
Passend zum E-Mail-Sicherheitsjahr 2025 veröffentlicht Mint Secure das kleine 1×1 zu Begriffen der E-Mail-Sicherheit. Mint Secure wurde in die „Hall of Fame“ für das Thema E-Mail-Sicherheit des Bundesamtes für Sicherheit in der Informationstechnik (BSI) aufgenommen, da es selbst entsprechende Standards erfüllt. Darüber hinaus unterstützt Mint Secure Kunden bei der Einrichtung sicherer Mailkonfiguration und leistet somit einen wichtigen Beitrag zur E-Mail-Sicherheit in Deutschland.
Folgende Begriffe sind besonders relevant im Umgang mit E-Mail-Sicherheit:
Authentizität des Absenders: DKIM, SPF & DMARC
DKIM – „Ja, diese E-Mail stammt wirklich von der Firma.“
DKIM (Domain Keys Identified Mail) erschwert den Versand von Phishing-Mails mit gefälschten Absenderadressen. Wird eine E-Mail mit DKIM signiert, kann der Empfänger sie eindeutig der Absender-Domain zuordnen. Die für die Signatur verwendeten Schlüssel werden dabei im DNS (Domain Name System) hinterlegt.
SPF – „Nur autorisierte Server dürfen in meinem Namen E-Mails verschicken.“
Mit einem SPF-Eintrag im DNS weisen Domains nach, welche Mailserver berechtigt sind, ihre E-Mails zu versenden. So können empfangende Server prüfen, ob eine eingehende E-Mail tatsächlich von einem autorisierten Absender stammt.
DMARC – „Wer unbefugt E-Mails in meinem Namen verschickt, wird gemeldet oder blockiert.“
Eine DMARC-Policy legt fest, wie empfangende Mailserver mit Nachrichten umgehen sollen, die im Namen einer Domain verschickt werden, aber die Prüfungen von SPF oder DKIM nicht bestehen. Die Optionen reichen vom bloßen Protokollieren und Informieren des Domaininhabers bis hin zum Markieren als Spam oder dem direkten Ablehnen solcher E-Mails. Erst in Kombination mit SPF und DKIM entfaltet DMARC seine volle Wirkung. DMARC steht für Domain-based Message Authentication, Reporting, and Conformance.
Erst das Zusammenspiel aus SPF, DKIM und DMARC schützt zuverlässig vor gefälschten Absenderadressen, einzeln eingesetzt bieten die Mechanismen nur Teilschutz.
Verschlüsselte Übertragung & Vertrauensanker: TLS, DANE, DNSSEC & MTA-STS
TLS – „Lass uns verschlüsselt reden, damit niemand mithört.“
TLS (Transport Layer Security) ist der Standard zur verschlüsselten Kommunikation zwischen Mailservern. Dadurch werden E-Mails sicher übertragen und vor unbefugtem Zugriff oder Manipulation geschützt. Wichtig ist dabei die Nutzung moderner, sicherer Verschlüsselungsverfahren.
DANE – „Ich kann meine Identität kryptografisch nachweisen.“
Mit DANE (DNS-based Authentication of Named Entities) kann ein Mailserver nachweisen, dass er ausschließlich verschlüsselt kommuniziert. Die dafür genutzten Schlüssel werden an die Domain gebunden und über DNS überprüfbar gemacht. Als Sicherheitsanker dient dabei DNSSEC.
DNSSEC – „Keine gefälschten Umleitungen mehr.“
DNSSEC (Domain Name System Security Extensions) stellt sicher, dass die im DNS hinterlegten Informationen vollständig und echt sind. Es schützt Nutzer vor Angriffen, bei denen sie auf manipulierte oder schadhafte Server umgeleitet werden. Als starker Vertrauensanker ist DNSSEC Voraussetzung für den Einsatz von DANE.
MTA-STS – „Ohne Verschlüsselung wird nicht zugestellt.“
MTA-STS (SMTP MTA Strict Transport Security) sorgt dafür, dass ein Mailserver ausschließlich verschlüsselt kommuniziert, ähnlich wie DANE. Der Unterschied: Anstelle von DNSSEC verwendet MTA-STS Zertifikate als Sicherheitsanker. Zwar erreicht es nicht ganz das gleiche Schutzniveau, kommt dafür aber ohne DNSSEC aus.
Mint Secure in der BSI Hall of Fame
Die Definitionen und Beschreibungen sind angelehnt an das Dokument „Briefing-Beilage – Das E-Mail-Sicherheitsjahr 2025″. Mint Secure wurde mit 150 weiteren Unternehmen in die „Hall of Fame“ aufgenommen und eine Urkunde übergeben, da es sich besonders für E-Mail-Sicherheit in Deutschland einsetzt und moderne Standards implementiert.

Wie Mint Secure euch dabei unterstützt
SPF, DKIM, DMARC, TLS, DANE, DNSSEC und MTA-STS richtig kombiniert einzurichten ist komplex, Fehler in der Konfiguration schwächen den Schutz oft unbemerkt. Wir unterstützen dabei mit folgenden Leistungen:
E-Mail-Sicherheitskonfiguration
Wir richten SPF, DKIM und DMARC für eure Domains fachgerecht ein und prüfen bestehende Konfigurationen auf Lücken.
Transportverschlüsselung
Wir implementieren TLS, MTA-STS und DANE, damit E-Mails zuverlässig verschlüsselt zwischen Mailservern übertragen werden.
DNSSEC-Einrichtung
Wir unterstützen bei der Einführung von DNSSEC als Vertrauensanker für DANE und weitere DNS-basierte Sicherheitsmechanismen.
Ihr wollt loslegen? Wir bieten einen kostenlosen Erstberatungstermin an. Jetzt Kontakt aufnehmen.
Fazit
DKIM, SPF und DMARC sichern die Authentizität des Absenders ab, TLS, DANE und MTA-STS schützen die Übertragung, DNSSEC bildet dabei den Vertrauensanker im DNS. Erst im Zusammenspiel entfalten diese Standards ihre volle Schutzwirkung.
Als vom BSI ausgezeichnetes Unternehmen in der E-Mail-Sicherheit Hall of Fame setzt Mint Secure diese Standards selbst konsequent um.
Wir unterstützen auch euch dabei, eure E-Mail-Infrastruktur nach aktuellem Stand der Technik abzusichern. Sprecht uns an.

