Product

Wie schützt Mailgun Ihre E-Mails?

Bei der Auswahl eines vertrauenswürdigen E-Mail-Service-Providers sollten Sie auf zwei Dinge achten: Sicherheitszertifizierungen und Funktionen zum Schutz Ihrer E-Mails. Wir zeigen Ihnen, wie Mailgun Ihre E-Mails schützt, aber auch, wo Kunden die Sicherheit selbst in die Hand nehmen müssen.
Bild für Wie schützt Mailgun Ihre E-Mails?

Auf den ersten Blick scheinen E-Mails relativ harmlos zu sein – wenn Sie jedoch etwas genauer hinsehen, werden Sie feststellen, dass eine Fülle personenbezogener Daten (PII) gefährdet ist. Dieses Risiko vervielfacht sich für Absender, die vertrauliche Informationen wie Links zum Zurücksetzen von Passwörtern, Codes für die E-Mail-Authentifizierung und Rechnungen per E-Mail versenden.

Ohne angemessene E-Mail-Sicherheit können Hacker Ihre E-Mails leicht abfangen und mit den Daten Ihrer Kunden alle möglichen Arten von Betrug begehen. Dazu gehören unter anderem Identitätsdiebstahl, das Eindringen in persönliche Konten oder schlichtweg der Verkauf von Daten. Infolgedessen haben wir erlebt, wie eine Reihe von Unternehmen mit Geldstrafen belegt wurden, was ihre Markenreputation und Domain-Reputation schädigte und zum Verlust ihrer SOC2- und HIPAA-Compliance führte.

Sehen wir uns an, wie Mailgun Ihre E-Mails schützt, welche Bereiche der E-Mail-Sicherheit in der Verantwortung des Nutzers liegen und worauf Sie besonders achten müssen.

Die branchenführenden Zertifizierungen von Mailgun

Sie sind nicht gerade spannend, aber ohne Sicherheitszertifizierungen würde niemand niemandem vertrauen. Mailgun verfügt über eine ganze Reihe an Zertifizierungen, die unsere Kompetenz belegen. Sehen wir uns genauer an, was das alles bedeutet.

Nach ISO zertifiziert

Die Welt wäre ziemlich verwirrend, wenn jedes Land andere Ansätze für Sicherheits-Best-Practices hätte. Aus diesem Grund gibt es eine internationale Normungsorganisation, um einen Konsens zu erzielen. Die Internationale Organisation für Normung (ISO) hat seit 1947 25.000 Normen entwickelt und veröffentlicht.

Warum investieren wir Ressourcen, um die ISO-Zertifizierung zu erhalten? Wir möchten, dass sich unsere Kundschaft sicher fühlt, weil sie weiß, dass ihre Daten (und die Daten ihrer eigenen Kundschaft) bei uns in sicheren Händen sind. Was wir jedoch vermeiden möchten, ist, dass unsere Kundschaft mit hohen Geldstrafen rechnen muss, weil sie die DSGVO und Datenschutzstandards nicht einhält.

Mailgun erfüllt derzeit zwei ISO-Normen:

  • ISO27001: Ein branchenweit anerkannter Standard für Informationssicherheit und eine Grundlage, die zeigt, dass wir über sichere Prozesse für den Umgang mit über 100 Kontrollvariablen verfügen.
  • ISO27701: Eine im E-Mail-Bereich seltene Zertifizierung, die sich auf den Datenschutz konzentriert. Sie umfasst 40 Datenschutzkontrollen, die eng an die DSGVO angelehnt sind.

SOC2-Typ-I- und -II-Compliance

System and Organization Controls (SOC) sind interne Berichte, die Technologieanbieter wie Mailgun freiwillig erstellen lassen, um zu belegen, dass ihren etablierten Sicherheitsprozessen vertraut werden kann. Mailgun verfügt über SOC2 Typ I und II. Dabei handelt es sich um strenge und umfassende Berichte, die die Wirksamkeit von Sicherheitskontrollen prüfen und sicherstellen, dass sie auch tatsächlich funktionieren.

