Sommeraktion: E-Mail-Spoofing-Audit

Hat dein Unternehmen technisch alles getan, was mit vertretbarem Aufwand möglich ist, um Angriffe mit gefälschten Absenderadressen abzuwehren?

Durch das Fälschen der originalen oder ähnlichen Absenderadressen können Benutzer leicht getäuscht werden. 90% der erfolgreichen Cyberangriffe beginnen mit einer E-Mail. Daher ist es unter Kosten-Nutzen-Aspekten am sinnvollsten, auf diesem Weg technisch wenig Angriffsfläche zu bieten und Optimierungspotenzial zu nutzen.

Das E-Mail-Spoofing-Audit überprüft, ob aus technischer Sicht in der "Abwehr" noch Schwächen vorhanden sind.

Identifizierung von Lücken in der Abwehr gefälschter E-Mails

Können die Spamfilter deiner Kunden und Partner gefälschte E-Mails deiner Domains erkennen?

Ergebnisbericht inkl. Optimierungsvorschlägen & Management Summary


Sind das deine Herausforderungen im Hinblick auf die E-Mail-Sicherheit?

  • Kommen regelmäßig E-Mails mit gefälschten Absenderadressen durch den Spamfilter durch?
  • Landen valide E-Mails von euren Domains häufiger im Spamordner oder werden gar komplett abgewiesen?
  • Du wünscht dir, dass ein erfahrender Experte einen Blick auf deine Konfigurationen zur E-Mail-Sicherheit wirft?
  • Die Sicherheitsstandards wie SPF, DKIM & DMARC sind zwar eingerichtet, du bist dir aber nicht sicher, ob sie optimal schützen oder zu Zustellbarkeitsproblemen führen können?

Stell dir vor ...

  • Du kannst mit gutem Gewissen sagen, dass du alles mit vertretbarem Aufwand mögliche getan hast, um E-Mail-Spoofing-Angriffe abzuwehren 
  • Du hast eine klare Übersicht darüber, welche Optimierungspotenzial es beim Schutz vor Spoofing-Angriffen per E-Mail noch gibt
  • Du kannst aus deiner vorhandenen E-Mail-Security-Lösung das Beste herausholen. Das sorgt für schnelle Umsetzung und spart Kosten.
  • Du hast eine herstellerunabhängige Grundlage, auf deren Basis du E-Mail-Sicherheitslösungen vergleichen und bewerten kannst
  • Du hast einen Bericht, auf dessen Basis du beim Management, falls nötig, weitere Ressourcen für die Cybersicherheit bewilligst bekommst

Genau hier kommt DMARC24 ins Spiel

Hallo, ich bin Thomas Fauser

In meiner Tätigkeit als CISO und Berater für Informationssicherheit fiel mir auf, dass die meisten erfolgreichen Cyberangriffe mit einer E-Mail beginnen.

Doch vielen Unternehmen sind nur ein Teil der Möglichkeiten bekannt, die es bei der Abwehr von Cyberangriffen per E-Mail gibt. 

Um das zu ändern habe ich im April 2022 DMARC24 gegründet und teile seither insbesondere auf LinkedIn regelmäßig Tipps und meine Erfahrungen. 

Seither durfte ich zahlreiche kleine, mittlere und große Unternehmen dabei unterstützen, sich besser vor Cyberangriffen per E-Mail zu schützen (z.B. Stadtwerke, StartUps, OnlineShops, IT-Dienstleister, Cloudanbieter, ...).

Die meisten Kunden habe ich dabei über Empfehlungen gewonnen, was für die Qualität meiner Arbeit und die Zufriedenheit meiner Kunden spricht. 

Die dabei gesammelten Erfahrungen habe ich in mein Produkt "E-Mail-Spoofing-Audit" gesteckt. Das Audit führe ich persönlich durch.

Ich freue mich darauf, mit dir zusammenzuarbeiten,

Thomas Fauser, Inhaber von DMARC24

Thomas Fauser DMARC

Weitere Infos

E-Mail-Spoofing-Audit

Beim E-Mail-Spoofing-Audit werden die aktuellen technischen Konfigurationen zur Abwehr von gefälschten E-Mails gegen die Anforderungen aus gängigen Standards (wie z.B. BSI-Grundschutz) und aus der Praxis bekannte Schwachstellen geprüft.

