E-Mail ist einer der häufigsten Einstiegspunkte für Cyberangriffe, und integrierte Schutzmechanismen reichen nicht mehr aus, um gezielte Bedrohungen zu bewältigen. Wir haben drei Cloud-E-Mail-Sicherheitsplattformen (Acronis, Sophos und Barracuda) mit 100 Tests in 11 Bedrohungskategorien getestet.
Ergebnisse des Cloud-E-Mail-Sicherheits-Benchmarks
Lesen Sie die Methodik des Benchmarks für E-Mail-Sicherheitslösungen, um zu erfahren, wie wir diese Tools getestet und Ergebnisse gemessen haben.
Vergleich der E-Mail-Sicherheitslösungen basierend auf Urteilskategorien
Acronis Advanced Email Security
- Acronis hat die höchste Gesamterkennungsrate (122/200) und schneidet am stärksten gegen GenAI-Phishing mit 100 % ab. Alle zehn ausgefeilten geschäftlichen Vorwände wurden blockiert, darunter gefälschte Vorab-Leseunterlagen für den Vorstand, Microsoft-365-Wiedereinwilligungsabläufe und fiktive rechtliche NDAs.
- Dies ist die schwierigste Kategorie im Benchmark, mit einer durchschnittlichen Schwierigkeit von 8.2/10. Alle zehn zu erkennen deutet darauf hin, dass Acronis semantische und kontextbezogene Phishing-Signale in diesem Benchmark gut verarbeitet hat, statt sich auf offensichtliche Grammatik- oder Formatierungssignale zu verlassen.
- Kategorie F und Kategorie D stützen dieses Bild ebenfalls: Acronis erzielte 89 % bei Marken-/Domain-Impersonation und 90 % bei URL-Phishing, einschließlich eines BLOCK beim Test mit eingeschleusten Authentication-Results-Headern. Die Gesamtergebnisse deuten auf eine starke Handhabung von Identitätsdiebstahl- und URL-Analysefällen hin.
- Die saubere Fehlalarm-Bilanz ist operativ bedeutsam. Keine der acht Kontrollnachrichten wurde blockiert, was bedeutet, dass die Erkennungsrate von 67 % keine gegenläufigen Kosten durch den Verlust legitimer E-Mails mit sich bringt.
- Die Schwächen konzentrieren sich auf niedrigere Schwierigkeitsstufen. Basis-Spam (Kategorie A, 44 %) ist niedriger als bei anderen Tools, mit Fehlversuchen bei Pharma-Spam, Lotteriebetrug und einem einfachen Romance-Scam auf den Schwierigkeitsstufen 1 bis 2. Die Lücke deutet darauf hin, dass Acronis ausgefeilte Angriffe gegenüber massenhaftem, wenig aufwendigem Datenverkehr priorisiert.
Sophos Email Security
- Sophos hat den zweithöchsten Gesamtwert (105.5/200). Es erreichte 100 % in Kategorie B (EICAR-Malware-Varianten) und fing jede Archiv-Verschachtelungsvariante, passwortgeschützte ZIP und Offset-Toleranz-Tests ab.
- Die sichtbarsten Schwächen von Sophos sind URL-Phishing (Kategorie D, 58 %) und Umgehungstechniken (Kategorie J, 22 %). Die URL-Phishing-Lücke ist bemerkenswert, da Links zu den häufigsten Phishing-Zustellmechanismen gehören und Kategorie D mehrere realistische Methoden testet, mit denen Angreifer sie verbergen oder umleiten.
- Der Wert von Sophos von 58 % deutet im Vergleich zu den 90 % von Acronis darauf hin, dass die URL-Analyse-Ebene bei Weiterleitungen, Verschleierung und URL-Platzierungen außerhalb des Nachrichtentextes weniger konsistent war.
Barracuda Email Protection
- Der Erkennungswert von Barracuda von 60/200 ist niedriger als bei den beiden anderen Produkten. Kategorie I (GenAI-Phishing) erzielte 0 % Erkennung, und Kategorie A (Spam: 33 %) hat den niedrigsten Wert unter den Wettbewerbern. Dies deutet darauf hin, dass Barracuda in dieser Konfiguration weniger effektiv gegen die Spam-, GenAI-Phishing- und Social-Engineering-Szenarien des Benchmarks war.
- Kategorie B (Erkennung bekannter Malware über EICAR-Testzeichenfolgen, 89 %) und Kategorie C (Trägerdateitypen wie PDFs mit eingebettetem JavaScript, HTML-Smuggling und LNK-Verknüpfungen, 70 %) sind im Vergleich zu anderen Anbietern wettbewerbsfähig.
- Die Ergebnisse von Barracuda in Kategorie J (Umgehungstechniken, 44 %) sind die besten der drei Anbieter. Dies deutet darauf hin, dass die zugrunde liegende Inhaltsprüfungs-Engine Funktionen wie Nullbreitenzeichen, kodierte Betreffzeilen und Homoglyphen angemessen gut bewältigen kann.
- Die Schwächen sind in den Kategorien ausgeprägter, die für modernen Bedrohungsschutz am wichtigsten sind. QR-Code-Phishing (Kategorie E, 13 %), Marken-Impersonation (Kategorie F, 11 %), BEC (Kategorie G, 11 %) und Erpressung (Kategorie H, 22 %) liegen alle deutlich unter dem Vergleichswert.
- In den elf Tests der schweren Stufe blockierte Barracuda einen und verfehlte die übrigen zehn.
Top 3 Cloud-E-Mail-Sicherheitslösungen
Acronis Advanced Email Security detaillierte Analyse
Wenn wir Acronis Email Security im Menü auf der linken Seite der Acronis Cyber Protect Cloud-Oberfläche auswählen, sehen wir den folgenden Bildschirm. Anschließend klicken wir uns durch, um auf die Email Security-Konsole zuzugreifen.
Da wir noch kein Setup abgeschlossen haben, zeigt unser Dashboard die folgenden Menüpunkte an:
- Vorfälle: Erkannte Sicherheitsvorfälle und Angriffsaktivitäten.
- Vorfallreaktion: Tools zur Untersuchung und Reaktion auf Vorfälle.
- Datenverkehr: Einblick in gescannte E-Mail- oder Web-Traffic-Muster.
- Periodische Berichte: Geplante Sicherheits- und Schutzberichte.
- Sicherheitsoperationen: Operative Sicherheitskontrollen und Überwachungstools.
- Erkennungseinrichtung: Konfiguration für Erkennungsregeln, Scan- und Schutzeinstellungen.
Im Menü „Einstellungen“ auf der linken Seite gehen wir zu „Geschützte E-Mail-Assets“.
Da noch keine Assets vorhanden sind, leitet uns das System zum Konfigurationsablauf weiter. Wir klicken auf „E-Mail-Schutz konfigurieren“. Das System fragt uns nach einer Eskalations-E-Mail-Adresse zur Meldung von Problemen und danach, welchen E-Mail-Dienst wir verwenden.
Für diesen Test fahren wir mit einem benutzerdefinierten Anbieter per MX fort. Wir tun dies, um die Anbieter direkt vergleichen zu können, ohne von den integrierten Schutzmechanismen in Microsoft 365 oder Google Workspace beeinflusst zu werden.
Wir wählen den E-Mail-Dienst und die Verbindungsmethode „Inline“. Das bedeutet, dass Acronis bösartige E-Mails scannt und blockiert, bevor sie zugestellt werden.
Wir fügen außerdem einen Eskalationskontakt hinzu, den Acronis bei Account-Übernahmen, Sicherheits- oder Verbindungsproblemen nutzen kann. Der nächste Schritt besteht darin, die Google Workspace-App zu aktivieren, die Onboarding, genaue Benutzerzählung für die Abrechnung und Behebungsmaßnahmen wie das Entfernen versehentlich zugestellter bösartiger E-Mails unterstützt.
Wir fügen die verbundene Domain aimultiple.com, hinzu, und das System ruft die MX-Einträge automatisch ab.
Wir setzen die Lizenzberechnungsmethode auf „Nach gemeldeten Lizenzen“ und geben 100 Lizenzen ein. Nach diesen Einstellungen klicken wir auf „Weiter“, um die MX-Konfiguration fortzusetzen.
Das System fordert uns auf, einen TXT-Eintrag hinzuzufügen, um die Domain-Inhaberschaft zu verifizieren. Wir fügen den Eintrag hinzu und warten auf die Verifizierung.
Wir können auch die konfigurierten SMTP-Zielserver verwalten, bestätigen, dass TLS aktiviert ist, und die Aktion „Verifizieren“ verwenden, um zu prüfen, dass der TXT-Eintrag korrekt veröffentlicht wurde. Auf dieser Seite können wir außerdem Server- und TLS-Einstellungen bearbeiten oder die Domain bei Bedarf löschen.
Wir haben insgesamt 100 E-Mails gesendet, die als bösartig oder Spam eingestuft werden könnten. Das Dashboard zeigt nun Statistiken wie die Anzahl gescannter E-Mails, wie viele als Spam klassifiziert wurden, wie viele als bösartig klassifiziert wurden und wie viele E-Mails nach Angriffstyp empfangen wurden. Außerdem gibt es eine Statistik, die zeigt, welche E-Mail-Adressen am häufigsten angegriffen wurden.
Im Menü „Scans“ sehen wir die Scan-Statistiken für alle eingehenden E-Mails. Die Aufschlüsselung nach Dateityp ist ebenfalls ein nützliches Detail. Darüber hinaus können wir in der gesamten Anwendung den Datumsbereich anpassen, indem wir oben auf der Seite auf „Letzter Tag“ klicken.
Die Filterung im Bereich „Scans“ ist sehr detailliert. Hier sind einige der Optionen:
- Absenderadresse/Domain/IP: Die wichtigsten Indikatoren zum Erkennen bösartiger oder gefälschter Absender.
- Imitierter Anzeigename: Zielt direkt auf eine der häufigsten Phishing-Techniken ab, bei der sichtbare Name legitim wirkt, die tatsächliche Adresse jedoch nicht.
- Antwortadresse (Reply-to): Ein weiteres wichtiges Phishing-Warnsignal. Wenn die Antwortadresse von der Absenderadresse abweicht, deutet dies oft auf den Versuch hin, Antworten in ein vom Angreifer kontrolliertes Postfach umzuleiten.
- Aktion (quarantänt/zugestellt): Entscheidend, um zu verstehen, ob eine Bedrohung abgefangen wurde oder den Empfänger erreicht hat.
