EFAIL: Prüfung der Senderreputation bietet weitgehende Sicherhei

Neu entdeckte Sicherheitslücke EFAIL in OpenPGP und S/MIME ist bei der integrierten Nutzung von E-Mail-Verschlüsselung und Senderreputationsmanagement keine Bedrohung. Tipps für jedermann.

BildPaderborn, 15. Mai 2018 – Net at Work GmbH, der Hersteller der modularen Secure-Mail-Gateway-Lösung NoSpamProxy aus Paderborn, gibt heute Entwarnung im Zusammenhang mit der aktuell breit diskutierten Sicherheitslücke EFAIL.

Verschlüsselungstechnik OpenPGP und S/MIME betroffen

Unter dem Begriff EFAIL wurde vor wenigen Tagen eine Sicherheitslücke beschrieben, mit der unter bestimmten Umständen Bestandteile einer verschlüsselten E-Mail zugänglich gemacht werden können. Dazu muss der Angreifer zunächst in den Besitz der verschlüsselten E-Mail gelangen. Diese wird dann – vereinfacht gesagt – mit einem Schadcode modifiziert erneut an den Empfänger gesendet oder weitergeleitet. Beim automatischen Nachladen von Bildern kann dann der Schadcode ausgeführt werden, der den reinen Textinhalt der E-Mail ganz oder teilweise freigibt.
Betroffen sind hiervon E-Mail-Clients mit entsprechenden S/MIME- oder PGP-Plugins, die automatisch Inhalte nachladen und zudem nicht korrekt auf die Manipulation reagieren. Auch Gateway-basierte Lösungen können betroffen sein, wenn sie nicht intensiv die Möglichkeiten zur Bewertung der Senderreputation nutzen.
“OpenPGP und S/MIME sind an sich gute und sichere Komponenten zur E-Mail-Verschlüsselung, die durch Secure-Mail-Gateways wie NoSpamProxy mittlerweile auch sehr benutzerfreundlich und wartungsarm genutzt werden können”, sagt Stefan Cink, E-Mail-Sicherheitsexperte bei Net at Work. “Umso wichtiger ist es, potentielle Gefahrenquellen gewissenhaft zu bewerten und zu schließen.”

Schadenswahrscheinlichkeit richtig einschätzen

Zunächst einmal ist das Abgreifen der verschlüsselten Mails in Zeiten von Transportverschlüsselung wie TLS nicht einfach und erfordert ein hohes Maß an technischen Möglichkeiten, die typischen Hackern in der Regel nicht – sehr wohl aber Nachrichtendiensten – zur Verfügung stehen. Aber selbst, wenn dies gelingt, sind die Angreifer noch nicht am Ziel. Sie müssen die Mail erneut an den Empfänger versenden. Moderne Secure-Mail-Gateways wie NoSpamProxy nutzen hier intensiv die Möglichkeiten von SPF, DKIM und DMARC um zweifelhafte Mails zurückzuweisen.
Dabei ist es wichtig, dass das Gateway alle drei Elemente richtig kombiniert. Nur mit der gemeinsamen Auswertung von SPF-, DKIM- und DMARC-Informationen kann zweifelsfrei sichergestellt werden, dass eine Mail von dem Server kommt, von dem sie vorgibt zu kommen. Darüber hinaus kann die Manipulation der E-Mail anhand der DKIM Signatur entdeckt werden. Eine manipulierte Mail – auch verschlüsselt – wird als zweifelhaft erkannt werden und kann so zurückgewiesen werden, bevor sie Schaden anrichten kann. Über das DMARC-Reporting werden zudem die betroffenen Parteien informiert. Wird für den Versand von E-Mails auch die DANE-Information einbezogen, kann sichergestellt werden, dass sich kein Angreifer zwischen Sender und Empfänger einklinken kann, indem eine TLS-verschlüsselte Verbindung aufgebaut wird.

