Wenn Unternehmen Domain-based Message Authentication, Reporting and Conformance (DMARC) implementieren, erwarten sie, die E-Mail-Sicherheit zu erhöhen und sich vor Spoofing sowie anderen Spam-E-Mail-Angriffen zu schützen. Leider treten bei vielen Unternehmen Fehler auf, und sie schließen die DMARC-Einrichtung nicht ab, um eine DMARC-Richtlinie durchzusetzen. Dadurch sind ihre E-Mail-Systeme weitaus weniger sicher, als sie annehmen.
Dieser Artikel liefert Informationen, die Unternehmen dabei helfen, eine robuste DMARC-Richtlinie zu etablieren, und behandelt ausführlich folgende Themen:
- DMARC-Fehlerbehebung
- Häufige Gründe für das Scheitern von DMARC
- Fazit: Die Durchsetzung von DMARC reduziert Phishing
DMARC-Fehlerbehebung
Die Fehlerbehebung und Implementierung einer korrekt formatierten Domain-based Message Authentication, Reporting and Conformance-Richtlinie (DMARC) erfordern Präzision und Zeit. Glücklicherweise stehen IT-Teams für diesen Prozess zahlreiche Ressourcen auf der Website von DMARC.org, bei E-Mail-Anbietern und sogar bei Full-Service-DMARC-Anbietern zur Verfügung.
Allgemeiner Prozess zur Fehlerbehebung
Beim Versuch, eine DMARC-Richtlinie nach der Ersteinrichtung zu korrigieren, stoßen Unternehmen auf verschiedene Probleme. Die grundlegenden DMARC-Anforderungen helfen bei der Definition von Best Practices für die Fehlerbehebung. Dazu gehören:
- SPF-, DKIM- und DMARC-Richtlinien detailliert überprüfen und kontrollieren
- DMARC im Überwachungsmodus (p=none) bereitstellen
- Den DMARC-Bericht mehrere Wochen lang prüfen, um legitime E-Mail-Quellen zu identifizieren, deren Nachrichten abgewiesen werden
- Probleme mit Abweisungen durch Aktualisieren der entsprechenden Richtlinie beheben (SPF, DKIM, DMARC oder Einstellungen des E-Mail-Anbieters)
- Sobald Probleme mit legitimen E-Mails behoben sind
- DMARC schrittweise auf „p=quarantine“ oder „p=reject“ umstellen
- Auf neue Probleme mit Abweisungen prüfen
- Die Schritte wiederholen, bis alle sendenden Domains verifiziert und durchgesetzt sowie vollständig geschützt sind
- Berichte regelmäßig auf Änderungen von IP-Adressen oder neue Domain-Konflikte prüfen, die behoben werden müssen, sowie auf Spoofing-Websites, die gemeldet oder blockiert werden sollten
Anbieterspezifische Leitfäden zur DMARC-Fehlerbehebung
Die meisten DMARC-Einstellungen sind nicht vom jeweiligen E-Mail-Anbieter abhängig. Einige Details können jedoch anbieterspezifisch sein – insbesondere bei der DNS-Bereitstellung, der DMARC-Aktivierung und der Fehlerbehebung. Glücklicherweise stellen die meisten E-Mail-Anbieter ebenfalls Leitfäden oder Tutorials bereit.
Microsoft 365 und Gmail stellen Tutorials und spezielle Anweisungen bereit, mit denen ihre E-Mail-Kunden DMARC-Richtlinien korrekt konfigurieren können. Auch kleinere Anbieter wie Twillio’s SendGrid veröffentlichen eigene Leitfäden zur Fehlerbehebung. Daher müssen IT-Teams ihre E-Mail- und DNS-Anbieter nach spezifischen Informationen fragen.
Spezialisierte DMARC-Anbieter
Geplagte IT-Teams ohne ausreichende Ressourcen haben möglicherweise keine Zeit, die Anforderungen zu studieren oder die Prozesse zu überprüfen. Für diese Unternehmen können spezialisierte DMARC-Anbieter eine effektive Lösung sein, um Zeit und Geld zu sparen.
Seth Blank, CTO von Valimail und Co-Vorsitzender der DMARC Working Group, erklärte: „Um die Fähigkeit einer Plattform zu beurteilen, Sie beim Erreichen der Durchsetzung zu unterstützen, sollten Sie ihre Benutzerfreundlichkeit, Automatisierung und Anpassbarkeit bewerten.“ Unternehmen sollten außerdem prüfen, ob potenzielle Anbieter das gesamte Spektrum der Richtlinien (SPF, DKIM, DMARC) unterstützen und erklären können, wie sie häufige Probleme wie die SPF-Lookup-Limits lösen würden.
