Wissens-Hub

Das Fachglossar für E-Mail-Vertrauen.

Über 110 Begriffe rund um E-Mail-Authentifizierung, Zertifikate und Markenschutz — jeder mit präziser Definition, geschäftlicher Relevanz, technischer Funktionsweise und dem Hinweis, wie Sentrust die Komplexität für Sie löst.

A–Z-Register: alle Begriffe alphabetisch

AAbsender-Reputation (Domain- & IP-Reputation) · Account Takeover vs. Spoofing — die Abgrenzung · Apple Branded Mail / BIMI in Apple Mail · ARC (Authenticated Received Chain) · Asymmetrische Kryptographie (Public-Key-Verfahren) · Authentication-Results-Header

BBEC (Business Email Compromise / CEO-Fraud) · BIMI (Brand Indicators for Message Identification) · BIMI Group · BIMI-Selektor (default._bimi) · Blaues Gmail-Verifikations-Häkchen · Blocklists (RBL / DNSBL) · Bounce (Hard Bounce / Soft Bounce) · Brand Abuse (Markenmissbrauch) · Brand Impressions (Posteingang als Werbefläche)

CCA (Certificate Authority / Zertifizierungsstelle) · CMC (Common Mark Certificate) · CNAME-Record & Provider-Delegation · Complaint Rate & Feedback Loops (FBL) · Cousin Domain · CSR (Certificate Signing Request) · Cyber-Versicherung & DMARC

DDANE (DNS-based Authentication of Named Entities) · Dedizierte vs. geteilte Versand-IP · Digitale Signatur · Display-Name-Spoofing · DKIM (DomainKeys Identified Mail) · DKIM Body Hash (bh=) · DKIM-Schlüsselrotation · DKIM-Selektor · DMARC (Domain-based Message Authentication, Reporting & Conformance) · DMARC p=none (Monitor-Modus) · DMARC p=quarantine · DMARC p=reject (Enforcement) · DMARC pct=-Parameter · DMARC-Enforcement-Roadmap (none → quarantine → reject) · DMARC-XML-Report (Aufbau) · DNS (Domain Name System) · DNSSEC (DNS Security Extensions) · Domain Spoofing · Domain-Registrar & DNS-Zonenverwaltung · DORA (Digital Operational Resilience Act)

EE-Mail-Header (Anatomie einer Nachricht) · E-Mail-ROI (Return on Investment) · E-Mail-Security-Audit · Ed25519 (Elliptische-Kurven-Signaturen für DKIM) · Engagement-Signale · Envelope-From / Return-Path (RFC 5321.MailFrom) · ESP (E-Mail Service Provider) · Exit-Fähigkeit & Vendor-Lock-in-Freiheit

FFrom-Header (RFC 5322.From)

GGmail/Yahoo Sender Requirements (Bulk-Sender-Regeln) · Google Postmaster Tools

HHomograph-Angriff (IDN / Punycode) · HSM (Hardware Security Module)

IIdentifier Alignment (adkim= / aspf=) · Inbox Placement Rate (IPR) · include:-Mechanismus · Infrastruktur-Wechsel & Change Management · IP- & Domain-Warm-up · ISO/IEC 27001 & E-Mail-Kontrollen

LList-Unsubscribe & One-Click (RFC 8058) · Logo-Rebrand & Zertifikats-Update · Lookalike-Domain & Typosquatting

MMailbox-Provider (Gmail, Microsoft, Yahoo & Co.) · Mailinglisten-Problem (DMARC & indirekte Mailflüsse) · Malware- & Ransomware-Delivery via E-Mail · Managed Service vs. Self-Service-SaaS · Management-Reporting (Security als Kennzahl) · Markeneintragung (IGE / EUIPO / USPTO) im BIMI-Kontext · MTA (Mail Transfer Agent) · MTA-STS (SMTP MTA Strict Transport Security) · MUA (Mail User Agent) & Client-Darstellung · Multi-Domain-Governance · MVA (Mark Verifying Authority) · MX-Record (Mail Exchanger)

NNIS2-Richtlinie (EU)

PPCI DSS 4.0 & Anti-Phishing-Anforderungen · Phishing · PKI (Public-Key-Infrastruktur) im E-Mail-Verkehr · Prior-Use-Nachweis (12-Monats-Regel des CMC) · PTR-Record (Reverse DNS) · Public Key & Private Key

QQuishing (QR-Code-Phishing)

RReply-To-Manipulation · revDSG & DSGVO im E-Mail-Kontext · RSA & Schlüssellängen (RSA-1024/2048/4096) · RUA-Reports (Aggregate Reports) · RUF-Reports (Forensic/Failure Reports)

SS/MIME & PGP (Inhaltsverschlüsselung) — Abgrenzung · Seed-Testing & Inbox-Monitoring · Self-Asserted BIMI (ohne Zertifikat) · SHA-256 & kryptographische Hashfunktionen · SLA (Service Level Agreement) · Smart Host / Mail-Relay · SMTP (Simple Mail Transfer Protocol) · Social Engineering · Spamfilter & Content-Filter · Spear-Phishing & Whaling · SPF (Sender Policy Framework) · SPF Flattening · SPF Hard Fail (-all) · SPF Soft Fail (~all) & das Soft/Hard-Fail-Problem · SPF-10-Lookup-Limit · STARTTLS & Transportverschlüsselung · Subdomain-Policy (sp=) · Subdomain-Takeover · Subdomains & nicht-sendende Domains · SVG Tiny PS (Portable/Secure)

TTLS-RPT (SMTP TLS Reporting) · Transaktionale vs. Marketing-E-Mails · TTL (Time to Live) & DNS-Propagation · TXT-Record im E-Mail-Security-Kontext

VVendor Email Compromise (Lieferketten-Phishing) · Versandquellen-Inventar & Shadow-IT · VMC (Verified Mark Certificate) · VMC vs. CMC — die Abgrenzung

XX.509-Zertifikat

ZZero-Friction-Implementierung · Zertifikats-Revokation (CRL / OCSP) · Zertifikatskette (Root → Intermediate → End-Zertifikat) · Zone-File (Zonendatei) · Zustellbarkeit (Deliverability) vs. Zustellung (Delivery)

ÖÖffnungsrate & der BIMI-Uplift

Authentifizierungs-Protokolle

SPF (Sender Policy Framework)

RFC 7208 · DNS: TXT-Record auf der Domain

SPF ist ein E-Mail-Authentifizierungsverfahren, bei dem eine Domain per DNS-TXT-Record veröffentlicht, welche Server berechtigt sind, E-Mails in ihrem Namen zu versenden. Empfangende Mailserver prüfen die einliefernde IP-Adresse gegen diese Liste.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Ohne SPF kann jeder Server weltweit Mails mit Ihrer Domain als Absender einliefern. SPF ist zudem Pflichtbestandteil der Gmail/Yahoo-Sender-Anforderungen — fehlt es, leidet die Zustellbarkeit jeder Kampagne messbar.

Technik

Der Record beginnt mit v=spf1, gefolgt von Mechanismen wie ip4:, include:, a, mx und einem Qualifier für alle übrigen Quellen (-all = Hard Fail, ~all = Soft Fail). Geprüft wird gegen den Envelope-From (Return-Path), nicht die sichtbare Absenderadresse — deshalb reicht SPF allein nie aus. Maximal 10 DNS-Lookups sind erlaubt.

Der Sentrust-Vorteil

Wir konsolidieren gewachsene SPF-Einträge zu einem fehlerfreien Record, lösen das 10-Lookup-Limit auf und pflegen ihn bei jedem Tool-Wechsel weiter — Sie fassen den Eintrag nie wieder an.

Vollständiger Fachartikel mit Praxisfall & Quellen →

SPF Hard Fail (-all)

Der Hard Fail ist der strikteste SPF-Qualifier: Alle nicht explizit autorisierten Versandquellen sollen als unautorisiert zurückgewiesen werden.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Hard Fail signalisiert Empfängern maximale Absender-Disziplin und verhindert, dass unbekannte Server unbeanstandet in Ihrem Namen senden. Falsch eingesetzt blockiert er jedoch legitime Systeme — etwa das vergessene Rechnungstool.

Technik

Syntax: v=spf1 include:… -all. Der empfangende Server wertet nicht gelistete IPs als «Fail». Wie er darauf reagiert, entscheidet er selbst — verbindlich wird die Behandlung erst durch eine DMARC-Policy.

Der Sentrust-Vorteil

Wir setzen -all erst, wenn das Versandquellen-Inventar nachweislich vollständig ist — datenbasiert aus den DMARC-Reports, nicht nach Bauchgefühl.

Vollständiger Fachartikel mit Praxisfall & Quellen →

SPF Soft Fail (~all) & das Soft/Hard-Fail-Problem

Der Soft Fail markiert nicht autorisierte Quellen als «verdächtig, aber nicht sicher unautorisiert» — eine Empfehlung zur Skepsis statt einer Abweisung.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Viele Unternehmen bleiben dauerhaft auf ~all stehen, weil sie Blockaden fürchten — und wiegen sich in falscher Sicherheit: Spoofing-Mails werden so oft trotzdem zugestellt. Ein reines Placebo, wenn es der Endzustand bleibt.

Technik

Syntax: v=spf1 include:… ~all. Empfänger werten Soft Fail typischerweise als schwaches Spam-Signal. In Kombination mit DMARC ist der Unterschied zwischen ~all und -all praktisch irrelevant — entscheidend ist die DMARC-Policy.

Der Sentrust-Vorteil

Wir nutzen ~all gezielt als Migrationszustand und führen Sie planmässig zum durchsetzungsfähigen Endzustand — statt Sie dort jahrelang parkiert zu lassen.

Vollständiger Fachartikel mit Praxisfall & Quellen →

SPF-10-Lookup-Limit

Der SPF-Standard erlaubt pro Prüfung maximal 10 DNS-Lookups. Wird das Limit überschritten, endet die Prüfung mit einem permerror — die Authentifizierung scheitert dauerhaft.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Jedes SaaS-Tool bringt sein eigenes include: mit — nach CRM, Newsletter, Helpdesk und Buchhaltung ist das Limit schnell gerissen. Folge: SPF fällt für alle Quellen aus, die Zustellbarkeit sinkt unbemerkt.

Technik

Gezählt werden alle Mechanismen, die DNS-Abfragen auslösen (include, a, mx, redirect, exists) — auch verschachtelt: Ein include: kann intern weitere Lookups nach sich ziehen. ip4:/ip6: zählen nicht.

Der Sentrust-Vorteil

Wir überwachen den Lookup-Zähler kontinuierlich und lösen Engpässe durch Konsolidierung oder kontrolliertes Flattening — bevor ein permerror entsteht.

Vollständiger Fachartikel mit Praxisfall & Quellen →

SPF Flattening

SPF Flattening ersetzt lookup-intensive include:-Mechanismen durch die dahinterliegenden IP-Adressen (ip4:/ip6:), um das 10-Lookup-Limit zu umgehen.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Flattening löst das Lookup-Problem, schafft aber ein Wartungsrisiko: Ändert ein Provider seine IP-Ranges, wird Ihr Record still ungültig — legitime Mails scheitern plötzlich an SPF.

Technik

Die IP-Netze der Provider werden periodisch aufgelöst und als CIDR-Blöcke (z. B. ip4:203.0.113.0/24) direkt in den Record geschrieben. Seriöses Flattening erfordert automatisierte Re-Synchronisation gegen die Provider-Quellen.

Der Sentrust-Vorteil

Wir setzen Flattening nur ein, wo es nötig ist — und betreiben dann die automatische Aktualisierung, damit der Record nie veraltet.

Vollständiger Fachartikel mit Praxisfall & Quellen →

include:-Mechanismus

Der include:-Mechanismus importiert den SPF-Record einer fremden Domain — der Standardweg, um SaaS-Dienste (Newsletter-Tool, CRM) zum Versand zu autorisieren.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Jedes include: ist eine Vertrauenserklärung: Sie autorisieren pauschal die gesamte Infrastruktur des Dienstleisters. Vergessene Includes ehemaliger Anbieter sind ein stilles Sicherheitsrisiko.

Technik

include:spf.provider.com löst den Record des Providers rekursiv auf; ein «Pass» dort gilt als «Pass» für Ihre Domain. Jedes Include verbraucht mindestens einen der 10 erlaubten DNS-Lookups.

Der Sentrust-Vorteil

Im Audit prüfen wir jedes Include auf Notwendigkeit und Aktualität — Altlasten fliegen raus, jede aktive Quelle wird dokumentiert.

Vollständiger Fachartikel mit Praxisfall & Quellen →

DKIM (DomainKeys Identified Mail)

RFC 6376 · DNS: TXT-Record unter selektor._domainkey.domain

DKIM versieht ausgehende E-Mails mit einer kryptographischen Signatur, die Empfänger über einen im DNS publizierten öffentlichen Schlüssel verifizieren. Sie beweist, dass die Mail von der signierenden Domain stammt und unterwegs nicht verändert wurde.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

DKIM ist die robusteste der beiden DMARC-Säulen: Es übersteht — anders als SPF — Weiterleitungen und Mailinglisten. Ohne DKIM verlieren Sie bei jedem weitergeleiteten Newsletter Authentifizierung und damit Zustellbarkeit.

Technik

Der sendende Server berechnet Hashes über Body und ausgewählte Header (SHA-256) und signiert sie mit dem privaten Schlüssel (RSA-2048 oder Ed25519). Die Signatur steht im Header DKIM-Signature (Tags: d= Domain, s= Selektor, bh= Body-Hash, b= Signatur). Der Empfänger holt den Public Key aus dem DNS und verifiziert.

Der Sentrust-Vorteil

Wir erzeugen für jede Versandquelle eigene Schlüsselpaare, publizieren die Records und rotieren Schlüssel nach Plan — inklusive der Spezialfälle, in denen SaaS-Anbieter eigene CNAME-Delegationen verlangen.

Vollständiger Fachartikel mit Praxisfall & Quellen →

DKIM-Selektor

Der Selektor ist ein frei wählbarer Namensbestandteil im DKIM-DNS-Eintrag, der es erlaubt, mehrere öffentliche Schlüssel parallel für eine Domain zu publizieren — typischerweise einen pro Versandsystem.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Selektoren machen Versandquellen einzeln steuerbar: Ein kompromittierter Dienst kann deaktiviert werden, ohne alle anderen zu stören. Ohne saubere Selektor-Strategie wird jede Störung zum Flächenbrand.

Technik

Die Signatur nennt den Selektor im Tag s=; der Empfänger fragt <selektor>._domainkey.<domain> als TXT-Record ab. Beispiel: s=crm2026 → Lookup auf crm2026._domainkey.ihre-firma.ch.

Der Sentrust-Vorteil

Wir etablieren eine dokumentierte Selektor-Namenskonvention pro Quelle und Jahr — Grundlage für saubere Rotation und schnelle Incident-Reaktion.

Vollständiger Fachartikel mit Praxisfall & Quellen →

DKIM-Schlüsselrotation

Die Schlüsselrotation ist der periodische Austausch von DKIM-Schlüsselpaaren, um das Risiko kompromittierter oder kryptographisch gealterter Schlüssel zu begrenzen.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Ein geleakter privater DKIM-Schlüssel erlaubt perfekt authentifizierte Fälschungen in Ihrem Namen — das Worst-Case-Szenario. Regelmässige Rotation (empfohlen: halbjährlich bis jährlich) begrenzt dieses Fenster.

Technik

Neues Schlüsselpaar erzeugen, Public Key unter neuem Selektor publizieren, Versandsystem umstellen, alten Record nach Karenzfrist entfernen. Dank Selektoren ist die Rotation unterbrechungsfrei möglich.

Der Sentrust-Vorteil

Rotation ist bei uns Kalenderroutine, nicht Krisenreaktion: Im Managed-Abo rotieren wir planmässig und dokumentiert — über alle Quellen hinweg.

Vollständiger Fachartikel mit Praxisfall & Quellen →

DKIM Body Hash (bh=)

Der Body Hash ist der kryptographische Prüfwert (typisch SHA-256) über den Nachrichtentext einer E-Mail, der in der DKIM-Signatur mitgeführt wird.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Er garantiert Integrität: Niemand kann unterwegs Rechnungsbeträge, IBAN oder Links in Ihrer Mail manipulieren, ohne dass die Signaturprüfung fehlschlägt. Für Finanz- und Vertragskommunikation essenziell.

Technik

Der Body wird nach dem gewählten Kanonikalisierungsverfahren (simple/relaxed) normalisiert und gehasht: bh=SHA256(body). Schon ein verändertes Zeichen erzeugt einen anderen Hash — die Verifikation ergibt «Fail».

Der Sentrust-Vorteil

Wir konfigurieren die Kanonikalisierung so, dass harmlose Transportänderungen (Zeilenumbrüche) die Signatur nicht brechen — ein häufiger, schwer auffindbarer Fehlerherd.