Tipps zur individuellen Prüfung und Maßnahmen zur Vorsorge

Wer sich Sorgen macht, sollte folgende Punkte prüfen: Ist die eingesetzte Secure-Mail-Infrastruktur aktuell und nutzt sie die Senderreputation intensiv zur Abwehr zweifelhafter Mails? Sind die eigenen SPF-, DKIM- und DMARC-Records richtig eingerichtet? Wer hier passen muss, kann als Übergangslösung auf Plain-Text- statt HTML-Mails umstellen, auch wenn dies die Nutzer erheblich einschränken und so für erhebliche Irritationen sorgen wird. Damit wird diese Angriffsmöglichkeit zwar nicht vollständig verhindert, aber es wird für den Angreifer aufwendiger. Mittelfristig kommt man jedoch um eine moderne, integrierte Lösungen für Anti-Spam/Anti-Malware und Verschlüsselung nicht herum.
Entgegen der teilweise verbreiteten Panikmache, empfiehlt das Bundesamt für Sicherheit in der Informationstechnik (BSI) in einer aktuellen Pressemeldung, dass OpenPGP und S/MIME “nach Einschätzung des BSI allerdings weiterhin sicher eingesetzt werden können, wenn sie korrekt implementiert und sicher konfiguriert werden.” Allerdings erwarten die Experten, dass die Standards für OpenPGP und S/MIME angepasst werden müssen. Für letzteren ist mit dem S/MIME 4.0-Standard eine Lösung bereits absehbar, die mit der sogenannten “Authenticated Encryption” diese Angriffsform sicher abwehren kann.
“Das Beispiel EFAIL zeigt wieder einmal, dass die Zukunft der sicheren E-Mail-Kommunikation in zentral administrierten, integrierten Secure-Mail-Lösungen liegt. Nur mit der Kombination aller verfügbaren Sicherheitsmechanismen – wie hier der Senderreputation aus dem Spam- und Malwareschutz mit der Verschlüsselung – lassen sich die immer perfideren Angriffsmuster sicher und effizient abwehren, ohne die Nutzer einzuschränken”, zieht Cink als Lehre aus der aktuellen Diskussion.

Gateway-Lösungen erneut einfacher und damit sicher in der Administration

Auch wenn NoSpamProxy heute schon einen guten Schutz gegen diese Verwundbarkeit bietet, nutzt Net at Work dennoch die Gelegenheit, den Schutz in diesem Kontext weiter zu verbessern und wird kurzfristig ein Update für NoSpamProxy veröffentlichen, wenn die Analyse und Entscheidung über bestmögliche Gegenmaßnahmen abgeschlossen ist. Auch hier zeigen sich die Vorteile der Gateway-Technik: Während bei clientbasierten Lösungen sichergestellt werden muss, dass der bereitgestellte Fix auf allen Clients mit ihren potentiell unterschiedlichsten Softwareständen richtig installiert und ausgeführt wird, reicht bei zentral administrierten Secure-Mail-Gateways das Update an einer Stelle aus.

Weitere Informationen über die integrierte Mail-Security-Suite NoSpamProxy:
https://www.nospamproxy.de

Net at Work bietet einen detaillierten Ratgeber zur Einrichtung von DMARC & Co.:
https://www.nospamproxy.de/de/ratgeber-dmarc-dkim-spf-dane/

Über:

Net at Work GmbH
Frau Aysel Nixdorf
Am Hoppenhof 32A
D-33104 Paderborn
Deutschland

fon ..: +49 5251 304627
web ..: http://www.netatwork.de
email : aysel.nixdorf@netatwork.de