Häufige Gründe für das Scheitern der DMARC-Bereitstellung
Die DMARC-Bereitstellung kann aus zahlreichen Gründen scheitern. Zunächst kann ein Unternehmen Fehler in seinem DMARC-Eintrag machen, die dazu führen, dass DMARC-Prüfungen fehlschlagen. Sobald der DMARC-Eintrag korrigiert ist, stellt das Unternehmen möglicherweise fest, dass viele E-Mails aufgrund von DMARC abgewiesen werden, was eine weitere Runde der Fehlerbehebung erfordert.
Neben technischen Problemen kann DMARC auch aufgrund unzureichender Ressourcen für die Unterstützung von DMARC scheitern oder weil die DMARC-Einstellungen nicht verschärft werden. Ein IT-Team muss mit anderen Stakeholdern im Unternehmen zusammenarbeiten, um die Bedeutung von DMARC hervorzuheben und diese Hindernisse zu überwinden.
Häufige DMARC-Fehler
Textdateien sind klein und unkompliziert. Gerade diese Einfachheit bedeutet jedoch, dass kleine Fehler große Probleme verursachen können. Die DMARC-Arbeitsgruppe veröffentlicht eine Liste häufiger Probleme mit DMARC-Einträgen, die detaillierte Fehler umfasst. Hier behandeln wir die wichtigsten Kategorien.
Ungültige DNS-Einträge
Falsch veröffentlichte DMARC-, DKIM- und SPF-Einträge mit zusätzlichem oder falschem Text machen die Einträge ungültig. Diese Probleme können auf verschiedene Fehlerarten zurückgehen, darunter:
Wildcard-Einträge enthalten Wildcard-Zeichen oder zusätzlichen Text, der den Eintrag ungültig machen kann, etwa:
- SPF-Einträge mit der IP-Adresse: ip4: 201.5.YY.ZZZ (statt Zahlen)
- Unvollständige öffentliche DKIM-Verschlüsselungsschlüssel
- Zufälliger Text oder Kommentare, die in den Eintrag eingefügt wurden, etwa „Please contact your registrations service provider…“ oder „***“ oder „This domain’s zone has been disabled“
- Der Domain- oder Anbieterinhaber fügt Namen in die Textdatei ein
Anweisungen nicht befolgen kann Wildcard-Einträgen ähneln, da zusätzlicher Text enthalten ist. In diesem Fall handelt es sich jedoch typischerweise um Anweisungen für Inhalte, die in der Datei verblieben sind, etwa „description text“ im folgenden Beispiel: „_dmarc.fromage.XXXXXXXX.fr description text v=DMARC1; p=reject;…“
Häufige Formatierungsfehler vermeiden Probleme mit Wildcards und zusätzlichem Text, verursachen jedoch auf andere Weise Probleme, etwa:
- Reihenfolge der Elemente: „v=DMARC1“ muss an erster Stelle stehen und vollständig in Großbuchstaben geschrieben sein. Daher führen sowohl „p=none; v=DMARC1; rua=mailto:…“ als auch „v=dmarc1;P=Reject;…“ zu Fehlern
- Variablen-Tags oder die korrekte Syntax vergessen, etwa indem man schreibt
- „DMARC1“ statt „v=DMARC1“
- „rua=email@…“ statt „rua=mailto:email@…“
- Semikolon-Trennzeichen (;) vergessen oder das falsche Trennzeichen zwischen Variablen verwenden, etwa „v=DMARC1 p=none…“ oder „v=DMARC1:p=none…“ statt „v=DMARC1;p=none…“
- Zulässige, aber potenziell problematische Formatierungen, etwa
- Großbuchstaben außer bei DMARC1 verwenden, etwa „V=DMARC1;P=NONE…“ statt „v=DMARC1;p=none…“
- Überflüssige Leerzeichen, etwa das zusätzliche Leerzeichen vor „mailto“ in „rua= mailto:email@…“ statt „rua=mailto:email@…“
Tippfehler und zusätzliche Zeichen schleichen sich aufgrund von Copy-and-paste-Fehlern oder speziellen DNS-Anforderungen häufig in einen DNS-Eintrag ein. Beispielsweise verlangen manche DNS-Server, dass Semikolons mit einem Backslash-Zeichen (\) maskiert werden. Die Datei kann dann zu viele Backslashes (\\) oder versehentlich verwendete Schrägstriche (/) enthalten.