Vollständiger Fachartikel mit Praxisfall & Quellen →

DMARC (Domain-based Message Authentication, Reporting & Conformance)

RFC 7489 · DNS: TXT-Record unter _dmarc.domain

DMARC ist das Richtlinien- und Reporting-Protokoll über SPF und DKIM: Es verlangt, dass mindestens eines der beiden Verfahren zur sichtbaren Absenderdomain passt (Alignment), und weist Empfänger an, wie sie mit Fälschungen umgehen sollen — beobachten, filtern oder abweisen.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

DMARC ist der einzige Standard, der Domain-Spoofing tatsächlich unterbindet — und Voraussetzung für BIMI sowie für die Bulk-Sender-Anforderungen von Gmail/Yahoo. Für Vorstände zunehmend eine Governance-Frage: Wer keine DMARC-Policy durchsetzt, toleriert wissentlich, dass Dritte im Firmennamen mailen können.

Technik

Beispiel-Record: v=DMARC1; p=reject; rua=mailto:…; adkim=s; aspf=s. Der Empfänger prüft SPF- und DKIM-Ergebnis samt Alignment zum From:-Header. Bestehen beide nicht, wird die Policy (p=) angewendet und das Ergebnis in aggregierten XML-Reports (RUA) an die angegebene Adresse gemeldet.

Der Sentrust-Vorteil

DMARC ist unser Kernhandwerk: Wir führen Ihre Domain datenbasiert von p=none bis p=reject — mit Zustellbarkeits-Garantie während der gesamten Migration.

Vollständiger Fachartikel mit Praxisfall & Quellen →

DMARC p=none (Monitor-Modus)

p=none ist die beobachtende DMARC-Policy: Fälschungen werden nicht sanktioniert, aber alle Authentifizierungsergebnisse werden per Report an den Domain-Inhaber gemeldet.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Als Startpunkt unverzichtbar, als Dauerzustand wertlos: Rund die Hälfte aller DMARC-Domains verharrt auf none — volle Sichtbarkeit, null Schutzwirkung. Angreifer wissen das.

Technik

v=DMARC1; p=none; rua=mailto:… — die Zustellung bleibt unverändert, aber jeder grosse Empfänger sendet täglich aggregierte XML-Reports über alle Mails, die Ihre Domain als Absender tragen.

Der Sentrust-Vorteil

Bei uns ist none eine terminierte Phase mit Exit-Kriterium (≥99% legitime Pass-Rate), kein Endlager. Wir sagen Ihnen von Beginn an, wann Enforcement erreicht wird.

Vollständiger Fachartikel mit Praxisfall & Quellen →

DMARC p=quarantine

p=quarantine weist Empfänger an, Mails ohne bestandene DMARC-Prüfung als verdächtig zu behandeln — in der Praxis: Zustellung in den Spam-Ordner.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Die Zwischenstufe mit Sicherheitsnetz: Fälschungen verschwinden aus dem Posteingang, aber fälschlich betroffene legitime Mails sind im Spam-Ordner noch auffindbar — ideal zum kontrollierten Testen der Durchsetzung.

Technik

v=DMARC1; p=quarantine; pct=25 — kombiniert mit dem pct=-Parameter lässt sich die Quarantäne zunächst nur auf einen Prozentsatz des fehlschlagenden Verkehrs anwenden und schrittweise auf 100% erhöhen.

Der Sentrust-Vorteil

Wir steuern die Eskalation über pct datenbasiert und beobachten die Reports in Echtzeit — Auffälligkeiten stoppen die Eskalation automatisch, bevor Schaden entsteht.

Vollständiger Fachartikel mit Praxisfall & Quellen →

DMARC p=reject (Enforcement)

p=reject ist die maximale DMARC-Policy: E-Mails, die die Prüfung nicht bestehen, werden bereits während der SMTP-Zustellung abgewiesen und erreichen kein Postfach — auch keinen Spam-Ordner.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Der einzige Zustand, der Domain-Spoofing zu 100% stoppt — und die Eintrittsbedingung für BIMI und das Logo im Posteingang. p=reject ist das messbare Endziel jedes seriösen E-Mail-Security-Programms.

Technik

v=DMARC1; p=reject; rua=mailto:… — der empfangende MTA beantwortet die Einlieferung mit einem 5xx-SMTP-Fehler. Der legitime Verkehr muss zuvor zu praktisch 100% SPF- oder DKIM-aligned sein, sonst gehen eigene Mails verloren.

Der Sentrust-Vorteil

Wir bringen Sie sicher auf reject — und halten Sie dort: Das Managed-Abo verhindert, dass ein neues Tool oder ein CRM-Wechsel Ihre Durchsetzung still bricht.

Vollständiger Fachartikel mit Praxisfall & Quellen →

DMARC pct=-Parameter

Der pct=-Tag legt fest, auf welchen Prozentsatz der fehlschlagenden Mails die DMARC-Policy angewendet wird — ein Dimmer für die Durchsetzung.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Ermöglicht risikoarmes Enforcement: Statt von 0 auf 100 zu schalten, wird die Wirkung schrittweise hochgefahren und jeder Schritt an realen Daten validiert.

Technik

p=quarantine; pct=25 → nur ~25% der DMARC-Fails werden quarantänisiert, der Rest wie none behandelt. Achtung: Bei p=reject; pct<100 fallen die restlichen Mails auf quarantine zurück, nicht auf none.

Der Sentrust-Vorteil

Wir nutzen pct-Stufen als definierte Meilensteine mit Report-Review vor jeder Erhöhung — dokumentiert und für Sie jederzeit nachvollziehbar.

Vollständiger Fachartikel mit Praxisfall & Quellen →

Subdomain-Policy (sp=)

Der sp=-Tag definiert eine eigene DMARC-Policy für alle Subdomains einer Organisation, unabhängig von der Policy der Hauptdomain.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Angreifer weichen gezielt auf Subdomains aus (rechnung.ihre-firma.ch), wenn die Hauptdomain geschützt ist. Ohne explizite Subdomain-Policy erbt zwar jede Subdomain die Hauptpolicy — aber Ausnahmen und Altlasten bleiben oft unbemerkt.

Technik

v=DMARC1; p=reject; sp=reject. Eine Subdomain mit eigenem _dmarc-Record überschreibt beides — deshalb gehört jede Subdomain ins Audit-Inventar.

Der Sentrust-Vorteil

Unser Audit erfasst sämtliche Subdomains inklusive vergessener Alt-Systeme und setzt eine konsistente Policy-Hierarchie über das gesamte Portfolio.

Vollständiger Fachartikel mit Praxisfall & Quellen →

Identifier Alignment (adkim= / aspf=)

Alignment ist die DMARC-Kernregel: Die von SPF bzw. DKIM authentifizierte Domain muss mit der sichtbaren Absenderdomain im From:-Header übereinstimmen — sonst zählt die Prüfung nicht.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Alignment schliesst die Lücke, die reines SPF/DKIM offenlässt: Ein Angreifer kann eine Mail mit seiner Domain korrekt signieren und trotzdem Ihre Adresse anzeigen. Erst Alignment verhindert genau das.

Technik

relaxed (Standard): Organisations-Domain muss übereinstimmen (mail.firma.chfirma.ch). strict (adkim=s; aspf=s): exakte FQDN-Übereinstimmung. Strict erhöht die Sicherheit, verlangt aber diszipliniertere Konfiguration der Versandsysteme.

Der Sentrust-Vorteil

Wir prüfen pro Versandquelle, ob strict Alignment tragfähig ist, und konfigurieren die Systeme entsprechend — maximale Härte ohne Kollateralschäden.

Vollständiger Fachartikel mit Praxisfall & Quellen →

RUA-Reports (Aggregate Reports)

RUA-Reports sind tägliche, aggregierte XML-Berichte, die empfangende Mailserver an den Domain-Inhaber senden: Welche IPs haben mit der Domain gesendet, mit welchen SPF/DKIM/DMARC-Ergebnissen, in welchem Volumen.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

RUA-Daten sind das Radar Ihres E-Mail-Verkehrs: Sie zeigen unbekannte Versandquellen, Fehlkonfigurationen und laufende Spoofing-Kampagnen. Ohne kontinuierliche Auswertung sind Enforcement-Entscheide Blindflug.

Technik

Aktivierung via rua=mailto:reports@… im DMARC-Record. Die XML-Dateien (per Mail, gezippt) enthalten pro Quelle: IP, Nachrichtenzahl, SPF/DKIM-Resultate, Alignment und angewendete Policy-Disposition. Menschlich unlesbar — Auswertung erfordert eine Analyse-Plattform.

Der Sentrust-Vorteil

Unsere Plattform verarbeitet Ihre RUA-Reports laufend; Sie erhalten Alerts bei Anomalien und monatlich einen Management-Report in Klartext — nie rohe XML-Dateien.

Vollständiger Fachartikel mit Praxisfall & Quellen →

RUF-Reports (Forensic/Failure Reports)

RUF-Reports sind Einzelfall-Berichte über konkrete E-Mails, die die DMARC-Prüfung nicht bestanden haben — teils inklusive Original-Headern oder Nachrichtenauszügen.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Forensisch wertvoll, datenschutzrechtlich heikel: RUF kann Personendaten Dritter enthalten. Viele grosse Provider (u. a. Gmail) versenden deshalb gar keine RUF-Reports mehr — verlassen sollte man sich auf RUA.

Technik

Aktivierung via ruf=mailto:…; Format AFRF (RFC 6591). Zustellung erfolgt ereignisnah pro fehlgeschlagener Nachricht statt aggregiert.

Der Sentrust-Vorteil

Wir konfigurieren RUF nur, wo es rechtlich sauber und praktisch nützlich ist — und stützen die Analyse primär auf die vollständigeren RUA-Daten.

Vollständiger Fachartikel mit Praxisfall & Quellen →

DMARC-XML-Report (Aufbau)

Das standardisierte XML-Format der Aggregate Reports: ein maschinenlesbares Dokument mit Metadaten des Berichtssenders, der publizierten Policy und Zeilen pro beobachteter Quell-IP.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Eine mittelgrosse Domain erhält täglich Dutzende solcher Dateien von Gmail, Microsoft, Yahoo & Co. Wer sie manuell öffnet, gibt nach einer Woche auf — der Hauptgrund, warum DMARC-Projekte in Eigenregie scheitern.

Technik

Struktur: <report_metadata> (Absender, Zeitraum), <policy_published> (Ihre Policy), <record>-Elemente mit source_ip, count, disposition, dkim/spf-Ergebnissen samt Alignment.

Der Sentrust-Vorteil

Parsing, Deduplizierung, IP-Anreicherung (Wem gehört diese Quelle?) und Trend-Analyse laufen bei uns automatisiert — Sie sehen nur die Erkenntnisse.

Vollständiger Fachartikel mit Praxisfall & Quellen →

From-Header (RFC 5322.From)

Der From-Header ist die für den Empfänger sichtbare Absenderadresse einer E-Mail — die Adresse, die im Mail-Programm angezeigt wird.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Menschen vertrauen dem, was sie sehen — und genau dieser Header ist ohne DMARC frei fälschbar. Jeder Spoofing-Angriff zielt auf den From-Header, weil er die Vertrauensentscheidung des Empfängers steuert.

Technik

Definiert in RFC 5322. SPF prüft ihn gar nicht (nur den Envelope), DKIM nur indirekt. Erst DMARC bindet die Authentifizierung per Alignment an die Domain des From-Headers — deshalb ist DMARC der Schlussstein.

Der Sentrust-Vorteil

Unser Zielbild ist immer: Was im From-Header steht, ist kryptographisch bewiesen. Alles andere wird abgewiesen.

Vollständiger Fachartikel mit Praxisfall & Quellen →

Envelope-From / Return-Path (RFC 5321.MailFrom)

Der Envelope-From ist die im SMTP-Dialog übermittelte, für Empfänger unsichtbare Absenderadresse, an die Unzustellbarkeits-Meldungen (Bounces) zurückgehen.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Newsletter-Dienste setzen hier oft ihre eigene Domain ein (für Bounce-Verarbeitung) — dadurch besteht SPF zwar, aber ohne Alignment zu Ihrer sichtbaren Adresse. Wer das nicht versteht, wundert sich über DMARC-Fails trotz «SPF: pass».

Technik

Übertragen im SMTP-Kommando MAIL FROM:, gespeichert im Header Return-Path. SPF validiert ausschliesslich diese Adresse. Für SPF-Alignment muss ihre Domain zur From-Header-Domain passen — viele ESPs bieten dafür ein «Custom Return-Path»-Feature (CNAME).

Der Sentrust-Vorteil

Wir konfigurieren bei jedem ESP den Custom Return-Path auf Ihre Domain — der Unterschied zwischen «SPF pass» und «SPF pass mit Alignment», also zwischen wertlos und wirksam.

Vollständiger Fachartikel mit Praxisfall & Quellen →

ARC (Authenticated Received Chain)

ARC ist ein Protokoll, das Authentifizierungsergebnisse über Zwischenstationen (Weiterleitungen, Mailinglisten) hinweg kryptographisch konserviert, damit sie beim Endempfänger noch bewertbar sind.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Löst das klassische Mailinglisten-Problem: Ohne ARC verwerfen strenge DMARC-Policies legitime, weitergeleitete Mails. Relevant für Organisationen mit viel Verteiler- und Forwarding-Verkehr.

Technik

Jeder Zwischenserver signiert den Zustand der Authentifizierung mit drei Headern (ARC-Authentication-Results, ARC-Message-Signature, ARC-Seal) und bildet so eine prüfbare Kette (RFC 8617). Der Empfänger kann bei DMARC-Fail auf die ARC-Kette zurückgreifen.

Der Sentrust-Vorteil

Wir identifizieren Forwarding-Pfade in Ihren Reports und berücksichtigen ARC-Verhalten der grossen Provider bei der Enforcement-Planung — bevor Verteiler-Mails verloren gehen.

Vollständiger Fachartikel mit Praxisfall & Quellen →

Authentication-Results-Header

Ein vom empfangenden Server hinzugefügter E-Mail-Header, der die Ergebnisse aller Authentifizierungsprüfungen (SPF, DKIM, DMARC, ARC) dokumentiert.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Das erste Diagnose-Werkzeug bei Zustellproblemen: Hier steht schwarz auf weiss, warum eine Mail im Spam landete — etwa dkim=fail wegen eines falschen Selektors.

Technik

RFC 8601. Beispiel: Authentication-Results: mx.google.com; spf=pass …; dkim=pass header.d=firma.ch; dmarc=pass. Auswertbar über «Original anzeigen» im Mail-Client.

Der Sentrust-Vorteil

Unsere Test-Suite prüft diese Header systematisch über alle grossen Provider nach jedem Setup-Schritt — Abnahme mit Beweis statt Hoffnung.

Vollständiger Fachartikel mit Praxisfall & Quellen →

Gmail/Yahoo Sender Requirements (Bulk-Sender-Regeln)

Seit Februar 2024 verbindliche Anforderungen von Google und Yahoo an Absender: SPF und DKIM Pflicht, DMARC-Policy Pflicht für Massenversender (ab ~5'000 Mails/Tag), One-Click-Unsubscribe und Spam-Raten unter 0.3%.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Die Regeln haben E-Mail-Authentifizierung von «Best Practice» zu «Marktzutrittsbedingung» gemacht: Wer sie nicht erfüllt, dessen Kampagnen werden gedrosselt oder abgewiesen — unabhängig von der Inhaltsqualität.

Technik

Kernpunkte: aligned SPF/DKIM, _dmarc-Record mit mindestens p=none, gültiger Forward/Reverse-DNS der Versand-IPs, List-Unsubscribe-Header (RFC 8058), Spam-Rate-Monitoring via Postmaster Tools.

Der Sentrust-Vorteil

Unser Setup erfüllt die Anforderungen vollständig und zukunftssicher — inklusive Monitoring der Spam-Rate, bevor Google Sie drosselt.

Vollständiger Fachartikel mit Praxisfall & Quellen →

Mailinglisten-Problem (DMARC & indirekte Mailflüsse)

Das strukturelle Problem, dass Mailinglisten und Weiterleitungen E-Mails verändern (Betreff-Präfix, Footer) und über fremde Server neu versenden — wodurch SPF und DKIM brechen und strenge DMARC-Policies legitime Mails verwerfen.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Der häufigste Einwand gegen p=reject — und der Grund, warum Enforcement Analyse braucht: Wer viel über Verteiler kommuniziert, muss indirekte Flüsse kennen, bevor er durchsetzt.

Technik

SPF bricht, weil die Listen-IP nicht autorisiert ist; DKIM bricht bei Inhaltsänderung (Body-Hash). Moderne Listen begegnen dem mit From-Rewriting oder ARC-Signierung.

Der Sentrust-Vorteil

Wir quantifizieren Ihren indirekten Verkehr aus den RUA-Daten und legen fest, ob er vernachlässigbar ist oder besondere Massnahmen braucht — vor dem Enforcement, nicht danach.