- Betreff: Zum Identifizieren von Phishing-Kampagnen, die identische oder nahezu identische Betreffzeilen bei mehreren Zielen verwenden.
- Empfängeradresse: Entscheidend für die Bestimmung des Umfangs eines Angriffs. Zeigt, wie viele Benutzer angegriffen wurden und ob hochwertige Personen (Führungskräfte, Finanzabteilung) darunter waren.
- Nutzlast (Anhänge/URLs): Grenzt die Suche auf E-Mails ein, die gängigsten Malware-Zustellmechanismen enthalten.
Wenn wir im linken Menü zu „Sicherheitsoperationen“ gehen, gelangen wir zum Bereich „Scans“. Über diesen Bildschirm können wir Details zu den Scans aufrufen. Alle Scans werden hier aufgelistet, und wir sehen auch die resultierenden Kategorisierungen wie „Sauber“, „Spam“ und „Bösartig“.
Wenn wir die Details einer E-Mail öffnen, sehen wir, wie das System sie bewertet hat und welchen aktuellen Status sie hat. Wir können den Status außerdem ändern in:
- Urteil genehmigen (Bearbeiten): Das aktuelle Urteil akzeptieren und die E-Mail entsprechend verarbeiten.
- E-Mail als eingeschränkt markieren: Die E-Mail als eingeschränkt oder richtlinienverletzend einstufen.
- E-Mail als Spam markieren: Die E-Mail als unerwünscht oder unaufgefordert einstufen.
- E-Mail als verdächtig markieren: Die E-Mail als potenziell riskant und vorsichtig zu behandeln kennzeichnen.
- E-Mail als sauber markieren (FP): Die E-Mail als sicher markieren und angeben, dass es sich um einen Fehlalarm handelte.
Die folgende Ansicht ist die Kompaktansicht. Wenn wir oben rechts auf die Registerkarte „Details“ klicken, sehen wir viele zusätzliche Details.
In der Kompaktansicht sehen wir die Scandetails einer bösartigen Phishing-E-Mail, die von Acronis in Quarantäne gesetzt wurde. Sie enthält eine KI-generierte Übersicht, die erklärt, warum die E-Mail als bösartig eingestuft wird, und zeigt Indikatoren wie eine verdächtige Absenderdomain, E-Mail-Bombing-Verhalten und eine riskante URL. Im Abschnitt „Details“ können wir Kanal, durchgeführte Aktion, Scanzeit, Verarbeitungszeit, Organisation und IR-Status überprüfen.
Im E-Mail-Inspektor können wir die Metadaten der Nachricht überprüfen, einschließlich Betreff, Absender, Empfänger, Zeit, Rückweg und Quell-IP. Der E-Mail-Text wird ebenfalls angezeigt, sodass wir den Social-Engineering-Versuch direkt bewerten können.
Die Kriterien zur Vorfallbewertung sind klar und transparent. Bei einem Vorfall können wir außerdem auf die Schaltfläche „Untersuchung anfordern“ klicken, „Ich halte diese E-Mail für sauber“ auswählen und sie zur Überprüfung an das Team von Acronis senden. Wir können frühere Scans zu derselben E-Mail anzeigen.
Mit der Schaltfläche „Screenshots“ können wir die gerenderte Version der E-Mail sehen, was eine nützliche Funktion ist. Bemerkenswert ist, dass das System die E-Mail im Browser nicht als HTML rendert, sodass eine unentdeckte Schwachstelle in der E-Mail während der Überprüfung keine Sicherheitsverletzung auslösen kann.
Alle Benutzeraktionen können protokolliert werden, und wir können diese Aufzeichnungen im Auditprotokoll im linken Menü einsehen. Einige dieser Aufzeichnungen sind:
- Scan-Screenshots anzeigen
- Scan bearbeiten
- UI-Aktion
Jeder Protokolleintrag erfasst Zeitstempel, Aktion, Beschreibung, Administrator oder Team, Zielorganisation und die zugehörige E-Mail oder das Zielobjekt.
Unter „Erkennungseinrichtung“ im linken Menü können wir Zulassungs- und Sperrlisten detailliert verwalten, was eine äußerst nützliche Funktion ist:
- Zulassungsliste für Absender-E-Mail-Adressen/Domains: E-Mails von Adressen oder Domains auf dieser Liste werden immer als vertrauenswürdig eingestuft und umgehen Spam-/Bedrohungsfilter. Dies kann nützlich sein, um bekannte Partner oder interne Systeme auf die Whitelist zu setzen, die andernfalls Fehlalarme auslösen könnten.
- Zulassungsliste für Empfänger-E-Mail-Adressen: Legt interne Empfängeradressen fest, die alle eingehenden E-Mails ohne Filterung erhalten sollen. Dadurch wird sichergestellt, dass bestimmte Benutzer (z. B. ein Catch-all-Postfach) immer E-Mails erhalten, auch von unbekannten Absendern.
- Sperrliste für Absender-E-Mail-Adressen/Domains: E-Mails von Adressen oder Domains auf dieser Liste werden automatisch abgelehnt oder unter Quarantäne gestellt. Sie kann verwendet werden, um bekannte Spam-Quellen, bösartige Domains oder unerwünschte Massenabsender dauerhaft zu blockieren.
- Zulassungsliste für Absender-IPs: Mailserver mit IPs auf dieser Liste gelten als vertrauenswürdig, und ihre E-Mails überspringen IP-basierte Reputationsprüfungen. Kann für vertrauenswürdige E-Mail-Dienste von Drittanbietern oder lokale Mail-Relays verwendet werden.
- Sperrliste für Absender-IPs: Verbindungen von diesen IPs werden unabhängig von der Absenderadresse blockiert. Dies kann gegen bekannte bösartige Mailserver oder kompromittierte Infrastruktur wirksam sein.
- URL-Zulassungsliste: Links, die diesen URLs oder Domains im E-Mail-Text entsprechen, gelten als sicher und werden nicht markiert.
- URL-Sperrliste: E-Mails, die diese URLs enthalten, werden markiert, blockiert oder unter Quarantäne gestellt.
- Hash-Zulassungsliste: Dateianhänge, die diesen kryptografischen Hashes entsprechen, werden als sicher behandelt und passieren ohne Scan-Warnungen.
- Hash-Sperrliste: Anhänge, deren Hash mit einem Eintrag in dieser Liste übereinstimmt, werden sofort blockiert. Dies ermöglicht eine präzise, signaturbasierte Blockierung bekannter bösartiger Dateien, selbst wenn sie umbenannt oder getarnt sind.
Einige der erwähnenswerten Funktionen, die wir jedoch nicht speziell getestet haben, sind:
Unter „Erkennungseinrichtung“:
- Bedrohungsinformationen: Bezieht Indikatoren aus externen Threat-Intelligence-Quellen. Diese Funktion hilft, weit verbreitete Standard-Malware, bösartige URLs und aktive Angriffskampagnen zu erkennen.
- Banner: Fügt eingehenden E-Mails basierend auf Richtlinien und Regeln anpassbare Banner hinzu.
- VIP-Benutzer: Ermöglicht Administratoren, eine Liste hochwertiger Benutzer zu pflegen (Führungskräfte, Finanzmitarbeiter usw.).
Unter „Sicherheitsoperationen“:
Kontoübernahme (ATO): Erkennt kompromittierte Microsoft 365-Postfächer. Die Funktion ist darauf ausgelegt, Angreifer zu erkennen, die gehackte Konten für Betrug, internes Phishing und Datenexfiltration nutzen.
Die Engine markiert verdächtige Postfachregeln (Weiterleiten, Umleiten, Verschieben oder Löschen von E-Mails), unmögliche Reise-Anmeldungen und Anmeldungen von unbekannten Standorten oder Geräten. Wenn sie eines dieser Signale erkennt, eröffnet sie einen Fall in der Konsole, und das Incident-Response-Team wendet sich an den Administrator, um gemeinsam zu ermitteln.
Sophos Email Security detaillierte Analyse
Zu Beginn erstellen wir bei Sophos einen Testzugang und werden zum folgenden Bildschirm weitergeleitet. Ähnlich wie Barracuda fordert Sophos uns auf, eine Region auszuwählen.
Das System fragt dann, welches Produkt wir installieren möchten. Wir wählen „Email Security“. Weitere Produkte, die eingerichtet werden können, sind Endpoint Protection, Server Protection, Phish Threat, DNS Protection, Zero Trust Network Access, Protected Browser, Mobile, Wireless, Device Encryption, Firewall Management, Cloud Optix und Switches.
Wir senden 100 E-Mails, und das folgende Bild zeigt das Dashboard. Es enthält Statistiken wie die Gesamtzahl gescannter eingehender E-Mails, potenzielle Bedrohungen und erkannte Bedrohungstypen. Es gibt auch Statistiken für ausgehende E-Mails, aber wir testen in diesem Benchmark keine ausgehende E-Mail-Sicherheit.
Wir sehen außerdem weitere Dashboard-Elemente wie E-Mail-Aktivitätstrends, Bedrohungszusammenfassungen und Sicherheitsstatusanzeigen.
Wir haben auf „E-Mail-Gateway-Einstellungen einrichten“ geklickt. Das System fordert uns auf, unsere Domain zu verifizieren. Dann sehen wir eine nützliche Einstellung, mit der wir nur eingehend oder sowohl eingehend als auch ausgehend wählen können. Außerdem werden ausgehende E-Mails geprüft, um Sicherheitsprobleme zu vermeiden.
Das System zeigt den DNS-Eintrag an, den wir eintragen müssen. Wir fügen ihn dann hinzu und fahren fort.
Wir fügen den TXT-Eintrag zum öffentlichen DNS der Domain hinzu. Der TXT-Wert ist ein Sophos-Domain-Verifizierungstoken, und die TTL ist auf 600 gesetzt. Nach dem Hinzufügen des DNS-Eintrags warten wir auf die Propagation und klicken dann auf „Verifizieren“, damit Sophos bestätigen kann, dass wir die Domain besitzen.
Wir haben den Eintrag hinzugefügt und unsere Domain verifiziert. Als Ziel für eingehende E-Mails wählten wir MX und gaben den Google Workspace-MX-Eintrag ein: aspmx.l.google.com.
Wie Barracuda erfordert auch Sophos MX-Routing. Im Gegensatz zu Sophos und Barracuda hat Acronis diesen Prozess sauber über eine API abgewickelt, und wir mussten keine Einstellungen ändern. Diese Art von MX- oder ähnlichen Konfigurationsänderungen kann für Systemadministratoren Probleme verursachen. Für Testzwecke fahren wir jedoch mit dem nächsten Schritt fort.
