Die Hochschule Luzern, die Technische Universität Nürnberg und die Universität Freiburg haben heute eine Untersuchung der Mailserver Schweizer Gemeinden veröffentlicht. Es ging darum, wie gut sie gegen gefälschte Absender geschützt sind.
Das Ergebnis dazu kommt gleich. Zuerst die Zahl, die mir hängengeblieben ist.
Die Verteilung
So liegen die geprüften Gemeinden auf Anbieter verteilt:
Bei Microsoft 365 sind es 2110. Bei AWS sind es 22. Bei Google sind es 4. Bei 93 liess sich der Anbieter nicht bestimmen, das sind 4,4 Prozent.
Zusammen 2229 geprüfte Fälle, verteilt auf drei Anbieter und einen Rest, bei dem sich nichts bestimmen liess. Auf einen einzigen Anbieter entfallen 2110.
Das ist keine Schlagzeile wert, weil es niemanden überrascht. Aber es ist selten so klar beziffert, und die Grössenordnung lohnt einen Moment: Die elektronische Post praktisch jeder Schweizer Gemeinde läuft über dieselbe Infrastruktur.
Warum das keine Kritik an der Wahl ist
Eine Gemeinde mit sechs Angestellten in der Verwaltung trifft diese Entscheidung nicht aus Bequemlichkeit. Sie braucht Postfächer, die funktionieren, Kalender, die sich teilen lassen, und jemanden, der im Störungsfall erreichbar ist. Ein eigener Mailserver bedeutet einen Menschen, der ihn betreut — und den gibt es in dieser Grössenordnung nicht.
Microsoft 365 ist für diesen Fall eine vernünftige Wahl. Wir sagen das als Anbieter, der etwas anderes verkaufen könnte.
Interessant wird es eine Ebene tiefer.
Was Konzentration technisch bedeutet
Dieselbe Untersuchung hat gemessen, wie gut die Gemeinden gegen gefälschte Absender geschützt sind. Die Ergebnisse:
SPF ist bei 99 Prozent vorhanden — nahezu flächendeckend. SPF legt fest, welche Server im Namen einer Domain senden dürfen.
DMARC ist bei 56 Prozent vorhanden. DMARC ist der Teil, der zählt: Er prüft, was im Postfach als Absender angezeigt wird, und sagt dem empfangenden Server, was er mit einer Fälschung tun soll.
Und jetzt der Satz, auf den es ankommt: Bei den Gemeinden auf Microsoft-Infrastruktur haben 87 Prozent keine strenge Ablehnungsrichtlinie aktiviert.
Eine DMARC-Richtlinie ohne Ablehnung ist eine Beobachtung. Sie meldet, dass jemand im fremden Namen geschrieben hat — sie verhindert es nicht. Was wir im Juli über das Zusammenspiel von SPF, DKIM und DMARC geschrieben haben, läuft auf denselben Punkt hinaus: Der letzte Schritt ist der, der wirkt, und genau der fehlt meistens.
Das ist keine Summe aus 1836 Entscheidungen
Hier kommen die beiden Zahlen zusammen.
Wenn 87 Prozent einer Gruppe von 2110 dieselbe Einstellung haben, dann haben nicht 1836 Verwaltungen unabhängig voneinander dasselbe beschlossen. Dann ist das eine Voreinstellung.
Das ist die eigentliche Folge von Konzentration, und sie hat nichts mit Ausfällen oder mit Datenhoheit zu tun, über die sonst diskutiert wird. Sie ist banaler und wirkt zuverlässiger: Ab einer gewissen Verbreitung wird die Voreinstellung eines Anbieters zur faktischen Regel für ein ganzes Land. Nicht, weil jemand sie anordnet, sondern weil die allermeisten sie nie ändern.
Ob Microsoft hier etwas vorgibt oder ob es schlicht niemand nachträgt, lässt sich aus den Zahlen nicht sagen, und wir behaupten es auch nicht. Belegt ist das Ergebnis, nicht die Ursache.
Was das für Sie heisst
Drei Dinge, und keines davon betrifft Gemeinden.
Erstens: Dieselbe Mechanik gilt für Ihren Betrieb. Wenn Sie Microsoft 365, Google Workspace oder ein Paket bei einem Hoster nutzen, sind Sie an einigen Stellen mit der Voreinstellung unterwegs. Das ist in Ordnung, solange Sie wissen, an welchen. Bei DMARC wissen es die meisten nicht.
Zweitens: Ihre Absenderadresse ist Ihre Sache, nicht die Ihres Anbieters. SPF und DMARC stehen im DNS Ihrer Domain. Sie sind da, wo Sie bestimmen — und deshalb auch dort, wo Sie es ändern können.
Drittens: Konzentration verschiebt, wen ein Ausfall trifft. Wir haben im September über einen Hoster-Ausfall geschrieben, bei dem die eigene Technik in Ordnung war und man trotzdem nichts machen konnte. Je mehr auf derselben Infrastruktur liegt, desto mehr Betriebe erleben denselben Ausfall gleichzeitig — und desto länger dauert es, bis der Anbieter sich um den eigenen Fall kümmert.
Dass der Bund Microsoft 365 verlässt, haben wir im September durchgerechnet, und das Ergebnis war unbequem: Für einen Kleinbetrieb rechnet sich der Wechsel selten. Diese Zahlen ändern daran nichts. Sie zeigen nur, wie gross die Gruppe inzwischen ist, die dieselbe Rechnung schon gemacht hat.
Was Sie aber ohne Wechsel tun können: nachsehen, welche Voreinstellungen bei Ihnen gelten — und ob Ihre Domain gegen gefälschte Absender geschützt ist. Das sind zwei DNS-Einträge und eine halbe Stunde.