Podcasts

Updates zu BIMI mit Brian Westnedge von Redsift

Email's Not Dead: Season 4, Episode 5

Über diese Folge:

In dieser Episode präsentieren wir Ihnen Updates zu BIMI – und wen könnte man besser für die BIMI-Show gewinnen als Brian Westnedge von Redsift? Er bringt uns auf den neuesten Stand darüber, was mit BIMI passiert ist, seit wir 2019 mit Matt Vernhout zum ersten Mal darüber gesprochen haben, wie böswillige Akteure beginnen, BIMI zu umgehen, und was Sie tun können, um das Spoofing Ihrer Marke zu verhindern. Hören Sie sich die Episode jetzt an! Ressourcen zu dieser Episode: bimiradar.com, bimigroup.org.

Email’s Not Dead ist ein Podcast über die Art und Weise, wie wir mit Hilfe moderner Technologien miteinander und mit der ganzen Welt kommunizieren. Die E-Mail ist nicht tot, aber sie könnte es sein, wenn wir nicht ändern, wie wir darüber denken. Die Moderatoren Jonathan Torres und Eric Trinidad tauchen in die E-Mail-Unterwelt ein und kommen mit einem ganz besonderen Blick auf die Art und Weise zurück, wie Entwickler und Marketer E-Mails versenden.

Bild von

Jonathan Torres

Technischer Kundenbetreuer

Sinch Mailgun

Bild von

Eric Trinidad

Enterprise Technical Account Manager

Sinch Mailgun

Bild von

Brian Westnedge

VP für Allianzen und Partnerschaften

Red Sift

Shownotes und Ressourcen

Hören Sie sich unsere erste Episode über BIMI im Jahr 2019 mit Matt Vernhout an


Die BIMI-E-Mail-Spezifikation: Ihre Belohnung für solide Authentifizierung


Hören Sie sich die Episode von Kelly Haggard an


Podcast-Transkript

Email’s Not Dead – Staffel 4, Ep. 5: Updates zu BIMI mit Brian Westnedge von Redsift

Übersicht

00:00:21 – Lernen Sie Brian Westnedge kennen

00:02:32 – BIMI-Updates seit 2019

00:15:25 – Wer bietet derzeit Support für BIMI?

00:28:43 – Was machen die bösen Jungs?


00:00:05
Eric Trinidad: Willkommen bei Emails Not Dead. Mein Name ist Eric und bei mir ist Jonathan.

00:00:08
Jonathan Torres: Hallo.

00:00:08
Eric Trinidad: Hallo. Willkommen zurück, Freunde. Wir sind heute hier, um mit Ihnen über alles rund um das Thema E-Mail zu sprechen, wie wir es jede Woche oder jede Sitzung tun. Heute werden wir über BIMI sprechen. Wir haben schon vor langer Zeit darüber gesprochen. Wann war das?

00:00:20
Jonathan Torres: Das ist schon lange her.

00:00:21
Eric Trinidad: 2019. Brian Westnedge von Redsift ist bei uns, um ein wenig über BIMI zu sprechen und darüber, wo wir stehen und wie weit wir gekommen sind. Wissen Sie, ich habe das Gefühl, das ist jetzt, was, 20 Jahre her? Hey Brian, wie geht es Ihnen?

00:00:35
Brian Westnedge: Hey. Schön, heute bei Ihnen zu sein.

00:00:38
Eric Trinidad: Es ist schön, Sie zu sehen, Sir. Es ist auch schön, Sie zu hören. Wissen Sie, ich glaube nicht, dass die Leute Sie sehen können, aber ja.

00:00:43
Brian Westnedge: Ich habe ein viel besseres Gesicht für Audio, Eric.

00:00:45
Eric Trinidad: Wissen Sie, das sagt mir Jonathan auch immer. Sie sind also in guter Gesellschaft.

00:00:48
Jonathan Torres: Ich sage es aber auch über mich selbst, also.

