E-Mail-Sicherheit

The Spark Team
Erstellt am:

Definition

💡 E-Mail-Sicherheit: im Grunde alles, was verhindert, dass Ihr Postfach zur offenen Tür wird: die Kombination aus Authentifizierungsprüfungen, Spamfiltern, Verschlüsselung und Kontoeinstellungen, die verhindern, dass die falschen Personen Ihre Mails lesen, umleiten oder abgreifen. E-Mail-Sicherheit umfasst drei Dinge: Protokolle, die überprüfen, ob eine Nachricht tatsächlich von dem stammt, was sie behauptet, Verschlüsselung, die eine Nachricht während der Übertragung privat hält, und Einstellungen, die Ihr eigenes Konto vor Übernahme schützen. Sie brauchen alle drei.

Warum Ihr Postfach ein größeres Ziel ist, als Sie denken

Stellen Sie sich das vor. Dienstagmorgen landet eine E-Mail, die genau wie die Ihrer Bank aussieht, mit Logo und allem, mit dem Betreff "Ihr Konto wurde gesperrt." Würden Sie es rechtzeitig bemerken? Das ist E-Mail-Sicherheit, oder eigentlich ihr Fehlen. 

E-Mail-Clients wie Spark bieten standardmäßig viel Schutz: Spamfilterung, Absenderwarnungen und dergleichen. Aber kein Client kann Sie vollständig schützen, wenn Ihr Passwort "password123" lautet und Sie es auf vier anderen Websites wiederverwendet haben.

Verizons Data Breach Investigations Report 2024 ergab, dass 68 % der Sicherheitsverletzungen einen menschlichen Faktor beinhalteten: jemand, der auf einen schädlichen Link klickte oder auf einen Social-Engineering-Trick hereinfiel. Das sind die meisten davon. Der Internet Crime Report 2025 des FBI beziffert es: Allein Business Email Compromise war 2025 für gemeldete Verluste von rund 3 Milliarden US-Dollar verantwortlich, wobei die durchschnittliche Beschwerde über 122.000 US-Dollar lag. E-Mail-Betrug insgesamt (BEC, Phishing und Betrug durch Behördenimitation zusammen) überstieg 4 Milliarden US-Dollar, etwa ein Fünftel aller in jenem Jahr gemeldeten Cyberkriminalitätsverluste.

Warum funktioniert E-Mail immer wieder als Angriffsweg? Das Fälschen einer Absenderadresse kostet nichts, Phishing-Kits werden in Foren für weniger als ein Essen im Restaurant verkauft, und die meisten Menschen prüfen nicht, wohin ein Link führt, bevor sie darauf tippen. Zunehmend können sie es auch nicht mehr auf die übliche Weise prüfen. Mehr dazu weiter unten. Sie müssen nicht paranoid sein. Aber Sie müssen wissen, wogegen Sie sich verteidigen.

Die Bedrohungen und die Abwehrmaßnahmen, die sie stoppen

Es gibt sechs Bedrohungen, die Sie jetzt kennen sollten, und sie sind nicht alle gleich gefährlich.

Phishing ist die E-Mail mit vorgetäuschter Dringlichkeit, die es auf Ihr Passwort, Ihre Kartennummer oder eine Überweisung abgesehen hat. Es ist mit Abstand die häufigste Bedrohung, und sie verändert ihre Gestalt: KI-Tools schreiben oder unterstützen inzwischen einen großen Teil der Phishing-E-Mails, die im Umlauf sind: Eine Branchenschätzung geht bis Anfang 2026 von über 80 % aus, nach einem starken Anstieg Ende 2025. Das ist wichtig, weil der alte Rat, "auf schlechte Grammatik und ungeschickte Formulierungen zu achten", schnell veraltet; KI-geschriebene Köder lesen sich so sauber wie die E-Mail eines echten Kollegen. Sparks Glossareintrag zu Phishing-E-Mails erklärt die aktuellen Warnsignale ausführlicher.