Vollständiger Fachartikel mit Praxisfall & Quellen →

BIMI, Zertifikate & Markenschutz

BIMI (Brand Indicators for Message Identification)

DNS: TXT-Record unter default._bimi.domain

BIMI ist ein offener Standard, der es Mailbox-Providern erlaubt, das verifizierte Markenlogo eines Absenders direkt neben dessen E-Mails im Posteingang anzuzeigen — vorausgesetzt, die Domain setzt DMARC durch.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

BIMI verwandelt Sicherheitsinvestitionen in sichtbaren Marketing-Ertrag: Studien zeigen bis zu +21% Öffnungsrate und +18% Markenerinnerung. Gleichzeitig lernt der Kunde: Mail mit Logo = echt — ein antrainierter Phishing-Schutz.

Technik

Record: default._bimi.domain TXT "v=BIMI1; l=<SVG-URL>; a=<Zertifikats-URL>". Voraussetzungen: DMARC mit p=quarantine (pct=100) oder p=reject, Logo als SVG Tiny PS über HTTPS, und je nach Provider ein VMC/CMC. Der Provider validiert die Kette bei jedem Abruf.

Der Sentrust-Vorteil

BIMI ist unser Zielprodukt: Wir liefern die komplette Kette — Enforcement, Logo-Konvertierung, Zertifikat, DNS-Rollout, Anzeige-Verifikation — aus einer Hand.

Vollständiger Fachartikel mit Praxisfall & Quellen →

VMC (Verified Mark Certificate)

Ein VMC ist ein digitales Zertifikat, das die Inhaberschaft eines als Marke eingetragenen Logos kryptographisch bestätigt und dessen Anzeige via BIMI autorisiert — in Gmail zusätzlich mit blauem Verifikations-Häkchen.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Das VMC ist das stärkste Vertrauenssignal im Posteingang: geprüfte Organisation, geprüfte Marke, Häkchen. Für Banken, Versicherungen und Marken-Unternehmen der Standard — Kostenpunkt ca. CHF 1'500–1'800 pro Jahr.

Technik

Ein X.509-Zertifikat mit eingebettetem SVG-Logo, ausgestellt von einer autorisierten Mark Verifying Authority (DigiCert, Sectigo) nach Prüfung von Organisation (analog EV), Markenregister-Eintrag (z. B. IGE, EUIPO, USPTO) und Video-Verifikation einer zeichnungsberechtigten Person.

Der Sentrust-Vorteil

Wir führen den gesamten VMC-Prozess: Markenregister-Abgleich, Antragstellung, CA-Kommunikation, Terminkoordination — Ihr Aufwand reduziert sich auf 15 Minuten Video-Call.

Vollständiger Fachartikel mit Praxisfall & Quellen →

CMC (Common Mark Certificate)

Ein CMC ist ein digitales Markenzertifikat für BIMI, das keine Markeneintragung voraussetzt: Es genügt der Nachweis, dass das Logo seit mindestens 12 Monaten öffentlich verwendet wird.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Das CMC demokratisiert BIMI für KMU und Start-ups: Logo-Anzeige in Gmail & Co. ohne jahrelanges Markenverfahren, zu geringeren Kosten (ca. CHF 1'100–1'400/Jahr). Einziger Verzicht: kein blaues Gmail-Häkchen.

Technik

Technisch dem VMC gleich (X.509 mit eingebettetem SVG). Der Nutzungsnachweis («prior use») erfolgt z. B. über Web-Archiv-Snapshots der Unternehmenswebsite. Gmail akzeptiert CMCs seit 2024 für die Logo-Anzeige.

Der Sentrust-Vorteil

Wir führen die Nutzungsnachweis-Recherche, bereiten die Belege CA-gerecht auf und empfehlen datenbasiert, ob CMC genügt oder das VMC-Upgrade lohnt.

Vollständiger Fachartikel mit Praxisfall & Quellen →

VMC vs. CMC — die Abgrenzung

Beide Zertifikatstypen aktivieren die BIMI-Logo-Anzeige; sie unterscheiden sich in der Rechtsgrundlage des Logo-Nachweises (Markenregister vs. nachgewiesene Nutzung) und im Gmail-Verifikations-Häkchen (nur VMC).

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Die Wahl ist eine Kosten-Nutzen-Frage: VMC = maximales Vertrauen + Häkchen, aber Markeneintragung nötig. CMC = schnell, günstiger, ohne Registerpflicht. Häufigster Praxisweg: mit CMC starten, auf VMC upgraden.

Technik

Identische Einbindung im BIMI-Record (a=-Tag). Der Mailbox-Provider liest den Zertifikatstyp aus und entscheidet über Zusatz-Signale wie das Häkchen.

Der Sentrust-Vorteil

Wir prüfen im Audit Markenlage und Logo-Historie und rechnen Ihnen beide Wege transparent vor — inklusive Upgrade-Pfad ohne Doppelkosten.

Vollständiger Fachartikel mit Praxisfall & Quellen →

SVG Tiny PS (Portable/Secure)

SVG Tiny PS ist das für BIMI vorgeschriebene, sicherheitsreduzierte SVG-Profil: ein Vektorformat ohne Skripte, externe Referenzen oder Interaktivität, das Mail-Clients gefahrlos automatisch rendern können.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Fehlerhafte SVGs sind der häufigste Grund für abgelehnte Zertifikatsanträge und nicht angezeigte Logos — ein vermeidbarer Zeitverlust von Wochen im Projekt.

Technik

Basierend auf SVG Tiny 1.2: Pflicht-Attribut baseProfile="tiny-ps", <title>-Element erforderlich, verboten sind u. a. <script>, externe Links, Rasterbilder und Animationen. Empfohlen: quadratische ViewBox, zentriertes Logo, deckender Hintergrund.

Der Sentrust-Vorteil

Wir konvertieren Ihr Logo aus jedem Ausgangsformat (AI, EPS, PNG) spezifikationskonform und validieren es gegen die BIMI-Group-Vorgaben — Abnahme im ersten Anlauf.

Vollständiger Fachartikel mit Praxisfall & Quellen →

BIMI-Selektor (default._bimi)

Der BIMI-Selektor adressiert den DNS-Eintrag, unter dem Logo- und Zertifikats-URL einer Domain publiziert sind; Standard ist default, weitere Selektoren erlauben mehrere Logos je Mail-Strom.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Mit mehreren Selektoren können Konzerne unterschiedliche Marken-Logos für unterschiedliche Kampagnen oder Tochterfirmen über dieselbe Domain ausspielen — Markensteuerung auf DNS-Ebene.

Technik

Die sendende Mail kann per Header BIMI-Selector: v=BIMI1; s=marke2; einen alternativen Selektor anfordern; der Empfänger fragt dann marke2._bimi.domain ab. Jedes Logo braucht ein eigenes zertifiziertes SVG.

Der Sentrust-Vorteil

Im Enterprise-Paket managen wir Multi-Logo-Setups über Selektoren — inklusive Zertifikats-Portfolio und Kampagnen-Zuordnung.

Vollständiger Fachartikel mit Praxisfall & Quellen →

MVA (Mark Verifying Authority)

Eine Mark Verifying Authority ist eine von den Mailbox-Providern anerkannte Zertifizierungsstelle, die berechtigt ist, VMC- und CMC-Zertifikate auszustellen — aktuell im Wesentlichen DigiCert und Sectigo.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Die MVA-Wahl beeinflusst Preis, Prozessdauer und Support-Qualität. Da nur wenige Anbieter autorisiert sind, gibt es keinen Preiswettbewerb nach unten — umso wichtiger ist effiziente Abwicklung.

Technik

MVAs betreiben eigene Root-/Intermediate-CAs für Mark Certificates und folgen den Richtlinien der BIMI Group. Die Provider (Gmail, Apple, Yahoo) pflegen Vertrauenslisten der akzeptierten MVAs.

Der Sentrust-Vorteil

Wir arbeiten mit beiden MVAs, kennen deren Prozesse im Detail und wählen je Fall den schnellsten, günstigsten Weg — mit direktem Draht zu den Validierungsteams.

Vollständiger Fachartikel mit Praxisfall & Quellen →

Markeneintragung (IGE / EUIPO / USPTO) im BIMI-Kontext

Die formale Registrierung eines Logos als Bildmarke bei einem anerkannten Markenamt — in der Schweiz beim Eidgenössischen Institut für Geistiges Eigentum (IGE) — als Voraussetzung für ein VMC.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Die Eintragung schützt Ihr Logo rechtlich weit über E-Mail hinaus und schaltet das VMC samt Gmail-Häkchen frei. Kosten in der Schweiz: ab ca. CHF 550 Amtsgebühr, Dauer typischerweise 3–6 Monate.

Technik

Für das VMC muss das eingetragene Bildzeichen dem eingereichten SVG entsprechen; die MVA gleicht Registernummer, Inhaber und Darstellung ab. Anerkannte Register sind u. a. IGE/Swissreg, EUIPO, USPTO, UKIPO, DPMA, WIPO.

Der Sentrust-Vorteil

Falls die Marke fehlt, starten Sie bei uns mit dem CMC und wir koordinieren parallel die Eintragung mit Partner-Anwälten — nahtloses VMC-Upgrade nach Registrierung.

Vollständiger Fachartikel mit Praxisfall & Quellen →

Prior-Use-Nachweis (12-Monats-Regel des CMC)

Der Prior-Use-Nachweis belegt für ein CMC, dass das Logo seit mindestens 12 Monaten kontinuierlich und öffentlich von der antragstellenden Organisation genutzt wird.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Die 12-Monats-Regel verhindert, dass Betrüger schnell ein Logo «erfinden» und zertifizieren lassen. Für etablierte Unternehmen ist der Nachweis reine Formsache — wenn man weiss, welche Belege die CA akzeptiert.

Technik

Akzeptierte Belege: archivierte Website-Snapshots (Wayback Machine) mit sichtbarem Logo, datierte Publikationen, Geschäftsberichte. Die MVA verifiziert Datum, Logo-Identität und Zuordnung zur Organisation.

Der Sentrust-Vorteil

Wir recherchieren und dokumentieren die Nutzungshistorie für Sie — inklusive Plan B, falls das Logo kürzlich überarbeitet wurde (Rebrand-Fälle sind unsere Spezialität).

Vollständiger Fachartikel mit Praxisfall & Quellen →

Blaues Gmail-Verifikations-Häkchen

Ein von Gmail neben dem Absendernamen angezeigtes blaues Häkchen, das signalisiert, dass Logo und Identität des Absenders per VMC verifiziert wurden.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Das Häkchen überträgt die aus sozialen Netzwerken gelernte Verifikations-Semantik in den Posteingang — ein unmittelbar verständliches Vertrauenssignal, das aktuell nur eine kleine Minderheit der Absender vorweisen kann.

Technik

Gmail zeigt das Häkchen nur bei gültigem VMC (nicht CMC) in Kombination mit bestandener DMARC-Prüfung der jeweiligen Mail. Es ist nicht separat beantragbar — es folgt automatisch aus der VMC-BIMI-Kette.

Der Sentrust-Vorteil

Wir sagen Ihnen ehrlich, ob sich der VMC-Aufpreis für das Häkchen in Ihrem Kundensegment lohnt — und liefern es, wenn ja.

Vollständiger Fachartikel mit Praxisfall & Quellen →

Logo-Rebrand & Zertifikats-Update

Die Aktualisierung von SVG, Zertifikat und BIMI-Record nach einer Logo-Änderung, damit im Posteingang das neue Markenbild erscheint.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Ein Rebrand ohne Zertifikats-Update bedeutet: altes Logo im Posteingang oder — schlimmer — gar keines. Die Anzeige-Kontinuität gehört in jeden Rebrand-Projektplan.

Technik

Neues SVG Tiny PS erstellen, Re-Validierung bei der MVA (bei VMC ggf. neue/geänderte Markeneintragung), Zertifikat neu ausstellen, l=- und a=-URLs aktualisieren, Provider-Caches beachten.

Der Sentrust-Vorteil

Im Managed-Abo koordinieren wir den Wechsel so, dass das neue Logo nahtlos übernimmt — abgestimmt auf Ihren Rebrand-Launch-Termin.

Vollständiger Fachartikel mit Praxisfall & Quellen →

Brand Impressions (Posteingang als Werbefläche)

Brand Impressions bezeichnen jede Sichtung Ihres Markenlogos im Posteingang — unabhängig davon, ob die Mail geöffnet wird.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Bei 50'000 Mails/Monat erzeugt BIMI 50'000 garantierte Logo-Kontakte in einem Umfeld mit voller Aufmerksamkeit — Mediawert, den Sie sonst teuer einkaufen müssten, hier als Nebeneffekt der Sicherheitsarchitektur.

Technik

Das Logo wird vom Mailbox-Provider gerendert, nicht von Ihnen versendet — es verbraucht kein Kampagnen-Budget, keine Bildladezeit und funktioniert auch bei deaktivierten Remote-Inhalten.

Der Sentrust-Vorteil

Unsere Management-Reports rechnen Ihre Versandvolumina in Logo-Impressions und Mediawert um — Zahlen, mit denen Marketing das Budget verteidigt.

Vollständiger Fachartikel mit Praxisfall & Quellen →

BIMI Group

Das Industriekonsortium (u. a. Google, Yahoo, Fastmail, Proofpoint, Valimail), das den BIMI-Standard entwickelt, die Spezifikationen pflegt und die Anforderungen an Zertifikate und Logos definiert.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Die BIMI Group bestimmt die Spielregeln: Welche Zertifikate gelten, welche SVG-Profile akzeptiert werden, welche Provider teilnehmen. Ihre Roadmap entscheidet über künftige Reichweite Ihrer Logo-Investition.

Technik

Publiziert Spezifikationen für den BIMI-Record, das SVG-Tiny-PS-Profil und die Anforderungen an MVAs; betreibt Validierungswerkzeuge (BIMI Inspector).

Der Sentrust-Vorteil

Wir verfolgen die Standardentwicklung laufend und passen Kunden-Setups proaktiv an — z. B. als Gmail 2024 CMCs zuliess, waren unsere Kunden in Wochenfrist live.

Vollständiger Fachartikel mit Praxisfall & Quellen →

Apple Branded Mail / BIMI in Apple Mail

Apples Umsetzung der Marken-Anzeige in Apple Mail (iOS/macOS): Logos verifizierter Absender werden in der Nachrichtenliste und Detailansicht angezeigt, gestützt auf BIMI und eigene Programme.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Apple Mail hat auf Schweizer Smartphones einen sehr hohen Anteil — die Logo-Anzeige dort erreicht Ihre Kundschaft mit iPhone praktisch flächendeckend.

Technik

Apple wertet seit iOS 16 BIMI-Records inkl. Zertifikat aus; zusätzlich existiert Apple Business Connect als ergänzender Registrierungsweg für Markenauftritte.

Der Sentrust-Vorteil

Unsere Anzeige-Verifikation testet Gmail, Apple Mail und Yahoo einzeln — inklusive der Apple-spezifischen Eigenheiten bei Cache und Darstellung.

Vollständiger Fachartikel mit Praxisfall & Quellen →

Self-Asserted BIMI (ohne Zertifikat)

Eine BIMI-Konfiguration, die nur das Logo (l=) ohne Zertifikats-Verweis (a=) publiziert — vom Absender selbst behauptet statt von einer MVA verifiziert.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Kostenfrei, aber reichweitenschwach: Yahoo zeigt self-asserted Logos teils an, Gmail und Apple verlangen ein Zertifikat. Wer beim grössten Provider sichtbar sein will, kommt am VMC/CMC nicht vorbei.

Technik

Record ohne a=-Tag: v=BIMI1; l=https://…/logo.svg;. Die übrigen Voraussetzungen (DMARC-Enforcement, SVG Tiny PS) gelten unverändert.

Der Sentrust-Vorteil

Wir setzen self-asserted BIMI als kostenlosen Zwischenschritt, wo sinnvoll — und rechnen transparent vor, wann das Zertifikat die Reichweite rechtfertigt.

Vollständiger Fachartikel mit Praxisfall & Quellen →

Kryptographie & PKI

Asymmetrische Kryptographie (Public-Key-Verfahren)

Ein Kryptographie-Verfahren mit mathematisch verbundenem Schlüsselpaar: Was mit dem privaten Schlüssel signiert wird, kann jeder mit dem öffentlichen Schlüssel verifizieren — ohne dass der private Schlüssel je geteilt wird.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Das Fundament jeder digitalen Vertrauensbeziehung: DKIM-Signaturen, TLS, Zertifikate — alles basiert darauf. Wer den privaten Schlüssel verliert, verliert die Identität; deshalb ist Schlüssel-Governance Chefsache.

Technik

Beruht auf Einwegfunktionen: RSA auf der Faktorisierung grosser Halbprimzahlen (n = p·q), elliptische Kurven (ECDSA, Ed25519) auf dem diskreten Logarithmus. Signatur: s = Sign(priv, H(m)); Verifikation: Verify(pub, s, H(m)) — mit H als kryptographischer Hashfunktion.

Der Sentrust-Vorteil

Wir erzeugen, verwahren und rotieren Ihre E-Mail-Schlüssel nach Best Practice — Sie müssen kein Kryptographie-Team aufbauen, um eines zu haben.