00:00:51
Eric Trinidad: Nun, ja, Sir. Sie sind der Senior Director of Alliances and Partnerships bei Redsift. Können Sie uns ein wenig darüber erzählen, worum es da geht?

00:00:58
Brian Westnedge: Ich arbeite mit unseren Partnern im E-Mail-Bereich zusammen, typischerweise bei der Implementierung von BIMI und neben BIMI gibt es ein weiteres Protokoll zur E-Mail-Authentifizierung, das Ihren Zuhörern wahrscheinlich bekannt ist, genannt DMARC. Ich baue also gerne Partnerschaften mit Leuten wie Sinch Email auf, um das Kundenerlebnis rund um E-Mail-Sicherheit, E-Mail-Authentifizierung und BIMI zu verbessern und hoffentlich gemeinsam eine ‚Besser-zusammen‘-Geschichte zu haben. Aber ja, meine Karriere dreht sich seit 20 Jahren irgendwie um E-Mail. Mir ist neulich erst klar geworden, dass ich erstens alt bin und zweitens E-Mail liebe. Ihr Podcast-Titel, wissen Sie, Emails Not Dead, genau wie so oft in den letzten zwanzig Jahren. Ich habe diese Artikel gesehen und gesagt, wissen Sie, X wird die E-Mail töten. Wissen Sie, wird es Yammer sein, wird es Slack sein, wird es RSS sein, wissen Sie, das reicht weit zurück.

00:01:52
Brian Westnedge: Aber das Tolle für uns alle, die E-Mails lieben, ist, dass die E-Mail immer noch lebendig und munter ist und ich glaube nicht, dass sie in absehbarer Zeit irgendwohin verschwinden wird.

00:01:59
Eric Trinidad: Ja, ich glaube, wir haben neulich darüber gesprochen und gesagt, dass die letzten Dinge auf der Erde Kakerlaken und die E-Mail sein werden.

00:02:07
Brian Westnedge: Steuern, Kakerlaken, E-Mail. Da haben Sie es.

00:02:10
Eric Trinidad: Ja. Nun, ganz genau. Nun, wissen Sie, weil es schon so lange her ist, dass wir darüber gesprochen haben. Ich meine, wir haben 2019 mit Matt darüber gesprochen. Wir haben in der Vergangenheit mit den Leuten von Dmarcian über DMARC gesprochen. Viele unserer regelmäßigen Zuhörer sind also irgendwie damit vertraut, wissen Sie, also irgendwie seit, wissen Sie, in den letzten Jahren, wo haben Sie gesehen, dass BIMI implementiert wurde.