Das kannst du von dem E-Mail-Spoofing-Audit erwarten

Überprüfung der vorhandenen Konfigurationen

Ich überprüfe DNS-Einstellungen, wie z.B. zu SPF, DKIM & DMARC sowie die aktuelle Konfiguration der eingesetzten Spamfilter. Dabei wird überprüft, ob in der Konfiguration Schwachstellen und Optimierungspotenziale vorhanden sind.

Praxistest mit Versand verschiedener Arten von Spoofing-Mails

Ich versende mehrere E-Mails, bei denen die Absenderadressen auf verschiedene Arten gefälscht oder vorgetäuscht werden, an einen Testaccount.

Analyse von DMARC-Reports (Rückmeldungen anderer Mailserver)

Ich überprüfe die vorhandenen DMARC-Reports auf Auffälligkeiten. Falls aktuell kein entsprechendes Analysetool genutzt wird, stellt DMARC24 eines kostenlos zur Verfügung.

Detaillierter technischer Ergebnisbericht mit Optimierungsvorschlägen 

Am Ende gibt es einen ausführlichen technischen Ergebnisbericht, der die gefunden Schwachstellen bewertet, erklärt und Optimierungsmöglichkeiten aufzeigt.

Ergebnispräsentation

Das Ergebnis wird nach Abschluss des Audits in einem Online-Meeting vorgestellt. In diesem Rahmen ist auch Raum für Rückfragen. 

Management Summary

Die Ergebnisse werden zusätzlich, wie bei einem Pentest, als Management Summary aufbereitet.

Sommeraktion bis zum 31. August 2024

Unternehmen bis 100 Mitarbeiter


2.800€

  • Ausführliche Überprüfung der Konfigurationen
  • Praxistest mit echten E-Mails (an Testaccounts)
  • Analyse von DMARC-Reports
  • Ergebnisbericht mit Optimierungsvorschlägen
  • Ergebnispräsentation
  • Management Summary
  • Bonus #1: 2 kostenlose Re-Audits
  • Bonus #2: Vorlagen (Checklisten, Richtlinien)
  • Bonus #3: Training "Schutz vor E-Mail-Spoofing"
  • Bonus #4: 4 Monate Support bei Rückfragen


Unternehmen über 100 Mitarbeiter


3.800 €

  • Ausführliche Überprüfung der Konfigurationen
  • Praxistest mit echten E-Mails (an Testaccounts)
  • Analyse von DMARC-Reports
  • Ergebnisbericht mit Optimierungsvorschlägen
  • Ergebnispräsentation
  • Management Summary
  • Bonus #1: 2 kostenlose Re-Audits
  • Bonus #2: Vorlagen (Checklisten, Richtlinien)
  • Bonus #3: Training "Schutz vor E-Mail-Spoofing"
  • Bonus #4: 6 Monate Support bei Rückfragen

´

Diese Boni erhalten alle, die im Rahmen der Sommeraktion bis zum 31. August 2024 beauftragen

Bonus 1

2 kostenlose Re-Audits

Wenn du nach dem Audit Einstellungen optimierst, testen wir bis zu 2x nach, ob die erkannten Schwachstellen behoben wurden. 

Bonus 2

Nützliche Vorlagen (Checklisten, E-Mail-Sicherheitsrichtlinien)

Nach dem Audit erhälst du noch nützliche Checklisten zur E-Mail-Sicherheit sowie E-Mail-Sicherheitsrichtlinien.

Bonus 3

Training "Schutz vor E-Mail-Spoofing" für IT-Administratoren

Ebenfalls nach dem ersten Audit bieten wir dir kostenlos ein 3-stündiges 1:1 oder Kleingruppentraining "Schutz vor E-Mail-Spoofing"-Training für deine IT-Administratoren an. Der Schwerpunkt des Trainings liegt auf den theoretischen Grundlagen und Praxiserfahrungen zu den E-Mail-Sicherheitsstandards SPF, DKIM & DMARC. Es findet Remote statt.

Bonus 4

4 bzw. 6 Monate Support bei Rückfragen

Zu den identifizierten Schwachstellen oder Optimierungsmaßnahmen kannst du uns 4 bzw. 6 Monate lang Rückfragen stellen, z. B. bei Fragen wie du sie beheben kannst.

Das E-Mail-Spoofing-Audit ist perfekt für dich, wenn ...

