adrian138
Goto Top

CEO - Fraud - welche Massnahmen?

Hallo zusammen,

Welche Massnahmen habt Ihr betreffend CEO - Fraud im Einsatz?

Wir haben in der Firma immer wieder das Problem das Kunden von unserem CEO mit einer fake Mailadresse aber mit der richtigen Domain Endung angeschrieben werden.

Für mich wäre die einfachste Lösung, digitale Signatur der Mails einzuführen. Der Empfänger sieht dann anhand des Zertifikatsicon sofort ob das Mail wirklich vom CEO versandt wurde oder nicht.

Danke für Eure Inputs,
Grüsse,

Adrian

Content-Key: 2901394022

Url: https://administrator.de/contentid/2901394022

Printed on: May 10, 2024 at 14:05 o'clock

Member: em-pie
em-pie May 26, 2022 at 08:20:26 (UTC)
Goto Top
Moin,

im Kopf jeder Mail steht bei uns, dass diese von Extern kommt.
Diese technische Maßnahme mit einer Schulung der MAs ist wichtig/ der sinnvollste Weg.

Gruß
em-pie
Member: manuel-r
manuel-r May 26, 2022 at 09:40:37 (UTC)
Goto Top
Hallo

Verstehe ich richtig? Externe Partner erhalten eMails von fakeceo@euerkunde.de? Dann solltet ihr zuerst einmal SPF für die Domain einrichten. Natürlich müssen die Empfänger den SPF dann auch auswerten. Das ist für beide Seiten aber schnell gemacht und kostet nichts.

Außerdem wäre natürlich anhand der Logs und Header zu prüfen, ob die Mails nicht vielleicht tatsächlich über den Mailserver eures Kunden verschickt werden. Könnte ja sein, dass jemand den Server übernommen hat.

Manuel
Member: Dani
Dani May 26, 2022 at 11:09:38 (UTC)
Goto Top
Moin,
Welche Massnahmen habt Ihr betreffend CEO - Fraud im Einsatz?
wir setzen dabei auf eine Kombination von SPF, DKIM und MTA-STS. Wobei letzteres noch sehr unbekannt und unverbreitet auch ist. DKIM ist natürlich im Vergleich zu SPF das beste Mittel der Wahl. Denn durch die Signatur ist die Identität zu 99% nachvollziehbar.


Gruß,
Dani
Member: LordGurke
LordGurke May 26, 2022 at 11:23:42 (UTC)
Goto Top
Dann solltet ihr zuerst einmal SPF für die Domain einrichten. Natürlich müssen die Empfänger den SPF dann auch auswerten. Das ist für beide Seiten aber schnell gemacht und kostet nichts.

Und taugt auch leider wenig.
SPF hat so viele konzeptionelle Probleme, dass es - wenn man ausschließlich auf SPF setzt - vollkommen unzureichend ist und eine falsche "Sicherheit" vorgaukelt.
DMARC-Records sind der bessere Weg, können notfalls auch mit SPF kombiniert werden. Aber tatsächlich sollte man sich insgesamt eher auf DKIM verlassen. Das ist aufwendiger, aber auch kein Hexenwerk.
Wenn die eigene Domain für Spamversand missbraucht wird und was man dagegen tun kann
Member: ManuManu2021
ManuManu2021 May 26, 2022 at 11:55:02 (UTC)
Goto Top
@adrian138
welches Mailsystem verwendet ihr und habt ihr POP3 Abholung oder direkten Mailempfang?
Mitglied: 2423392070
2423392070 May 26, 2022 at 12:01:53 (UTC)
Goto Top
Es heißt nicht umsonst TOM. Technisch-Organisatorische-Maßnahmen.

Unternehmen die die GF per Mail z. B. Geld zur Zahlung anweisen lassen, haben ganz andere Probleme als SPF, DKIM oder sonstige Signaturen.
Member: some1.sys
some1.sys May 26, 2022 at 12:08:24 (UTC)
Goto Top
Hi,

man muss aber sagen, dank Hafnium und Co ist es nicht ausgemacht, dass von extern versandt wird. Hier sollte zu vorderst die Prüfung anstehen, was der Grund für diese Mails ist.
Member: ManuManu2021
ManuManu2021 May 26, 2022 updated at 13:46:04 (UTC)
Goto Top
Member: em-pie
em-pie May 26, 2022 at 16:39:30 (UTC)
Goto Top
Hoppala,

Hab oben überlesen, dass eure Kunden ja von eurem CEO vermeidlich eine Mail erhalten….