Wir haben die MX-Einstellungen abgeschlossen und eine Test-E-Mail gesendet, aber sie wurde nicht zugestellt. Nach einiger Untersuchung sahen wir, dass der Fehler lautete: „Diese E-Mail-Adresse wurde nicht gefunden.“ Das war unerwartet.
Wir müssen in das Panel gehen, im linken Menü den Bereich „Postfächer“ öffnen und Benutzer einzeln manuell hinzufügen. Dies ist ein Usability-Problem, das Gesamterlebnis beeinträchtigt, da sowohl Acronis als auch Barracuda sofort funktionierten. Für den Test haben wir unsere eigene E-Mail-Adresse hinzugefügt und über dieses Konto weitergetestet.
Der Bereich „Berichte“ befindet sich im linken Menü. Hier sind einige der Berichte, die wir erstellen können:
- Nachrichtenzusammenfassung: Gesamtes E-Mail-Volumen und Status.
- Analysebericht von SophosLabs: Von Benutzern/Administratoren gemeldete Nachrichtenurteile.
- Intelix-Bedrohungszusammenfassung: Bedrohungsanalyse für eingehende E-Mails.
- Zusammenfassung der Klickzeit: Bericht über Link-Klick-Aktivitäten.
- Gefährdete Benutzer: Die am stärksten gefährdeten Mitarbeiter.
- Zusammenfassung der Datenkontrolle: Treffer in Richtlinien zur Datenverlustprävention.
- Zusammenfassung nach der Zustellung: E-Mails, die nach der Zustellung entfernt wurden.
- Zusammenfassung der Lizenznutzung: Nutzung der E-Mail-Sicherheitslizenzen.
Wenn wir zu „Email Security > Nachrichtenverlauf“ gehen, sehen wir alle eingehenden E-Mails und wie jede einzelne klassifiziert wurde. Dieser Bericht zum Nachrichtenverlauf listet einzelne E-Mails auf, die von Sophos Email Security verarbeitet wurden. Einige wichtige Felder sind:
- Absender: Von wem die E-Mail scheinbar stammt.
- Empfänger: Wer die Nachricht erhalten hat.
- Typ: Wie die E-Mail ins System gelangte, normalerweise Gateway.
- Betreff: Die Betreffzeile der E-Mail.
- Letzter Status: Was Sophos damit getan hat, z. B. Zugestellt, Gelöscht oder Unter Quarantäne.
- Datum: Wann die E-Mail verarbeitet wurde.
- Kategorie: Die Klassifizierung von Sophos, z. B. Legitim, Spam, Malware, Intelix-Bedrohung oder Authentifizierung.
Einige Beispiele aus den Kategorien sind:
- Legitim: Normale E-Mails, die durchgelassen wurden.
- Spam: Verdächtige oder unerwünschte E-Mails; viele werden in Quarantäne gesetzt.
- Malware: Gefährliche E-Mails mit bösartigem Inhalt; diese werden gelöscht.
- Intelix-Bedrohung: E-Mails, die von Sophos Intelix analysiert und als verdächtig oder bedrohlich eingestuft wurden.
- In Quarantäne: Die E-Mail wurde blockiert und zur Überprüfung in Quarantäne gesetzt.
- Gelöscht: Die E-Mail wurde entfernt, statt zugestellt zu werden.
Die folgenden Filter ermöglichen es Benutzern, das E-Mail-Protokoll nach Nachrichtenkategorie einzugrenzen:
- Legitim: Normale erlaubte E-Mails.
- Sichere Nachricht: Verschlüsselte oder geschützte E-Mails.
- Datenkontrolle: E-Mails, die Regeln zu Datenverlust/Sicherheit entsprechen.
- Authentifizierungsfehler: Fehlgeschlagene SPF-, DKIM- oder DMARC-Prüfungen.
- Impersonation: Mögliches Sender-Spoofing oder Identitätsbetrug.
- Massen-E-Mail: Massenmarketing oder automatisierte E-Mails.
- Spam: Unerwünschte oder verdächtige E-Mails.
- URL/QR-Code: E-Mails mit riskanten Links oder QR-Codes.
- Intelix-Bedrohung: Von der Sophos-Bedrohungsanalyse markierte E-Mails.
- Nicht scannbar: E-Mails, die Sophos nicht vollständig untersuchen konnte.
- Malware: E-Mails mit bösartigen Dateien oder Inhalten.
- Unternehmensblockiert: E-Mails, die durch Unternehmensrichtlinien blockiert wurden.
Das Menü „Postfächer“ zeigt die überwachten Postfächer. Wenn wir ein Postfach öffnen, können wir auswählen, welche Richtlinien angewendet werden sollen. Unter „Basisrichtlinie – Email Security“ sind die folgenden Einstellungen verfügbar:
Authentifizierung umfasst E-Mail-Authentifizierungsprüfungen für eingehende Nachrichten. Wir können konfigurieren, wie Sophos mit DMARC-, SPF- und DKIM-Fehlern umgeht, einschließlich Aktionen wie dem Befolgen der Absenderrichtlinie oder dem Versehen der Betreffzeile mit einer Warnung.
- Sie umfasst außerdem Absenderprüfungen auf Header-Anomalien und Domain-Anomalien, die helfen, E-Mails zu erkennen, die scheinbar von Ihrer eigenen Domain oder von verdächtigen Domains ohne ordnungsgemäße DNS-Einträge stammen. Wir können auch Endbenutzer-Banner aktivieren, um Empfängern das Vertrauensniveau eingehender Nachrichten anzuzeigen und uns bei der Entscheidung zu helfen, ob Absender zugelassen oder blockiert werden.
Anti-Malware verwaltet das eingehende Anti-Malware-Scannen von E-Mail-Nachrichten. Wir können die Standardaktion für Malware-Erkennungen auswählen, z. B. „Löschen“, und erweitertes Malware-Scannen für tiefere Inhalts- und Dateianalysen aktivieren.
- Sie ermöglicht außerdem die Kontrolle über nicht gescannte E-Mails und die Intelix-Bedrohungsanalyse, bei der Sophos statische und dynamische Analysen einsetzen kann, um verdächtige Nachrichten zu klassifizieren. Basierend auf dem Urteil können wir Aktionen festlegen, etwa das Löschen, Zustellen oder unterschiedliche Behandeln bösartiger und verdächtiger E-Mails.
Anti-Spam verwaltet, wie Sophos mit Spam und Massen-E-Mails umgeht. Wir können Aktionen für Kategorien wie „Bestätigter Spam“ und „Massen-E-Mail“ festlegen, einschließlich des Unter-Quarantäne-Stellens von Nachrichten und der Entscheidung, ob sie in der Endbenutzer-Quarantäne erscheinen. Außerdem gibt es einen anpassbaren Regler für die Spam-Erkennungsrate, bei dem höhere Stufen die Aggressivität der Spam-Erkennung erhöhen.
Neue Domain/Neuer Absender umfasst Schutzmaßnahmen für neu registrierte Domains und neue Absender. Wir können Prüfungen für E-Mails aktivieren, die von kürzlich erstellten Domains gesendet wurden, die häufig in Phishing-Kampagnen verwendet werden. Außerdem kann ein Banner für neue Absender angezeigt werden, wenn ein Empfänger zuvor noch keine E-Mails von diesem Absender erhalten hat.
Das Herkunftsland ermöglicht die Kontrolle von E-Mails anhand des Landes des Absenders. Bestimmte Länder können aus einer Liste ausgewählt werden, und passende E-Mails können gemäß Richtlinie in Quarantäne gesetzt oder anderweitig behandelt werden.
- Außerdem gibt es eine Option, jeden Nachrichten-Hop zu prüfen, was hilft, den Weg einer E-Mail vor Erreichen des Empfängers nachzuvollziehen.
Sprache verwaltet die Filterung nach Nachrichtensprache. Wir können bestimmte Sprachen auswählen, die wir verbieten möchten, und die Aktion wählen, die Sophos ergreifen soll, etwa passende Nachrichten unter Quarantäne zu stellen.
Der Impersonation-Schutz ermöglicht Prüfungen auf VIP-, Marken- und allgemeine Imitationsversuche.
Für den URL- und QR-Code-Schutz können wir E-Mails auf bösartige URLs und QR-Codes prüfen. Sophos kann Links scannen und URLs aus QR-Codes extrahieren, um Bedrohungen zu erkennen, bevor Benutzer mit ihnen interagieren. Außerdem wird der Zeitpunkt-des-Klicks-URL-Schutz verwaltet, bei dem Links umgeschrieben und geprüft werden, wenn der Benutzer darauf klickt.
Im linken Menü zeigt der Bereich „Unter Quarantäne gestellte Nachrichten“ alle E-Mails, in denen eine Bedrohung erkannt wurde. Wir können filtern nach:
- Anti-Malware: E-Mails, die beim Malware-Scan markiert wurden. Dazu gehören Nachrichten mit gefährlichen Anhängen, bösartigen Inhalten oder Elementen, die Sophos nicht vollständig untersuchen konnte:
- Malware: E-Mails, die nachweislich bösartige Dateien, Links oder Inhalte enthalten. Diese werden normalerweise gelöscht oder unter Quarantäne gestellt.
- Nicht scannbar: E-Mails, die Sophos nicht ordnungsgemäß untersuchen konnte, z. B. aufgrund von Verschlüsselung, Beschädigung, passwortgeschützten Anhängen oder nicht unterstützten Dateitypen.
- Anti-Spam: E-Mails, die anhand von Spam-Erkennungsregeln klassifiziert werden:
- Massen-E-Mail: Massenhaft versendete E-Mails wie Newsletter, Marketingkampagnen oder automatisierte Benachrichtigungen.
- Bestätigter Spam: E-Mails, die sicher als Spam identifiziert wurden. Diese werden normalerweise unter Quarantäne gestellt oder blockiert.
- Verdächtiger Spam: E-Mails, die verdächtig aussehen, aber nicht als Spam bestätigt sind. Sie können je nach Richtlinie unter Quarantäne gestellt, markiert oder zugestellt werden.
- Impersonation: E-Mails, die vorgeben, von einer vertrauenswürdigen Person, Marke, Domain oder einem internen Absender zu stammen.
- Unzulässiges Land: E-Mails, die blockiert oder unter Quarantäne gestellt wurden, weil sie aus einem durch Richtlinien eingeschränkten Land stammen.
- Unzulässige Sprache: E-Mails, die blockiert oder unter Quarantäne gestellt wurden, weil ihre erkannte Sprache richtlinienwidrig ist.