  • SOC 2 Typ I: Testet, ob E-Mail-Sicherheitskontrollen vorhanden sind (dies ist für Typ II erforderlich).
  • SOC 2 Typ II: Testet, um sicherzustellen, dass Kontrollen vorhanden sind und effektiv funktionieren.
Wenn Sie einen E-Mail-Anbieter suchen, sollten Sie auf einen SOC-2-Typ-II-Bericht achten, denn ein SOC-2-Typ-I-Bericht allein reicht nicht aus.
Dan Ross Senior Manager of Governance, Risk, and Compliance bei Mailgun

SOC2 Typ II folgt dem Change-Management, also der Art und Weise, wie Coding von der Entwicklung in den Test und das Release überführt wird. Zudem richtet er sich nach dem Vorfallmanagement-Prozess für die Sicherheit, also der Zeit, in der die Kundschaft im Falle einer Sicherheitsverletzung benachrichtigt wird. Zum Zeitpunkt der Veröffentlichung hat Mailgun in den letzten zwölf Monaten keine Sicherheitsverletzung festgestellt.

Schließlich haben wir uns für die Prüfungsgesellschaft A-LIGN entschieden, da sie für ihre Gründlichkeit und Erfolgsbilanz bekannt ist. A-LIGN sind erfahrene Wirtschaftsprüfende, die das gemeinsame Wissen aus der Prüfung von Unternehmen auf der ganzen Welt mitbringen. Durch die Partnerschaft mit einer Gruppe, die häufig Prüfende aus Europa, Mittelamerika und den USA einsetzt, erhalten wir eine Außenperspektive auf die Veränderungen in der Branche.

HIPAA-Compliance

Der HIPAA-Act ist ein US-Bundesgesetz, das 1996 in Kraft trat und zum Schutz geschützter Gesundheitsdaten (Protected Health Information, PHI) zu Beginn des digitalen Zeitalters geschaffen wurde. Unternehmen mussten hohe Geldstrafen hinnehmen , nachdem sie es im Laufe der Jahre versäumt hatten, die PHI ihrer Kundschaft zu schützen.

Abgesehen von Geldstrafen und Vorschriften: Was steht auf dem Spiel, wenn ein Hacker in den Besitz der PHI Ihrer Kundschaft gelangt? Zunächst einmal können sie Phishing-Betrug personalisieren – ein Opfer könnte denken: „Sicherlich kennt nur eine vertrauenswürdige Gesundheitsorganisation meine Krankengeschichte, diese E-Mail muss legitim sein.“ Manchmal können PHI so aufschlussreich sein, dass kriminelle Personen eine Erpressung versuchen. Wir könnten über Betrug, Identitätsdiebstahl und Datenwäsche sprechen – aber das Wichtigste ist: PHI müssen geschützt werden.

Mailgun erfüllt die HIPAA-Standards, indem wir eine sichere Plattform mit E-Mail-Verschlüsselung und geschützter Datenspeicherung bereitstellen. Zu der HIPAA-konformen Umgebung von Mailgun gehören:

  • Verschlüsselung von Nachrichten im Ruhezustand und bei der Übertragung
  • Verschlüsselung innerhalb von Datenbanken (wird vom Support in einem zusätzlichen Schritt eingerichtet)
  • Interne Sicherheitsschulungen
  • Asset-Tracking
  • Robuste Sicherheitstools zum Tracking verdächtiger Aktivitäten
  • Malware- und Virenschutz auf Geräten der Belegschaft sowie in Cloud-Instanzen/Datenbanken
  • Alles, was in unserem Bericht zu SOC2 Typ II und HIPAA angegeben ist

Wir sind rechtskonform, da wir die Gesundheitsvorschriften einhalten, indem wir als rechtliche Entität, als sogenannter Business Associate, agieren. Um sicherzustellen, dass unsere Kundschaft die rechtlichen Verpflichtungen beider Parteien versteht, bitten wir sie, unser Business Associate Agreement (BAA) zu unterzeichnen.

Wenn Sie im Gesundheitswesen tätig sind: Wir haben kürzlich die neun Schritte, die Sie befolgen müssen, um HIPAA-konform zu bleiben, in unserem Blog behandelt.

Wie Mailgun Ihre E-Mails schützt

Zertifizierungen sind großartig, aber was bedeuten sie wirklich für Ihre E-Mails? Welche Maßnahmen ergreift Mailgun, um sie auf dem gesamten Weg bis zum Zielpostfach zu schützen?