00:02:32
Brian Westnedge: Ja, ich denke, Sie kennen Matt Vernhout und die Person, mit der Sie gesprochen haben, war in der Arbeitsgruppe. Und zuallererst ein Lob an die BIMI-Arbeitsgruppe. Vielleicht hören Sie auch, dass sie Auth Indicators Working Group genannt wird, aber ich denke, wissen Sie, seit Sie vor über drei Jahren mit Matt gesprochen haben, gab es, würde ich sagen, viele Fortschritte in diesem Bereich, sowohl in Bezug auf die E-Mail-Anbieter, die Support für BIMI bieten, als auch, wissen Sie, wer es auf der Seite der Absender implementiert. Ein paar wirklich wichtige Updates, seit Sie darüber gesprochen haben, sind erstens, dass Google im Sommer 2021 mit dem Support begonnen hat. Sie haben BIMI also schon ein Jahr vorher getestet und sind dann im Sommer 2021 in Produktion gegangen. So kann jetzt jeder Absender, wenn er das Logo bei Google anzeigen lassen möchte, sowohl bei Google Workspace, wissen Sie, von einer B2B-Seite als auch bei Gmail, etwas implementieren, das als Verified Mark Certificate bezeichnet wird. Das bedeutet im Grunde genommen, dass eine Zertifizierungsstelle – das sind in etwa die Entitäten, die wie bei SSL-Zertifikaten typischerweise Validierungszertifikate ausstellen, wie diese Schlösser, die Sie auf einer Website in Ihrem Browser sehen – auch etwas ausstellt, das als Verify Mark Certificate bezeichnet wird. Wir arbeiten also mit einem Unternehmen namens Entrust zusammen und im Grunde genommen authentifizieren sie, dass Ihnen das Logo gehört. Im Grunde versuchen Sie, eine E-Mail zu verwenden, um zu überprüfen: Hey, diese Domain, für die Sie einen BIMI-Eintrag festlegen möchten, und dieses VMC, sie stellen sicher, dass Sie diese Domain besitzen, dass Sie das Logo besitzen, das Sie mit dieser Domain verknüpfen möchten, und es hält einen böswilligen Akteur davon ab. Als würde ich, wissen Sie, irgendein zufälliges eBaystores.com registrieren und versuchen, ein eBay-Logo zu verwenden und eine E-Mail-Kampagne mit dem Logo zu senden, für dessen Nutzung ich nicht die Rechte habe. Es gibt jetzt einige Kontrollmechanismen im System, die einen böswilligen Akteur möglicherweise davon abhalten könnten, BIMI auszunutzen. Ich denke also, wenn Sie das Logo bei Google anzeigen lassen möchten, müssen Sie dieses VMC erwerben. Bei einigen anderen Anbietern ist dies nicht erforderlich, insbesondere bei Yahoo, das damals, als Sie mit Matt sprachen, offensichtlich wahrscheinlich der größte Anbieter in diesem Bereich war. Aber die Einführung durch Google hat meiner Meinung nach wirklich viel Interesse und Bewusstsein für BIMI unter E-Mail-Vermarktern geweckt. Und im letzten Herbst haben wir gesehen, dass Apple ebenfalls Support für BIMI eingeführt hat. Ich glaube, das hat eine weitere Welle des Interesses bei Vermarktern ausgelöst, wo ich jetzt eine Situation sehe, ähnlich der, wo die Zustellbarkeit, wissen Sie, vielleicht vor zehn Jahren stand. Jetzt denke ich, dass die Zustellbarkeit bei den meisten Vermarktern ganz oben auf der Tagesordnung steht, die meisten Vermarkter sind sich dessen bewusst? Hey, Zustellbarkeit ist etwas, um das ich mich kümmern muss, richtig? Wissen Sie, ich kann nicht einfach auf Senden bei meiner Kampagne klicken, von Mailgun oder Mailjet aus. Wissen Sie, ich muss darüber nachdenken, wie ich an meine Liste gekommen bin und wie ich E-Mails an sie sende und wie ich relevante Inhalte sende, die die Leute erhalten möchten. Wissen Sie, Authentifizierung ist ein Teil des Zustellbarkeits-Cocktails, aber sicherlich nicht alles. Aber wissen Sie, heute, mit dem Support von Apple und Google, denken die meisten Vermarkter, okay, ja, ich habe von BIMI gehört, das ist dieses Ding, wissen Sie, vielleicht möchte ich es. Vielleicht sind sie sich einiger Voraussetzungen nicht bewusst, wie zum Beispiel, hey, Sie müssen DMARC sowohl auf allen Subdomains implementieren, von denen Sie E-Mails senden, als auch auf der Top-Level-Domain. Wissen Sie, vielleicht haben sie noch nichts von den Verified Mark Certificates gehört. Vielleicht wissen sie nicht, ob sie ein markenrechtlich geschütztes Logo in ihrem Unternehmen haben, was nicht ungewöhnlich ist. Wissen Sie, das Logo, das Leute in E-Mail-Kampagnen verwenden, entspricht möglicherweise nicht wirklich dem als Marke eingetragenen Aussehen des Unternehmens. Oder vielleicht ist die Marke des Unternehmens eine sogenannte Wortmarke, das ist, wissen Sie, der Name des Unternehmens, aber sie lassen die eigentliche Grafik, wissen Sie, das Logo, das sie in E-Mails verwenden, als Marke schützen. Es gibt also all diese Dinge. Ich denke, wissen Sie, ich verbringe viel Zeit damit, auf dem Markt Aufklärungsarbeit zu leisten. Ich habe Sie letztes Jahr auf der E-Mail-Evolution-Konferenz in Arizona getroffen, wo ich mit meinem Freund Udeme von LinkedIn über BIMI gesprochen habe. Aber ich denke, je mehr ich heutzutage mit Vermarktern über BIMI spreche, desto mehr geht ihnen ein Licht auf, und die Leute sagen: Oh ja, davon habe ich gehört, und vielleicht kennen sie einfach noch nicht die Details. Aber ich denke, je mehr Arbeit die Arbeitsgruppe leistet, um dem Standard mehr Support hinzuzufügen, wie Leute wie Google und Apple. Es gibt ein paar andere Leute wie La Poste in Frankreich, ein französischer E-Mail-Anbieter, die jetzt Support für BIMI bieten. Wir haben gesehen, dass einige Entitäten außerhalb des traditionellen E-Mail-Anbieterbereichs für Verbraucher BIMI übernehmen, wie Zone, was eine Art estnischer Webhosting-Anbieter ist. Sie bieten jetzt Support für BIMI, genauso wie Fastmail in Australien. Ich denke also, wir sehen mehr globalen Support, was großartig ist, wissen Sie, sowohl aus der Perspektive globaler E-Mail-Anbieter als auch von jenen regionalen E-Mail-Anbietern, die einsteigen. Also ja, viel Aufregung. Ich bin natürlich super voreingenommen. Sie können natürlich sehen, dass ich sehr leidenschaftlich für diesen Bereich bin. Heute ist es noch ein wenig in einer Early-Adopter-Phase, in der man im Posteingang tatsächlich bemerkt: Hey, wenn ich mir E-Mails in meiner Gmail-App auf meinem iPhone ansehe, sehe ich dieses Logo, wissen Sie, es ist der Absender-Avatar anstelle von Initialen oder einem leeren Avatar, wissen Sie, das fällt heutzutage auf, was einer der Gründe ist, warum Vermarkter über eine Einführung nachdenken sollten. Ich denke, irgendwann werden es potenziell eher Geschäftskosten sein, als es jetzt in dieser Early-Adopter-Phase der Fall ist. Aber wie auch immer, das war ein super langer Bewusstseinsstrom. Ich hatte heute definitiv schon meinen Kaffee.