- BATV: E-Mails im Zusammenhang mit der Bounce Address Tag Validation, die hilft, gefälschte Bounce-Nachrichten oder Backscatter-Spam zu erkennen.
- Neue Domain/NRD: E-Mails von neu registrierten Domains, die häufig bei Phishing oder kurzfristigen Angriffskampagnen verwendet werden.
- Authentifizierung: E-Mails, die auf der Grundlage von Absenderauthentifizierungsprüfungen wie SPF-, DKIM- oder DMARC-Fehlern gefiltert werden.
Wenn wir auf eine E-Mail klicken, sehen wir die Meldungen, die erklären, warum sie in Quarantäne gesetzt wurde. Wir können sie löschen und den Absender blockieren, die Nachricht aus der Quarantäne freigeben oder sie freigeben und ähnliche Nachrichten in Zukunft zulassen.
Im Bereich „Rohdaten-Header“ können wir alle Header-Informationen der E-Mail einsehen. Wir können auch ihre Anhänge und die in der Nachricht enthaltenen URLs anzeigen. Dies erschien uns in unserer Bewertung nicht ausreichend detailliert. Acronis und Barracuda boten in dieser Hinsicht ein umfassenderes und informativeres Erlebnis.
Auf der Registerkarte „Nachricht“ können wir den E-Mail-Inhalt unverändert anzeigen, was unsicher sein kann. Es wäre besser, wenn wir den E-Mail-Inhalt als Screenshot sehen könnten, wie wir es bei Acronis beobachtet haben.
Hier gibt es 23 E-Mails, da diese als Spam markiert wurden, während einige andere direkt abgelehnt wurden. Kurz gesagt: Das System setzt als Spam markierte E-Mails unter Quarantäne.
Wenn wir alle eingehenden E-Mails exportieren möchten, können wir dies nicht direkt über die Berichtsbildschirme tun. Wir müssen einen benutzerdefinierten Bericht aus den E-Mail-Protokollen erstellen, ihn öffnen, „Bericht erstellen“ wählen, CSV auswählen und schließlich alles als CSV exportieren. Dieser Workflow wirkt unnötig umständlich und nicht benutzerfreundlich.
Barracuda Email Protection detaillierte Analyse
Nachdem wir eine Testversion von Barracuda erhalten hatten, navigierten wir zum Panel, klickten auf „Für Email Protection öffnen“ und fuhren fort.
Unter „In Ihrer Testversion verfügbar“ sehen wir die enthaltenen Hauptprodukte:
- E-Mail-Schutz: Verhindert E-Mail-Bedrohungen, sichert E-Mails vor und nach der Zustellung und automatisiert die Reaktion auf E-Mail-Vorfälle.
- Cloud-to-Cloud-Backup: Sichert Microsoft 365-Daten.
- Dateninspektor: Findet sensible Daten und unentdeckte Malware in OneDrive und SharePoint.
- Sensibilisierungstraining für Sicherheit: Schult Mitarbeiter zu E-Mail-Sicherheitsbedrohungen.
- Cloud-Archivierungsdienst: Setzt die E-Mail-Aufbewahrung für Compliance und E-Discovery durch.
Da wir noch keine Domains oder zugehörigen Einstellungen konfiguriert hatten, führte uns das System direkt zum Einrichtungsassistenten, einer hilfreichen Funktion zum Konfigurieren von E-Mail-Einstellungen.
Als wir auf „Weiter“ klickten, zwang uns das System, ein Microsoft 365-Konto zu verbinden. Wir verwenden jedoch Google Workspace und bewerten den Dienst für diese Umgebung.
Später stellten wir fest, dass Barracuda Google Workspace unterstützt. Wir fuhren mit der Standardeinrichtung fort.
Das System forderte uns auf, eine Datenregion auszuwählen. Dies ist eine wichtige Funktion für die DSGVO-Compliance, daher wählten wir Deutschland aus und fuhren fort.
Später forderte Barracuda uns auf, eine zu unserer Domain gehörende E-Mail-Adresse einzugeben und unsere MX-Einträge zu verifizieren. Wir klickten auf die Schaltfläche „Verifizieren“ und führten keine weiteren Aktionen aus. Das System verifizierte die Einträge erfolgreich.
In den späteren Phasen unserer Konfiguration stellten wir fest, dass Barracuda über keine native Integration mit Google Workspace verfügte. Stattdessen erhielten wir neue MX-Einträge, um unsere bestehenden zu ersetzen. Wenn wir diese MX-Einträge aktualisieren, scheinen eingehende E-Mails zuerst Barracuda zu erreichen.
Barracuda filtert dann unangemessene E-Mails und leitet die akzeptablen weiter. MX-Eintragsänderungen für die Google Workspace-Integration zu verlangen, ist ein schlechter Ansatz.
Danach aktualisierten wir die MX-Einträge und verifizierten sie. Wir schlossen die Einrichtung ab und begannen mit dem Senden von E-Mails.
Beim Senden der E-Mails stellten wir fest, dass Barracuda einige SMTP-Anfragen ablehnte und bestimmte Anhänge verweigerte. Als wir denselben Test mit Acronis durchführten, wurden alle E-Mails zugestellt und waren im System sichtbar. Hier lehnt Barracuda einige E-Mails ab, bevor sie im Dashboard erscheinen.
Obwohl es sie ablehnt, weil sie wirklich bösartig sind, verlieren wir durch diesen automatisierten Prozess an Sichtbarkeit. Mit anderen Worten: Wir wissen möglicherweise nicht einmal, ob ein Angriff ankam und abgelehnt wurde. Dies ist eine Herausforderung beim Einsatz von Barracuda für die E-Mail-Sicherheit, denn Sichtbarkeit ist im Sicherheitskontext alles. Wenn ein Produkt Vorfälle willkürlich ablehnt und unsichtbar macht, schadet es dem Sicherheitsteam.
Trotz dieser Herausforderungen wurden alle Test-E-Mails gesendet. Im Barracuda-Dashboard werden wir zum Bildschirm „Nachrichtenprotokoll“ geführt, in dem alle gescannten E-Mails aufgelistet sind.
Der Bereich „Nachrichtenprotokoll“ enthält oben einen Filterbereich. Hier sind die Filteroptionen:
- Suche: Textsuche über Nachrichten, Empfänger, Absender und andere Felder.
- Domains: Filtert die Ergebnisse nach der ausgewählten Domain.
- Richtung: Filtert nach E-Mail-Richtung; eingehend oder ausgehend.
- Datums-/Zeitraum: Beschränkt die Ergebnisse auf ein bestimmtes Zeitfenster.
- Durchgeführte Aktion: Filtert nach der ergriffenen Aktion, z. B. Erlaubt, Blockiert, Zurückgestellt.
- Zustellstatus: Filtert danach, ob die E-Mail zugestellt wurde, fehlschlug, in Quarantäne gesetzt wurde usw.
- Grund: Filtert nach dem Erkennungsgrund, der eine Aktion ausgelöst hat (z. B. Bewertung, DMARC, Antivirus, geschützter Inhalt).
- Ergebnisse: Steuert, wie viele Datensätze pro Seite angezeigt werden.
Wir können sie als falsch klassifiziert melden. Beispielsweise ist eine E-Mail sicher, wurde aber fälschlicherweise als schädlich eingestuft. Wir meldeten die E-Mail als sicher.
Eine andere E-Mail ist blockiert, das Dashboard liefert jedoch keine zusätzlichen Details. Daher bleibt Barracuda in diesem Bereich hinter den Erwartungen zurück. Es wäre nützlicher, wenn wir zusätzlich zum Blockierungswert mehr Informationen darüber sehen könnten, warum die Nachricht blockiert ist.
Im Bereich „Domains“ auf der linken Seite können wir die Domains anzeigen, hinzufügen und löschen, die wir in den E-Mail-Schutz aufnehmen möchten. Dabei handelt es sich um Standardfunktionen.
Im Menü „Eingehend“ auf der linken Seite stellt Barracuda die für diese Steuerungen verwendeten Filter bereit. Wir können diese Filter konfigurieren.
Unter den Anti-Spam-/Antivirus-Einstellungen können wir beispielsweise Folgendes konfigurieren:
- Barracuda-Reputationssperrliste verwenden: Prüft eingehende E-Mails anhand der Datenbank bekannter bösartiger Absender von Barracuda. Kann auf Block, Quarantäne oder Aus gesetzt werden.
- E-Mails auf Viren scannen: Aktiviert oder deaktiviert das Virenscannen für alle eingehenden E-Mails.
- Barracuda-Echtzeitsystem verwenden: Gleicht E-Mails mit dem Live-Threat-Intelligence-Feed von Barracuda ab. Kann blockiert, unter Quarantäne gestellt oder ausgeschaltet werden. Sendet verdächtige Inhalte optional zur weiteren Analyse an Barracuda Central.
- Cloudscan aktivieren: Lagert die Spam-Bewertung an die Cloud-Engine von Barracuda aus. Die Bewertungen reichen von 1 bis 10; E-Mails, die den Schwellenwert überschreiten, lösen die konfigurierte Aktion aus.
- E-Mail-Kategorisierung: Klassifiziert eingehende E-Mails nach Typ und wendet eine Aktion pro Kategorie an. Zu den Kategorien gehören Unternehmens-E-Mail, Transaktions-E-Mail, Marketing-Materialien und Newsletter, Mailinglisten und Social Media, jeweils unabhängig einstellbar auf Erlauben, Quarantäne, Block oder Aus.
- Erkennung von Massen-E-Mails: Erkennt Massen-/massenhaft versendete E-Mails und ergreift Maßnahmen. Wenn sie auf „Aus“ gesetzt ist, werden Massen-E-Mails nicht separat gefiltert.
- Ausnahmen für Massen-E-Mails: Ermöglicht es bestimmten E-Mail-Adressen oder Domains, die Massen-E-Mail-Erkennung zu umgehen, definiert pro Absender oder Empfänger.
Die Seiten zur Ratenbegrenzung legen fest, wie viele E-Mails eine Absender-IP-Adresse innerhalb jedes Zeitraums von 30 Minuten senden darf. Dies ist eine nützliche Einstellung. Sie kann E-Mail-Missbrauch und plötzliche Angriffe mit hohem Volumen von einer einzelnen Absender-IP verhindern.