Business Email Compromise (BEC) ist der gezieltere, teurere Verwandte von Phishing. Statt eines Massenversands gibt sich jemand als Ihr CEO, ein Lieferant oder ein Kollege aus, oft ganz ohne Link oder Anhang, nur mit einer überzeugend formulierten Aufforderung, ein Bankkonto zu ändern oder eine Zahlung zu beschleunigen. Deshalb macht BEC einen überproportionalen Anteil an den E-Mail-Betrugsverlusten aus, gemessen an der Anzahl der Beschwerden: geringes Volumen, hoher Wert. Wenn eine Aufforderung zu einer Zahlung oder Änderung von Bankdaten jemals ausschließlich per E-Mail und mit Dringlichkeit versehen eintrifft, ist das der Moment, sie über einen zweiten Kanal zu bestätigen: einen Anruf an eine bekannte Nummer, keine Antwort im selben Thread.

Spoofing bedeutet, dass jemand die E-Mail-Adresse im Feld "Von" fälscht oder eine Domain registriert, die auf den ersten Blick ähnlich genug aussieht (paypa1.com, micros0ft-support.com), sodass eine Nachricht so aussieht, als käme sie von Ihrem Chef oder Ihrer Bank. Es ist ein billiger Trick, der beunruhigend wirksam ist. Genau deshalb setzen Domain-Inhaber auf Authentifizierungsprotokolle: SPF prüft, ob der sendende Server autorisiert ist, DKIM fügt eine digitale Signatur hinzu, die beweist, dass die Nachricht nicht verändert wurde, und ein DMARC-Eintrag teilt den empfangenden Servern mit, was zu tun ist, wenn etwas diese Prüfungen nicht besteht. Zusammen gestapelt sind sie solide. Einzeln hat jedes Lücken. In unserem Leitfaden erfahren Sie mehr darüber, wie Sie Spoofing-Angriffe vermeiden.

Schädliche Anhänge verbergen sich in Dateien, die als Rechnungen, Lebensläufe oder Versandetiketten getarnt sind. Ein Klick und Sie haben etwas installiert, das Sie nicht wollten. Ein guter Spamfilter oder ein sicheres E-Mail-Gateway fängt die meisten davon ab.

Quishing (QR-Code-Phishing) ist der neueste Eintrag auf dieser Liste, und es wächst schnell: Einige Tracker verzeichneten allein 2025 einen etwa fünffachen Anstieg von QR-basierten Phishing-E-Mails. Der Trick ist einfach: Der schädliche Link steckt in einem scanbaren Bild statt in klickbarem Text, sodass er an Filtern vorbeikommt, die auf die Prüfung von URLs ausgelegt sind, und die Gewohnheit "vor dem Klick mit der Maus darüberfahren" komplett umgeht, da man mit der Maus nicht über einen QR-Code fahren kann. Die meisten Quishing-Angriffe werden auf einem Handy gescannt, oft außerhalb des Schutzes, den Ihr E-Mail-Client oder Ihr Firmennetzwerk auf einem Desktop bietet. Behandeln Sie jeden QR-Code in einer E-Mail, selbst einen, der vorgibt, eine Lieferbenachrichtigung oder eine Aufforderung "Verifizieren Sie Ihr Konto" zu sein, mit derselben Vorsicht wie einen Link, und überprüfen Sie die URL-Vorschau, die Ihr Handy anzeigt, bevor Sie ihn tatsächlich scannen.

Kontoübernahme passiert, sobald Ihre Zugangsdaten anderswo durchsickern (eine alte Sicherheitsverletzung, ein wiederverwendetes Passwort, eine Phishing-Seite von vor Monaten) und jemand anderes Ihre Mails liest und Sie aussperrt. Diese verursacht pro Vorfall den größten Schaden, und sie erfordert nicht immer überhaupt Ihr Passwort: Angreifer stehlen auch aktive Sitzungstokens über Malware oder Phishing-Seiten, kapern OAuth-Berechtigungen, die Sie einer Drittanbieter-App erteilt haben, oder nutzen alte "App-Passwort"-Anmeldungen aus, die die Zwei-Faktor-Prüfungen komplett überspringen. Einmal drin, ist ein häufiger Schritt, still eine Weiterleitungsregel oder einen Postfachfilter hinzuzufügen, damit sie Ihre Mails weiterlesen können, selbst nachdem Sie Ihr Passwort geändert haben. Deshalb ist die Überprüfung darauf Schritt eins, wenn Sie vermuten, kompromittiert worden zu sein (siehe unten).