Vollständiger Fachartikel mit Praxisfall & Quellen →

PKI (Public-Key-Infrastruktur) im E-Mail-Verkehr

Die PKI ist das System aus Zertifizierungsstellen, Zertifikaten, Registern und Sperrmechanismen, das öffentliche Schlüssel verlässlich an Identitäten (Organisationen, Domains, Logos) bindet.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Die PKI ist die Antwort auf die Frage «Warum sollte ich diesem Schlüssel glauben?». VMC/CMC erweitern sie erstmals um visuelle Markenidentität — Ihr Logo wird Teil derselben Vertrauensarchitektur wie Bank-Zertifikate.

Technik

Hierarchisches Vertrauensmodell: Root-CA signiert Intermediate-CAs, diese signieren End-Zertifikate (X.509). Prüfpfad-Validierung, Gültigkeitszeiträume und Revokation (CRL/OCSP) sichern die Kette ab.

Der Sentrust-Vorteil

Wir navigieren die PKI-Prozesse der MVAs für Sie — von der CSR-Erstellung bis zur fristgerechten Erneuerung, ohne dass Sie je ein Zertifikatsformat von Hand anfassen.

Vollständiger Fachartikel mit Praxisfall & Quellen →

RSA & Schlüssellängen (RSA-1024/2048/4096)

RSA ist das verbreitetste asymmetrische Verfahren für DKIM-Signaturen; die Schlüssellänge in Bit (heute Standard: 2048) bestimmt die Sicherheitsmarge gegen Faktorisierungsangriffe.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Veraltete 1024-Bit-Schlüssel gelten als brechbar — wer sie noch einsetzt, riskiert perfekt gefälschte Signaturen im Firmennamen. Ein stiller Altlast-Fund in vielen Audits.

Technik

Sicherheit beruht auf der Härte, n = p·q in die Primfaktoren p, q zu zerlegen. RSA-2048 bietet ~112 Bit Sicherheitsniveau und ist DKIM-Standard; RSA-4096 scheitert teils an DNS-TXT-Längenlimits (Aufteilung in mehrere Strings nötig).

Der Sentrust-Vorteil

Unser Audit findet schwache Alt-Schlüssel; wir migrieren auf RSA-2048 oder Ed25519 und halten die Schlüsselstärke dauerhaft auf Stand der Technik.

Vollständiger Fachartikel mit Praxisfall & Quellen →

Ed25519 (Elliptische-Kurven-Signaturen für DKIM)

Ed25519 ist ein modernes Signaturverfahren auf Basis der elliptischen Kurve Curve25519, das in DKIM als Alternative zu RSA standardisiert ist (RFC 8463) — kürzere Schlüssel bei gleichwertiger Sicherheit.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Zukunftssichere Kryptographie mit schlanken DNS-Einträgen. Einschränkung: Noch verifizieren nicht alle Empfänger Ed25519 — deshalb wird es produktiv parallel zu RSA signiert (Dual-Signing).

Technik

256-Bit-Schlüssel mit ~128 Bit Sicherheitsniveau (vergleichbar RSA-3072). DKIM-Record: k=ed25519; p=<Base64-PublicKey>. Deterministische Signaturen, sehr schnelle Verifikation.

Der Sentrust-Vorteil

Wo Versandsysteme es unterstützen, richten wir Dual-Signing (RSA + Ed25519) ein — kompatibel heute, zukunftssicher morgen.

Vollständiger Fachartikel mit Praxisfall & Quellen →

SHA-256 & kryptographische Hashfunktionen

Eine kryptographische Hashfunktion bildet beliebige Daten auf einen Prüfwert fester Länge ab (SHA-256: 256 Bit), aus dem sich weder die Daten rekonstruieren noch Kollisionen praktisch erzeugen lassen.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Hashes machen Manipulation nachweisbar: Ändert jemand ein Zeichen Ihrer Rechnung, ändert sich der Hash — die DKIM-Prüfung schlägt fehl. Das ältere SHA-1 gilt als gebrochen und darf nicht mehr eingesetzt werden.

Technik

Eigenschaften: Einwegfunktion (Preimage-Resistenz), Kollisionsresistenz, Avalanche-Effekt. In DKIM: a=rsa-sha256 hasht Body (bh=) und Header vor der Signierung.

Der Sentrust-Vorteil

Wir stellen sicher, dass sämtliche Signatur-Algorithmen Ihrer Versandkette auf SHA-256 stehen — inklusive Alt-Systeme, die still auf SHA-1 signieren.

Vollständiger Fachartikel mit Praxisfall & Quellen →

Digitale Signatur

Ein kryptographisches Verfahren, das Authentizität (wer hat signiert) und Integrität (wurde nichts verändert) eines Dokuments oder einer Nachricht mathematisch beweisbar macht.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Die digitale Entsprechung von Unterschrift und Siegel — nur fälschungssicherer. Im E-Mail-Kontext (DKIM) schützt sie jede einzelne Nachricht; im Zertifikatswesen beglaubigt sie Identitäten.

Technik

Signieren: s = Sign(priv, H(m)). Verifizieren: Verify(pub, s, H(m)) → wahr/falsch. Die Sicherheit folgt aus der Geheimhaltung des privaten Schlüssels und der Kollisionsresistenz von H.

Der Sentrust-Vorteil

Wir bringen digitale Signaturen dorthin, wo sie täglich wirken: unter jede Ihrer E-Mails — automatisch, unsichtbar, verlässlich.

Vollständiger Fachartikel mit Praxisfall & Quellen →

Public Key & Private Key

Das Schlüsselpaar der asymmetrischen Kryptographie: Der private Schlüssel bleibt geheim beim Inhaber (signieren/entschlüsseln), der öffentliche wird frei verteilt (verifizieren/verschlüsseln) — im E-Mail-Kontext via DNS.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Der private DKIM-Schlüssel ist ein Kronjuwel: Wer ihn besitzt, sendet perfekt authentifizierte Mails in Ihrem Namen. Seine Verwahrung (bei Ihnen, beim ESP, im HSM) gehört in jedes Sicherheitskonzept.

Technik

Mathematisch verbunden über Einwegfunktionen; aus dem Public Key lässt sich der Private Key praktisch nicht ableiten. DKIM publiziert den Public Key als Base64 im TXT-Record (p=-Tag).

Der Sentrust-Vorteil

Wir dokumentieren für jede Quelle, wo der private Schlüssel liegt und wer Zugriff hat — Schlüssel-Governance als Teil des Audits.

Vollständiger Fachartikel mit Praxisfall & Quellen →

X.509-Zertifikat

X.509 ist das Standardformat digitaler Zertifikate: eine von einer CA signierte Datenstruktur, die einen öffentlichen Schlüssel an eine geprüfte Identität bindet — bei VMC/CMC zusätzlich an ein Markenlogo.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Dasselbe Format, dem Browser bei jedem HTTPS-Aufruf vertrauen, beglaubigt mit VMC/CMC nun Ihr Logo. Ihre Marke erbt damit die Vertrauensinfrastruktur des gesamten Internets.

Technik

Felder u. a.: Subject, Issuer, Gültigkeitszeitraum, Public Key, Extensions; bei Mark Certificates ist das SVG-Logo als Extension eingebettet. Kodierung ASN.1/DER, Auslieferung meist als PEM.

Der Sentrust-Vorteil

Wir handhaben Formate, Ketten und Hosting des Zertifikats (öffentlich abrufbare a=-URL) — technische Details, die Sie nie sehen müssen.

Vollständiger Fachartikel mit Praxisfall & Quellen →

CA (Certificate Authority / Zertifizierungsstelle)

Eine CA ist eine vertrauenswürdige Organisation, die nach Identitätsprüfung digitale Zertifikate ausstellt und signiert — die Notare des Internets.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Das Geschäftsmodell der CA ist Vertrauen: Ihre strengen Prüfprozesse sind der Grund, warum ein VMC/CMC etwas beweist. Für Sie relevant: Prozessdauer, Preis und Support unterscheiden sich je Anbieter deutlich.

Technik

CAs betreiben Root- und Intermediate-Schlüssel in Hochsicherheitsumgebungen (HSM), unterliegen Audits (WebTrust) und publizieren Sperrlisten. Für Mark Certificates sind nur MVA-akkreditierte CAs zugelassen.

Der Sentrust-Vorteil

Wir sind Ihr einziger Ansprechpartner — die gesamte CA-Kommunikation, inklusive Rückfragen und Eskalationen, läuft über uns.

Vollständiger Fachartikel mit Praxisfall & Quellen →

Zertifikatskette (Root → Intermediate → End-Zertifikat)

Die hierarchische Vertrauenskette der PKI: Ein selbstsigniertes Root-Zertifikat beglaubigt Intermediate-Zertifikate, die wiederum End-Zertifikate (z. B. Ihr VMC) signieren.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Eine unvollständige Kette ist ein klassischer, schwer diagnostizierbarer Fehler: Das Zertifikat ist gültig, wird aber nicht akzeptiert — und das Logo erscheint nicht.

Technik

Der Prüfende validiert rekursiv jede Signatur bis zu einem Root in seinem Trust Store. Die ausgelieferte PEM-Datei muss End- und Intermediate-Zertifikate enthalten; Roots liegen beim Prüfenden.

Der Sentrust-Vorteil

Wir validieren die vollständige Kette maschinell nach jeder Ausstellung und Erneuerung — Kettenfehler erreichen die Produktion nicht.

Vollständiger Fachartikel mit Praxisfall & Quellen →

CSR (Certificate Signing Request)

Der CSR ist der formale, kryptographisch signierte Antrag an eine CA: Er enthält den öffentlichen Schlüssel und die Identitätsangaben, für die ein Zertifikat ausgestellt werden soll.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Fehler im CSR (falsche Organisationsangaben, schwache Schlüssel) verzögern die Ausstellung um Tage bis Wochen — vermeidbar durch saubere Vorbereitung.

Technik

Format PKCS#10: Subject-Daten + Public Key, signiert mit dem zugehörigen Private Key (Besitznachweis). Der Private Key verlässt dabei nie den Antragsteller.

Der Sentrust-Vorteil

CSR-Erstellung, Schlüsselerzeugung und Einreichung übernehmen wir — abgestimmt auf die Anforderungen der jeweiligen MVA.

Vollständiger Fachartikel mit Praxisfall & Quellen →

Zertifikats-Revokation (CRL / OCSP)

Die Revokation erklärt ein Zertifikat vor Ablauf für ungültig — etwa nach Schlüsselkompromittierung — publiziert über Sperrlisten (CRL) oder Echtzeit-Abfragen (OCSP).

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Der Notausschalter der PKI: Bei einem Vorfall muss das Zertifikat sofort gesperrt und ersetzt werden, sonst missbraucht der Angreifer weiter Ihre beglaubigte Identität.

Technik

CRL: periodisch publizierte, signierte Sperrliste. OCSP: Online-Statusabfrage je Zertifikat. Prüfende Systeme sollen den Status vor Vertrauensentscheidung abfragen.

Der Sentrust-Vorteil

Unser Incident-Prozess umfasst Sofort-Revokation, Neuausstellung und DNS-Umstellung — koordiniert in Stunden, nicht Wochen.

Vollständiger Fachartikel mit Praxisfall & Quellen →

HSM (Hardware Security Module)

Ein HSM ist ein manipulationsgeschütztes Hardware-Gerät zur Erzeugung und Verwahrung kryptographischer Schlüssel — private Schlüssel verlassen das Modul nie.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Der Goldstandard der Schlüsselverwahrung, den CAs für ihre Root-Schlüssel einsetzen. Für Unternehmen relevant bei besonders schutzwürdigen Signatur-Infrastrukturen.

Technik

Zertifizierte Module (FIPS 140-2/3, Common Criteria) führen Signaturoperationen intern aus; Zugriff nur über authentifizierte APIs, physische Manipulation löst Schlüssellöschung aus.

Der Sentrust-Vorteil

Wir bewerten im Enterprise-Audit, ob Ihre Schlüsselverwahrung dem Schutzbedarf entspricht — pragmatisch, ohne Über-Engineering.

Vollständiger Fachartikel mit Praxisfall & Quellen →

S/MIME & PGP (Inhaltsverschlüsselung) — Abgrenzung

S/MIME und PGP verschlüsseln und signieren E-Mail-Inhalte Ende-zu-Ende zwischen einzelnen Personen — im Unterschied zu SPF/DKIM/DMARC, die die Domain-Authentizität auf Infrastrukturebene sichern.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Beides hat seinen Platz: DMARC schützt Ihre Marke gegenüber allen Empfängern weltweit; S/MIME schützt vertrauliche Inhalte zwischen definierten Partnern. Das eine ersetzt das andere nicht.

Technik

S/MIME nutzt X.509-Zertifikate pro Person, PGP ein dezentrales Vertrauensmodell (Web of Trust). Beide arbeiten auf Nachrichtenebene (MIME), nicht auf DNS/Transportebene.

Der Sentrust-Vorteil

Wir ordnen im Audit klar ein, welche Schutzschicht welches Risiko adressiert — damit Budget dort landet, wo das grösste Risiko liegt: bei der Domain-Authentifizierung.

Vollständiger Fachartikel mit Praxisfall & Quellen →

DNS & Infrastruktur

DNS (Domain Name System)

Das DNS ist das hierarchische Verzeichnissystem des Internets, das Domainnamen in IP-Adressen und andere Ressourcen-Einträge auflöst — und zugleich der Publikationsort aller E-Mail-Authentifizierungsregeln.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Ihre gesamte E-Mail-Sicherheit steht und fällt mit korrekten DNS-Einträgen. Wer die DNS-Zone kontrolliert, kontrolliert die Domain-Identität — Zugriffsrechte darauf gehören streng geregelt.

Technik

Verteilte Datenbank mit Delegation von der Root über TLDs (.ch) zu autoritativen Nameservern. E-Mail-relevante Record-Typen: MX, TXT (SPF, DKIM, DMARC, BIMI), CNAME, A/AAAA.

Der Sentrust-Vorteil

Wir arbeiten mit jedem Registrar und DNS-Provider (Hostpoint, Infomaniak, Cloudflare, Route 53 …) — Sie geben uns einmal Zugriff oder delegieren die Einträge, wir erledigen den Rest.

Vollständiger Fachartikel mit Praxisfall & Quellen →

TXT-Record im E-Mail-Security-Kontext

Der TXT-Record ist ein frei beschreibbarer DNS-Eintragstyp, der sich als universeller Träger für E-Mail-Sicherheitsrichtlinien etabliert hat: SPF, DKIM, DMARC und BIMI werden alle als TXT publiziert.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Vier unscheinbare Textzeilen im DNS entscheiden über Spoofing-Schutz, Zustellbarkeit und Logo-Anzeige. Tippfehler darin wirken sofort und global — Änderungen gehören in professionelle Hände mit Vier-Augen-Prinzip.

Technik

Max. 255 Zeichen pro String (längere Werte wie DKIM-Keys werden in mehrere Strings gesplittet und vom Resolver konkateniert). Standorte: SPF auf der Domain selbst, DKIM unter <sel>._domainkey, DMARC unter _dmarc, BIMI unter default._bimi.

Der Sentrust-Vorteil

Jede Änderung an Ihren TXT-Records durchläuft bei uns Validierung, Staging und dokumentierte Freigabe — DNS-Änderungen wie Software-Releases.

Vollständiger Fachartikel mit Praxisfall & Quellen →

MX-Record (Mail Exchanger)

Der MX-Record bestimmt, welche Server eingehende E-Mails für eine Domain entgegennehmen, inklusive Prioritätsreihenfolge für Ausfallsicherheit.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Falsche MX-Einträge bedeuten: Kundenanfragen und Bestellungen kommen nie an. Bei Anbieterwechseln (z. B. zu Microsoft 365) ist die MX-Umstellung der kritische Moment.

Technik

firma.ch. MX 10 mail1.provider.ch. — niedrigere Präferenzwerte werden zuerst angesteuert. Domains, die nie Mail empfangen sollen, erhalten den Null-MX (MX 0 ., RFC 7505).

Der Sentrust-Vorteil

Beim Audit prüfen wir MX-Konsistenz mit; bei Migrationsprojekten koordinieren wir die Umstellung mit Ihrer Authentifizierungslage.

Vollständiger Fachartikel mit Praxisfall & Quellen →

CNAME-Record & Provider-Delegation

Ein CNAME ist ein DNS-Alias, der einen Namen auf einen anderen verweist — von E-Mail-Diensten häufig genutzt, damit Kunden DKIM-Schlüssel oder Return-Path-Domains an den Provider delegieren.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Komfortabel, aber eine Vertrauensfrage: Mit einem DKIM-CNAME kann der Provider Schlüssel eigenständig rotieren — praktisch, solange die Delegation dokumentiert ist und beim Vertragsende zurückgebaut wird.

Technik

Beispiel: s1._domainkey.firma.ch CNAME s1.domainkey.esp.com. — der Resolver folgt dem Alias zum TXT-Record des Providers. CNAMEs dürfen nicht neben anderen Records am selben Namen stehen.

