Zum Hauptinhalt springen
Szenario · Sicherheit & Microsoft 365← Alle Szenarien

E-Mail-Sicherheit für KMU: SPF, DKIM, DMARC und Schutz vor Phishing

Befund · 01

Jemand verschickt Mails mit Ihrer Absenderadresse, Rechnungen landen beim Kunden im Spam, oder eine Phishing-Mail sieht aus, als käme sie aus dem eigenen Haus. Meist fehlt dann nicht ein teures Produkt, sondern drei DNS-Einträge (SPF, DKIM und DMARC) und eine geprüfte Konfiguration in Microsoft 365.

Typische Anzeichen im Alltag
  • Kunden oder Lieferanten erhalten Mails mit Ihrer Adresse, die Sie nie verschickt haben
  • Ihre Rechnungen und Offerten landen beim Empfänger im Spam
  • Für Ihre Domain ist kein DMARC-Eintrag veröffentlicht, oder er steht seit Jahren auf p=none
  • Der SPF-Eintrag ist über die Jahre gewachsen, und niemand weiss mehr, wer darin steht
  • Niemand weiss, ob DKIM in Microsoft 365 aktiv ist
Antwort · 02

Wir prüfen zuerst nur lesend, was öffentlich und im Tenant eingestellt ist. Danach schliessen wir die Lücken in der Reihenfolge ihrer Wirkung, DMARC gestaffelt, damit der eigene Versand nicht blockiert wird.

Die meisten KMU haben einen Spamfilter und halten ihre E-Mail damit für geschützt. Der Filter prüft aber nur, was hereinkommt. Ob Fremde Ihre Domain als Absender missbrauchen, entscheidet der Empfänger, und zwar anhand von SPF, DKIM und DMARC. Fehlen diese Einträge, kann er echte und gefälschte Mails von Ihnen nicht unterscheiden.

Zielbild

Was nach 30 Tagen klar ist.

Nach 30 Tagen soll klar und belegt sein, wer in Ihrem Namen Mails versenden darf, und gefälschte Absender sollen sichtbar statt unbemerkt sein.

Tag 1Start
Tag 7Audit
Tag 14Befund
Tag 21Quick Wins
Tag 30Übergabe
Klarheit
Was sicher fertig ist8 Belege
Öffentlicher Mail-Test Ihrer Domain mit Ausgangswert dokumentiert
Alle legitimen Versender erfasst (Microsoft 365, Website, Buchhaltung, Newsletter)
SPF aufgeräumt und auf das Nötige reduziert
DKIM für Microsoft 365 und weitere Versender aktiv
DMARC im Beobachtungsmodus, Berichte werden ausgewertet
Phishing-Schutz in Microsoft 365 (Defender) geprüft
Weiterleitungen nach aussen und verdächtige Postfach-Regeln geprüft
Bericht mit Plan bis zur Durchsetzung (p=reject)
Vorgehen

So gehen wir Schritt für Schritt vor

Phase 01

Lesend prüfen, nichts verändern

Wir starten mit dem, was öffentlich sichtbar ist: SPF, DKIM, DMARC, MTA-STS und DNSSEC Ihrer Domain, gemessen mit einem offenen Prüfwerkzeug wie internet.nl, das Sie selbst nachstellen können. Danach prüfen wir mit reinem Lesezugriff die Einstellungen in Microsoft 365.

SYSINFRA liefert
  • Öffentlicher Mail-Test mit dokumentiertem Ausgangswert
  • Liste aller Dienste, die in Ihrem Namen senden
  • Prüfung von Defender-Richtlinien, Weiterleitungen und Postfach-Regeln
  • Befundliste nach Wirkung sortiert
Sie liefern
  • Lesezugriff auf Microsoft 365 (keine Schreibrechte)
  • Zugang zur DNS-Verwaltung Ihrer Domain
  • Liste der Programme, die Mails verschicken (Buchhaltung, Shop, Newsletter)
Phase 02

SPF und DKIM in Ordnung bringen

SPF legt fest, welche Server in Ihrem Namen senden dürfen. DKIM unterschreibt jede Mail digital. Wir entfernen Altlasten aus dem SPF, aktivieren DKIM in Microsoft 365 und bei den weiteren Versendern und stellen Formularmails der Website wenn möglich auf den eigenen Tenant um.

SYSINFRA liefert
  • Bereinigter SPF-Eintrag mit nur den Diensten, die wirklich senden
  • DKIM-Schlüssel in Microsoft 365 aktiviert und im DNS veröffentlicht
  • DKIM bei Newsletter-, Shop- und Buchhaltungs-Versand, soweit der Anbieter es kann
  • Testmails mit Prüfung der Kopfzeilen
Sie liefern
  • Freigabe der DNS-Änderungen
  • Zugang zu den Konten der externen Versanddienste
Phase 03

DMARC gestaffelt einführen

DMARC sagt dem Empfänger, was er mit Mails tun soll, die SPF und DKIM nicht bestehen, und schickt Ihnen Berichte darüber, wer Ihre Domain verwendet. Wir starten im Beobachtungsmodus (p=none), werten die Berichte aus und verschärfen erst, wenn klar ist, dass kein legitimer Versand mehr durchfällt.

