Viele KMU haben SPF und DKIM eingerichtet, aber kein DMARC – oder DMARC nur im reinen Monitoring-Modus. Damit ist der grösste Schutzeffekt noch nicht aktiv. Über das NCSC Schweiz werden regelmässig Fälle publik, in denen Schweizer Firmen-Domains für Phishing-Kampagnen missbraucht wurden. Mehr zu typischen Angriffsszenarien in <a href="/it-wissen/microsoft-365-sicherheit-angriffsvektoren-kmu">Teil 3 der Microsoft-365-Sicherheits-Serie</a>.
Definition
SPF (Sender Policy Framework) legt fest, welche Server E-Mails im Namen Ihrer Domain versenden dürfen. DKIM (DomainKeys Identified Mail) signiert ausgehende E-Mails kryptografisch, sodass empfangende Server die Echtheit prüfen können. DMARC (Domain-based Message Authentication, Reporting & Conformance) verbindet beide Mechanismen und bestimmt, was mit E-Mails passieren soll, die SPF oder DKIM nicht bestehen – ablehnen, in Quarantäne oder zustellen. Ohne DMARC können Angreifer Ihre Domain fälschen und Phishing-Mails an Ihre Kunden oder Geschäftspartner senden, die scheinbar von Ihrer Firma stammen.
Das sollten Sie zu DMARC, DKIM und SPF wissen
SPF-Eintrag mit allen sendenden Mailservern (Microsoft 365, Drittanbieter, CRM)
DKIM-Signatur für ausgehende Mails im Microsoft 365 Admin Center
DMARC-Richtlinie mit schrittweiser Verschärfung (none → quarantine → reject)
DMARC-Reporting an eine überwachte Adresse zur Anomalieerkennung
Regelmässige Prüfung der DNS-Einträge nach Anbieterwechseln
Abgleich mit SPF-, DKIM- und DMARC-Validatoren (z. B. mxtoolbox.com)
Beratung bei Drittanbieter-Setups (z. B. CRM, Marketing-Tools, ERP-Mails)
Schulung der IT-Verantwortlichen auf Diagnose und Fehlersuche
Häufige Fragen zu DMARC, DKIM und SPF
Reicht SPF allein für den Schutz aus?
Was bedeutet die DMARC-Richtlinie «p=none»?
Was passiert, wenn ein legitimer Mailserver vergessen geht?
Brauche ich DMARC auch als KMU ohne eigene Mailserver?
Wie hilft KPX bei der Einrichtung?
Themen