Indem das System begrenzt, wie viele E-Mails eine IP-Adresse in einem Zeitraum von 30 Minuten senden kann, kann es die Auswirkungen folgender Dinge reduzieren:
- Spam-Kampagnen
- Phishing-Wellen
- Malware-Verbreitung
- Kompromittierte Absenderkonten oder -server
- E-Mail-Fluten im Stil von Denial-of-Service
Auf der Seite „IP-Whitelist/Blacklist“ können wir das Scannen für E-Mails von bestimmten IP-Adressen umgehen oder sie direkt blockieren.
Unter „Regionale Richtlinien“ können wir geografische Sperrungen oder Whitelisting anwenden. Wir können E-Mails außerdem anhand der Inhaltssprache blockieren oder zulassen.
Unter „Empfängerrichtlinien“ können wir Scan- oder Umgehungsregeln basierend auf der Empfänger-E-Mail-Adresse konfigurieren.
Barracuda bietet ähnliche Richtlinien auch für Absender. Wir können Ausnahmen basierend auf dem Absender anwenden.
Es gibt außerdem ein Dashboard, in dem wir Ausnahmen basierend auf Standard-E-Mail-Sicherheitskontrollen wie DMARC, DKIM und SPF definieren können.
Unter „Inhaltsrichtlinien“ können wir konfigurieren, ob E-Mails basierend auf Dateiname oder Dateityp gescannt oder umgangen werden sollen. Wir können außerdem Scan- oder Umgehungsregeln basierend auf dem Inhalt des Nachrichtentexts mithilfe regulärer Ausdrücke definieren.
Barracuda bietet Advanced Threat Protection zusätzlich zum regulären Virenscanner als Abonnement an. Advanced Threat Protection (ATP) ist ein cloudbasierter Scandienst, der E-Mail-Anhänge in einer sicheren Cloud-Umgebung analysiert, um Bedrohungen zu erkennen, die Standard-Virenscanner möglicherweise übersehen. Er gilt für eingehende Nachrichten und unterstützt die meisten MIME-Dateitypen.
In ATP gibt es drei Modi:
- Erst zustellen, dann scannen versucht, den Anhang in Echtzeit zu scannen, sobald die E-Mail eintrifft. Wenn der Scan rechtzeitig abgeschlossen ist und eine Bedrohung erkannt wird, wird die E-Mail blockiert. Wenn der Scan nicht rechtzeitig beendet ist, wird die E-Mail sofort zugestellt, ohne auf das Ergebnis zu warten. Der Scan läuft im Hintergrund weiter, und wenn später eine Bedrohung gefunden wird, wird der Empfänger benachrichtigt, aber die E-Mail hat bereits sein Postfach erreicht. Das bedeutet, der Empfänger könnte einen infizierten Anhang öffnen, bevor die Bedrohung erkannt wird.
- Erst scannen, dann zustellen scannt den Anhang vor der Zustellung. Wenn eine Bedrohung erkannt wird, wird die E-Mail blockiert. Wenn sie sauber ist, wird sie zugestellt. E-Mails, bei denen ein Scan aussteht, erscheinen im Nachrichtenprotokoll mit „Scan ausstehend“ als Grund. Wenn eine Nachricht länger als vier Stunden zurückgestellt bleibt, wird sie unter Quarantäne gesetzt. Dieser Modus ist sicherer, kann aber die Zustellung verzögern.
- Deaktiviert: ATP ist vollständig ausgeschaltet.
Der entscheidende Kompromiss liegt hier zwischen Geschwindigkeit und Sicherheit. „Erst zustellen“ priorisiert die Zustellgeschwindigkeit, eröffnet aber ein Zeitfenster des Risikos. „Erst scannen“ beseitigt dieses Risiko, kann aber Nachrichten mit Anhängen verzögern oder zurückstellen.
Im Bereich „Berichte“ erstellt Barracuda detaillierte Berichte zur E-Mail-Sicherheit:
- Zusammenfassung des eingehenden/ausgehenden Datenverkehrs: Überblick über alle ein- und ausgehenden E-Mail-Aktivitäten, aufgeschlüsselt nach zurückgestellt, blockiert, unter Quarantäne und erlaubt.
- Aufschlüsselung blockierter eingehender E-Mails: Detaillierte Aufschlüsselung, warum eingehende E-Mails blockiert wurden.
- Top-Absender/-Empfänger eingehender E-Mails: Zeigt die häufigsten Absender/Empfänger eingehender E-Mails.
- Aufschlüsselung der am häufigsten blockierten eingehenden Absender: Listet die Absender auf, deren E-Mails am häufigsten blockiert werden, mit Begründung.
- Aufschlüsselung der am häufigsten blockierten eingehenden Empfänger: Zeigt die internen Empfänger, die am häufigsten von blockierten E-Mails betroffen sind.
- Top-Absender ausgehender E-Mails: Überblick über die internen Benutzer mit dem höchsten Volumen ausgehender E-Mails.
- Top blockierte ausgehende Absender: Zeigt die internen Benutzer, deren ausgehende E-Mails am häufigsten blockiert werden.
Zusätzlich können wir automatisierte Berichte planen, was eine nützliche Funktion ist. Statt uns wiederholt anzumelden, um Dashboards zu prüfen, können wir regelmäßige Zusammenfassungen zu Bedrohungen, unter Quarantäne gestellten Nachrichten, Spam-Trends, Malware-Erkennungen, Identitätsbetrugsversuchen, Richtlinienaktionen und Benutzerrisiken erhalten. Geplante Berichte können Benutzern außerdem helfen, Muster frühzeitig zu erkennen, etwa eine Zunahme von Phishing-E-Mails, wiederholte Angriffe auf bestimmte Benutzer oder einen Anstieg blockierter bösartiger Anhänge.
Das Menü „Syslog“ auf der linken Seite ermöglicht es uns, all diese Aufzeichnungen an einen Protokollserver unserer Wahl weiterzuleiten. Dies ist eine nützliche Funktion für SIEM-Integrationen.
Insgesamt bietet das Produkt eine breite Palette an Funktionen, bleibt jedoch bei der Bedrohungserkennung hinter den Möglichkeiten zurück. Ein erheblicher Teil der Konfiguration bleibt dem Benutzer überlassen, was die Frage aufwirft, ob der Mehrwert den Aufwand rechtfertigt, insbesondere für Organisationen, die Google Workspace oder das Microsoft 365 Compliance Center nutzen.
Hauptfunktionen von Cloud-E-Mail-Sicherheitslösungen
Cloud-E-Mail-Sicherheitslösungen analysieren das Benutzerverhalten, erkennen kontextuelle Anomalien, automatisieren Bedrohungsreaktion und -behebung und integrieren sich in das breitere Sicherheitsökosystem. Zu den Hauptfunktionen gehören:
KI-gestützte Bedrohungserkennung
Cloud-E-Mail-Sicherheitssysteme analysieren Nachrichtenkontext, Absenderhistorie und Absicht, um Phishing-Angriffe und Imitationsversuche zu markieren, die oberflächlich legitim erscheinen. Dazu gehört das Erkennen subtiler Anzeichen wie ähnlich aussehender Domains oder ungewöhnlicher Zeitmuster.
Durch die Verfolgung normaler Kommunikationsgewohnheiten können diese Systeme Anomalien erkennen, etwa wenn ein Finanzmitarbeiter plötzlich dringende Zahlungsaufforderungen von einem neuen externen Absender erhält. Dieser Ansatz ist besonders wichtig für die Erkennung von Business Email Compromise (BEC), bei dem es keine Malware zu scannen und keine offensichtlichen Warnsignale gibt.
Mehrschichtige Schutzarchitektur
Cloud-E-Mail-Sicherheitsplattformen kombinieren mehrere Prüfebenen, um Bedrohungen abzufangen, die eine einzelne Kontrolle umgehen.
- Die statische Analyse prüft bekannte Indikatoren, während dynamisches Sandboxing beobachtet, wie sich Anhänge in einer kontrollierten Umgebung verhalten.
- Auch die URL-Prüfung spielt eine Schlüsselrolle, insbesondere beim Erkennen bösartiger Links, die nach der Zustellung aktiv werden.
- Authentifizierungsprotokolle wie SPF, DKIM und DMARC helfen, die Identität des Absenders zu validieren und das Risiko von Spoofing zu verringern.
Together, diese Ebenen schaffen ein System, in dem jede Komponente die Einschränkungen der anderen ausgleicht.
Schutz vor aufkommenden Bedrohungen
Angreifer verlassen sich zunehmend auf Täuschung statt auf technische Exploits. Social-Engineering-Taktiken sind darauf ausgelegt, Benutzer zu schnellen Entscheidungen zu drängen, und imitieren häufig Führungskräfte oder vertrauenswürdige Anbieter.
Dazu gehören gezielte Kampagnen wie Spear-Phishing, bei denen Nachrichten auf eine bestimmte Person oder Rolle zugeschnitten sind. Fortgeschrittenere Szenarien umfassen Deepfake-Sprachnachrichten oder Versuche von Rechnungsbetrug.
Diese fortgeschrittenen Bedrohungen setzen nicht auf bösartige Dateien. Stattdessen nutzen sie Vertrauen aus, wodurch die Erkennung eher von Kontext und Absicht als von Signaturen abhängt.
Echtzeiterkennung & automatisierte Reaktion
Sobald eine bösartige Nachricht ein Postfach erreicht, ist das Zeitfenster für Schäden begrenzt. Sicherheitssysteme analysieren E-Mails beim Eintreffen und handeln sofort, wenn eine Bedrohung bestätigt wird.
Automatisierung verringert die Belastung der Sicherheitsteams, indem schädliche Nachrichten in allen betroffenen Postfächern entfernt werden, selbst nach der Zustellung. Dies begrenzt die Ausbreitung von Angriffen, die auf interne Weiterleitung oder Antwortketten angewiesen sind.
Reaktionsworkflows können außerdem weitergehende Aktionen auslösen, etwa das Isolieren von Konten oder das Aktualisieren von Erkennungsregeln auf der Grundlage neuer Erkenntnisse.
Kontinuierliche Überwachung & Schutz nach der Zustellung
Die anfängliche Filterung erfasst nicht alles. Angriffstechniken entwickeln sich weiter, und einige Bedrohungen werden erst erkannt, nachdem neue Indikatoren auftauchen.
- Kontinuierliche Überwachung ermöglicht es Systemen, bereits zugestellte Nachrichten erneut zu prüfen und neu erkannte Bedrohungen zu entfernen. Dies ist entscheidend bei Angriffen mit verzögerten Nutzlasten oder gestaffelter Zustellung.
- Die Nachbereitung nach der Zustellung stellt sicher, dass zuvor übersehene E-Mails nicht in Postfächern verbleiben, sobald sie als bösartig eingestuft wurden.
