Ihr IT-Partner seit 20+ Jahren im DACH-Raum

DMARC Compliance – Schützen Sie Ihre Domain vor Identitätsmissbrauch

Phishing, Spoofing, Man-in-the-Middle: Angreifer missbrauchen täglich Unternehmensdomains für gefälschte E-Mails – oft unbemerkt. Seceidos sichert Ihre E-Mail-Kommunikation optimal ab, steigert Ihre Zustellbarkeit und sorgt für BSI-konforme E-Mail-Authentifizierung.

20+ Jahre Erfahrung
500+ Projekte
Persönliche Betreuung
So funktioniert DMARC

Die Reise einer gefälschten E-Mail –in 6 Schritten

Absenderadressen lassen sich erstaunlich einfach fälschen. Verfolgen Sie Schritt für Schritt, warum SPF und DKIM allein einen Spoofing-Versuch nicht stoppen – und an welcher Stelle DMARC eingreift.

Gefälschte E-Mail — Live-AnalyseSchritt 1 von 6
Schritt 1 · Der Angriff

Ein Angreifer verschickt eine E-Mail in Ihrem Namen

Jede E-Mail trägt zwei Absenderangaben: die sichtbare „Von"-Adresse, die Empfänger im Postfach sehen – und eine technische Absenderdomain, die nur die Mailserver untereinander austauschen.

Genau das nutzt der Angreifer aus: Als sichtbaren Absender trägt erIhre Domain ein, versendet die Nachricht aber über seine eigene Infrastruktur.

Sichtbarer Absender („Von")service@ihre-domain.de
stimmt nicht überein
Technische Absenderdomain (unsichtbar)angreifer-domain.com
Schritt 2 · Posteingang

Für den Empfänger sieht alles täuschend echt aus

Der E-Mail-Client zeigt ausschließlich die sichtbare Absenderadresse an – die tatsächliche Herkunft der Nachricht bleibt verborgen.

Für Kunden, Partner und Mitarbeiter ist die Fälschung nicht von einer echten E-Mail zu unterscheiden. Ob sie überhaupt zugestellt wird, entscheiden jetzt drei automatische Prüfungen.

Posteingang
VonIhre Firma GmbH<service@ihre-domain.de>
BetreffGeänderte Bankverbindung – bitte umgehend aktualisieren
Sehr geehrte Damen und Herren, ab sofort gilt für alle Zahlungen unsere neue Kontoverbindung …
Schritt 3 · Prüfung 1: SPF

SPF prüft den Server – und wird ausgetrickst

„Darf dieser Server für die Absenderdomain E-Mails versenden?"

SPF vergleicht den versendenden Server ausschließlich mit der technischenAbsenderdomain – hier also angreifer-domain.com. Für seine eigene Domain hat der Angreifer den Server natürlich autorisiert: Die Prüfung fällt positiv aus.

Die sichtbare „Von"-Adresse wird von SPF nicht geprüft

SPF-Prüfungbestanden
Geprüfte Domainangreifer-domain.com
Server autorisiert?ja – vom Angreifer selbst
Sichtbare Adressewird nicht geprüft
Schritt 4 · Prüfung 2: DKIM

DKIM prüft die Signatur – auch sie hält stand

„Ist die Nachricht digital signiert und unverändert?"

DKIM bestätigt, dass die Nachricht unterwegs nicht manipuliert wurde und die Signatur zur signierenden Domain passt. Signiert hat allerdings der Angreifer selbst – mit dem Schlüssel seiner eigenen Domain. Auch diese Prüfung fällt positiv aus.

DKIM prüft nur, ob korrekt signiert wurde – nicht, wer signiert hat

DKIM-Prüfungbestanden
Signierende Domainangreifer-domain.com
Signatur gültig?ja – Inhalt unverändert
Sichtbare Adressewird nicht geprüft
Schritt 5 · Prüfung 3: DMARC

DMARC stellt die entscheidende Frage

„Passt die sichtbare Absenderdomain zu der Domain, die tatsächlich geprüft wurde?"

Der DMARC-Alignment-Check vergleicht, was Ihre Empfänger sehen, mit dem, was SPF und DKIM wirklich geprüft haben. ihre-domain.de undangreifer-domain.com stimmen nicht überein – die Fälschung fliegt auf.