Über Net at Work und NoSpamProxy
Die 1995 gegründete Net at Work GmbH ist Softwarehaus und Systemintegrator mit Sitz in Paderborn. Gründer und Gesellschafter des Unternehmens sind Geschäftsführer Uwe Ulbrich und Frank Carius, der mit www.msxfaq.de eine der renommiertesten Websites zu den Themen Exchange und Skype for Business betreibt.
Als Softwarehaus entwickelt und vermarktet Net at Work mit NoSpamProxy eine integrierte Gateway-Lösung für Secure E-Mail. NoSpamProxy bietet sichere Anti-Malware-/Anti-Spam-Funktionen, eine automatisierte E-Mail-Verschlüsselung sowie einen praxistauglichen Large File Transfer auf einer technischen Plattform. So garantiert der modulare Ansatz von NoSpamProxy eine vertrauliche und rechtssichere E-Mail-Kommunikation. Die Experton Group sieht NoSpamProxy als Product Challenger für E-Mail- und Web-Kollaboration. Zu den mehr als 2.000 Unternehmen, die die Sicherheit ihrer Mail-Kommunikation NoSpamProxy anvertrauen, gehören u. a. DaimlerBKK, Deutscher Ärzte-Verlag, Hochland, Komatsu Mining, das Kommunale RZ Minden-Ravensberg/Lippe und SwissLife. Weitere Informationen zur E-Mail Security Suite NoSpamProxy finden Sie unter www.nospamproxy.de.
Im Servicegeschäft bietet Net at Work ein breites Lösungsportfolio rund um die IT-gestützte Kommunikation und die Zusammenarbeit im Unternehmen mit einem besonderen Schwerpunkt auf dem Portfolio von Microsoft. Als Microsoft Gold Partner für Messaging, Communications, Collaboration and Content, Cloud Productivity und Application Development gehört Net at Work zu den wichtigsten Systemintegratoren für Microsoft Exchange, SharePoint und Skype for Business. Das erfahrene Team von langjährigen IT-Experten verfügt über umfassendes Know-how bei der Umsetzung individueller Kundenanforderungen und berücksichtigt bei Projekten neben der Skalierbarkeit, Flexibilität und Sicherheit der Lösung auch die Einhaltung der definierten Zeit- und Budgetziele. Kunden finden somit bei allen Fragen kompetente Ansprechpartner, die ihnen helfen, modernste Technologien effizient und nahtlos in bewährte Geschäftsprozesse zu integrieren. Zu den Kunden im Servicegeschäft gehören u. a. Goldbeck, Miele, die Spiegel Gruppe, die Universität Duisburg-Essen sowie Diebold Nixdorf.
Weitere Informationen zum Unternehmen Net at Work und dem Serviceangebot finden Sie unter www.netatwork.de.

Pressekontakt:

bloodsugarmagic GmbH & Co. KG
Herr Team Net at Work
Gerberstr. 63
78050 Villingen-Schwenningen

fon ..: +49 7721 9461220
web ..: http://www.bloodsugarmagic.com
email : netatwork@bloodsugarmagic.com

E-Mail-Verschlüsselung gehört zur DSGVO

Ohne die Verschlüsselung der Mail-Kommunikation wird kein Unternehmen die Datenschutz-Grundverordnung (DSGVO) erfüllen können, dabei gehört sie zu den leicht umzusetzenden Maßnahmen.

BildPaderborn, 12. Dezember 2017 – Net at Work GmbH, der Hersteller der modularen Secure-Mail-Gateway-Lösung NoSpamProxy aus Paderborn, betont die Bedeutung von E-Mail-Verschlüsselung für den Datenschutz. E-Mail-Verschlüsselung ist heutzutage sehr einfach und praxisnah nutzbar und gehört zu den einfachen Maßnahmen zur Umsetzung der DSGVO.

Vertraulicher Umgang mit Mails ist Kernanforderung im Datenschutz

Mail-Kommunikation ist sowohl im B2C- als auch im B2B-Bereich ein häufig genutzter Kanal für den Austausch personenbezogener Daten. Ohne eine spezielle E-Mail-Verschlüsselung ist Mailverkehr auf jedem Knotenpunkt während des Transports einfach mitlesbar – ein Zustand, der schon heute nicht mit dem Datenschutz vereinbar ist und mit der Pflicht zur vollständigen Anwendung der Datenschutz-Grundverordnung ab dem 25. Mai 2018 noch einmal in den Mittelpunkt des Interesses rückt. Kunden werden vermehrt auf den sicheren und vertraulichen Umgang mit ihren Daten achten. Mit Blick auf die teilweise schleppende Umsetzung der DSGVO erwarten Fachleute eine Welle an Abmahnungen für Unternehmen, die den Anforderungen der DSGVO nicht nachkommen.