Der Sentrust-Vorteil

Wir inventarisieren alle Delegationen und räumen verwaiste CNAMEs ehemaliger Dienstleister ab — jede davon ist ein potenzielles Einfallstor (Subdomain-Takeover).

Vollständiger Fachartikel mit Praxisfall & Quellen →

TTL (Time to Live) & DNS-Propagation

Die TTL legt fest, wie lange Resolver einen DNS-Eintrag zwischenspeichern dürfen; die «Propagation» beschreibt die Übergangszeit, bis Änderungen weltweit wirksam sind.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Wer eine DMARC-Policy mit 24h-TTL «kurz zurückdrehen» will, wartet im Ernstfall einen Tag — bei einem Zustellproblem eine Ewigkeit. TTL-Strategie ist Risikomanagement.

Technik

Sekundenwert je Record (z. B. 3600 = 1h). Best Practice bei Migrationen: TTL vorab senken (300s), ändern, verifizieren, TTL wieder erhöhen.

Der Sentrust-Vorteil

Unsere Änderungs-Playbooks enthalten TTL-Absenkung und Rollback-Pfad standardmässig — jede Änderung ist in Minuten reversibel.

Vollständiger Fachartikel mit Praxisfall & Quellen →

Subdomains & nicht-sendende Domains

Subdomains sind untergeordnete Namensräume einer Domain (shop.firma.ch); nicht-sendende Domains sind registrierte Domains ohne legitimen Mailversand — beide brauchen explizite Absicherung.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Angreifer spoofen bevorzugt, was niemand überwacht: die Parking-Domain aus dem Marken-Portfolio, die alte Event-Subdomain. Jede ungesicherte Domain im Besitz ist ein Reputationsrisiko des Konzerns.

Technik

Absicherung nicht-sendender Domains: v=spf1 -all, leerer DKIM-Wildcard-Record, v=DMARC1; p=reject, Null-MX. Aufwand: Minuten. Wirkung: vollständig.

Der Sentrust-Vorteil

Im Enterprise-Paket sichern wir Ihr gesamtes Domain-Portfolio ab — inklusive der Domains, von denen nur der Rechtsdienst weiss.

Vollständiger Fachartikel mit Praxisfall & Quellen →

DNSSEC (DNS Security Extensions)

DNSSEC signiert DNS-Antworten kryptographisch, sodass Resolver deren Echtheit prüfen können — Schutz vor DNS-Manipulation (Cache Poisoning), auf der Ihre gesamte Mail-Authentifizierung aufbaut.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Ohne DNSSEC könnte ein Angreifer theoretisch gefälschte SPF/DKIM/DMARC-Antworten unterschieben. Für Hochsicherheitsumgebungen (Finanz, Behörden) zunehmend Compliance-Anforderung; Voraussetzung für DANE.

Technik

Zonen werden mit Schlüsselpaaren (KSK/ZSK) signiert (RRSIG-Records); die Vertrauenskette läuft über DS-Records bei der übergeordneten Zone bis zur Root. Resolver mit Validierung verwerfen unsignierte Manipulationen.

Der Sentrust-Vorteil

Wir beraten zur DNSSEC-Aktivierung bei Ihrem Provider und berücksichtigen die Besonderheiten signierter Zonen in unseren Änderungsprozessen.

Vollständiger Fachartikel mit Praxisfall & Quellen →

Domain-Registrar & DNS-Zonenverwaltung

Der Registrar verwaltet die Registrierung Ihrer Domain; die DNS-Zone (oft beim selben Anbieter gehostet) enthält die konkreten Einträge. Beide Zugänge sind sicherheitskritisch.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Ein gekaperter Registrar-Account hebelt jede E-Mail-Sicherheit aus — der Angreifer schreibt Ihre Records einfach um. 2FA und geregelte Zugriffsrechte sind Pflicht, nicht Kür.

Technik

Schutzmechanismen: Registrar-Lock, 2FA/Passkeys, Änderungs-Benachrichtigungen, getrennte Rollen für Registrierung und Zonen-Bearbeitung, Audit-Logs.

Der Sentrust-Vorteil

Unser Audit umfasst eine Zugriffs-Hygiene-Prüfung: Wer kann Ihre Zone ändern, mit welcher Absicherung? Oft der wichtigste Einzelbefund.

Vollständiger Fachartikel mit Praxisfall & Quellen →

Zone-File (Zonendatei)

Die Zonendatei ist die vollständige, textbasierte Beschreibung aller DNS-Einträge einer Domain — die «Quellcode-Datei» Ihrer Domain-Identität.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Eine versionierte, dokumentierte Zone ist Betriebssicherheit: Nach Personalwechseln oder Providerwechseln weiss sonst niemand mehr, welcher Eintrag wozu dient — und niemand traut sich, aufzuräumen.

Technik

Standardformat nach RFC 1035: Records mit Name, TTL, Klasse, Typ, Wert. Export/Import ermöglicht Migration, Versionierung (Git) und Änderungs-Reviews.

Der Sentrust-Vorteil

Sie erhalten von uns eine dokumentierte, kommentierte Zonen-Übersicht als Teil des Audits — jeder Eintrag mit Zweck und Verantwortlichem.

Vollständiger Fachartikel mit Praxisfall & Quellen →

PTR-Record (Reverse DNS)

Der PTR-Record löst eine IP-Adresse zurück in einen Hostnamen auf — die Gegenrichtung des normalen DNS und ein Basissignal für die Vertrauenswürdigkeit von Mailservern.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Gmail verlangt für einliefernde Server konsistentes Forward/Reverse-DNS (FCrDNS). Eigene Mailserver ohne sauberen PTR werden gedrosselt oder abgewiesen — ein häufiger Grund für mysteriöse Zustellprobleme.

Technik

PTR liegt in der in-addr.arpa-Zone des IP-Inhabers (meist Hosting-Provider). FCrDNS: PTR der IP zeigt auf einen Hostnamen, dessen A-Record wieder auf dieselbe IP zeigt.

Der Sentrust-Vorteil

Wir prüfen FCrDNS aller Versand-IPs im Audit und koordinieren PTR-Korrekturen mit Ihrem Hosting-Provider.

Vollständiger Fachartikel mit Praxisfall & Quellen →

Subdomain-Takeover

Ein Angriff, bei dem verwaiste DNS-Einträge (z. B. CNAME auf einen gekündigten Cloud-Dienst) übernommen werden — der Angreifer kontrolliert dann Inhalte oder Mailverkehr unter Ihrer Subdomain.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Phishing von einer echten Subdomain Ihres Unternehmens ist kaum zu erkennen — für Kunden wie für Filter. Entsteht fast immer durch fehlendes DNS-Housekeeping nach Projektende.

Technik

Typisch: alt-projekt.firma.ch CNAME projekt.provider-xyz.com — der Provider-Account wurde gelöscht, der Angreifer registriert den Namen dort neu und «erbt» die Subdomain.

Der Sentrust-Vorteil

Unser Audit scannt Ihre Zone auf verwaiste Delegationen; das Managed-Abo überwacht Neuzugänge — Takeover-Flächen werden geschlossen, bevor sie jemand findet.

Vollständiger Fachartikel mit Praxisfall & Quellen →

Bedrohungen & Angriffsvektoren

Domain Spoofing

Exact-Domain-Spoofing · Absenderfälschung

Domain Spoofing ist das Fälschen der sichtbaren Absenderadresse einer E-Mail, sodass die Nachricht scheinbar von Ihrer echten Domain stammt. Ohne DMARC-Enforcement kann technisch jeder Server weltweit Mails als rechnung@ihre-firma.ch versenden.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Gefälschte Rechnungen, CEO-Fraud und Phishing im Namen Ihrer Marke treffen Kunden, Lieferanten und Mitarbeitende — der Reputationsschaden bleibt bei Ihnen, auch wenn Sie die Mail nie geschrieben haben.

Technik

SMTP (RFC 5321/5322) prüft den From:-Header nicht — er ist ein frei beschreibbares Textfeld. Erst DMARC koppelt ihn kryptographisch bzw. per Policy an SPF/DKIM-Ergebnisse und erlaubt der Empfängerseite die Abweisung (p=reject).

Der Sentrust-Vorteil

Wir schliessen genau diese Lücke: kontrollierte Migration auf p=reject, ohne dass legitime Mails verloren gehen. Danach ist Exact-Domain-Spoofing für Ihre Domain technisch unterbunden.

Vollständiger Fachartikel mit Praxisfall & Quellen →

Phishing

Phishing ist der Versuch, Empfänger per täuschend echter E-Mail zur Preisgabe von Zugangsdaten, Zahlungen oder zum Öffnen von Schadsoftware zu bewegen — meist unter Missbrauch einer vertrauten Markenidentität.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

E-Mail ist der mit Abstand häufigste Einstiegspunkt für Cyberangriffe. Wird Ihre Marke als Köder benutzt, verlieren Sie doppelt: direkte Schäden bei Betroffenen und langfristig sinkendes Vertrauen in jede echte Mail von Ihnen.

Technik

Phishing kombiniert technische Vektoren (Exact-Domain-Spoofing, Lookalike-Domains, Display-Name-Tricks) mit psychologischen (Dringlichkeit, Autorität). DMARC-Enforcement eliminiert den wirksamsten Vektor — die exakte Absenderfälschung.

Der Sentrust-Vorteil

Enforcement plus BIMI-Logo geben Empfängern ein positives Erkennungsmerkmal: Echte Mails tragen Ihr verifiziertes Logo, Fälschungen nicht.

Vollständiger Fachartikel mit Praxisfall & Quellen →

Spear-Phishing & Whaling

Spear-Phishing ist gezieltes Phishing gegen einzelne Personen oder Abteilungen; Whaling richtet sich speziell gegen Führungskräfte («grosse Fische»). Beide nutzen recherchierte, personalisierte Inhalte statt Massenversand.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Personalisierte Angriffe haben drastisch höhere Erfolgsquoten als Massen-Phishing und zielen dort, wo Zahlungsfreigaben und Datenzugriffe liegen: Finanzabteilung und Geschäftsleitung.

Technik

Angreifer sammeln Informationen aus LinkedIn, Website und Handelsregister, imitieren dann interne Kommunikationsmuster. Absender ist oft die exakte Firmendomain (Spoofing) oder eine Lookalike-Domain.

Der Sentrust-Vorteil

p=reject nimmt dem Angreifer die glaubwürdigste Waffe: Ihre eigene Domain als Absender interner «Anweisungen».

Vollständiger Fachartikel mit Praxisfall & Quellen →

BEC (Business Email Compromise / CEO-Fraud)

BEC ist Betrug per geschäftlicher E-Mail-Kommunikation: Der Angreifer gibt sich als Geschäftsleitung, Lieferant oder Anwalt aus und veranlasst Zahlungen oder Datenherausgabe. CEO-Fraud ist die bekannteste Variante.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

BEC verursacht weltweit Schäden in Milliardenhöhe pro Jahr — pro Fall oft sechsstellige Beträge, die selten zurückgeholt werden können. Für KMU kann ein einziger Fall existenzbedrohend sein.

Technik

Drei Vektoren: (1) Spoofing der echten Domain, (2) Lookalike-Domain, (3) kompromittiertes echtes Konto. DMARC neutralisiert Vektor 1 vollständig, Monitoring erkennt Vektor 2 — Vektor 3 erfordert zusätzlich MFA und Prozessdisziplin.

Der Sentrust-Vorteil

Wir schliessen die beiden domainbasierten Vektoren und liefern der Geschäftsleitung den Nachweis dafür — relevant auch für Versicherer und Revisoren.

Vollständiger Fachartikel mit Praxisfall & Quellen →

Lookalike-Domain & Typosquatting

Lookalike-Domains sind registrierte Domains, die Ihrer täuschend ähnlich sehen (firrna.ch statt firma.ch, firma-ag.ch, firma.co). Typosquatting nutzt gezielt häufige Tippfehler.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Da der Angreifer die Lookalike-Domain wirklich besitzt, kann er dort sogar valides SPF/DKIM/DMARC einrichten — Ihr eigenes DMARC schützt hier nicht. Erkennung erfordert aktives Monitoring.

Technik

Erkennungsverfahren: Permutations-Scans (Zeichendreher, Homoglyphen, TLD-Varianten), Abgleich neu registrierter Domains (Certificate-Transparency-Logs, Zonefile-Feeds) gegen Ihr Markenportfolio.

Der Sentrust-Vorteil

Unser Managed-Abo überwacht Neuregistrierungen rund um Ihre Marke und begleitet bei Bedarf Takedown-Verfahren beim Registrar.

Vollständiger Fachartikel mit Praxisfall & Quellen →

Homograph-Angriff (IDN / Punycode)

Ein Homograph-Angriff nutzt Unicode-Zeichen, die lateinischen Buchstaben optisch gleichen (kyrillisches а statt lateinischem a), um visuell identische Domains zu registrieren.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Für das menschliche Auge ist firmа.ch von firma.ch nicht unterscheidbar — klassische Mitarbeiterschulung («prüfen Sie den Absender») versagt hier vollständig.

Technik

Internationalisierte Domains werden als Punycode kodiert (xn--firm-8cd.ch). Viele Clients zeigen gemischte Skripte inzwischen als Punycode an, aber nicht alle — und nicht in jedem Kontext.

Der Sentrust-Vorteil

Unsere Lookalike-Scans schliessen Homoglyphen-Permutationen explizit ein — auch die, die kein Mensch beim Lesen erkennt.

Vollständiger Fachartikel mit Praxisfall & Quellen →

Cousin Domain

Eine Cousin Domain ist eine plausibel klingende Variante Ihrer Domain mit Zusätzen wie firma-support.ch, firma-billing.com oder login-firma.ch — kein Tippfehler, sondern eine glaubwürdige Erweiterung.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Cousin Domains wirken auf Empfänger oft legitimer als die echte Domain («das wird schon das Support-Portal sein») und werden bevorzugt für Rechnungs- und Login-Phishing genutzt.

Technik

Erkennung über Keyword-Kombinatorik (Marke + support/billing/secure/login …) in Registrierungs-Feeds und CT-Logs; Bewertung nach MX-/Webserver-Aktivität der Fundstellen.

Der Sentrust-Vorteil

Wir priorisieren Funde nach Gefährlichkeit (aktiver Mailserver? Login-Seite?) und melden nur handlungsrelevante Treffer — kein Alert-Rauschen.

Vollständiger Fachartikel mit Praxisfall & Quellen →

Display-Name-Spoofing

Beim Display-Name-Spoofing fälscht der Angreifer nur den Anzeigenamen («Maria Muster, CFO»), während die tatsächliche Absenderadresse eine beliebige Fremdadresse ist.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Auf Mobilgeräten zeigen viele Mail-Apps standardmässig nur den Anzeigenamen — der Angriff funktioniert trotz perfektem DMARC, weil keine fremde Domain gefälscht wird.

Technik

Der Display-Name ist Freitext im From:-Header (RFC 5322) und wird von keinem Authentifizierungsprotokoll geprüft. Gegenmassnahmen: BIMI als positives Echtheitssignal, Gateway-Regeln für VIP-Namen, Awareness.

Der Sentrust-Vorteil

Genau hier zahlt BIMI ein: Ihr verifiziertes Logo erscheint nur bei authentifizierten Mails Ihrer Domain — der Namens-Trick verliert sein wichtigstes Täuschungsmittel.

Vollständiger Fachartikel mit Praxisfall & Quellen →

Reply-To-Manipulation

Der Angreifer setzt einen abweichenden Reply-To:-Header, sodass Antworten auf eine scheinbar legitime Mail unbemerkt an ihn umgeleitet werden.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Klassiker im Zahlungsbetrug: Die erste Mail sieht harmlos aus, aber die gesamte Antwort-Konversation — inklusive Rechnungsdetails und IBAN-«Korrekturen» — läuft beim Angreifer auf.

Technik

Reply-To: ist ein legitimer, unauthentifizierter Header (RFC 5322 §3.6.2). Mail-Clients übernehmen ihn beim Antworten kommentarlos. Erkennung nur über Gateway-Heuristiken (From/Reply-To-Divergenz).

Der Sentrust-Vorteil

Im Audit prüfen wir Ihre Gateway-Konfiguration auf Divergenz-Erkennung und geben konkrete Regelempfehlungen für Ihre Mail-Plattform.

Vollständiger Fachartikel mit Praxisfall & Quellen →

Malware- & Ransomware-Delivery via E-Mail

Die Zustellung von Schadsoftware über E-Mail-Anhänge oder Links — vom makrobehafteten Office-Dokument bis zum Ransomware-Loader. E-Mail bleibt der dominierende Erstinfektionsweg.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Ransomware-Vorfälle kosten im Mittel ein Mehrfaches des Lösegelds (Ausfall, Wiederherstellung, Meldepflichten). Die glaubwürdigste Verpackung für den Loader: eine Mail, die von Ihrer eigenen Domain zu kommen scheint.