Fehlerhafter Eintragsinhalt wird von dmarc.org separat aufgeführt, weist jedoch viele Gemeinsamkeiten mit Tippfehlern und Formatierungsfehlern auf. Statt einen der drei zulässigen Werte für das „p“-Tag (none, quarantine, reject) zu verwenden, kann der Eintrag beispielsweise falsche („blocked“ oder „monitor“) oder falsch geschriebene („quarintine“) Werte enthalten.
Übersehene Subdomains
Beim Erstellen von SPF-Dateien ist ein Unternehmen auf 10 DNS-Abfragen beschränkt. Häufig bedeutet dies, dass größere Unternehmen mehrere SPF-Dateien verwenden und bestimmte Subdomains in separate SPF-Einträge aufteilen.
Wenn das Unternehmen jedoch seinen DMARC-Eintrag erstellt, konzentriert es sich möglicherweise ausschließlich auf die Top-Level-Domain (z. B. SampleOrganization.com) und übersieht seine Subdomains (z. B. ITNotifications.SampleOrganization.com oder SalesEmails.SampleOrganization.com).
Sofern sie nicht ausdrücklich separat behandelt wird, wird die für die Top-Level-Domain bereitgestellte DMARC-Richtlinie automatisch auf Subdomains vererbt. Das Übersehen von Subdomains, die separat behandelt werden müssen, kann legitime E-Mails von Servern dieser Subdomains unbeabsichtigt blockieren.
Übersehene DMARC-Aktualisierungen
Alle DNS-Einträge, einschließlich DMARC, müssen aktualisiert werden, wenn sich Unternehmen weiterentwickeln. Beispielsweise wechselt ein Unternehmen beim Aufrüsten oder beim Übergang in die Cloud die IP-Adressen seiner E-Mail-Server. Jede Änderung einer IP-Adresse erfordert eine Aktualisierung der hinterlegten Richtlinie.
Ebenso versenden Unternehmen E-Mail-Kampagnen für Marketingzwecke (HubSpot, Mailchimp usw.), den Vertrieb (Salesforce usw.), Umfragen (SurveyMonkey usw.), die Buchhaltung (Quickbooks usw.) und Helpdesks (Zendesk usw.) über verschiedene Drittanbieter. Wenn sie neue Anbieter einsetzen oder diese Anbieter ihre E-Mail-Infrastruktur ändern, müssen DMARC, SPF und DKIM erneut aktualisiert werden, um mit den Änderungen Schritt zu halten und das Blockieren legitimer E-Mails zu vermeiden.
DMARC-Abweisungen
Bei der Implementierung von DMARC beginnen Unternehmen mit „p=none“, um die Abweisung falsch konfigurierter, aber legitimer E-Mails zu vermeiden. Die drei häufigsten Ursachen dafür, dass legitime E-Mails abgewiesen werden, sind:
- DKIM-Signaturen für E-Mail-Anbieter nicht einrichten – dies führt zu einer Abweichung zwischen dem Absender (Gmail, Microsoft 365 usw.) und der DMARC-Domain
- Drittanbieter-Absender bei DNS-Anbietern nicht auf die Whitelist setzen – diese Anbieter signieren E-Mails standardmäßig mit ihrer Domain, was zu einer Abweichung führt
- Weiterleitende Stellen verändern Inhalt und Header – Resender, Gateways und Lösungen zur Malware-Prüfung fangen die E-Mail ab und leiten sie anschließend weiter. Durch die Weiterleitung wird die IP-Adresse des Absenders ersetzt, was zu einer DMARC-Abweichung führt
Die ersten beiden Probleme lassen sich beheben, indem DKIM-Signaturen für E-Mail-Anbieter korrekt eingerichtet und Drittanbieter-Absender bei DNS-Anbietern ordnungsgemäß auf die Whitelist gesetzt werden. Beim dritten Problem lässt sich leider nicht viel tun, es sei denn, das Unternehmen kann die weiterleitenden E-Mail-Server kontaktieren oder kontrollieren.
Neben den drei häufigsten Problemen kann ein Unternehmen auch auf Probleme mit der SPF- und DKIM-Ausrichtung stoßen. Die DMARC-Ausrichtung soll Spoofing der „Header-from“-Adresse verhindern, indem sie Folgendes abgleicht:
- Den Domainnamen aus „Header-from“ und den bei einer SPF-Prüfung verwendeten Domainnamen „MFROM“
- Den Domainnamen aus „Header-from“ mit dem „d=Domainname“ in der DKIM-Signatur
Häufig verursachen E-Mail-Absender von Drittanbietern Probleme, indem sie ihre eigene „MFROM“-Domain verwenden. Dies kann SPF oder DKIM bestehen, aber nicht die Ausrichtung. Zur Behebung dieses Problems ist eine Abstimmung mit dem Anbieter erforderlich, um die SPF-, DKIM- und DMARC-Dateien korrekt anzupassen.