E-Mail-Verschlüsselung mit NoSpamProxy einfach und schnell umsetzbar

Dabei ist die Einführung einer komfortablen und praxisnahen E-Mail-Verschlüsselung heutzutage schnell und einfach umsetzbar. “Früher hat die recht aufwendige Verwaltung von Zertifikaten und Einstellungen für eine größere Anzahl an Mailnutzern Unternehmen und Organisationen oft abgeschreckt. Zusätzlich war die Verbreitung noch sehr gering und die Gegenseite musste auch Verschlüsselungstechnik einsetzen. Das ist heute mit modernen Secure-Mail-Gateways wie NoSpamProxy ganz anders”, sagt Stefan Cink, E-Mail-Sicherheitsexperte bei Net at Work. “Zum einen werden alle Einstellungen zentral und serverseitig vorgenommen und die Administration wird durch Regeln automatisiert. Zum anderen bietet unsere Lösung auch einfach zu nutzende Wege für eine verschlüsselte Kommunikation, wenn der Empfänger über keine eigene Verschlüsselungstechnik verfügt. Damit kann die Verschlüsselung nun zur Regel werden.”

Initiative: Mittelstand verschlüsselt! bietet besonders günstige Konditionen

Gemeinsam mit der Bundesdruckerei hat Net at Work die offene Initiative: Mittelstand verschlüsselt! ins Leben gerufen und macht damit die verschlüsselte und somit sichere Mail-Kommunikation auch für den Mittelstand einfach zugänglich. Auch kostenseitig ist das Angebot der Initiative sehr ansprechend: für den Gegenwert von zwei Briefmarken im Monat kann ein User sicher kommunizieren und so vertrauliche Daten seiner Kunden schützen.

Verschlüsselte Mail-Kommunikation ist das Aushängeschild eines Unternehmens in Sachen Datenschutz

“Wir sehen im Markt, dass sowohl geschäftliche als auch private Kunden verstärkt darauf achten, ob Unternehmen in der Lage sind, die Mail-Kommunikation zu verschlüsseln. Nutzt ein Unternehmen standardmäßig keine E-Mail-Verschlüsselung oder ist es auch auf Nachfrage nicht in der Lage, diese anzubieten, ist jedem Kunden sofort klar, dass die Sicherheit seiner Daten bei diesem Anbieter keine Priorität genießt”, sagt Uwe Ulbrich, Geschäftsführer bei Net at Work. Vor diesem Hintergrund empfiehlt Net at Work allen Unternehmen, noch vor dem Ende der Übergangsfrist zur DSGVO eine moderne Lösung zur E-Mail-Verschlüsselung einzuführen. Der Einführungsaufwand ist gering, es bedarf keiner großen Abstimmungsrunden im Unternehmen und gute Lösungen sind so intuitiv, dass kein Schulungsbedarf entsteht. Damit gehört die Einführung einer E-Mail-Verschlüsselung zu den eher einfachen Aufgaben im Kanon der DSGVO-Maßnahmen und Unternehmen können hier schnell Erfolge nachweisen.

Net at Work strategischer Partner von Microsoft für E-Mail-Verschlüsselung

Als strategischer Partner für E-Mail-Verschlüsslung wurde Net at Work von Microsoft eingeladen, auf dem “DSGVO Connect Tag” am 15. Dezember 2017 in München NoSpamProxy vorzustellen. Die Lösung fügt sich nicht nur nahtlos in die Microsoft-Welt ein, sondern unterstützt zudem als eines der wenigen Produkte am Markt alle Deployment-Modell von On-Premise über Hybrid bis zum Cloud-Service und kann auch vollständig in Azure betrieben werden. Damit bietet NoSpamProxy auch für alle jene Kunden eine zukunftssichere Lösung, die mittelfristig einen Umstieg auf Office 365 bzw. Exchange-Online planen.