Gateways und Filter überprüfen eingehende Mails. Authentifizierungsprotokolle verifizieren ausgehende Mails. Verschlüsselung schützt den Inhalt einer Nachricht während der Übertragung. Schutzmaßnahmen auf Kontoebene schützen das Konto selbst. Keine einzelne Schicht fängt alles ab, aber zusammen gestapelt fangen sie das meiste ab.

Verschlüsselung: die Schicht, die die meisten Leitfäden überspringen

Authentifizierung teilt einem empfangenden Server mit, dass die Nachricht wirklich von dem stammt, was sie behauptet. Verschlüsselung ist eine separate Frage: Kann jemand, der die Nachricht während der Übertragung liest, tatsächlich sehen, was drinsteht?

Die meisten E-Mails werden heute über TLS übertragen, eine verschlüsselte Verbindung zwischen Mailservern, aber TLS ist in der Regel opportunistisch, das heißt, ein Server kann darauf zurückfallen, eine Nachricht unverschlüsselt zu senden, wenn die Gegenseite es nicht unterstützt, ohne dass zwangsläufig jemand benachrichtigt wird. Das ist ein solider Grundschutz, keine Garantie.

Für alles Sensiblere gehen zwei ältere, aber immer noch relevante Standards weiter: S/MIME und PGP verschlüsseln beide den Nachrichteninhalt selbst, Ende zu Ende, sodass nur der beabsichtigte Empfänger sie lesen kann, unabhängig davon, was mit ihr während der Übertragung oder im Ruhezustand auf einem Server passiert. Beide erfordern, dass Absender und Empfänger im Voraus Verschlüsselungsschlüssel oder Zertifikate einrichten und austauschen, was genau der Grund ist, warum sie sich für den alltäglichen E-Mail-Verkehr nie durchgesetzt haben: Der Einrichtungsaufwand ist real. Für die meisten privaten Zwecke deckt ein seriöser Anbieter mit solidem TLS und starker Kontosicherheit das alltägliche Bedrohungsmodell ab. Für rechtliche, medizinische, finanzielle oder andere wirklich sensible Korrespondenz sind S/MIME, PGP oder ein spezieller verschlüsselter E-Mail-Dienst den zusätzlichen Einrichtungsaufwand wert.

Ihr eigenes Postfach absichern

Authentifizierung auf Domain-Ebene ist die Aufgabe Ihres E-Mail-Anbieters. Die Kontosicherheit ist Ihre. Fünf Minuten Ihres Nachmittags wert? Eindeutig ja. 

In Gmail: 

  • Öffnen Sie Ihr Google-Konto und wählen Sie Sicherheit
  • Wählen Sie unter "Wie Sie sich bei Google anmelden" die Bestätigung in zwei Schritten (2-Step Verification) und aktivieren Sie sie
  • Fügen Sie eine Telefonnummer oder Authentifizierungs-App hinzu, wenn Sie dazu aufgefordert werden
  • Führen Sie regelmäßig einen Sicherheitscheck durch, um Geräte und aktuelle Aktivitäten zu überprüfen

In Outlook: 

  • Melden Sie sich bei account.microsoft.com/security an und öffnen Sie die Registerkarte Sicherheit
  • Wählen Sie "Verwalten, wie ich mich anmelde" und suchen Sie dann die zweistufige Überprüfung unter zusätzliche Sicherheit
  • Wählen Sie Aktivieren und folgen Sie den Einrichtungsschritten 

In Spark:

  • Spark ist ein E-Mail-Client, kein Mail-Host, daher liegen Zwei-Faktor-Authentifizierung und Passwörter bei Gmail, Outlook oder dem von Ihnen verwendeten Anbieter.
  • Verwenden Sie Gatekeeper, um Erstabsender zu überprüfen und unerwünschte Kontakte zu blockieren, bevor sie Ihr Postfach erreichen
  • Halten Sie die App aktuell, damit Sie die neuesten Sicherheitsupdates nutzen

Spark ist hier wirklich nützlich, vor allem weil es nicht von Ihnen verlangt, irgendetwas neu zu lernen. Gatekeeper überprüft im Hintergrund einfach still Fremde.