SYSINFRA liefert
  • DMARC-Eintrag mit Berichtsadresse
  • Auswertung der Berichte und Liste unbekannter Versender
  • Stufenplan über quarantine bis reject
  • Hinweis bei jedem Versender, der noch fehlt
Sie liefern
  • Rückmeldung zu unbekannten Versendern aus den Berichten
  • Entscheid zum Zeitpunkt jeder Verschärfung
Phase 04

Phishing-Schutz und Spamfilter beurteilen

Ob ein zusätzlicher Spamfilter vor Microsoft 365 nötig ist, hängt davon ab, was Ihre Lizenz bereits mitbringt. Wir vergleichen die Varianten nüchtern: den Schutz in Microsoft 365 (Defender for Office 365), einen Open-Source-Filter wie Proxmox Mail Gateway oder einen kommerziellen Dienst. Sie bekommen eine begründete Empfehlung mit Kostenfolge.

SYSINFRA liefert
  • Vergleich Defender for Office 365, Open-Source-Filter und kommerzieller Dienst
  • Empfehlung mit Begründung und Kostenfolge
  • Härtung von Anti-Phishing-, Anhang- und Link-Schutz
  • Sperre von automatischen Weiterleitungen nach aussen
Sie liefern
  • Vertrag und Laufzeit eines bestehenden Spamfilters, falls vorhanden
  • Lizenzübersicht Microsoft 365
Lieferumfang · Mitwirkung · Wirkung

Wer was liefert. Und was dabei besser wird.

Drei klare Spalten: was SYSINFRA übernimmt, was Sie liefern müssen, was an Risiko nachweisbar runtergeht. Damit niemand am Tag 1 überrascht wird.

Phase · Lieferumfang

Was SYSINFRA übernimmt

Lesender Review von DNS und Microsoft 365
SPF-Bereinigung und DKIM-Aktivierung
DMARC gestaffelt bis zur Durchsetzung, mit Auswertung der Berichte
MTA-STS und TLS-Berichte für verschlüsselte Zustellung
Prüfung und Härtung von Defender for Office 365
Empfehlung zum Spamfilter: Microsoft 365, Open Source oder kommerziell
Umstellung von Website-Formularmails auf den eigenen Tenant
Bericht als Beleg für Versicherung oder Prüfung
8 Liefer-Items→ verantwortet
Phase · Mitwirkung

Was Sie liefern müssen

Lesezugriff auf Microsoft 365
Zugang zur DNS-Verwaltung
Liste aller Programme, die Mails versenden
Zugang zu externen Versanddiensten
Entscheid zu jeder DMARC-Verschärfung
5 Input-Items→ von Ihnen
Phase · Wirkung

Risiken, die reduziert werden

Fremde versenden gefälschte Rechnungen mit Ihrer Absenderadresse
Eigene Mails landen beim Kunden im Spam
DMARC zu früh scharf geschaltet sperrt den eigenen Versand aus
Gekapertes Postfach leitet unbemerkt alle Mails nach aussen weiter
Zusätzlicher Spamfilter wird bezahlt, obwohl Microsoft 365 dasselbe abdeckt
5 Risiken→ messbar tiefer
PraxisfallAnonymisiert

So lief es bei einem KMU mit ähnlicher Ausgangslage.

Anonymisierter Praxisfall · Rechnungen eines Treuhandbüros landen bei Mandanten im Spam.

01Ausgangslage

Ausgangslage.

Monatsrechnungen und Lohnabrechnungen aus dem Buchhaltungsprogramm kamen bei mehreren Mandanten im Spam an. Über die Jahre waren Microsoft 365, ein Newsletter-Dienst, das Buchhaltungsprogramm und ein Terminbuchungs-Tool in den SPF-Eintrag gewandert. Damit überschritt er die Grenze von zehn DNS-Abfragen und war für viele Empfänger ungültig. DKIM gab es nur für Microsoft 365, DMARC gar nicht.

02Vorgehen

Vorgehen.

Zuerst lesend geprüft und alle Versender aufgelistet. SPF unter die Grenze gebracht, indem zwei Dienste auf eigene Absender-Subdomains umgezogen wurden. DKIM für alle vier Versender aktiviert, DMARC im Beobachtungsmodus eingeführt. Die Berichte zeigten nach zwei Wochen keine Fehler mehr, danach folgte die Verschärfung.

03Ergebnis

Ergebnis.

Rechnungen und Abrechnungen kommen wieder im Posteingang an. Gefälschte Mails mit der Domain des Büros werden von den Empfängern abgewiesen, und die Berichte zeigen, wer es versucht.

▸Lesson

Erkenntnis.

SPF hat eine harte Grenze von zehn DNS-Abfragen, und jeder neue Dienst rückt näher an sie heran. Wer neue Versender nicht mit DKIM und eigener Subdomain einbindet, sabotiert die eigene Zustellung, ohne es zu merken.

Branche: digitales ProduktGrösse: KMUQuelle: SYSINFRA-Mandat 2024Details anonymisiert

FAQ · zuletzt geprüft 2026-04-28

Was wir oft im Erstgespräch hören.

Geprüft und ehrlich beantwortet. Bei Unklarheit: 30-Min-Erstgespräch direkt buchen.

S
SYSINFRA · Erstgesprächonline · antwortet meist innert 24 h
Heute · 2026-10-10
Auto-Play läuft · klicken Sie links eine Frage an30-Min-Erstgespräch buchen →