  • Du sichergehen möchtest, dass deine aktuell vorhandenen E-Mail-Security-Lösungen so konfiguriert sind, dass Cyberangriffe und Betrugsversuche über gefälschte E-Mails bestmöglichst abgewehrt werden
  • Du zwar Standards wie SPF, DKIM & DMARC eingerichtet hast, aber durch externe Experten überprüfen möchtest, ob diese Einstellungen optimal schützen oder zu Zustellbarkeitsproblemen führen?
  • du Lücken zwischen Theorie und Praxis identifizieren möchtest ("Diese Art von E-Mails müsste eigentlich ausgefiltert werden")
  • dein Team oder du Fragen zum Verständnis und zur Auswertung von DMARC-Reports haben
  • du immer wieder Probleme mit der Zustellbarkeit von E-Mails hast, also die eigenen E-Mails abgewiesen werden oder im Spamordner landen
  • du bei der Einführung von DMARC fachliche Begleitung wünscht (möglich durch die Optimierungsvorschläge sowie die Boni mit dem Training und dem langen Support)
  • du mit möglichst geringen Kosten einen hohen Schutz vor Cyberangriffen per E-Mail erreichen möchtest
  • du sicherstellen möchtest, dass die Konfigurationen zum Schutz vor E-Mail-Spoofing dem Stand der Technik und den Anforderungen gängiger Standard (wie z.B. BSI-Grundschutz) entsprechen.

FAQ

Wir haben bereits einen guten Spamfilter. Macht der Test trotzdem Sinn? 

Ja, denn es werden auch Einstellungen überprüft, die nicht direkt mit dem Spamfilter zu tun haben. Und auch die besten Spamfilter können Lücken in der Konfiguration aufweisen. Eine Zweitmeinung hat noch nie geschadet.

Wir führen regelmäßig Phishing-Simulationen durch. Was ist hier anders?

Phishing-Simulationen testen das Verhalten der Benutzer im Unternehmen. Bei diesem Praxistest liegt der Fokus hingegen auf den technischen Möglichkeiten, damit gefährliche E-Mails garnicht erst beim Anwender ankommen oder wenn sie dennoch ankommen, dass sie dann möglichst wenig Schaden anrichten. 

Wir haben SPF und DMARC bereits sicher konfiguriert. Welchen Mehrwert bietet uns das Audit noch?

Auch Unternehmen, die SPF und DMARC bereits sicher konfiguriert haben, erhalten durch das Audit einen Mehrwert.

1. In vielen, auch sicheren Konfigurationen, gibt es noch Optimierungspotenzial. Das kann z.B. eine höhere Resilienz bei möglichen Fehlern und Ausfällen sein oder das Ausnutzen von Schwachstellen über Subdomains.

2. Neben der "theoretischen" Bewertung der DNS-EInträge erfolgen auch Praxistests mit echten E-Mails. So wird das Verhalten der eigenen "Abwehr" in verschiedenen typischen Szenarien geprüft wird. Dabei sind auch Szenarien, die außerhalb des Wirkungsbereichs von DMARC oder SPF fallen.

3. Für einige Unternehmen wird sich die Beauftragung schon allein aufgrund der  umfangreichen Boni wie z.B. Checklisten, E-Mail-Sicherheitsrichtlinien und das Training für IT-Administratoren lohnen. 

Wann kann das E-Mail-Spoofing-Audit stattfinden?

Frühestens in KW33 (ab 12. August). Es auch möglich, das Audit später, also im September oder Oktober durchzuführen.

Wie viele personelle Kapazitäten benötigen wir für das Audit ?

Ist das getestete Unternehmen ein kleineres Unternehmen, dann werden in deren IT ca. 0,5 bis maximal 1 PT benötigt. In größeren Unternehmen können es auch 1 bis 2 PT sein. Dazu kommt ggf. noch Zeit für einen Training für IT-Administratoren zur E-Mail-Sicherheit. Die hierfür aufgewendete Zeit ist abhängig von der Anzahl der Mitarbeiter, die das Training besuchen.

Muss ich alle Optimierungsvorschläge umsetzen?

Nein. Die Vorschläge haben unterschiedliche Prioritäten. Jedes Unternehmen kann für sich selbst entscheiden, welche Maßnahmen praktikabel und im eigenen Kontext sinnvoll sind.

Was benötigst du von uns, um den E-Mail-Spoofing-Audit durchführen zu können?