Technik

DMARC verhindert nicht die Malware selbst, sondern entzieht ihr den vertrauenswürdigsten Absender. Content-Filter (Sandboxing, Attachment-Analyse) und Authentifizierung sind komplementäre Schichten (Defense in Depth).

Der Sentrust-Vorteil

Wir positionieren DMARC korrekt als Identitätsschicht in Ihrer Sicherheitsarchitektur — und dokumentieren das Zusammenspiel mit Ihrem bestehenden Gateway.

Vollständiger Fachartikel mit Praxisfall & Quellen →

Social Engineering

Social Engineering ist die Manipulation von Menschen zur Umgehung technischer Sicherheitsmassnahmen — über Autorität, Dringlichkeit, Hilfsbereitschaft oder Angst.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Der Mensch ist die am häufigsten ausgenutzte «Schwachstelle». Jede technische Massnahme, die dem Angreifer Glaubwürdigkeit entzieht (etwa die gefälschte Chef-Adresse), reduziert die Wirksamkeit der Manipulation direkt.

Technik

Wirksame Abwehr kombiniert technische Kontrollen (DMARC, MFA, Zahlungs-Vier-Augen-Prinzip) mit Prozess- und Awareness-Massnahmen. Technik zuerst: Sie wirkt ohne Tagesform.

Der Sentrust-Vorteil

Wir liefern die technische Basis, auf der Awareness-Training überhaupt greifen kann: Wenn echte Mails verifiziert sind, wird «im Zweifel misstrauen» praktikabel.

Vollständiger Fachartikel mit Praxisfall & Quellen →

Account Takeover vs. Spoofing — die Abgrenzung

Beim Account Takeover versendet der Angreifer aus einem echten, kompromittierten Konto — die Mail ist technisch vollständig authentifiziert. Spoofing dagegen fälscht die Identität von aussen.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Wichtig für realistische Erwartungen: DMARC stoppt Spoofing, nicht kompromittierte Konten. Wer beides vermischt, kauft entweder zu wenig Schutz oder erwartet Falsches.

Technik

Gegen Takeover wirken MFA/Passkeys, Conditional Access und Anomalie-Erkennung. Gegen Spoofing wirken SPF/DKIM/DMARC. Ein vollständiges Schutzkonzept braucht beide Ebenen.

Der Sentrust-Vorteil

Wir sagen klar, was unser Service abdeckt und was nicht — und benennen im Audit auch Lücken ausserhalb unseres Pakets. Das ist Teil des Vertrauensversprechens.

Vollständiger Fachartikel mit Praxisfall & Quellen →

Vendor Email Compromise (Lieferketten-Phishing)

VEC ist BEC über die Lieferkette: Der Angreifer imitiert oder kompromittiert einen Ihrer Lieferanten und schleust manipulierte Rechnungen oder geänderte Bankverbindungen in laufende Geschäftsbeziehungen ein.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Zahlungen an «Lieferanten» mit geänderter IBAN fallen oft erst bei der Mahnung des echten Lieferanten auf. Umgekehrt gilt: Ist Ihre Domain ungeschützt, werden Ihre Kunden zum Ziel — in Ihrem Namen.

Technik

Abwehr auf Empfangsseite: Prüfung eingehender DMARC-Ergebnisse am Gateway, Prozessregel «Bankdaten-Änderung nur mit Rückruf». Auf Sendeseite: eigenes Enforcement, damit Partner Ihre Mails verifizieren können.

Der Sentrust-Vorteil

Ihr p=reject ist auch ein Service an Ihre Geschäftspartner: Deren Filter können Fälschungen in Ihrem Namen zuverlässig abweisen.

Vollständiger Fachartikel mit Praxisfall & Quellen →

Quishing (QR-Code-Phishing)

Quishing versteckt Phishing-Links in QR-Codes innerhalb von E-Mails oder Anhängen, um URL-Filter zu umgehen — der Empfänger scannt den Code privat mit dem Smartphone, ausserhalb des Unternehmensschutzes.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Der Angriff verlagert den Klick auf ein ungemanagtes Gerät. Beliebt für MFA-Reset- und «Lohnabrechnung»-Köder — Themen, bei denen Mitarbeitende schnell scannen.

Technik

Moderne Gateways dekodieren QR-Codes in Bildern und prüfen die Ziel-URL. Absender-Authentifizierung bleibt die vorgelagerte Schicht: Die glaubwürdigsten Quishing-Mails tragen gefälschte interne Absender.

Der Sentrust-Vorteil

Mit Enforcement kommt der gefälschte «HR-Absender» gar nicht erst in den Posteingang — der QR-Code wird nie gescannt.

Vollständiger Fachartikel mit Praxisfall & Quellen →

Brand Abuse (Markenmissbrauch)

Brand Abuse umfasst jede unautorisierte Nutzung Ihrer Markenidentität — gefälschte Absender, kopierte Logos, imitierte Landingpages, Fake-Shops und Social-Media-Profile.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Jeder Missbrauchsfall erodiert das wertvollste immaterielle Asset: die Erwartung Ihrer Kunden, dass «Absender = Marke» stimmt. Sinkendes Vertrauen senkt messbar Öffnungs- und Konversionsraten echter Kampagnen.

Technik

Der E-Mail-Kanal ist der einzige, der sich technisch vollständig absichern lässt: DMARC-Enforcement plus VMC-verifiziertes Logo machen Identität kryptographisch nachweisbar statt nur optisch behauptet.

Der Sentrust-Vorteil

Wir machen E-Mail zur geschützten Referenz Ihrer Markenidentität — und überwachen das Umfeld (Lookalikes, CT-Logs) im Abo weiter.

Vollständiger Fachartikel mit Praxisfall & Quellen →

Zustellbarkeit & Marketing-KPIs

Zustellbarkeit (Deliverability) vs. Zustellung (Delivery)

Zustellung heisst: Die Mail wurde vom Empfangsserver angenommen. Zustellbarkeit heisst: Sie landet im Posteingang statt im Spam-Ordner. Erst die zweite Kennzahl entscheidet über Geschäftswirkung.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

ESP-Dashboards zeigen fast immer die Zustellrate («99 % delivered») — der stille Umsatzverlust im Spam-Ordner bleibt unsichtbar. Wer nur Delivery misst, optimiert die falsche Zahl.

Technik

Inbox-Placement wird von Reputation, Authentifizierung (SPF/DKIM/DMARC), Engagement-Signalen und Inhalt bestimmt. Messbar über Seed-Tests und Postmaster-Daten, nicht über SMTP-Antwortcodes.

Der Sentrust-Vorteil

Wir messen Inbox-Placement vor und nach dem Enforcement-Projekt — Sie sehen den Effekt in der Kennzahl, die zählt.

Vollständiger Fachartikel mit Praxisfall & Quellen →

Inbox Placement Rate (IPR)

Die Inbox Placement Rate ist der Anteil versendeter E-Mails, der tatsächlich im Posteingang (nicht Spam, nicht blockiert) ankommt — die ehrlichste Deliverability-Kennzahl.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Rechenbeispiel: 100'000 Newsletter, 12 % im Spam = 12'000 unsichtbare Mails. Bei 2 % Konversion und CHF 80 Warenkorb sind das CHF 19'200 entgangener Umsatz — pro Versand.

Technik

Gemessen via Seed-Listen (Testadressen bei allen grossen Providern) und Panel-Daten. Authentifizierung ist der grösste einzeln kontrollierbare Hebel auf die IPR.

Der Sentrust-Vorteil

IPR-Baseline im Audit, IPR-Verlauf im Quartalsreport — Deliverability wird bei uns eine Management-Kennzahl, kein Bauchgefühl.

Vollständiger Fachartikel mit Praxisfall & Quellen →

Öffnungsrate & der BIMI-Uplift

Die Öffnungsrate misst den Anteil der Empfänger, die eine zugestellte Mail öffnen. Ein verifiziertes Markenlogo im Posteingang (BIMI) erhöht Wiedererkennung und damit die Öffnungswahrscheinlichkeit messbar.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Branchenstudien berichten von Öffnungsraten-Uplifts im Bereich von etwa 10–20 % durch BIMI-Logos — auf Jahresvolumen gerechnet oft der grösste einzelne Marketing-Hebel unterhalb der Betreffzeile.

Technik

Messung seit Apple Mail Privacy Protection verzerrt (automatische Pixel-Ladung); sauber ist ein A/B-Vergleich über Klick- und Konversionsraten sowie Provider-Segmente mit/ohne BIMI-Anzeige.

Der Sentrust-Vorteil

Wir definieren das Messdesign vor dem Rollout, damit der Uplift belastbar nachweisbar ist — Ihr Marketing bekommt eine saubere Vorher/Nachher-Story.

Vollständiger Fachartikel mit Praxisfall & Quellen →

Absender-Reputation (Domain- & IP-Reputation)

Die Absender-Reputation ist die von Mailbox-Providern geführte Vertrauensbewertung Ihrer Domain und Versand-IPs — sie entscheidet massgeblich über Inbox, Spam-Ordner oder Ablehnung.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Reputation ist ein Vermögenswert mit Gedächtnis: Sie baut sich über Monate auf und kann durch einen einzigen schlechten Versand (gekaufte Liste, Spam-Trap-Treffer) einbrechen.

Technik

Signale: Complaint Rate, Bounce-Quote, Spam-Trap-Treffer, Engagement, Authentifizierungs-Konsistenz. Seit der Verbreitung von DMARC verlagert sich das Gewicht von IP- auf Domain-Reputation — Ihre Domain trägt ihre Historie zu jedem Provider mit.

Der Sentrust-Vorteil

Wir überwachen Reputationssignale (u. a. Google Postmaster) im Abo und schlagen Alarm, bevor ein Trend zum Blockierungsproblem wird.

Vollständiger Fachartikel mit Praxisfall & Quellen →

Spamfilter & Content-Filter

Spamfilter bewerten eingehende Mails mehrstufig — Verbindungsdaten, Authentifizierung, Reputation, Inhalt — und entscheiden über Annahme, Spam-Ordner oder Ablehnung.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Der verbreitete Reflex «der Inhalt war wohl zu werblich» greift meist zu kurz: Authentifizierungs- und Reputationssignale wiegen heute schwerer als einzelne Reizwörter im Text.

Technik

Moderne Filter sind ML-Systeme mit Feedback aus Milliarden Nutzerinteraktionen. Deterministisch beeinflussbar sind vor allem die Vorstufen: SPF/DKIM/DMARC-Pass, saubere Listen-Hygiene, konsistente Versand-Infrastruktur.

Der Sentrust-Vorteil

Wir bringen die deterministischen Faktoren auf Grün — damit Ihr Marketing sich auf Inhalt und Timing konzentrieren kann statt auf Filter-Raterei.

Vollständiger Fachartikel mit Praxisfall & Quellen →

Blocklists (RBL / DNSBL)

Blocklists (Realtime Blackhole Lists) sind öffentlich abfragbare Verzeichnisse von IPs und Domains, die als Spam-Quellen eingestuft wurden — z. B. Spamhaus. Viele Mailserver weisen gelistete Absender pauschal ab.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Ein Listing kann den Mailversand des ganzen Unternehmens über Nacht lahmlegen — auch Transaktionsmails wie Auftragsbestätigungen und Passwort-Resets.

Technik

Abfrage per DNS: Der Empfangsserver prüft 4.3.2.1.zen.spamhaus.org für die einliefernde IP 1.2.3.4. Delisting-Prozesse variieren je nach Liste von Self-Service bis zu begründetem Antrag.

Der Sentrust-Vorteil

Unser Monitoring prüft die relevanten Listen laufend; im Ereignisfall übernehmen wir Ursachenanalyse und Delisting-Kommunikation.

Vollständiger Fachartikel mit Praxisfall & Quellen →

Complaint Rate & Feedback Loops (FBL)

Die Complaint Rate ist der Anteil der Empfänger, die eine Mail als Spam markieren. Feedback Loops sind Kanäle, über die Provider diese Beschwerden an den Absender zurückmelden.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Google und Yahoo definieren harte Schwellen: Ab 0.3 % Beschwerdequote drohen Bulk-Sendern massive Zustellprobleme; empfohlen wird unter 0.1 %. Das ist keine Richtlinie, sondern gelebte Filterpraxis.

Technik

Gmail meldet die Quote über Postmaster Tools (aggregiert), klassische FBLs (Yahoo, Microsoft) liefern Einzelmeldungen im ARF-Format an eine registrierte Adresse.

Der Sentrust-Vorteil

Wir richten FBL-Registrierungen und Postmaster-Zugänge ein und verdrahten die Kennzahl in Ihr Quartalsreporting.

Vollständiger Fachartikel mit Praxisfall & Quellen →

Bounce (Hard Bounce / Soft Bounce)

Ein Bounce ist eine unzustellbare Mail. Hard Bounces sind permanent (Adresse existiert nicht, SMTP 5xx), Soft Bounces temporär (Postfach voll, Server nicht erreichbar, SMTP 4xx).

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Hohe Hard-Bounce-Quoten signalisieren Providern «gekaufte oder veraltete Liste» und beschädigen die Reputation überproportional — Listen-Hygiene ist Reputationspflege.

Technik

SMTP-Statuscodes: 550 5.1.1 (User unknown) = sofort austragen; 452 4.2.2 (Mailbox full) = Retry-Logik. Gute ESPs automatisieren die Unterscheidung, prüfen sollte man sie trotzdem.

Der Sentrust-Vorteil

Im Audit prüfen wir Bounce-Handling und Listen-Hygiene Ihrer Versandsysteme — oft die schnellste Reputationsverbesserung überhaupt.

Vollständiger Fachartikel mit Praxisfall & Quellen →

IP- & Domain-Warm-up

Warm-up ist der kontrollierte, schrittweise Volumenaufbau beim Versand über neue IPs oder Domains, damit Mailbox-Provider Vertrauen aufbauen können, bevor Volllast anliegt.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Der klassische Fehler bei ESP- oder CRM-Migrationen: Tag 1 volles Volumen über die neue Infrastruktur — die Provider drosseln, Kampagnen landen wochenlang im Spam.

Technik

Typisch: Start mit den engagiertesten Segmenten, tägliche Volumensteigerung (z. B. Verdopplung) über 2–6 Wochen, laufende Kontrolle von Bounce-, Complaint- und Placement-Signalen je Provider.

Der Sentrust-Vorteil

Bei Infrastruktur-Wechseln planen wir den Warm-up mit — inklusive Anpassung von SPF/DKIM auf die neue Plattform, bevor die erste Mail läuft.

Vollständiger Fachartikel mit Praxisfall & Quellen →

Dedizierte vs. geteilte Versand-IP

Bei geteilten IPs (Shared) versenden viele ESP-Kunden über dieselben Adressen und teilen sich die Reputation; eine dedizierte IP gehört exklusiv Ihnen — mit voller Kontrolle und voller Verantwortung.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Faustregel: Unter ~100'000 Mails/Monat ist Shared meist besser (stabiles Grundvolumen), darüber lohnt Dediziert. Die falsche Wahl kostet Zustellbarkeit in beide Richtungen.

Technik

Dedizierte IPs brauchen Warm-up und konstantes Volumen (Reputation «verdunstet» bei Pausen). Mit DMARC verlagert sich Reputation ohnehin zunehmend auf die Domain — die IP-Frage wird zweitrangig, die Domain-Hygiene erstrangig.

Der Sentrust-Vorteil

Wir beraten die IP-Strategie im Kontext Ihres Volumens und Ihrer Versandmuster — herstellerneutral, ohne ESP-Verkaufsinteresse.

Vollständiger Fachartikel mit Praxisfall & Quellen →

Engagement-Signale

Engagement-Signale sind Empfänger-Interaktionen — Öffnen, Klicken, Antworten, Verschieben in den Posteingang, aber auch Löschen ohne Lesen —, die Mailbox-Provider zur Bewertung künftiger Zustellung heranziehen.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Wer an unengagierte Empfänger weitersendet, trainiert den Filter gegen sich selbst. Sunset-Policies (inaktive Adressen ruhen lassen) sind darum Deliverability-Massnahmen, keine Marketing-Kosmetik.

Technik

Provider gewichten Signale nutzerindividuell: Dieselbe Kampagne kann beim engagierten Kunden im Posteingang und beim inaktiven im Spam landen. Segmentierung nach Aktivität ist daher direkt zustellwirksam.

Der Sentrust-Vorteil

Unsere Deliverability-Reviews verbinden Authentifizierungs- mit Engagement-Daten — und geben Ihrem Marketing konkrete Segmentierungs-Empfehlungen.

Vollständiger Fachartikel mit Praxisfall & Quellen →

List-Unsubscribe & One-Click (RFC 8058)

Der List-Unsubscribe-Header ermöglicht Abmeldung direkt im Mail-Client; RFC 8058 definiert die One-Click-Variante per HTTPS-POST, die Gmail und Yahoo für Bulk-Sender verbindlich fordern.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Kontraintuitiv, aber belegt: Einfache Abmeldung schützt die Reputation — wer sich nicht abmelden kann, drückt stattdessen «Spam», und das kostet die Zustellbarkeit aller künftigen Mails.