Wenn Sie Ihre eigene Domain verwalten

Wenn Sie E-Mails als Unternehmen versenden (support@yourcompany.com, invoices@yourcompany.com), sind SPF, DKIM und DMARC nicht automatisch. Es sind DNS-Einträge, die Sie oder wer auch immer Ihre Domain verwaltet, veröffentlichen müssen. Ein DMARC-Eintrag sieht ungefähr so aus:

v=DMARC1; p=quarantine; rua=mailto:dmarc-reports@yourcompany.com

Das teilt empfangenden Servern mit: Wenn eine Nachricht, die vorgibt, von dieser Domain zu stammen, SPF oder DKIM nicht besteht, stelle sie unter Quarantäne, sende sie in den Spam-Ordner, anstatt sie zuzustellen, und schicke einen Bericht an diese Adresse, damit Sie sehen können, wer versucht, sich als Sie auszugeben. Mit kostenlosen Tools wie MXToolbox oder Googles Admin Toolbox können Sie prüfen, ob Ihre Domain diese Einträge bereits korrekt eingerichtet hat. Einmal zu tun lohnt sich, dann nach jeder Änderung Ihres Mail-Anbieters erneut prüfen.

Wenn Sie glauben, bereits kompromittiert worden zu sein

Handeln Sie schnell, in dieser Reihenfolge: 

  • Ändern Sie sofort Ihr Passwort, von einem Gerät, dem Sie vertrauen, nicht von dem, das Sie für kompromittiert halten.
  • Widerrufen Sie aktive Sitzungen und App-Zugriffe. Die meisten Anbieter haben eine Seite, die jedes Gerät und jede aktuell angemeldete Drittanbieter-App auflistet; werfen Sie alles hinaus, das Sie nicht erkennen.
  • Prüfen Sie auf Weiterleitungsregeln und Filter, die Sie nicht eingerichtet haben. Angreifer fügen oft eine stille Regel hinzu, die Ihre Mails woanders hin weiterleitet oder Sicherheitswarnungen automatisch löscht. Das ist der Schritt, den die Leute überspringen, und der Grund, warum Übernahmen nach einer Passwortänderung fortbestehen.
  • Aktivieren Sie die Zwei-Faktor-Authentifizierung, falls sie noch nicht aktiviert war.
  • Warnen Sie Kontakte, falls das Konto verwendet wurde, um etwas zu versenden. BEC- und Kontoübernahme-Angriffe verbreiten sich häufig, indem sie jeden in der Kontaktliste der kompromittierten Person anschreiben.

E-Mail-Sicherheit für ein kleines Team

Alles oben Genannte schützt das Postfach einer Person. Fügen Sie auch nur zwei oder drei Personen hinzu und das Risiko vervielfacht sich, da es nur ein kompromittiertes Konto oder eine überzeugende gefälschte Rechnung braucht, um die ganze Gruppe zu gefährden. Ein paar zusätzliche Gewohnheiten schließen die meisten dieser Lücken, ohne dass dediziertes Sicherheitspersonal nötig ist: 

  • Halten Sie die Regel "Zahlungen oder Änderungen von Bankdaten telefonisch, nicht per E-Mail bestätigen" schriftlich fest und teilen Sie sie Ihrem Team tatsächlich einmal mit. Die meisten BEC-Verluste passieren, weil niemand dieses Gespräch geführt hat, bevor die gefälschte Rechnung auftauchte.
  • Aktivieren Sie die Zwei-Faktor-Authentifizierung für jedes Konto im Team, nicht nur für Ihr eigenes, und machen Sie sie zu einem festen Bestandteil des Onboardings, wann immer jemand Neues hinzukommt.
  • Wenn Sie bereits Google Workspace oder Microsoft 365 nutzen, ist die Phishing- und Malware-Filterung integriert und wird stärker, je mehr Sie die oben genannten Kontosicherheitsschritte hinzufügen. Die meisten kleinen Teams benötigen darüber hinaus kein separates Sicherheitsprodukt.
  • Führen Sie alle paar Monate eine schnelle Zugriffsüberprüfung durch: alte Mitarbeiter- oder Auftragnehmerkonten, die hätten entfernt werden sollen, Drittanbieter-Apps, an deren Verbindung sich niemand erinnert, Weiterleitungsregeln, die nicht hingehören. Es ist dieselbe Überprüfung wie die Liste "Wenn Sie kompromittiert wurden" oben, nur proaktiv durchgeführt statt nachdem etwas schiefgelaufen ist.