Bei Mailgun arbeiten wir unermüdlich daran, Hacker davon abzuhalten, Ihre Nachrichten abzufangen. Wenn Sie bei einer Kampagne auf „Senden“ klicken, ist es unsere Aufgabe, dafür zu sorgen, dass die Nachrichten sicher im Posteingang ankommen. Hier sind einige der Sicherheitstools im Arsenal von Mailgun:

TLS-Verschlüsselung

Seit einem Jahrzehnt bietet Mailgun die Möglichkeit, Transport Layer Security (TLS) zu nutzen, um Ihre E-Mails bei der Übertragung zu verschlüsseln. Konfigurieren Sie die TLS-Einstellungen in Ihrem Control Panel pro Domain oder pro Nachricht.

TLS schützt Ihre E-Mails vor Man-in-the-Middle-Angriffen oder passivem Abhören. Selbst wenn eine Nachricht irgendwo auf dem Weg abgefangen wird, können die Angreifenden mit den Informationen nichts anfangen.

Mögliche TLS-Konfigurationen sind unter anderem:

  • Erforderlich: Mailgun versendet keine Nachrichten, es sei denn, der empfangende Server kann eine TLS-Verbindung herstellen.
  • Opportunistisch (Standard): Versucht, ein Upgrade der Verbindung auf TLS vorzunehmen. Wenn dies jedoch nicht angeboten wird oder ein Fehler auftritt (z. B. ein ungültiges Zertifikat), wird die Nachricht über eine Klartext- SMTP-Verbindung zugestellt.
  • Verifizierung überspringen: Kann entweder auf „true“ (jedes Zertifikat akzeptieren und senden) oder „false“ (nicht an eine unbestätigte Empfangsadresse senden) gesetzt werden.

Monitoring

Das Mailgun-Hauptquartier ist ein bisschen wie die Flugsicherung – wir behalten unsere Systemabläufe stets im Auge. Unser Unsere Schwachstellenmanagement-Strategie nutzt die Community, um uns bei der Entwicklung einer noch besseren Sicherheitsarchitektur zu unterstützen. Wir verwenden branchenführende Sicherheitstools, um Bedrohungen im Netzwerk und an den Endpunkten in Echtzeit zu tracken. Unsere qualifizierten Fachleute untersuchen kontinuierlich Warnungen und setzen Prozesse durch, um den Datenschutz der Daten bei der Übertragung zu gewährleisten.

Unsere Führungs- und Managementteams haben hervorragende Arbeit geleistet und uns das Budget zur Verfügung gestellt, um uns mit den besten Sicherheitstools der Branche auszustatten.
Dan Ross Senior Manager of Governance, Risk, and Compliance bei Mailgun

Aufbewahrung von Protokollen und Nachrichten

Bei der Datenaufbewahrung ist es immer eine Herausforderung, ein Gleichgewicht zwischen Sicherheit, Datenschutz und Funktionalität zu finden. Wir möchten E-Mail-Nachrichten für eine bessere Zustellbarkeit aufbewahren, aber wir wollen E-Mails nicht länger als nötig speichern und so zu einem Ziel für Datendiebstahl werden.

Mailgun schafft diesen Ausgleich, indem Nachrichten standardmäßig drei Tage lang aufbewahrt werden, bevor sie gelöscht werden. Die Kundschaft hat die Möglichkeit, die Aufbewahrungsdauer von Nachrichten auf 1 bis 30 Tage zu ändern. Warum drei Tage? Das gibt uns genug Zeit, um Nachrichten im Falle von Zustellungsproblemen erneut zuzustellen.

Mailgun speichert zudem E-Mail-Protokolle 30 Tage lang, was für die Fehlerbehebung, Leistungsanalysen und die Ermittlung der Ursache von Zustellbarkeitsproblemen hilfreich ist.

Wenn Sie E-Mails zum Zurücksetzen von Passwörtern verwalten, können Sie mit unserem Support über kryptografische Löschungen sprechen. In diesem Fall können nur die Endnutzerinnen und -nutzer die Nachrichten sehen und der ESP kann lediglich die Sendebestätigungen einsehen.

Wo Mailgun Ihre E-Mails nicht schützen kann

Wir wären gerne die Helden der E-Mail-Sicherheit – die immer auf magische Weise dort auftauchen, wo Gefahr droht. Aber selbst Superman kann nicht überall gleichzeitig sein.