E-Mail-Kontinuität & Ausfallsicherheit
Bei Sicherheit geht es nicht nur darum, Bedrohungen zu blockieren. Auch die Verfügbarkeit ist wichtig. Wenn der E-Mail-Zugang gestört ist, können Geschäftsabläufe ins Stocken geraten.
Cloudbasierte Kontinuitätsfunktionen bieten Backup-Zugang während Ausfällen und unterstützen die schnelle Wiederherstellung von Nachrichten und Konten. Dadurch bleibt geschäftliche E-Mail auch bei Dienstunterbrechungen oder Angriffen verfügbar.
Differenzierungsfähigkeiten von Cloud-E-Mail-Sicherheitsplattformen
Benutzerorientierte Sicherheit (menschliche Ebene)
Viele Vorfälle beginnen mit einer Benutzeraktion. Deshalb enthalten moderne E-Mail-Sicherheitsplattformen Tools, die das Verhalten lenken, statt sich nur auf Filterung zu verlassen.
- Kontextbezogene Warnbanner können Benutzer warnen, wenn eine Nachricht verdächtig erscheint.
- Auch das Training wird zunehmend adaptiver. Statt allgemeiner Simulationen erhalten Benutzer auf ihre Interaktionsmuster zugeschnittene Anleitung.
Einheitliche Sicherheit & Plattformintegration
E-Mail existiert nicht isoliert. Sie ist Teil einer größeren Umgebung, die Endpunkte, Identitäten und Anwendungen umfasst. Die Integration mit Endpunkt- und Identitätssystemen ermöglicht koordinierte Reaktionen. Wenn eine E-Mail beispielsweise zum Diebstahl von Zugangsdaten führt, kann das System Maßnahmen über das Postfach hinaus auslösen.
Zentrale Dashboards geben Teams einen klareren Überblick über ihre allgemeine Sicherheitslage und verringern Missverständnisse zwischen verschiedenen Tools.
Datenschutz, Verschlüsselung & Compliance
E-Mails enthalten oft Verträge, finanzielle Details und andere sensible Daten. Der Schutz dieser Informationen erfordert mehr als nur Bedrohungserkennung.
- Verschlüsselung stellt sicher, dass Nachrichten bei der Übertragung und im Ruhezustand privat bleiben. Richtlinien zur Verhinderung von Datenverlust tragen dazu bei, unbefugtes Teilen zu verhindern, ob versehentlich oder absichtlich.
- Compliance-Funktionen unterstützen regulatorische Anforderungen, einschließlich Prüfpfaden und Aufbewahrungsrichtlinien. Dies ist besonders relevant für Organisationen, die grenzüberschreitend tätig sind und Daten verarbeiten, die strengen gesetzlichen oder branchenspezifischen Vorschriften unterliegen.
Methodik des Cloud-E-Mail-Sicherheits-Benchmarks
Wir haben drei E-Mail-Sicherheitsprodukte verglichen: Acronis Advanced Email Security (unterstützt von Perception Point), Sophos Email Security und Barracuda Email Protection.
Der Benchmark umfasste 100 End-to-End-Tests und folgte vier Grundsätzen.
- Abdeckungsorientiert: Jeder Test bezieht sich auf eine Fähigkeit, die der Anbieter öffentlich zu bieten beansprucht.
- Schwierigkeitsgewichtet: Das Verfehlen eines einfachen Tests der Stufe 1/10 weist auf eine schwerwiegende Produktlücke hin. Das Verfehlen eines Tests der Stufe 9/10 ist verständlicher, da diese Fälle Erkennungsprobleme auf Expertenniveau widerspiegeln. Die Bewertungsmethode trennt diese Fälle, statt alle Fehlversuche gleich zu behandeln.
- Reproduzierbar: Der Benchmark wird mit einem eigenständigen PHP-Testgerüst ausgeführt und von einer separaten Verifizierungssuite geprüft. Bevor eine Test-E-Mail gesendet wird, führt der Verifizierer mehr als 1.800 Prüfungen durch, um zu bestätigen, dass die Testnutzlasten vollständig, gültig und korrekt konfiguriert sind.
- Ethisch: Malware-Tests verwenden die EICAR-Antiviren-Testzeichenfolge. Phishing-URLs verweisen auf inerte oder nicht existierende Canary-Infrastruktur. Alle Testpostfächer gehören dem Testteam.
Wir haben die Tests so ausgewählt, dass die öffentlichen Aussagen jedes Anbieters mindestens einmal geprüft wurden. Priorität hatten Bedrohungen, die alle drei Anbieter zu erkennen beanspruchen, was den direkten Vergleich fair hält. Wir haben auch eine kleinere Anzahl anbieterspezifischer Fälle aufgenommen, wo sie relevant waren. Beispielsweise ist die Übernahme von Konversationen ein zentrales Leistungsversprechen von Barracuda, die QR-Code-Phishing-Erkennung wird ausdrücklich von Acronis Advanced Email Security beansprucht, und Deepfake-artige GenAI-Köder werden am häufigsten von KI-zentrierten Anbietern beworben.
Der Benchmark ist in elf Kategorien gegliedert. Jede Kategorie testet einen anderen Erkennungsmechanismus. Die Testanzahl ist in Klammern angegeben, bei insgesamt 100 Tests.
Kategorie A: Spam (9 Tests)
Diese Kategorie umfasst massenhafte Pharma-Werbung, Kryptowährungs-Pump-and-Dump-E-Mails, Lotteriebetrug, Kurzzeitkredite, Eröffnungsnachrichten von Dating-Plattformen und B2B-SEO-Kaltakquise.
Die meisten Tests in dieser Kategorie sind absichtlich einfach. Zwei Tests – Graymail-Marketing und B2B-Kaltakquise – liegen näher an der Fehlalarm-Grenze, da aggressives Filtern legitime Geschäftsmails blockieren kann.
Kategorie B: Bekannte Malware unter Verwendung der EICAR-Testzeichenfolge (9 Tests)
Diese Kategorie testet die EICAR-Zustellung über gängige und verschachtelte Anhangsformate:
- Einfacher .txt-Anhang,
- Normales ZIP,
- Passwortgeschütztes ZIP mit dem im E-Mail-Text enthaltenen Passwort,
- ZIP, das in einem anderen ZIP verschachtelt ist,
- EICAR mit .exe-Erweiterung, um den Umgang mit Abweichungen zwischen Erweiterung und Inhalt zu testen,
- .tar.gz, dreistufig rekursives Archiv,
- Einzeldatei .gz ohne Tar-Wrapper,
- EICAR mit vier Kilobyte vorangestelltem Datenmüll, um die Offset-Toleranz zu testen.
Diese Tests trainieren das Entpacken von Archiven, die Formatunterstützung und die Passwortextraktion aus dem E-Mail-Text. Dies sind grundlegende Fähigkeiten moderner E-Mail-Gateways.
Kategorie C: Trägerdateitypen (10 Tests)
Diese Kategorie testet Dateiformate, die häufig verwendet werden, um bösartiges Verhalten zu transportieren oder auszulösen. Das Set umfasst:
- PDF mit eingebettetem JavaScript und einem OpenAction-Trigger,
- HTML-Smuggling mithilfe von URL.createObjectURL auf einem Base64-codierten Blob,
- SVG mit einem onload-Script und entferntem XHR,
- Windows-.lnk-Verknüpfung mit einer PowerShell-Nutzlast im Argumentblock,
- PDF/ZIP-Polyglott-Datei,
- HTML-Anwendung .hta mit VBScript,
- Windows Script Host-JavaScript-Dropper mit XMLHTTP und ADODB.Stream,
- ISO-9660-Image, das EICAR enthält,
- Internetverknüpfung .url-Datei,
- Excel Internet Query .iqy-Datei.
Dies ist eine der trennschärferen Kategorien, da die Produktergebnisse über diese Trägerdateitypen hinweg stark variieren.
Kategorie D: URL-Phishing (10 Tests)
Diese Kategorie misst die URL-Analyse bei direkten Links, Weiterleitungen, Verschleierung und Positionen außerhalb des Nachrichtentextes. Sie umfasst:
- Direkte Phishing-URL auf einer verdächtigen TLD,
- Bitly-gekürztes Ziel,
- Multi-Hop-Weiterleitungskette über Google’s offenen Redirector und t.co,
- Punycode-IDN-Homoglyph mit kyrillischem „а“ in раypal.com,
- HTML-versteckte URL mit Nullbreitenzeichen und ein Pixel großem weißem Text,
- URL in einer PDF-Anmerkung,
- URI mit Base64-codiertem HTML und einem Phishing-Link,
- Extrem lange URL, deren echter Host in der Query-String vergraben ist,
- Open-Redirect-Parameter auf einem legitim wirkenden Host,
- Google AMP-Cache-URL, die das Phishing-Ziel hinter google.com/amp/s/ verbirgt.
Kategorie E: QR-Code-Phishing (8 Tests)
Diese Kategorie testet, ob Produkte in QR-Codes versteckte Phishing-URLs extrahieren und untersuchen können. Das Set umfasst:
- Inline-PNG-QR-Codes für die MFA-Neuregistrierung,
- DocuSign-Signierung,
- Gehaltsabrechnungszugriff,
- Benachrichtigung über die erneute Zustellung einer Sendung
- Voicemail-Zugriff
- Zurücksetzen der Bank-2FA.
Sie umfasst auch Umgehungsvarianten: einen in einer PDF eingebetteten QR-Code ohne QR-Inhalt im E-Mail-Text, einen QR-Code, der als SVG-umhülltes Bild zugestellt wird, und einen QR-Code, der als CSS-Hintergrundbild-Data-URI statt eines <img>-Tags gesetzt ist.
Diese Fälle testen, ob der Scanner Bilder außerhalb der offensichtlichsten HTML-Container untersucht.
Kategorie F: Marken- und Domain-Impersonation (9 Tests)
Diese Kategorie testet die Imitation von Absender, Domain, Marke und Header und umfasst:
- Anzeigename-Spoofing von einem generischen Gmail-Konto,
- Typosquat-Domain mit m1crosoft-account.com,
- IDN-Punycode-Homoglyph für Apple
- Subdomain-Missbrauch über microsoft.support-team-portal.tk
- Microsoft Marken-Kit-Imitation mit echtem Logo und Segoe-UI-Styling
- Abweichung zwischen Sender- und From-Header
- Imitation einer lokalen Bank
- Typosquatting eines E-Commerce-Unternehmens
- Injektion von Authentication-Results-Headern, bei der Angreifer gefälschte Werte spf=pass, dkim=pass und dmarc=pass in die Nachricht einfügt.