1. Ein Export der DNS-Einträge aller zu testenden Domains

2. Einsicht in die vorhandenen DMARC-Reports. Stehen keine zur Verfügung, wird im Rahmen des Audits ohne Aufpreis auch ein entsprechendes Monitoring eingerichtet.

3. Einsicht in die Konfigurationen des Spamfilters

4. Ein Postfach, an das Testsmails versendet werden können.

5. Informationen über die Logeinträge im Spamfilter, die im Zusammenhang mit den Testmails stehen.


Wie läuft es mit der Abrechnung und Bezahlung?

Nach der Beauftragung wird eine Rechnung über den vereinbarten Festpreis erstellt.

Ich habe eine Frage, die hier nicht beantwortet wird. Wie kann ich dich erreichen?

Kein Problem. Stelle deine Frage einfach an info@dmarc24.de und ich antworte dir schnellstmöglich.

Schutz vor E-Mail-Spoofing

Einen 100%igen Schutz gegen E-Mail-Spoofing kann ich (im Unterschied zu unseriösen Tool-Verkäufern) nicht versprechen. Doch das Risiko lässt sich oft mit technischen Maßnahmen deutlich senken.

Und selbst wenn es dann doch noch zu Vorfällen kommen sollte: 

Dann kann zumindest niemand mit dem Finger auf das Unternehmen, die IT oder den CISO zeigen und vorwerfen, dass das Unternehmen selbst Schuld ist, da es sich nicht an gängige Standards gehalten hat.

Bist du noch unschlüssig, ob das E-Mail-Spoofing-Audit für dich Sinn macht?

  • Falls du bislang noch nicht viel in Richtung Schutz vor E-Mail-Spoofing unternommen hast, sind insb. die Boni ein guter Einstieg dafür.
  • Vielleicht experimentierst du schon länger mit SPF, DKIM & DMARC und hast keine Lust mehr auf schwer verständliche DMARC-Reports?
  • Mit dem Audit erhältst du einen guten Vorher/Nachher-Vergleich und kannst so Fortschritte und Maßnahmen nachweisen und dokumentieren.
  • Das Audit ist eine ideale Ergänzung zu Security-Awareness-Maßnahmen wie Phishing-Simulationen, da es den Fokus auf die technischen Maßnahmen richtet.
  • Frage bei der Marketing-Abteilung oder im Vertrieb nach, ob die eigenen E-Mails und Newsletter öfters im Spamordner landen. Falls ja, dann kann mit Maßnahmen zum Schutz vor Spoofing die Vertrauenswürdigkeit der Mails erhöht werden.
  • Eine kurze Überprüfung und Einschätzung durch einem erfahrenen externen Experten hat bislang noch nie geschadet.
  • Bei Backups werden Restore-Tests durchgeführt, um zu prüfen, ob sie im Ernstfall funktionieren. Ähnlich ist das Audit gedacht: Damit wird geprüft, ob die angedachten Sicherheitsmaßnahmen auch in der Praxis greifen. 

Sommeraktion bis zum 31. August 2024

Unternehmen bis 100 Mitarbeiter


2.800€ exkl. MwSt

  • Ausführliche Überprüfung der Konfigurationen
  • Praxistest mit echten E-Mails (an Testaccounts)
  • Analyse von DMARC-Reports
  • Ergebnisbericht mit Optimierungsvorschlägen
  • Ergebnispräsentation
  • Management Summary
  • Bonus #1: 2 kostenlose Re-Audits
  • Bonus #2: Vorlagen (Checklisten, Richtlinien)
  • Bonus #3: Training "Schutz vor E-Mail-Spoofing"
  • Bonus #4: 4 Monate Support bei Rückfragen


Unternehmen über 100 Mitarbeiter


3.800 € exkl. MwSt

  • Ausführliche Überprüfung der Konfigurationen
  • Praxistest mit echten E-Mails (an Testaccounts)
  • Analyse von DMARC-Reports
  • Ergebnisbericht mit Optimierungsvorschlägen
  • Ergebnispräsentation
  • Management Summary
  • Bonus #1: 2 kostenlose Re-Audits
  • Bonus #2: Vorlagen (Checklisten, Richtlinien)
  • Bonus #3: Training "Schutz vor E-Mail-Spoofing"
  • Bonus #4: 6 Monate Support bei Rückfragen

´