00:07:45
Eric Trinidad: Nein, Sie liegen richtig und Sie haben Recht. Ich meine, es ist ein Unterscheidungsmerkmal da draußen. Ich weiß, wenn ich so durchschaue, wissen Sie, ich möchte Ihnen gar nicht zeigen, wie viele ungelesene Nachrichten ich habe, aber es geht in die Tausende. Und wenn ich da durchschaue und bemerke, dass es ein Logo gibt, das legitimiert, wissen Sie, die Nachrichten, auf die ich klicke, und das, womit ich mich tatsächlich beschäftigen werde, im Vergleich zu, wissen Sie, einigen anderen Dingen, die ich mir nicht ansehen werde. Meine Stadt, von der ich meine Wasserrechnung und Stromrechnung bekomme, die landen ständig im Spam. Und ich habe das Gefühl, ich muss mich an sie wenden und mit ihnen darüber sprechen, denn natürlich möchte ich nicht, dass mir das Wasser abgestellt wird. Aber gleichzeitig frage ich mich, was machen die bei sich, dass sie immer wieder als Spam markiert werden, wissen Sie.

00:08:30
Brian Westnedge: Ja, man sollte meinen, das sind erwünschte E-Mails, richtig? Nun, vielleicht möchten Sie Ihre Rechnung nicht bezahlen, aber es ist wichtig, oder? Theoretisch sollten Sie das sehen wollen. Ja.