Technik

Zwei Header: List-Unsubscribe: <https://…>, <mailto:…> und List-Unsubscribe-Post: List-Unsubscribe=One-Click. Der POST muss ohne Login und ohne Bestätigungsseite wirken.

Der Sentrust-Vorteil

Teil unseres Bulk-Sender-Compliance-Checks: Wir prüfen alle Versandsysteme auf korrekte RFC-8058-Umsetzung — Pflicht seit den Gmail/Yahoo-Regeln 2024.

Vollständiger Fachartikel mit Praxisfall & Quellen →

Seed-Testing & Inbox-Monitoring

Seed-Testing versendet Kampagnen zusätzlich an ein kontrolliertes Netz von Testadressen bei allen relevanten Providern und misst, wo die Mail tatsächlich landet: Inbox, Spam, Promotions-Tab oder gar nicht.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Die einzige Methode, Spam-Ordner-Platzierung vor dem Schaden zu sehen. ESP-Statistiken zeigen sie nicht — der Provider meldet «angenommen» auch bei Spam-Zustellung.

Technik

Seed-Listen decken Provider-Matrix und Client-Varianten ab; ergänzt um Panel-Daten realer Postfächer für statistische Breite. Aussagekraft steigt mit Regelmässigkeit (Trend statt Einzelmessung).

Der Sentrust-Vorteil

Im Premium- und Enterprise-Abo laufen regelmässige Seed-Tests mit — Abweichungen erscheinen in Ihrem Report, bevor das Marketing sie im Umsatz spürt.

Vollständiger Fachartikel mit Praxisfall & Quellen →

E-Mail-ROI (Return on Investment)

Der E-Mail-ROI setzt den durch E-Mail erzielten Umsatz ins Verhältnis zu den Kanalkosten. E-Mail gehört mit typischen Faktoren von 30–40:1 zu den rentabelsten Marketingkanälen überhaupt.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Gerade weil der Kanal so rentabel ist, ist jeder Prozentpunkt verlorener Zustellbarkeit teuer. Authentifizierung und BIMI sind darum keine IT-Kosten, sondern Skalierungsfaktoren auf einen bereits profitablen Kanal.

Technik

Saubere Attribution erfordert UTM-Disziplin und Konversions-Tracking über den gesamten Funnel: Zustellung → Inbox-Placement → Öffnung → Klick → Konversion. Jede Stufe ist einzeln optimierbar.

Der Sentrust-Vorteil

Unser Reporting rechnet Deliverability-Gewinne in Umsatzäquivalente um — die Sprache, in der CFO und CMO Investitionen bewerten.

Vollständiger Fachartikel mit Praxisfall & Quellen →

Das Mail-Ökosystem

ESP (E-Mail Service Provider)

Ein ESP ist eine Plattform für den professionellen E-Mail-Versand — z. B. Mailchimp, Brevo, HubSpot, Salesforce Marketing Cloud. Er stellt Versand-Infrastruktur, Listenverwaltung und Kampagnen-Tools.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Jeder ESP ist eine autorisierungspflichtige Versandquelle: Er muss in SPF eingebunden und mit eigenem DKIM-Schlüssel versehen sein — sonst scheitern seine Mails am DMARC Ihrer eigenen Domain.

Technik

Einbindung typischerweise per include: im SPF und CNAME-delegierten DKIM-Selektoren. Wichtig: Custom-Domain-Authentifizierung aktivieren, sonst signiert der ESP mit seiner eigenen Domain — kein DMARC-Alignment.

Der Sentrust-Vorteil

Wir inventarisieren alle ESPs aus Ihren DMARC-Reports und konfigurieren jede Plattform auf sauberes Alignment — auch die, von der die IT nichts wusste.

Vollständiger Fachartikel mit Praxisfall & Quellen →

MTA (Mail Transfer Agent)

Der MTA ist die Server-Software, die E-Mails zwischen Systemen transportiert — etwa Postfix, Exim oder die MTAs hinter Microsoft 365 und Google Workspace.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Selbstbetriebene MTAs (alte ERP-Server, Multifunktionsdrucker mit Direktversand!) sind häufige unentdeckte Versandquellen, die nach DMARC-Enforcement plötzlich keine Mails mehr zustellen.

Technik

MTAs kommunizieren via SMTP (Port 25 Server-zu-Server), signieren ggf. mit DKIM und werten eingehend SPF/DMARC aus. Empfehlung: Alle internen Systeme über ein zentrales Smart-Host-Relay führen.

Der Sentrust-Vorteil

Unsere Report-Analyse findet jeden versendenden MTA in Ihrer Infrastruktur — die Drucker-Überraschung passiert bei uns im Audit, nicht nach dem Enforcement.

Vollständiger Fachartikel mit Praxisfall & Quellen →

MUA (Mail User Agent) & Client-Darstellung

Der MUA ist das Programm des Endnutzers — Apple Mail, Outlook, Gmail-App. Er entscheidet, was der Empfänger sieht: Anzeigename, Logo (BIMI), Verifikations-Häkchen, Warnhinweise.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Ihre Markenwahrnehmung im Posteingang wird vom MUA gerendert. Ob Ihr Logo erscheint, hängt von Client-Support und korrekter BIMI-Kette ab — Client-Matrix kennen heisst Wirkung planen können.

Technik

BIMI-Support (Stand 2026): Gmail (Web + Apps), Apple Mail (ab iOS 16/macOS Ventura), Yahoo/AOL, La Poste u. a. Microsoft Outlook/M365 unterstützt BIMI weiterhin nicht flächendeckend — dort wirkt das Enforcement, nicht das Logo.

Der Sentrust-Vorteil

Wir liefern Ihnen die Client-Abdeckungs-Matrix für Ihre Empfängerstruktur — B2C-Listen sehen das Logo häufiger als reine B2B-Outlook-Welten, und das gehört ehrlich in jede ROI-Rechnung.

Vollständiger Fachartikel mit Praxisfall & Quellen →

Mailbox-Provider (Gmail, Microsoft, Yahoo & Co.)

Mailbox-Provider betreiben die Empfänger-Postfächer und setzen die Spielregeln des Ökosystems: Authentifizierungspflichten, Volumen-Schwellen, Beschwerdegrenzen, BIMI-Darstellung.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Wenige Anbieter kontrollieren den Grossteil aller Postfächer. Ihre Anforderungen (Gmail/Yahoo-Regeln 2024, Microsoft ab 2025) sind de-facto-Gesetze: Wer sie ignoriert, verliert Reichweite — unabhängig von Inhaltsqualität.

Technik

Jeder Provider gewichtet Signale eigen: Gmail stark ML- und engagement-getrieben, Microsoft mit eigenen Reputationssystemen (SNDS), Yahoo FBL-orientiert. Deliverability-Arbeit ist immer providerspezifisch.

Der Sentrust-Vorteil

Wir übersetzen die Regelwerke aller grossen Provider in eine Compliance-Matrix für Ihre Domains und halten sie aktuell, wenn sich Anforderungen ändern.

Vollständiger Fachartikel mit Praxisfall & Quellen →

SMTP (Simple Mail Transfer Protocol)

SMTP (RFC 5321) ist das Transportprotokoll der E-Mail seit 1982. Es regelt die Übergabe von Nachrichten zwischen Servern — und enthält von Haus aus keinerlei Absender-Authentifizierung.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Das Kernproblem des E-Mail-Kanals in einem Satz: Das Weltprotokoll vertraut jedem. SPF, DKIM und DMARC sind nachgerüstete Reparaturen dieser 40 Jahre alten Vertrauenslücke.

Technik

Dialog aus Kommandos (EHLO, MAIL FROM, RCPT TO, DATA) über Port 25 (Server-zu-Server) bzw. 587/465 (Einlieferung mit Auth). Der MAIL FROM (Envelope) ist vom sichtbaren From:-Header unabhängig — die Wurzel des Spoofing-Problems.

Der Sentrust-Vorteil

Sie müssen SMTP nicht verstehen — wir schon. Unser Audit liest Ihre Mailflüsse auf Protokollebene und übersetzt den Befund in Entscheidungsvorlagen.

Vollständiger Fachartikel mit Praxisfall & Quellen →

STARTTLS & Transportverschlüsselung

STARTTLS rüstet eine bestehende SMTP-Verbindung auf TLS-Verschlüsselung um. Es schützt die Übertragung zwischen Servern — nicht den Inhalt im Postfach und nicht die Absender-Identität.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Transportverschlüsselung ist heute Erwartungsstandard (und Datenschutz-Thema bei Personendaten). Aber: STARTTLS allein ist gegen aktive Angreifer strippbar — dafür gibt es MTA-STS und DANE.

Technik

Opportunistisches TLS: Der Sender fragt STARTTLS an; antwortet der Empfänger nicht, fällt die Verbindung auf Klartext zurück. Ein Man-in-the-Middle kann die Capability-Antwort entfernen («Downgrade») — ohne Policy merkt es niemand.

Der Sentrust-Vorteil

Wir prüfen TLS-Versionen und Cipher-Suiten Ihrer Mailwege im Audit und empfehlen, wo MTA-STS die Downgrade-Lücke schliessen soll.

Vollständiger Fachartikel mit Praxisfall & Quellen →

MTA-STS (SMTP MTA Strict Transport Security)

MTA-STS (RFC 8461) lässt eine Domain per Policy erklären: «Mails an uns nur über validiertes TLS.» Damit werden Downgrade- und Umleitungs-Angriffe auf den Mailtransport unterbunden.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Relevant für alle, die vertrauliche Inhalte per Mail empfangen (HR, Recht, Finanzen) — und zunehmend Prüfpunkt in Sicherheits-Audits und Lieferantenbewertungen.

Technik

Zwei Komponenten: TXT-Record _mta-sts.domain.ch (Policy-Version/ID) und Policy-Datei unter https://mta-sts.domain.ch/.well-known/mta-sts.txt (mode: enforce, erlaubte MX-Muster, max_age).

Der Sentrust-Vorteil

Im Enterprise-Paket richten wir MTA-STS inklusive Policy-Hosting ein — Sie brauchen dafür keinen eigenen Webserver zu betreiben.

Vollständiger Fachartikel mit Praxisfall & Quellen →

TLS-RPT (SMTP TLS Reporting)

TLS-RPT (RFC 8460) ist das Reporting-Gegenstück zu MTA-STS: Sendende Server melden täglich, ob TLS-Verbindungen zu Ihrer Domain gelangen oder scheiterten — und warum.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Ohne TLS-RPT ist eine strikte MTA-STS-Policy ein Blindflug: Fehlkonfigurationen würden Mails geräuschlos abweisen. Mit Reporting wird Transportsicherheit beherrschbar wie DMARC.

Technik

TXT-Record _smtp._tls.domain.ch mit v=TLSRPTv1; rua=mailto:…. Reports kommen als JSON (Erfolgs-/Fehlerzähler je Policy und MX) — analog zur DMARC-RUA-Pipeline verarbeitbar.

Der Sentrust-Vorteil

TLS-RPT läuft bei uns in dieselbe Auswertungs-Pipeline wie Ihre DMARC-Reports — ein Dashboard für Identität und Transport.

Vollständiger Fachartikel mit Praxisfall & Quellen →

DANE (DNS-based Authentication of Named Entities)

DANE (RFC 7672 für SMTP) bindet TLS-Zertifikate per DNS an eine Domain: TLSA-Records legen fest, welches Zertifikat der Mailserver vorweisen muss — abgesichert durch DNSSEC.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Die härteste verfügbare Transportabsicherung; in einigen Märkten (NL, DE-Behörden) bereits Beschaffungskriterium. Setzt DNSSEC voraus — eine Infrastrukturentscheidung, kein Quick Win.

Technik

TLSA-Record z. B. _25._tcp.mail.domain.ch TLSA 3 1 1 <SHA-256 des SPKI>. Sendende MTAs mit DANE-Support validieren das Server-Zertifikat gegen den Record statt (nur) gegen CA-Vertrauensketten.

Der Sentrust-Vorteil

Wir beraten ehrlich, ob DANE für Ihre Empfängerstruktur Mehrwert bringt oder ob MTA-STS pragmatischer ist — und implementieren beides sauber.

Vollständiger Fachartikel mit Praxisfall & Quellen →

Google Postmaster Tools

Google Postmaster Tools ist das kostenlose Dashboard, in dem Gmail Domain-Inhabern Reputations-, Authentifizierungs- und Beschwerdedaten über ihre Versanddomains offenlegt.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Der einzige direkte Blick in die Gmail-Bewertung Ihrer Domain — für die meisten Unternehmen ist Gmail der grösste einzelne Empfänger-Provider. Wer die Daten nicht nutzt, verhandelt blind.

Technik

Verifikation per DNS-Record; Kennzahlen: Domain-/IP-Reputation (4 Stufen), Spam Rate, SPF/DKIM/DMARC-Erfolgsquoten, TLS-Quote, Zustellfehler. Seit v2 mit Compliance-Status zu den Sender Requirements.

Der Sentrust-Vorteil

Wir richten den Zugang ein, überwachen die Trends und eskalieren Auffälligkeiten proaktiv — Postmaster-Daten fliessen direkt in Ihr Quartalsreporting.

Vollständiger Fachartikel mit Praxisfall & Quellen →

E-Mail-Header (Anatomie einer Nachricht)

Der Header ist der Metadaten-Block jeder E-Mail: Absender, Empfänger, Zeitstempel, Routing-Stationen (Received:), Signaturen (DKIM-Signature:) und Prüfergebnisse (Authentication-Results:).

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Bei jedem Vorfall («War diese Mail echt?») ist der vollständige Header das Beweismittel erster Ordnung — Mitarbeitende sollten wissen, wie man ihn exportiert, bevor der Ernstfall eintritt.

Technik

Lesereihenfolge für Forensik: Authentication-Results des eigenen Gateways → Received-Kette rückwärts (jeder Hop stempelt oben auf) → From/Reply-To/Return-Path-Abgleich → DKIM-Domain (d=) vs. From-Domain.

Der Sentrust-Vorteil

Verdächtige Mail? Header an uns — Sie erhalten eine forensische Kurzbewertung mit Klartext-Urteil statt Fachchinesisch.

Vollständiger Fachartikel mit Praxisfall & Quellen →

Transaktionale vs. Marketing-E-Mails

Transaktionsmails werden durch Nutzeraktionen ausgelöst (Bestellbestätigung, Passwort-Reset, Rechnung); Marketing-Mails sind kampagnengetriebener Massenversand. Beide brauchen Authentifizierung — aber getrennte Behandlung.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Eine Passwort-Reset-Mail im Spam-Ordner ist ein Support-Ticket; eine blockierte Rechnung ein Liquiditätsthema. Transaktionsmails sind geschäftskritischer als jede Kampagne — und teilen sich oft fahrlässig deren Reputation.

Technik

Best Practice: Trennung über Subdomains (mail.firma.ch für transaktional, news.firma.ch für Marketing) mit je eigenem DKIM-Selektor — Reputationsschäden einer Kampagne bleiben so isoliert.

Der Sentrust-Vorteil

Wir entwerfen Ihre Subdomain-Strategie im Audit und setzen die Trennung um, ohne dass ein System offline geht.

Vollständiger Fachartikel mit Praxisfall & Quellen →

Versandquellen-Inventar & Shadow-IT

Das Versandquellen-Inventar ist die vollständige Liste aller Systeme, die im Namen Ihrer Domain E-Mails versenden — vom CRM über das Buchhaltungstool bis zum Ticketsystem der Fachabteilung (Shadow-IT).

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

In der Praxis finden sich bei mittleren Unternehmen regelmässig 10–30 Versandquellen — der IT bekannt sind oft weniger als die Hälfte. Jede unbekannte Quelle ist ein potenzieller Mail-Ausfall beim Enforcement.

Technik

Erhebung datengetrieben statt per Umfrage: 4–6 Wochen DMARC-RUA-Reports zeigen jede real sendende Quelle mit Volumen und Auth-Status. Das Inventar wird dann klassifiziert: legitim → alignen, illegitim → auslaufen lassen.

Der Sentrust-Vorteil

Das Inventar ist Kernstück unserer Phase 1 — und wird im Abo laufend fortgeschrieben: Neue Quellen erscheinen bei uns als Ticket, nicht als Ausfall.

Vollständiger Fachartikel mit Praxisfall & Quellen →

Smart Host / Mail-Relay

Ein Smart Host ist ein zentrales Relay, über das interne Systeme (ERP, Scanner, Server-Jobs) ihre Mails versenden, statt selbst direkt zuzustellen — ein Aufräum-Werkzeug für gewachsene Infrastrukturen.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Zwanzig direkt sendende Altsysteme einzeln DMARC-konform zu machen ist teuer; sie auf ein Relay zu bündeln, macht Authentifizierung, Logging und TLS an einer Stelle beherrschbar.

Technik

Interne Systeme liefern per SMTP-Auth an das Relay (z. B. M365 High-Volume-Email, SMTP2GO, eigener Postfix); nur das Relay steht in SPF und signiert DKIM. Nebeneffekt: zentrale Ratensteuerung und Audit-Trail.