Der letzte Fall testet, ob nachgelagerte Parser vom Angreifer bereitgestellte Authentifizierungs-Header vertrauen, statt die tatsächlichen Upstream-Ergebnisse zu validieren.
Kategorie G: BEC und Spear-Phishing ohne Nutzlasten (9 Tests)
Diese Kategorie konzentriert sich auf Social Engineering ohne bösartige Anhänge oder Links und umfasst:
- CEO-Überweisungsanforderung von einem Gmail-Konto,
- Vendor Email Compromise mit Vorwand einer Bankverbindungsänderung,
- Selbstbedienungs-Gehaltsumleitung eines Mitarbeiters,
- Online-Geschenkkartenbetrug durch einen CFO-Imitator
- Konversationsübernahme mit Re:Re:-Betreff und gefälschten In-Reply-To-Headern,
- Anforderung vertraulicher Beweise von einer gefälschten Anwaltskanzlei,
- Kontaktaufnahme eines externen Headhunters mit beigefügtem Lebenslauf,
- Vorwand zur Übernahme der WhatsApp-Zwei-Faktor-Authentifizierung,
- M&A-Insider-Vorwand, der Vertraulichkeitssprache mit Dringlichkeit kombiniert.
Kategorie H: Erpressung und Betrug (9 Tests)
Diese Kategorie deckt gängige Betrugs- und Erpressungsmuster ab. Die Tests umfassen:
- E-Mail mit einem alten geleakten Passwort,
- Gefälschte Rechnung mit bösartigem Zahlungslink in einer PDF,
- Vorschussbetrugsbrief,
- Beschlagnahmungsdrohung der Steuerbehörde,
- DDoS-Erpressung gegen eine Website,
- Gefälschte Apple-iCloud-Sperrmeldung mit Entsperrlink,
- Kurier-Zollgebührenbetrug
- Doxing-Erpressung,
- Betrug mit einem angeblich beim Zoll festsitzenden Verwandten.
Kategorie I: GenAI-Qualitäts-Phishing (10 Tests)
Diese Kategorie testet ausgefeilte Phishing-E-Mails, die offensichtlichen Anzeichen beseitigen, auf die sich ältere Systeme häufig verlassen. Das Set umfasst:
- IT-Helpdesk-Neuverifizierungs-E-Mail mit strukturierten Schritten und einer Markenschaltfläche,
- Gefälschte Vorab-Leseunterlage für den Vorstand mit Vertraulichkeitssprache und Workspace-Link,
- Microsoft 365-Mandantenrichtlinien-Update, das innerhalb von sieben Tagen eine erneute Zustimmung erfordert,
- HR-Verhaltenskodex-Anforderung einer E-Signatur,
- Customer-Success-Follow-up nach einem fiktiven Meeting,
- Imitation einer Besprechungszusammenfassung,
- Rechtliche NDA von einem fiktiven Vertragspartner,
- CISO-artige Warnung zu kritischen CVEs,
- Investor-Relations-Gewinnvorschau mit Embargo-Sprache,
- Lösung für Kalenderkonflikte, die eine einmalige SSO-Anmeldung erfordert.
Jede E-Mail in dieser Kategorie wurde so verfasst, dass sie wie eine kompetente englischsprachige Geschäftsnachricht wirkt. Die Tests vermeiden bewusst ältere Phishing-Anzeichen wie fehlerhafte Grammatik, unnatürliche Formulierungen und offensichtliche Markenunstimmigkeiten.
Kategorie J: Umgehungstechniken (9 Tests)
Diese Kategorie testet Verschleierung, die oberflächliche Inhaltsprüfungen überwinden kann, und umfasst:
- Nullbreite Unicode-Zeichen innerhalb von Triggerwörtern,
- OCR-Umgehung, bei der die gesamte Phishing-Nachricht als PNG ohne scanbaren Textkörper gerendert wird,
- Rechts-nach-links-Überschreibungszeichen in einem Anhangsdateinamen,
- Dateiname mit doppelter Erweiterung,
- Durch CSS versteckter Köder, bei dem der gerenderte Text harmlos erscheint, während das DOM den Phishing-Inhalt enthält,
- RFC-2047-Encoded-Word-Betreff,
- URL mit hexadezimal codierten Zeichen im Host,
- Betreff-Homoglyph mit kyrillischem „е“ für lateinisches „e“,
- URL, die in einem data-*-HTML-Attribut versteckt ist und beim Klicken durch Inline-JavaScript abgerufen wird.
Kategorie K: Kontrollset und Fehlalarm-Tests (8 Tests)
Das Kontrollset enthält legitime Geschäftsmails, die ohne Warnung durchgelassen werden sollten, und umfasst:
- Interne Teambenachrichtigungen,
- Monatliche Spesenabrechnungen,
- Besprechungs-Follow-ups,
- Wöchentliche Zusammenfassungen,
- Passwortgeschützte ZIP-Dateien, die für legitimes internes Teilen verwendet werden,
- Schulungserinnerungen,
- IT-Wartungshinweise,
- E-Mails zur Terminplanung für Einzelgespräche.
Jedes Produkt, das eine dieser Nachrichten markiert, erhält eine Fehlalarm-Strafe.
Zwei-Absender-Architektur
Viele E-Mail-Sicherheitstests übersehen einen wichtigen Unterschied zwischen inhaltsgesteuerten und absenderidentitätsgesteuerten Angriffen. Einige Bedrohungen sind wegen ihres Nachrichtentexts oder ihrer Anhänge gefährlich, unabhängig davon, wer sie sendet. Andere sind gefährlich, weil die E-Mail vorgibt, von jemandem zu stammen, den sie nicht repräsentiert. Diese beiden Klassen erfordern unterschiedliche Sende-Setups.
Wir haben den Benchmark in zwei Absendergruppen aufgeteilt.
- Gruppe L, Legit, 38 Tests: Diese E-Mails werden über einen authentifizierten SMTP-Dienst gesendet. SPF, DKIM und DMARC stimmen für die sendende Domain korrekt überein. Der Anzeigename ändert sich je Test, z. B. Finanzen, IT-Helpdesk oder der echte Name des Testers, aber die From-Adresse bleibt die authentifizierte Absenderadresse.
- Gruppe L wird für inhaltsgesteuerte Kategorien verwendet: K, B, C, J und die beiden URL-Phishing-Tests, bei denen die URL unabhängig vom Absender die Bedrohung darstellt.
- Gruppe S, Spoof, 62 Tests: Diese E-Mails werden über ein permissives SMTP-Relay gesendet, das keine From-Domain-Angleichung erzwingt. Die From-Adresse ist das, was der Testfall vorgibt, sodass die SPF- und DMARC-Angleichung konstruktionsbedingt fehlschlägt.
- Gruppe S wird für absenderidentitätsgesteuerte Kategorien verwendet: A, der größte Teil von D, E, F, G, H und I.
Diese Aufteilung spiegelt reales Angreiferverhalten wider. Phishing-Betreiber nutzen häufig billige virtuelle Server und Wegwerf-Domains, da gängige Cloud-SMTP-Dienste wie Gmail, Office 365 und AWS SES mit verifizierten Domains verhindern, dass E-Mails mit einer nicht übereinstimmenden From-Header gesendet werden.
Abbildung 1: Abbildung, die zeigt, wie ein SMTP-Relay-Server funktioniert. Ein SMTP-Relay-Server ist ein E-Mail-Server eines Drittanbieters, der E-Mails von einem Absender empfängt und sie an Empfängerserver außerhalb der eigenen Mailanbieter-Domain des Absenders weiterleitet.
Schwierigkeitsgewichtung
Jeder Test hat eine Schwierigkeitsbewertung von 1 bis 10. Die Bewertung gibt an, wie schwer ein kompetentes E-Mail-Sicherheitsprodukt den Test finden sollte.
- 1 bis 2, trivial: Dies sind Lehrbuch-Signaturen ohne nennenswerte Verschleierung. Das Verfehlen weist auf eine grundlegende Erkennungslücke hin. Beispiele sind Pharma-Spam, einfaches EICAR in einer ZIP und ein 419-Nigerianischer Brief.
- 3 bis 4, bekannt: Dies sind vertraute Muster, die moderne Produkte erkennen sollten. Beispiele sind PDF-JavaScript, Sextortion mit geleakten Passwörtern und CEO-Anzeigename-Spoofing.
- 5 bis 6, mittel: Diese Fälle erfordern eine stärkere Analyse, etwa moderne KI, Sandboxing oder Computer Vision, einschließlich HTML-Smuggling, IDN-Homoglyph-URLs und Inline-QR-Code-Phishing.
- 7 bis 8, fortgeschritten: Dies sind Randfälle, die stärkere Produkte konsistent bewältigen, z. B. PDF/ZIP-Polyglotte, mehrstufige Weiterleitungsketten, visuelle Marken-Kit-Imitate und bildbasierte OCR-Umgehungsköder.
- 9 bis 10, Experte: Dies sind wirklich schwierige Fälle, bei denen das Erkennen ein starkes Ergebnis ist und das Verfehlen in der Branche üblich ist. Beispiele sind die Übernahme gefälschter E-Mail-Verläufe, ein GenAI-Qualitäts-Customer-Success-Follow-up und eine gefälschte rechtliche NDA von einem zuvor unbekannten Vertragspartner.
- Kontrolltests: Nachrichten der Kategorie K sollten durchgelassen werden. Jede Erkennung in dieser Kategorie zählt als Fehlalarm.
Die Kategoriedurchschnitte folgen der beabsichtigten Schwierigkeitskurve: A Spam liegt im Durchschnitt bei 2.2/10, B EICAR bei 2.8/10, H Erpressung bei 3.8/10, C Trägerdateien bei 5.0/10, F Marken-Impersonation und J Umgehung bei 5.6/10, D URL-Phishing bei 5.8/10, E QR-Code-Phishing bei 6.8/10, G BEC bei 6.8/10 und I GenAI-Phishing bei 8.2/10.
Benchmark-Bewertung
Jedes Produkt erhält pro Test eines von fünf Urteilen:
- BLOCK: Die Nachricht wird in Quarantäne gesetzt oder abgelehnt (2 Punkte).
- WARN: Das Produkt fügt einen Banner ein, verschiebt die E-Mail in den Junk-Ordner oder entfernt den Anhang (0.5 Punkte).
- LATE: Die Nachricht wird zunächst zugestellt und nach der Zustellung entfernt (1 Punkt).