Eigentlich sollte es ja auch eure Lieferanten treffen. Wenn der Absender weiß, wer euer Kunde ist, solltet ihr mal weiter recherchieren…

Informiert pauschal eure Partner. Zeigt auch, dass ihr das Thema ernst nehmt!

Ansonsten könnte ihr bedingt was machen. SPF/ DMARC/ DKIM wäre Werkzeuge, die ihr einsetzen könnt. Hilft aber auch nur, wenn die anderen Systeme die Mechanismen verwenden und die Mails nicht von eurem System ausgehen.
Member: NordicMike
NordicMike May 26, 2022 at 17:43:03 (UTC)
Goto Top
SPF hat so viele konzeptionelle Probleme

Die Aufgabe erledigt es doch ganz gut. Da kommt ganz sicher keine Email von außen mehr rein, das die eigene Domain als Absender hat.
Member: adrian138
adrian138 May 26, 2022 at 18:08:03 (UTC)
Goto Top
Vielen Dank für die vielen hilfreichen Rückmeldungen.

Wir brauchen Exchange 2016 mit dem neusten CU.

Wie sollte ein richtiger SPF aussehen?
unser sieht so aus:

v=spf1 ip4:188.94.249.248/29 ip4:188.94.250.248/29 ip4:188.94.251.248/29 ip4:188.94.252.252/30 ip4:185.15.192.32/27 ip4:178.16.56.32/27 ip4:185.15.192.32/28 ip4:153.92.196.160/28 ip4:37.202.1.52/30 ip4:37.202.6.52/30 ~all
Member: em-pie
em-pie May 26, 2022 at 18:14:12 (UTC)
Goto Top
Und euer Mailserver kann von diesen ganzen IPs versenden?

Das ist, für einen Mailserver, ne ganz schöne IP-Schlacht!?
Mitglied: 2423392070
2423392070 May 26, 2022 at 18:19:38 (UTC)
Goto Top
Das bedeutet ja nur dass er mit einer dieser IP senden kann.
Die Anzahl der IPs ist ohne Bedeutung.
Member: Dani
Dani May 26, 2022 at 20:02:36 (UTC)
Goto Top
@em-pie
Und euer Mailserver kann von diesen ganzen IPs versenden?
Es handelt sich dabei um Adressen von Mittwald. Vermutlich wird dort eine oder mehrere Internetseiten gehostet. Der Eintrag entspricht dem Best Practices seitens Mittwald.


Gruß,
Dani
Member: em-pie
em-pie May 26, 2022 at 20:13:24 (UTC)
Goto Top
@Dani. Danke fürs checken.
Hatte die IPs, muss ich gestehen, nicht geprüft. Oben wurde ja zuvor explizit der Exchange 2016 mit aktuellem CU genannt, ging also von einer OnPrem-Lösung ohne Smarthost aus…
Member: NordicMike
NordicMike May 27, 2022 at 06:57:30 (UTC)
Goto Top
Die Mittwald IP Adressen können raus. Evtl vorhandene Webseiten könnten kompromitiert sein und sollten nicht von selbst Emails verwenden. Sie sollen es erst zum internen Mail Server schicken, bevor es in die weite Welt raus geht, dan hat man auch ein zentrales Logging darüber.
Member: adrian138
adrian138 May 27, 2022 at 07:40:00 (UTC)
Goto Top
Vielen Dank!

Mir ist bekannt das Marketing Newsletter über die Webseite versendet werden, ich werde dies prüfen und die SPF IP's von Mittelwald reduzieren.

Persönlich finde ich die Lösung einer Digital signierten Mail gut. So kann man den Kunden mitteilen, dass alle Mails von unserer Domäne herkommend mit dem Zertifikaticon wirklich von uns kommen. Authentizität und Integrität sind so sichergestellt.
Member: JanSuly
JanSuly May 30, 2022 at 09:23:23 (UTC)
Goto Top
Zitat von @em-pie:

Moin,

im Kopf jeder Mail steht bei uns, dass diese von Extern kommt.
Diese technische Maßnahme mit einer Schulung der MAs ist wichtig/ der sinnvollste Weg.

Gruß
em-pie

Haben wir ebenfalls im Einsatz. Ist praktisch und gibt dem Benutzer und warnt Benutzer schon beim Eingang der Mail.
Member: bauinformatiker
bauinformatiker Jun 02, 2022 at 09:45:51 (UTC)
Goto Top
Zitat von @adrian138:

Wir haben in der Firma immer wieder das Problem das Kunden von unserem CEO mit einer fake Mailadresse aber mit der richtigen Domain Endung angeschrieben werden.

Nehmt eurem CEO sämtliche Geräte weg, mit denen er E-Mails versenden kann!
face-wink