Der Sentrust-Vorteil

Wo das Inventar Wildwuchs zeigt, entwerfen wir die Relay-Konsolidierung gleich mit — weniger bewegliche Teile, dauerhaft weniger Wartung.

Vollständiger Fachartikel mit Praxisfall & Quellen →

Compliance, Governance & Managed Service

NIS2-Richtlinie (EU)

NIS2 ist die EU-Richtlinie für Cybersicherheit kritischer und wichtiger Einrichtungen. Sie verpflichtet betroffene Unternehmen zu Risikomanagement-Massnahmen — explizit auch zur Sicherheit der Kommunikation.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Auch Schweizer Unternehmen sind betroffen, wenn sie in der EU tätig sind oder in Lieferketten regulierter EU-Kunden stehen — Lieferantenfragebögen fragen E-Mail-Authentifizierung zunehmend explizit ab. Geschäftsleitungen haften bei Pflichtverletzung persönlich.

Technik

NIS2 schreibt DMARC nicht wörtlich vor, verlangt aber «Stand der Technik» für Kommunikationssicherheit — und der ist bei E-Mail-Identität klar definiert: SPF, DKIM, DMARC auf Enforcement. ENISA-Guidance nennt die Protokolle ausdrücklich.

Der Sentrust-Vorteil

Unsere Compliance-Dokumentation ist audit-tauglich formuliert — Sie beantworten Lieferantenfragebögen mit Nachweisen statt Absichtserklärungen.

Vollständiger Fachartikel mit Praxisfall & Quellen →

DORA (Digital Operational Resilience Act)

DORA ist die EU-Verordnung für digitale Betriebsstabilität im Finanzsektor (anwendbar seit Januar 2025). Sie regelt IKT-Risikomanagement, Vorfallmeldung und Drittparteien-Risiken für Finanzunternehmen.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Für Banken, Versicherer, Zahlungsdienstleister — und deren IKT-Dienstleister, auch aus der Schweiz. Phishing-resistente Kommunikation mit Kunden gehört zum erwarteten Schutzniveau; Vorfälle sind meldepflichtig.

Technik

DORA verlangt dokumentierte Schutzmassnahmen und deren Wirksamkeitsnachweis. DMARC-Reports liefern genau das: kontinuierliche, maschinenlesbare Evidenz über Missbrauchsversuche und Abwehrquote.

Der Sentrust-Vorteil

Unser Reporting ist als Wirksamkeitsnachweis konzipiert — Kennzahlen, Trend, Vorfälle, Massnahmen. Direkt ablagefähig im IKT-Risikodossier.

Vollständiger Fachartikel mit Praxisfall & Quellen →

revDSG & DSGVO im E-Mail-Kontext

Das revidierte Schweizer Datenschutzgesetz (revDSG, seit 2023) und die EU-DSGVO verpflichten zu angemessener Datensicherheit bei der Bearbeitung von Personendaten — E-Mail-Verkehr eingeschlossen.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Erfolgreiches Spoofing Ihrer Domain kann Personendaten Dritter kompromittieren (Phishing-Opfer geben Daten «an Sie»). Fehlende Basis-Absicherung wird dann schnell zur Frage der Sorgfaltspflicht — inkl. Melde- und Bussgeldrisiken.

Technik

«Angemessene Massnahmen» bemessen sich am Stand der Technik: Transportverschlüsselung (TLS/MTA-STS) und Absender-Authentifizierung (DMARC-Enforcement) gelten als Basis-Hygiene, nicht als Kür.

Der Sentrust-Vorteil

Als Schweizer Anbieter dokumentieren wir revDSG-konform und liefern Ihrem DSB die technischen Nachweise in Berichtsform zu.

Vollständiger Fachartikel mit Praxisfall & Quellen →

ISO/IEC 27001 & E-Mail-Kontrollen

ISO/IEC 27001 ist die internationale Norm für Informationssicherheits-Managementsysteme (ISMS). Ihre Kontrollen (Annex A) verlangen u. a. Schutz der Informationsübertragung und Schutz vor Malware/Phishing.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Bei Zertifizierung und Re-Audits fragen Prüfer konkret: «Wie stellen Sie sicher, dass Ihre Domain nicht für Phishing missbraucht wird?» Eine p=none-Antwort ist eine Feststellungs-Einladung.

Technik

Relevante Kontrollbereiche (ISO 27001:2022): 5.14 Informationsübertragung, 8.7 Schutz gegen Malware, 5.7 Threat Intelligence. DMARC-Enforcement plus Report-Monitoring bedient alle drei mit einem Mechanismus.

Der Sentrust-Vorteil

Wir liefern die Kontroll-Dokumentation im Format Ihres ISMS — Massnahme, Verantwortlichkeit, Nachweis, Wirksamkeitsmessung. Ihr Auditor bekommt Antworten, keine Ausreden.

Vollständiger Fachartikel mit Praxisfall & Quellen →

PCI DSS 4.0 & Anti-Phishing-Anforderungen

PCI DSS ist der Sicherheitsstandard der Kartenindustrie für alle, die Kartendaten verarbeiten. Version 4.0 fordert in Requirement 5.4.1 explizit automatisierte Mechanismen zum Schutz des Personals vor Phishing-Angriffen.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Für Händler und Zahlungsdienstleister ist der Anforderungspunkt seit 31. März 2025 verpflichtend. DMARC wird in der offiziellen Guidance als geeigneter Mechanismus genannt — Nichterfüllung gefährdet die Zertifizierung.

Technik

Erfüllung typischerweise durch Kombination: DMARC (idealerweise Enforcement) auf eigenen Domains, eingangsseitige Auswertung am Gateway, technische Anti-Phishing-Kontrollen. Awareness allein genügt Requirement 5.4.1 ausdrücklich nicht.

Der Sentrust-Vorteil

Wir mappen unsere Leistungen direkt auf Requirement 5.4.1 und liefern den Text-Baustein für Ihren Self-Assessment-Questionnaire (SAQ) mit.

Vollständiger Fachartikel mit Praxisfall & Quellen →

Cyber-Versicherung & DMARC

Cyber-Versicherungen decken Schäden aus IT-Sicherheitsvorfällen. Versicherer prüfen vor Abschluss zunehmend technische Mindeststandards — E-Mail-Authentifizierung erscheint regelmässig in den Risikofragebögen.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Fehlendes DMARC kann Prämien erhöhen, Deckungsausschlüsse begründen (insbesondere für BEC/Zahlungsbetrug) oder im Schadenfall zur Leistungskürzung wegen Obliegenheitsverletzung führen.

Technik

Fragebogen-Standardpunkte: MFA, Backups, EDR, Patch-Management — und «SPF/DKIM/DMARC implementiert? Policy-Level?». Enforcement-Nachweis per DNS-Record und Report-Historie ist in Minuten erbracht, wenn er existiert.

Der Sentrust-Vorteil

Unsere Kunden beantworten die E-Mail-Sektion jedes Versicherungsfragebogens mit «ja, seit Datum X, hier der Nachweis» — das zahlt direkt auf Prämie und Deckung ein.

Vollständiger Fachartikel mit Praxisfall & Quellen →

Managed Service vs. Self-Service-SaaS

Self-Service-SaaS liefert Ihnen ein Werkzeug und ein Dashboard — die Arbeit bleibt bei Ihnen. Ein Managed Service liefert das Ergebnis: Beim Werkzeug, der Analyse und jeder Änderung arbeitet der Dienstleister.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

DMARC-Tools scheitern in der Praxis selten an der Software, sondern am fehlenden internen Owner: Reports laufen auf, niemand interpretiert sie, die Domain bleibt jahrelang auf p=none. Das Tool-Abo wird zur Alibi-Ausgabe.

Technik

Auch Sentrust nutzt professionelle Analyse-Plattformen — der Unterschied ist die Verantwortung: Wir interpretieren, entscheiden, ändern DNS, koordinieren mit Ihren Tool-Anbietern und haften vertraglich für den Fortschritt bis p=reject.

Der Sentrust-Vorteil

Genau das ist unser Geschäftsmodell: Zero-Friction. Sie kaufen den Zustand «geschützt und sichtbar», nicht ein weiteres Login.

Vollständiger Fachartikel mit Praxisfall & Quellen →

Zero-Friction-Implementierung

Zero-Friction-Implementierung ist das Sentrust-Lieferprinzip: Das gesamte Projekt — Audit, DNS-Änderungen, Tool-Konfiguration, Zertifikatsprozesse, Monitoring — läuft ohne Arbeitspakete auf Kundenseite.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Das interne Engpass-Problem verschwindet: kein Projektleiter, keine geblockten IT-Sprints, keine Lernkurve. Ihr Aufwand beschränkt sich auf Freigaben — typischerweise unter zwei Stunden für das Gesamtprojekt.

Technik

Umsetzung wahlweise über delegierten DNS-Zonen-Zugriff, CNAME-Delegation der Auth-Records an unsere verwaltete Zone oder präzise Change-Anweisungen an Ihren Provider — je nach Ihrer Governance-Vorgabe. Jede Änderung mit Rollback-Plan.

Der Sentrust-Vorteil

Das ist der Kern unseres Versprechens — deshalb steht es als eigener Begriff in diesem Glossar.

Vollständiger Fachartikel mit Praxisfall & Quellen →

SLA (Service Level Agreement)

Ein SLA definiert messbare Leistungszusagen eines Dienstleisters: Reaktionszeiten, Verfügbarkeiten, Eskalationswege und die Folgen bei Nichteinhaltung.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Bei E-Mail-Identität zählen Stunden: Ein falsch konfigurierter Record oder ein ablaufendes Zertifikat wirkt sofort auf Zustellung und Logo-Anzeige. Ohne SLA ist «wir kümmern uns» unverbindlich.

Technik

Sinnvolle SLA-Metriken in diesem Feld: Time-to-Acknowledge bei Alerts, Time-to-Change für DNS-Anpassungen, Zertifikats-Erneuerung X Tage vor Ablauf, Reporting-Turnus, definierter Eskalationspfad zu Registrar/CA.

Der Sentrust-Vorteil

Unsere Abos enthalten gestaffelte SLAs bis zu 4h-Reaktionszeit (Enterprise) — vertraglich, nicht als Marketingversprechen.

Vollständiger Fachartikel mit Praxisfall & Quellen →

DMARC-Enforcement-Roadmap (none → quarantine → reject)

Die Enforcement-Roadmap ist der kontrollierte Stufenplan von der reinen Beobachtung (p=none) über Quarantäne bis zur Abweisung (p=reject) — mit datenbasierten Kriterien für jeden Übergang.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Zu schnell eskaliert = legitime Mails verschwinden; nie eskaliert = kein Schutz und keine BIMI-Fähigkeit. Die Roadmap ist das Risikomanagement zwischen beiden Fehlern — und der Taktgeber des gesamten Projekts.

Technik

Typische Gates: Übergang zu quarantine erst ab ~98 % Alignment-Quote legitimer Quellen über mehrere Wochen; Feinsteuerung via pct=-Stufen und Subdomain-Policy sp=; reject nach stabiler Quarantäne-Phase ohne False Positives.

Der Sentrust-Vorteil

Unsere Roadmap hat feste Prüfpunkte und dokumentierte Freigaben — Sie sehen jederzeit, auf welcher Stufe Sie stehen und was zur nächsten fehlt.

Vollständiger Fachartikel mit Praxisfall & Quellen →

E-Mail-Security-Audit

Das E-Mail-Security-Audit ist die systematische Bestandsaufnahme aller Domains, DNS-Einträge, Versandquellen und Authentifizierungs-Zustände eines Unternehmens — die Entscheidungsgrundlage vor jeder Massnahme.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Ohne Audit sind Angebote in diesem Feld Blindflüge: Aufwand und Risiko hängen komplett von der vorgefundenen Infrastruktur ab. Ein gutes Audit macht Kosten und Zeitplan vor Vertragsabschluss ehrlich kalkulierbar.

Technik

Prüfumfang bei Sentrust: DNS-Zonen-Analyse (SPF/DKIM/DMARC/MX/BIMI aller Domains inkl. Parked Domains), Report-Datensammlung, Versandquellen-Inventar, TLS-Posture, Lookalike-Erstscan, BIMI-Readiness (Markenrechte, Logo-Format).

Der Sentrust-Vorteil

Der Basis-Check Ihrer Domain ist bei uns kostenlos und in 48 h geliefert — als Management-Summary mit Ampel-Befund, nicht als Rohdaten-Export.

Vollständiger Fachartikel mit Praxisfall & Quellen →

Infrastruktur-Wechsel & Change Management

Jeder Wechsel von CRM, ESP, Ticketsystem oder Hosting verändert Ihre Versandinfrastruktur — und macht bestehende SPF/DKIM-Konfigurationen still ungültig, wenn niemand sie nachführt.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Der klassische Spätschaden: Sechs Monate nach dem CRM-Wechsel wundert sich das Marketing über eingebrochene Zustellraten — die neue Plattform sendet seit Tag 1 ohne Alignment. Bei p=reject heisst das: Mails weg.

Technik

Sauberer Ablauf: neue Plattform vor Go-Live authentifizieren (SPF-include, DKIM-CNAME), Testversand mit Report-Kontrolle, dann Migration, dann Rückbau der Alt-Einträge. Reihenfolge ist alles.

Der Sentrust-Vorteil

Im Abo enthalten: Sie melden den Wechsel (oder unsere Reports entdecken ihn) — wir führen alle Records nach, bevor etwas bricht. Genau dafür existiert das Abo-Modell.

Vollständiger Fachartikel mit Praxisfall & Quellen →

Management-Reporting (Security als Kennzahl)

Management-Reporting übersetzt technische Telemetrie (DMARC-Reports, Reputationsdaten, Zertifikatsstatus) in Entscheider-Kennzahlen: Schutzgrad, abgewehrte Missbrauchsversuche, Zustellbarkeits-Trend, Logo-Reichweite.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Was nicht berichtet wird, wird nicht budgetiert. Ein Quartalsreport mit «14'000 abgewehrte Spoofing-Versuche, +2.1 pp Inbox-Placement, Logo auf 68 % der Empfängerclients» verteidigt jedes Renewal von selbst.

Technik

Kennzahlen-Set: DMARC-Pass-Quote, Enforcement-Level je Domain, Fail-Volumen nach Quelle (Missbrauchsindikator), IPR-Trend, Complaint Rate, Zertifikats-Laufzeiten, offene Lookalike-Fälle — konsolidiert über alle Domains.

Der Sentrust-Vorteil

Jedes Abo enthält den Quartalsreport in Vorstandsqualität; Enterprise-Kunden erhalten monatliche Reports plus Review-Call.

Vollständiger Fachartikel mit Praxisfall & Quellen →

Multi-Domain-Governance

Multi-Domain-Governance ist die einheitliche Verwaltung der E-Mail-Identität über ein ganzes Domain-Portfolio — Hauptdomains, Länder-Domains, Marken-Domains und geparkte Domains.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Angreifer suchen das schwächste Glied: Die vergessene Alt-Marke ohne DMARC ist genauso missbrauchbar wie die Hauptdomain — mit demselben Reputationsschaden. Konzerne haben oft Hunderte solcher Flanken.

Technik

Geparkte Domains härten mit: v=spf1 -all, leerem DKIM-Wildcard-Ansatz und p=reject ohne Ausnahmen. Aktive Domains erhalten je nach Rolle eigene Policies; zentrale Übersicht per Portfolio-Dashboard.

Der Sentrust-Vorteil

Unser Enterprise-Paket behandelt das Portfolio als Ganzes: einheitliche Policies, ein Report, ein Ansprechpartner — statt Domain-für-Domain-Flickwerk.

Vollständiger Fachartikel mit Praxisfall & Quellen →

Exit-Fähigkeit & Vendor-Lock-in-Freiheit

Exit-Fähigkeit bedeutet: Alle Konfigurationen, Schlüssel und Dokumentationen bleiben Eigentum des Kunden und sind so dokumentiert, dass ein Wechsel des Dienstleisters ohne Sicherheitsverlust möglich ist.

Vertiefung: Business-Relevanz, Technik & der Sentrust-Ansatz
Business-Relevanz

Seriöse Beschaffung fragt vor dem Einstieg nach dem Ausstieg. Ein Managed Service, der Abhängigkeit durch Intransparenz erzeugt, ist ein Risiko — kein Partner.

Technik

Konkret: DNS-Zonen bleiben beim Kunden-Registrar, DKIM-Schlüssel und Zertifikate laufen auf den Kunden, jede Änderung ist im Change-Log dokumentiert, Übergabedossier ist Vertragsbestandteil.

Der Sentrust-Vorteil

Wir binden Kunden über Ergebnisqualität, nicht über Abhängigkeit — die vollständige Dokumentation gehört Ihnen ab Tag 1.

Vollständiger Fachartikel mit Praxisfall & Quellen →

Genug Theorie. Wie steht Ihre Domain da?

Das kostenlose Audit übersetzt alle diese Begriffe in einen konkreten Befund für Ihr Unternehmen.

Kostenloses Audit →