00:08:39
Thomas Knierien: Fangen Sie gar nicht erst damit an. Stadt San Antonio, falls Sie gerade zuhören. Ja, Sie müssen Ihre Zustellbarkeit in den Griff bekommen, denn meine Wasserrechnungen landen im Spam.

00:08:50
Jonathan Torres: Sie prangern sie einfach so an.

00:08:51
Thomas Knierien: Ich werde sie anprangern.

00:08:54
Brian Westnedge: Ich bin sicher, die Stadt hat einige eifrige Zuhörer des Podcasts, also werden sie sich sicherlich in Kürze bei Ihnen melden. Ich habe das nicht einmal angesprochen, aber Regierungen können tatsächlich auch BIMI nutzen, oder vielmehr staatliche Entitäten, sollte ich sagen. Also, wissen Sie, je nachdem, in welcher Art von staatlicher Entität Sie arbeiten, gibt es etwas, das als Regierungsmarke bezeichnet wird, was im Grunde das Äquivalent zu einer Handelsmarke ist. Aber die staatliche Entität, normalerweise geht man nicht zum U.S. Patent and Trademark Office und holt sich eine Marke. Aber sie haben eine Marke, die sie bei ihren Aktivitäten verwenden. Es gibt also keinen Grund, warum staatliche Entitäten keine VMCs bekommen und BIMI nicht nutzen können. Ich denke, meine Vermutung ist, dass ein Teil des Grundes, warum Sie sehen, dass dieses Zeug im Spam landet, wissen Sie, die Voraussetzung für BIMI ist die Implementierung von DMARC. Und theoretisch werden Sie, wenn Sie DMARC implementieren, Ihre legitimen E-Mails zumindest korrekt authentifizieren. Das bedeutet nicht, dass Sie nicht andere Herausforderungen bei der Zustellbarkeit außerhalb der Authentifizierung haben, was ich vermute, ist das, womit die Stadt San Antonio konfrontiert ist. Aber, wissen Sie, schon der Prozess der Authentifizierung von E-Mails hilft. Ich denke, eine der Herausforderungen, die ich bei Leuten sehe, die BIMI implementieren, ist, dass das Marketing-Team vielleicht das BIMI-Projekt vorantreibt, von dem sie gehört haben. Oh, das klingt ziemlich cool. Das möchte ich unbedingt für mein Marketing-Team haben, das Sinch Email nutzt. Es ist ein Unterscheidungsmerkmal. Sie wollen ihr Logo, in der E-Mail. Alles, was sie tun können, um Antwortraten und das Engagement mit ihrem E-Mail-Programm zu steigern. Hey, warum probieren wir es nicht einfach aus? Wissen Sie, hey, ich benutze eine Subdomain, der Traffic kommt über Mailgun, wissen Sie, er ist vollständig authentifiziert und DMARC-konform. Aber dann wird die Top-Level-Domain, die die Organisation nutzt, insbesondere bei großen Organisationen, wahrscheinlich von einer völlig anderen Entität oder einer völlig anderen internen Gruppe verwaltet als das Marketing-Team, das, wissen Sie, Mailgun oder Mailjet nutzt. Es gibt vielleicht ein IT-Team, das die Top-Level-Domain kontrolliert, und ihre Dienste richten diese Top-Level-Domain ein, die das Marketing nicht kontrolliert, wie etwa Workday oder Zendesk oder Salesforce oder Marketo oder, wissen Sie, all die verschiedenen Cloud-Dienste, die wir alle in unserem täglichen Leben nutzen. Wissen Sie, normalerweise gibt es nicht die eine Organisation innerhalb des Unternehmens, die sich um E-Mails kümmert, wissen Sie, im Großen und Ganzen über jeden einzelnen E-Mail-Stream hinweg. Normalerweise werden E-Mails in gewisser Weise isoliert betrachtet. Sie haben das vielleicht auch bei Kunden erlebt, wissen Sie, das Marketing hat seinen E-Mail-Traffic. Wissen Sie, geschäftliche E-Mails laufen über Office 365 oder die G Suite, und vielleicht