Weitere Informationen über die integrierte Mail-Security-Suite NoSpamProxy erhalten Sie hier:
https://www.nospamproxy.de

Mehr Informationen zu den günstigen Konditionen der Initiative: Mittelstand verschlüsselt! finden Sie hier:
https://www.e-mail-verschluesselung.de/

Über:

Net at Work GmbH
Frau Aysel Nixdorf
Am Hoppenhof 32A
D-33104 Paderborn
Deutschland

fon ..: +49 5251 304627
web ..: http://www.netatwork.de
email : aysel.nixdorf@netatwork.de

Über Net at Work und NoSpamProxy
Die 1995 gegründete Net at Work GmbH ist Softwarehaus und Systemintegrator mit Sitz in Paderborn. Gründer und Gesellschafter des Unternehmens sind Geschäftsführer Uwe Ulbrich und Frank Carius, der mit www.msxfaq.de eine der renommiertesten Websites zu den Themen Exchange und Skype for Business betreibt.
Als Softwarehaus entwickelt und vermarktet Net at Work mit NoSpamProxy eine integrierte Gateway-Lösung für Secure E-Mail. NoSpamProxy bietet sichere Anti-Malware-/Anti-Spam-Funktionen, eine automatisierte E-Mail-Verschlüsselung sowie einen praxistauglichen Large File Transfer auf einer technischen Plattform. So garantiert der modulare Ansatz von NoSpamProxy eine vertrauliche und rechtssichere E-Mail-Kommunikation. Die Experton Group sieht NoSpamProxy als Product Challenger für E-Mail- und Web-Kollaboration. Zu den mehr als 2.000 Unternehmen, die die Sicherheit ihrer Mail-Kommunikation NoSpamProxy anvertrauen, gehören u. a. DaimlerBKK, Deutscher Ärzte-Verlag, Hochland, Komatsu Mining, das Kommunale RZ Minden-Ravensberg/Lippe und SwissLife. Weitere Informationen zur E-Mail Security Suite NoSpamProxy finden Sie unter www.nospamproxy.de.
Im Servicegeschäft bietet Net at Work ein breites Lösungsportfolio rund um die digitale Kommunikation und die Zusammenarbeit im Unternehmen mit einem besonderen Schwerpunkt auf dem Portfolio von Microsoft. Als Microsoft Gold Partner für Messaging, Communications, Collaboration and Content, Cloud Productivity und Application Development gehört Net at Work zu den wichtigsten Systemintegratoren für Microsoft Exchange, SharePoint und Skype for Business. Das erfahrene Team von langjährigen IT-Experten verfügt über umfassendes Know-how bei der Umsetzung individueller Kundenanforderungen und berücksichtigt bei Projekten neben der Skalierbarkeit, Flexibilität und Sicherheit der Lösung auch die Einhaltung der definierten Zeit- und Budgetziele. Kunden finden somit bei allen Fragen kompetente Ansprechpartner, die ihnen helfen, modernste Technologien effizient und nahtlos in bewährte Geschäftsprozesse zu integrieren. Zu den Kunden im Servicegeschäft gehören u. a. Claas, Miele, die Spiegel Gruppe, die Universität Duisburg-Essen sowie Diebold-Nixdorf.
Weitere Informationen zum Unternehmen Net at Work und dem Serviceangebot finden Sie unter www.netatwork.de.

Pressekontakt:

bloodsugarmagic GmbH & Co. KG
Herr Bernd Hoeck
Gerberstr. 63
78050 Villingen-Schwenningen

fon ..: +49 7721 9461220
web ..: http://www.bloodsugarmagic.com
email : bernd.hoeck@bloodsugarmagic.com