Unzureichende Ressourcen
Kleinere Unternehmen haben immer wieder mit zeitaufwendigen IT-Problemen zu kämpfen. Seth Blank räumte ein: „Ehrlich gesagt ist die Einrichtung von DMARC kompliziert, was die Lücke zwischen Richtlinien und durchgesetzten Richtlinien erklärt.“
Unzureichende personelle Ausstattung
Trotz der Einfachheit der jeweiligen Technologien kann die regelmäßige Wartung, die erforderlich ist, um SPF, DKIM und DMARC aktuell zu halten, für große Unternehmen mit eigenen Teams schwierig sein. Für kleinere Unternehmen mit kleinen IT-Teams kann die Wartung nahezu unmöglich sein.
„DMARC ist ein komplexer Standard, der auf zwei weiteren E-Mail-Standards, SPF und DKIM, beruht. Beide Standards wären bereits für sich allein aufwendig zu konfigurieren. Kleineren Unternehmen ohne IT-Abteilung, die sich DMARC widmen kann, fehlen die Ressourcen, um diese Einträge gemeinsam zu implementieren“, sagte Blank.
Unzureichende Tools
Die von den empfangenden E-Mail-Dienstanbietern gesendeten aggregierten und forensischen DMARC-Berichte enthalten wichtige Informationen zum E-Mail-Ökosystem. Die maschinenlesbaren Dateien sind für Menschen jedoch weder intuitiv noch leicht zu lesen. Außerdem kann allein die schiere Menge der eingehenden Berichte selbst mittelgroße Unternehmen überfordern, wenn sie versuchen, die Informationen manuell sinnvoll zusammenzutragen und auszuwerten. Glücklicherweise stehen zahlreiche DMARC-Berichtstools zur Verfügung, die eine schnelle und aussagekräftige Analyse von DMARC-Daten ermöglichen.
Versäumnis, DMARC-Einstellungen zu verschärfen
Das bedeutendste DMARC-Problem entsteht dadurch, dass Unternehmen ihre DMARC-Einstellungen nicht verschärfen. Ob aus Angst, legitime E-Mails zu blockieren, oder einfach, weil die für die Implementierung zuständigen Teams die Verschärfung übersehen: Der Verzicht auf den Wechsel von p=none zu einer strengeren Richtlinie untergräbt die Wirksamkeit von DMARC.
Solange ein Unternehmen keine Durchsetzungsrichtlinie auf „quarantine“ oder „reject“ setzt, können selbst als betrügerisch erkannte E-Mails weiterhin in die Postfächer gelangen. Ohne die restriktivere Durchsetzungsrichtlinie belasten Unternehmen E-Mail-Sicherheitsanwendungen unnötig und erhöhen die Wahrscheinlichkeit, dass ein Phishing-Angriff eine Marke erfolgreich imitiert.
„Eine Richtlinie, die betrügerische Akteure nicht auf ‚quarantine‘ oder ‚reject‘ setzt, ist wie ein Türsteher, der die Ausweise kontrolliert und unabhängig vom Alter jeden hineinlässt“, sagte Blank. „Die DMARC-Durchsetzung sollte die erste Schutzebene sein … Andere Netzwerksicherheitsmaßnahmen, etwa KI-basierte Überwachung, können wertvoll sein. Die Überprüfung von Ausweisen zeigt jedoch, wer versucht, Zugang zu erhalten.“
Fazit: Die Durchsetzung von DMARC reduziert Phishing
Wenn jedes Unternehmen DMARC mit vollständiger Durchsetzung implementieren würde, würden gefälschte E-Mails dramatisch reduziert und Phishing-E-Mails deutlich an Wirksamkeit verlieren. Zwar lassen sich nicht alle E-Mail-Angriffe stoppen, doch die Verringerung glaubwürdiger Spoofing-Angriffe wird die Belastung unserer Tools für E-Mail-Sicherheit sowie die Zahl der Phishing-Opfer in unserem Unternehmen und bei allen anderen Empfängern deutlich reduzieren. Es ist an der Zeit, Ihre Marke zu schützen, sich gegen BEC zu verteidigen und SPAM weltweit durch die vollständige Implementierung von SPF, DKIM und DMARC zu reduzieren.