kümmert sich die IT darum, und dann sind all diese anderen Cloud-Dienste irgendwo hier drüben. Und, wissen Sie, vielleicht gibt es keinen definitiven Eigentümer für all das. Wenn wir also BIMI bei Leuten implementieren, heißt es oft: Ja, das ist großartig. Sie wollen BIMI, wissen Sie, BIMI ist wie die Karotte, richtig? Das ist die Karotte, die Google benutzt, die Yahoo benutzt. Sie wollen, dass die Leute DMARC einführen und sich für DMARC interessieren. DMARC erleichtert ihnen das Leben, wenn es darum geht, herauszufinden, welche E-Mail möglicherweise legitim und erwünscht ist. Wissen Sie, DMARC besagt nicht zwangsläufig, dass eine Nachricht eine gute E-Mail ist. Es besagt lediglich, dass diese Nachricht ordnungsgemäß für die Domain authentifiziert wurde, von der sie angeblich stammt. Aber noch einmal: Es ist ein Indikator dafür, dass die Nachricht legitim ist. Wissen Sie, wenn Sie Ihre E-Mails authentifizieren, erhalten Sie die Reputation, die Sie verdienen. Das hört man in Zustellbarkeitskreisen oft: Hey, wissen Sie, übernehmen Sie die Verantwortung für Ihren eigenen E-Mail-Stream und authentifizieren Sie ihn. Sobald Sie das tun, kann eine ganze Reihe von Dingen passieren. Aber insbesondere aus der DMARC-Perspektive ist es so, dass BIMI als ein Weg konzipiert wurde, um die Leute dazu zu bringen, die harte Arbeit bei DMARC zu leisten und es zu implementieren, um so auch die DMARC-Compliance zu erreichen. Das ist wahrscheinlich eine andere Sache, dass viele Leute sagen: Oh ja, ich nutze DMARC, und wenn man DMARC nutzt, beginnt man immer mit der DMARC-Richtlinie ’none‘. Man muss dort anfangen. Eine DMARC-Richtlinie gibt Ihnen dann einen Überblick über Ihre gesamten E-Mails. Sobald Sie diese Sichtbarkeit haben, authentifizieren Sie alle guten Dinge, und dann wird hoffentlich alles Schlechte blockiert, sobald Sie zur DMARC-Einführung übergehen. Aber viele Leute haben manchmal mit DMARC-Projekten begonnen und belassen es einfach bei dieser DMARC-Richtlinie ’none‘, was bedeutet, dass sie zwar Sichtbarkeit erhalten, aber nicht vor dem Spoofing dieser Domain geschützt sind. Und zweitens können sie BIMI nicht nutzen, bis sie zu einer DMARC-Richtlinie ‚quarantine‘ oder ‚reject‘ übergehen. Ich verliere mich hier wahrscheinlich ein bisschen in den Details für den durchschnittlichen Vermarkter. Aber eine Sache, derer sie sich bewusst sein sollten, ist: Hey, wenn Sie BIMI nutzen möchten, stellen Sie die DMARC-Compliance sowohl auf Ihrer Subdomain sicher, die Sie möglicherweise für Marketingaktivitäten nutzen. Und dann müssen Sie möglicherweise auch mit Ihrem IT-Team darüber sprechen, die Top-Level-Domain in Einklang mit der Compliance zu bringen. Das macht es also eher zu einer funktionsübergreifenden Anstrengung. Das Marketing erhält möglicherweise Support von meinem Team bei der Implementierung von DMARC oder umgekehrt. Wenn das IT-Team DMARC vorantreibt, sollte es das Marketing einbeziehen und sagen: Hey, Marketing, nutzt diese Arbeit, die wir zur Implementierung von DMARC geleistet haben. Sie haben den Vorteil, nämlich BIMI. Die erfolgreichsten Kunden, mit denen ich zusammengearbeitet habe, haben BIMI implementiert. Für mich war das eine funktionsübergreifende Anstrengung. Das wurde nicht isoliert vom Marketing erledigt, richtig? Sie haben sich irgendwie zusammengetan, wissen Sie, und es zu einer gemeinsamen Anstrengung gemacht.