Hier greift der Schutz, den SPF und DKIM allein nicht bieten

DMARC Alignment-Checknicht bestanden
Sichtbare Domainihre-domain.de
Geprüfte Domainangreifer-domain.com
Alignmentkeine Übereinstimmung
Schritt 6 · Ergebnis

Ihre Richtlinie entscheidet – die Fälschung wird abgewiesen

Mit einer strikten DMARC-Richtlinie (p=reject) weist der empfangende Mailserver die gefälschte Nachricht ab, bevor sie ein Postfach erreicht.

Zusätzlich erhalten Sie einen Bericht über den Versuch. Sie sehen jederzeit, wer in Ihrem Namen E-Mails versendet – und behalten die Kontrolle über Ihre Domain.

Mit DMARC

E-Mail abgewiesen – und Sie erhalten einen Bericht über den Versuch

Ohne DMARC

Die Fälschung landet im Posteingang Ihres Kunden

Die Lösung

DMARC schließt die Lücken – und gibt Ihnen dieKontrolle zurück.

Wie der Rundgang zeigt: SPF und DKIM prüfen nur technische Teilaspekte – die sichtbare Absenderadresse bleibt ohne DMARC ungeschützt. Genau diese Lücke nutzen Angreifer täglich aus, mit Schäden in Milliardenhöhe.

DMARC (Domain-based Message Authentication, Reporting & Conformance) baut auf SPF und DKIM auf und ergänzt sie um eine entscheidende Funktion: verbindliche Richtlinien für nicht authentifizierte Nachrichten. Über den Alignment-Check stellt DMARC sicher, dass die sichtbare Absenderadresse mit den durch SPF oder DKIM geprüften Informationen übereinstimmt. Nur wenn diese Übereinstimmung gegeben ist, gilt eine Nachricht als authentisch.

BSI TR-03182 konform

Unsere Implementierung folgt den Technischen Richtlinien des Bundesamts für Sicherheit in der Informationstechnik.

DMARC + MTA-STS + SPF + DKIM

Alle vier E-Mail-Sicherheitsprotokolle aus einer Hand – aufeinander abgestimmt und vollständig konfiguriert.

Komplett-Service inkl. Reporting

Von der Analyse bis zur laufenden Überwachung – inklusive DMARC- und TLS-Reportanalyse, Hosted DNS-Records und zentraler Verwaltung über eine professionelle Plattform.

Was DMARC leistet

Die vier Stärken von DMARC

Vier Kernfunktionen, die Ihre E-Mail-Domain umfassend absichern und Ihnen mehr Transparenz geben.

02

Transparenz & Reporting

DMARC-Berichte zeigen in Echtzeit, wer E-Mails in Ihrem Namen versendet – inklusive Drittanbieter und Fehlkonfigurationen.

03

Bessere Zustellbarkeit

Google, Microsoft und Yahoo setzen DMARC voraus. Eine korrekte Implementierung verbessert die Zustellrate Ihrer E-Mails messbar.

Geschäftlicher Nutzen

Was DMARC für Ihr Unternehmen bedeutet –jenseits der Technik

Unternehmen profitieren nicht nur durch mehr Sicherheit. DMARC wirkt direkt auf Marke, Betrieb und Compliance – und ist damit auch eine strategische Entscheidung.

Viele Unternehmen wissen nicht, dass ihre Domain bereits für Phishing-Kampagnen missbraucht wird – ohne dass sie davon erfahren. Die Folgen reichen von Vertrauensverlust bei Kunden über rechtliche Konsequenzen bis hin zu schlechteren Konditionen bei der Cyberversicherung.

DMARC gibt Ihnen die Kontrolle zurück: Sie entscheiden, wer im Namen Ihrer Domain E-Mails versenden darf – und erhalten Transparenz über jeden Versandversuch.

Markenschutz

Kunden und Geschäftspartner können sicher sein, dass E-Mails tatsächlich von Ihnen stammen – das stärkt Vertrauen und Reputation nachhaltig.

Reduziertes Haftungsrisiko

Phishing-Angriffe über Ihre Domain können zu rechtlichen Konsequenzen führen. DMARC begrenzt dieses Risiko aktiv.

Schutz geparkter Domains

Auch inaktive oder reine Web-Domains werden häufig missbraucht. DMARC schützt alle Ihre registrierten Domains, nicht nur die aktiven.

Besseres Cyberversicherungs-Rating

DMARC ist Bestandteil einer modernen Cybersicherheitsstrategie und kann bei Verhandlungen mit Versicherern positiv geltend gemacht werden.