Tipps, um Ihr Postfach sicher zu halten

  1. Aktivieren Sie die Zwei-Faktor-Authentifizierung überall, wo Sie können. Es ist der mit Abstand größte Hebel, den Sie haben, Punkt.
  2. Verwenden Sie einen Passwortmanager. "Fluffy2015" über ein Dutzend Konten wiederzuverwenden ist ein Risiko, keine Strategie.
  3. Fahren Sie mit der Maus darüber, bevor Sie klicken, und behandeln Sie alles, das als QR-Code statt als Link eintrifft, mit derselben Vorsicht. Sie können nicht mit der Maus über ein Bild fahren.
  4. Überspringen Sie Anhänge von Absendern, die Sie nicht erkennen, besonders solche, die als "dringend" markiert sind.
  5. Verlassen Sie sich nicht mehr auf die Schreibqualität, um eine Fälschung zu erkennen. KI-gestütztes Phishing liest sich jetzt so sauber wie eine echte Nachricht; das verräterische Zeichen liegt öfter in der Anfrage selbst (Dringlichkeit, geänderte Zahlungsdaten, Druck, einen normalen Prozess zu umgehen) als in Tippfehlern.
  6. Überprüfen Sie hin und wieder Ihren Spam-Ordner, aber retten Sie nicht alles blind. Ein Teil davon gehört dorthin.
  7. Halten Sie Ihre Software aktuell. Veraltete Systeme sind das, wonach Angreifer suchen.

Häufige Fragen

Reicht der Spamfilter meines E-Mail-Anbieters allein aus? Er fängt den Großteil der schädlichen Mails ab, aber kein Filter ist vollständig: Der menschliche Faktor taucht bei den meisten Sicherheitsverletzungen weiterhin auf. Filterung, Authentifizierung, Verschlüsselung und Kontosicherheit funktionieren als Stapel; keine davon reicht allein aus.

Was ist der tatsächliche Unterschied zwischen Phishing und Spoofing? Phishing ist das Ziel: Sie dazu zu verleiten, Informationen oder Geld herauszugeben. Spoofing ist eine gängige Technik, um dies zu tun: den Absender zu fälschen, damit die Nachricht vertrauenswürdig aussieht. Eine Phishing-E-Mail ist sehr oft auch eine gespoofte, aber Sie können das eine ohne das andere haben.

Stoppt die Zwei-Faktor-Authentifizierung Kontoübernahmen vollständig? Sie stoppt das meiste davon, insbesondere passwortbasierte Angriffe wie Credential Stuffing. Sie stoppt nicht alles: Diebstahl von Sitzungstokens und schädliche OAuth-App-Berechtigungen können 2FA umgehen, weil sie Ihr Passwort oder eine neue Anmeldung überhaupt nicht benötigen. Sie ist trotzdem der einzelne wirksamste verfügbare Schritt, nur keine vollständige Garantie. 

Warum kann ich nicht mehr einfach "vor dem Klick mit der Maus darüberfahren"? Dieser Rat setzt voraus, dass der schädliche Link ein Text ist, den Sie sehen und überprüfen können. QR-Code-Phishing und einige KI-generierte Angriffe verbergen das Ziel in einem Bild oder hinter einer Weiterleitungskette, sodass es keinen Link gibt, über den man fahren kann. Behandeln Sie unerwartete QR-Codes und verkürzte Links mit derselben Vorsicht wie einen verdächtigen Link, nur über eine andere Überprüfung.

Verwandte Inhalte

Verwandte Begriffe

The Spark Team
Spark

Smarte, fokussierte E-Mails.

Perfekte Cross-Platform-Mails für mehr Ordnung – so können Sie sich aufs Wesentliche konzentrieren.