- MISS: Die Nachricht erreicht das Postfach ohne Warnung (0 Punkte).
- FP: Eine Nachricht aus dem Kontrollset wird fälschlicherweise markiert (Abzug von -2 Punkten).
Die Erkennungsrate wird berechnet als Gesamtpunktzahl geteilt durch die maximal mögliche Punktzahl für Angriffstests und dann als Prozentsatz ausgedrückt. Die maximal mögliche Punktzahl entspricht der Anzahl der Angriffstests multipliziert mit zwei.
Die Fehlalarmrate wird separat ausgewiesen. Ein Produkt, das eine Erkennungsrate von 90 % erreicht, indem es legitime E-Mails blockiert, birgt ein höheres betriebliches Risiko als eines, das eine Erkennungsrate von 80 % ohne Fehlalarme erreicht.
Reproduzierbarkeit und Tooling
Der Benchmark wird über ein einzelnes eigenständiges PHP-Skript ausgeführt. Das Skript erstellt 100 MIME-Nachrichten im Speicher mit einem benutzerdefinierten Multipart-Builder. Es generiert die Nutzlasten lokal, einschließlich ZIPs, AES-256-verschlüsselten ZIPs, tar.gz-Dateien, Einzeldateien .gz, PDFs mit JavaScript-Aktionen, HTML-Smuggling-Beispielen, SVG-Dateien mit onload-JavaScript, Windows-.lnk-Dateien mit der korrekten Shell-Link-CLSID und einem UTF-16LE-Argumentblock sowie einem minimalen ISO-9660-Disc-Image.
Das Skript sendet jeden Test über den korrekten SMTP-Pfad basierend auf seiner Absendergruppe.
Jede Nachricht enthält Trace-Header: X-Bench-Id, X-Bench-Run, X-Bench-Product, X-Bench-Category, X-Bench-Case und X-Bench-Group. Diese Header machen jeden Test über Postfächer, Quarantänekonsolen und Produktprotokolle hinweg nachverfolgbar.
Ein separates Verifizierungssystem führt vor dem Senden mehr als 1.800 Plausibilitätsprüfungen durch. Es validiert, dass jeder Test die erforderlichen Felder aufweist, jede Schwierigkeitsbewertung im Bereich [1, 10] oder für Kontrollen null liegt und EICAR in jedem Anhang der Kategorie B vorhanden und wiederherstellbar ist, einschließlich passwortgeschützter und dreifach verschachtelter Archive.
Der Verifizierer prüft außerdem, dass PDFs gültige %PDF-Header und %%EOF-Markierungen enthalten, PNGs gültige Signaturen und IEND-Chunks aufweisen, SVGs als wohlgeformtes XML geparst werden, die LNK-Datei die korrekte Shell-Link-CLSID und die erwartete PowerShell-Argumentzeichenfolge besitzt, der ISO-9660-Primary-Volume-Descriptor bei Sektor 16 mit der korrekten Signatur \x01CD001 erscheint und die Gruppenzuordnung der dokumentierten Aufteilung in Gruppe L und Gruppe S entspricht.
Ein drittes Skript verarbeitet die produktbezogenen CSVs nach der manuellen Urteilserfassung. Es erstellt einen Vergleichsbericht mit einer nebeneinanderstehenden Urteilstabelle pro Test, Erkennungsraten pro Kategorie, Gesamtpunktzahlen, Prozentsätzen der Erkennungsrate, Fehlalarmzahlen und drei forensischen Untertabellen:
- triviale, aber verpasste Fälle, definiert als Schwierigkeit ≤ 2 mit mindestens einem MISS
- Fälle mit hoher Schwierigkeit, die dennoch erkannt wurden, definiert als Schwierigkeit ≥ 8 mit mindestens einem BLOCK
- alle Fehlalarm-Vorfälle
Ethische und betriebliche Einschränkungen
Es wurde keine echte Malware erstellt oder übertragen. Bösartige Anhänge verwenden entweder die EICAR-Antiviren-Testzeichenfolge, ein 68-Zeichen-Testdokument, das vom European Institute for Computer Antivirus Research definiert wurde, oder harmlose Demonstrationsobjekte. Beispiele sind ein PDF, dessen JavaScript app.alert aufruft, eine HTML-Seite, die URL.createObjectURL auf die EICAR-Zeichenfolge anwendet, und eine SVG, deren onload einen nicht existierenden Endpunkt aufruft.
Es wurde keine Live-Phishing-Infrastruktur verwendet. Test-URLs verweisen auf eines von drei sicheren Zielen: die reservierte TLD .invalid gemäß RFC 2606, von uns kontrollierte Platzhalter-.tk-Domains, die 404 liefern, oder Parodie-Hosts wie m1crosoft-account.com und xn--pple-43d.com, die für den Benchmark registriert sind und keine Inhalte bereitstellen.
Es wurde keine Seite zum Sammeln von Zugangsdaten bereitgestellt. Alle Testpostfächer gehören dem Testteam und werden von diesem überwacht. SMTP-Zugangsdaten sind auf den Benchmark beschränkt und werden nach jedem Einsatz rotiert.
Einschränkungen des E-Mail-Sicherheits-Benchmarks
Wir haben mehrere Kategorien ausgeschlossen, weil sie Infrastruktur oder Bedingungen erfordern, die über einen einmaligen Benchmark hinausgehen:
- URL-Austausch beim Klickzeitpunkt: Dieser Angriff liefert eine URL, die zum Zeitpunkt der Zustellung harmlos erscheint und später zu einem Phishing-Ziel weiterleitet. Das Testen würde einen zustandsbehafteten HTTP-Server erfordern, der seinen Inhalt ändert, sowie eine Klickaktion auf Benutzerseite.
- Kontoübernahme und laterales Phishing: Dies würde die Kontrolle über ein internes Postfach erfordern, was außerhalb des Benchmark-Setups lag.
- Sandbox-bewusste dynamische Malware: Echte polymorphe Samples, die Virtualisierung erkennen und eine Ausführung vermeiden, wurden aus ethischen Gründen ausgeschlossen.
- Live-Phishing-Kit-Landingpages: Alle URLs verweisen auf inaktive Hosts. Der Benchmark testet nicht die Erfahrung nach dem Klick.
Der Absender der Gruppe S erfordert ein SMTP-Relay, das nicht übereinstimmende From-Header zulässt. Cloud-SMTP-Dienste lehnen diese Tests normalerweise auf Netzwerkebene ab. Wenn kein permissives Relay verfügbar ist, wird der Benchmark auf Gruppe L reduziert, womit 38 inhaltsgesteuerte Tests verbleiben.
FAQs
Cloud-E-Mail-Sicherheitstechnologien schützen E-Mail-Systeme und die Kommunikation vor Cyberbedrohungen wie Phishing, Malware, Spam und Datenschutzverletzungen. Statt auf lokale Infrastruktur angewiesen zu sein, arbeiten diese Lösungen in der Cloud, um den E-Mail-Verkehr zu überwachen und zu filtern, verdächtige Inhalte oder verdächtiges Verhalten zu erkennen und Sicherheitsrichtlinien durchzusetzen.
Durch den Einsatz von Techniken wie Threat Intelligence, maschinellem Lernen, Spam-Filterung und automatisierter Analyse hilft Cloud-E-Mail-Sicherheit Unternehmen, sensible Informationen zu schützen und eine sichere Kommunikation über Plattformen wie Microsoft 365, Google Workspace und Gmail aufrechtzuerhalten.
Jede Organisation, die auf E-Mail angewiesen ist, ist Risiken ausgesetzt, aber wie sich dieses Risiko zeigt, hängt stark von Größe und Branche ab.
Kleinere Unternehmen sind oft leichtere Ziele. Sie haben häufig keine dedizierten Sicherheitsteams, was sie anfälliger für gängige Angriffe macht. Größere Unternehmen hingegen sehen sich ausgefeilteren Bedrohungen wie Spear-Phishing und Business Email Compromise (BEC) gegenüber, bei denen eine einzige gut gemachte E-Mail zu ernsthaften finanziellen Verlusten führen kann.
Einige Branchen stehen unter noch größerem Druck. Sektoren wie Gesundheitswesen, Finanzen, öffentliche Verwaltung und Rechtsdienstleistungen verarbeiten sensible Daten und unterliegen strengen Vorschriften, was sie für Angreifer besonders attraktiv macht.
Viele Organisationen benötigen Cloud-E-Mail-Sicherheit auch, weil die nativen Plattformkontrollen allein möglicherweise nicht ausreichen. E-Mail-Sicherheitsunternehmen wie Abnormal Security, Sublime Security, Check Point und andere E-Mail-Sicherheitsanbieter bieten zusätzlichen Schutz, Add-ons und API-basierte Funktionen, um Organisationen zu helfen, sich entwickelnden Angriffen einen Schritt voraus zu sein.
Zitieren Sie diesen Benchmark
Wählen Sie das Format, das zu Ihrem Veröffentlichungsort passt. Wenn Sie die Link-Version in Ihr CMS einfügen, bleibt der Backlink erhalten.
@misc{dogan2026,
author = {Dogan, Sedat},
title = {{E-Mail-Sicherheitslösungen: Acronis, Sophos & Barracuda}},
year = {2026},
month = sep,
howpublished = {\url{https://aimultiple.com/email-security-solutions}},
note = {AIMultiple. Abgerufen am 10. September 2026}
}Ergebnisse und Zeitstempel von 3 Datenpunkten. Laden Sie die Zusammenfassungsdaten aus den Diagrammen und Tabellen dieses Artikels als ZIP-Datei herunter, die eine CSV-Datei enthält.
Möchten Sie die granularen Daten dahinter? Premium beitreten
- Verfügt über 20 Jahre Erfahrung als White-Hat-Hacker und Entwicklungsguru mit umfassender Expertise in Programmiersprachen und Serverarchitekturen.
- Ist Beiratsmitglied bei einer VC, die in frühphasige Technologieunternehmen investiert, und bei Ödeal, einer regionalen digitalen Zahlungsplattform, die 125.000 Händler bedient.
- Hat die technologische Infrastruktur und Cybersicherheit von sieben nationalen Wahlen geleitet und wurde von globalen Technologieführern wie Twitter in die Hall of Fame für Cybersicherheit aufgenommen.




















Seien Sie der Erste, der kommentiert
Ihre E-Mail-Adresse wird nicht veröffentlicht. Alle Felder sind erforderlich. Kommentare werden in ihrer Originalsprache belassen.