Compliance-Erfüllung

Die BSI-Richtlinien TR-03182 und TR-03108 empfehlen DMARC und MTA-STS ausdrücklich als zentrale Maßnahmen.

Technischer Überblick

Die vier Bausteine sichererE-Mail-Kommunikation

Jedes Protokoll schützt einen anderen Aspekt – erst zusammen bieten sie optimalen Schutz.

ProtokollFunktionSchützt vor
SPFDefiniert autorisierte Mailserver einer DomainUnautorisierte Mailserver
DKIMDigitale Signatur für Integrität und HerkunftManipulation von Nachrichteninhalten
DMARCRichtlinien für nicht authentifizierte E-Mails + Alignment-CheckDomain-Spoofing, Phishing
MTA-STSErzwingt verschlüsselte Mailserver-VerbindungenMan-in-the-Middle, SMTP-Downgrade

MTA-STS ergänzt DMARC optimal: Während DMARC sicherstellt, dass nur authentifizierte Absender im Namen Ihrer Domain senden dürfen, schützt MTA-STS die Übertragungswege zwischen den Mailservern selbst.

Hinweis zur Protokoll-Kombination

Unser Vorgehen

Vom Ist-Zustand zur BSI-konformen E-Mail-Sicherheit –in 5 Phasen

Wir begleiten Sie von der ersten Analyse bis zur optimalen Absicherung – ohne Unterbrechung des laufenden Betriebs.

01

Ist-Analyse & Bestandsaufnahme

Vollständige Erfassung aller Domains, Mailserver, SaaS-Dienste und Drittanbieter, die in Ihrem Namen E-Mails versenden.

02

Konzept & Zielarchitektur

Design der SPF-, DKIM-, DMARC- und MTA-STS-Konfiguration, Kategorisierung aktiver und geparkter Domains.

03

Implementierung & Monitoring-Phase

Einrichtung aller DNS-Records und Start mit DMARC-Monitoring-Policy (p=none), um Sichtbarkeit zu gewinnen, ohne den Mailbetrieb zu beeinflussen.

04

Analyse, Optimierung & Härtung

Auswertung der DMARC- und TLS-RPT-Berichte, Fehlerbehebung, schrittweise Anhebung der Richtlinien Richtung p=quarantine → p=reject.

Das Ziel ist immer die vollständige Ablehnung gefälschter E-Mails und verschlüsselte Übertragung – nur diese Konfiguration bietet bestmöglichen Schutz. Wir begleiten Sie dabei Schritt für Schritt, ohne Unterbrechung des laufenden Betriebs.

Sie bildet das Fundament für nachhaltige E-Mail-Sicherheit und bietet unter anderem:

Hosted DKIM, SPF, DMARC & MTA-STS
DMARC & TLS Report-Analyse
DNS Monitoring
1 Jahr Datenhistorie
Unbegrenzte Plattform-User
Kostenfreie inaktive Domains
SSO & Audit Logs
SOC 2 Type 2 / ISO 27001 / GDPR
Behördliche Empfehlung

Empfohlen vom BSI –umgesetzt von Seceidos

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) empfiehlt in den Technischen Richtlinien BSI TR-03182 und BSI TR-03108 die Implementierung von SPF, DKIM, DMARC und MTA-STS als zentrale Bestandteile einer sicheren E-Mail-Infrastruktur. Ergänzend wird der Einsatz von DNSSEC zur Absicherung der DNS-Zonen empfohlen. Seceidos setzt diese Empfehlungen vollständig und praxisnah um.

SPF, DKIM, DMARC und MTA-STS sind zentrale Bausteine einer sicheren E-Mail-Infrastruktur und werden vom BSI ausdrücklich empfohlen.

BSI TR-03182 / BSI TR-03108 – Bundesamt für Sicherheit in der Informationstechnik

FAQ

Häufige Fragen zuDMARC

Nein. SPF und DKIM überprüfen nur Teilaspekte der Authentizität. Ohne DMARC bleibt die sichtbare Absenderadresse im E-Mail-Client ungeschützt – Angreifer können sie weiterhin fälschen. Erst DMARC schließt diese Lücke durch den Alignment-Check.

Bereit für sichere, BSI-konforme E-Mail-Kommunikation?

Lassen Sie uns gemeinsam prüfen, wie Ihre aktuelle E-Mail-Infrastruktur aufgestellt ist – und welche Schritte nötig sind, um bestmöglichen Schutz zu erreichen. Unverbindlich, praxisnah und auf Ihr Unternehmen zugeschnitten.