Wenn es um den Schutz von E-Mails geht, gibt es bestimmte Aspekte, für die alle Nutzerinnen und Nutzer selbst verantwortlich sind. Und obwohl unser Support-Team rund um die Uhr zur Verfügung steht , um bei allen sicherheitsrelevanten Fragen zu helfen, ist das Verständnis der Risiken und der Möglichkeiten zu deren Minderung ein wichtiger Schritt, den alle unternehmen müssen, um ihre E-Mails zu schützen.

Offengelegte API-Schlüssel

Die Offenlegung von API-Schlüsseln, sei es durch einen Angriff oder einfach nur versehentlich, ist der Hauptgrund für Kompromittierungen bei unserer Kundschaft.

Der häufigste Fehler ist die versehentliche Veröffentlichung von Code auf GitHub, in dem noch API-Schlüssel enthalten sind – etwas, das sowohl Nachwuchs-Devs als auch erfahrenen Fachleuten passieren kann. Glücklicherweise bedeutet unsere Partnerschaft mit GitHub, dass wir betroffene Domains automatisch deaktivieren, wenn Anmeldedaten auf deren Plattform offengelegt werden. GitHub ist jedoch nur eines von vielen Code-Repositories im Internet, in denen Hacker lauern …

Unser bester Rat lautet:

Drittanbieter-Apps

Die leistungsstarke E-Mail-Infrastruktur von Mailgun ist in eine Vielzahl von SaaS-Anbietern integriert, wie z. B. Customer-Relationship-Management-Systeme (CRM), Software für Marketing-Automation und Datenanalysetools. Diese Drittanbieter-Apps verfügen über weitreichende Zugriffsrechte auf Kundendaten und E-Mails. Sicherheitslücken wie Log4j werden ständig aufgedeckt und Mailgun kann nicht fortlaufend jede Drittanbieter-Codebasis überprüfen. Es liegt in der Verantwortung unserer Nutzerinnen und Nutzer, die Sicherheitsnachweise jeder Integration in Mailgun zu prüfen.

E-Mail-Anbieter

Am anderen Ende unseres Zuständigkeitsbereichs stehen E-Mail-Anbieter (Mailbox Provider, MBPs) wie Gmail und Apple Mail. Sobald eine E-Mail eine TLS-Zertifizierung durchlaufen hat und vom MBP akzeptiert wurde, wechselt die Verantwortung für die Datensicherheit.

Ab diesem Punkt liegt die Verantwortung bei den Endnutzerinnen und -nutzern, ihr Konto sicher zu konfigurieren (Passwörter, 2FA, sicheres Netzwerk), sowie beim MBP, die Daten sicher zu speichern.

Fazit

Datenschutz ist das brisante Thema des Jahrhunderts, und wir wissen heute, dass die meisten E-Mails eine Fülle sensibler Kundendaten enthalten. Menschen haben das Recht auf Datenschutz, unabhängig davon, ob es sich um ihre Krankengeschichte, ihre Kontoinformationen oder einfach nur um ihre persönlichen Vorlieben und Interessen handelt.

Als Absender liegt es in unserer Verantwortung, diese Daten durch den Einsatz der fortschrittlichsten verfügbaren Sicherheitstools und die Befolgung von Best Practices zu schützen. Es dauert Jahre, Vertrauen aufzubauen, aber es kann im Handumdrehen wieder verloren gehen. Im Falle kompromittierter E-Mails ist es Ihre Absenderreputation, die sowohl bei der Kundschaft als auch bei den E-Mail-Anbietern massiv leidet.

Durch die Zusammenarbeit unserer Compliance- und Sicherheitsteams arbeitet Mailgun stets hart daran, unsere Sicherheitslage zu verbessern. Besuchen Sie unsere Sicherheitsportal , um sich einen Überblick über unsere Compliance-Zertifikate zu verschaffen und Berichte herunterzuladen.

Und denken Sie daran: Die Wahl eines seriösen ESP wie Mailgun ist ein großer Schritt, aber es gibt immer noch Elemente der E-Mail-Sicherheit, für die Sie selbst verantwortlich sind. Wenn Sie diese beiden Elemente richtig einstellen, können Sie beruhigt schlafen, ohne dass sicherheitsbedingte Albträume Ihre Nachtruhe stören.