00:13:55
Jonathan Torres: Ich denke nicht, dass es zu abwegig oder verrückt ist, eine solche Konversation mit, wissen Sie, den Vermarktern oder der IT oder separat in dieser Funktion zu führen. Der Grund, warum ich so darüber denke, ist, dass es meiner Meinung nach eine gute Warnung an beide Seiten ist, dass es eine gewisse Anstrengung erfordert. Wissen Sie, ich bin froh, dass Sie das angesprochen haben, denn das ist eines dieser Dinge, bei denen es sich summiert und bei denen man beides braucht. Man muss beides tun. Man muss sich die Zeit nehmen und es implementieren. Und ich ermutige jeden, den ich kann, es zu tun. Aber ich lasse sie wissen, und ich denke, das ist auch hier eine faire Warnung. Es ist ein Aufwand. Es erfordert Anstrengung, es zu tun. Es ist eines dieser Dinge, bei denen es eine Menge Arbeit zu erledigen gibt. Es wird viele Bereiche im Unternehmen berühren. Es gibt viele Dinge, die angepasst werden müssen. Aber am Ende des Tages sind Sie in einer viel besseren Position und haben so viel Potenzial. Und wer weiß, vielleicht gibt es neben BIMI noch etwas anderes, das in Planung ist und das Ihnen DMARC zu erreichen hilft. Und wissen Sie, solche Dinge tauchen immer wieder auf. Also danke, dass Sie diesen Teil der Konversation angesprochen haben, denn ja, ganz sicher: Nehmen Sie sich alle Zeit. Tun Sie, was Sie tun müssen, wissen Sie, investieren Sie die Mühe, denn es bietet, wie es ist, eine gute Belohnung. Und ich meine, was den Teil mit der Belohnung angeht – und ich möchte das nur kurz ansprechen, weil ich weiß, dass es in der Konversation zuvor schon ein wenig Thema war, und ich weiß, wir weichen gerade ein bisschen davon ab, aber ich möchte über die Implementierung auf der Seite der Anbieter sprechen. Richtig. Wir wissen also, dass Apple der neueste Neuzugang ist, ebenso wie all die anderen weltweiten, die hinzukommen. Wie sieht also die Zukunft aus? Das ist, denke ich, die große Frage für mich. Und nach allem, was Sie wissen und gesehen haben, etwa bei der Einführungsrate, mit der dies geschieht. Ich weiß, es gibt immer noch Orte, an denen man die Belohnungen noch nicht sieht, aber ich meine, sie kommen. Es fühlt sich an, als ob es am Horizont auftaucht. Wir kommen endlich dorthin.

00:15:25
Brian Westnedge: Wenn Ihre Zuhörer auf bimigroup.org gehen, das ist die Website, die von der Auth Indicators Working Group gehostet wird. Dort gibt es eine Grafik, die besagt: Hey, das sind die Leute, die heute Support für BIMI bieten, und das sind die Leute, die es in Betracht ziehen. Und dann gibt es hier diesen großen, wissen Sie, Elefanten, der keinen Support dafür bietet, und das ist Microsoft. Also, wissen Sie, nur für Ihre Zuhörer, wissen Sie, Microsoft hat BIMI noch nicht unterstützt. Es ist nicht klar, ob und wann sie es tun werden. Nach meiner langen Erfahrung im E-Mail-Bereich neigt Microsoft dazu, hinter den Normungsgremien zurückzubleiben, wissen Sie, und versucht manchmal sein eigenes Ding, wie Microsoft, das etwas namens Absender-ID hatte, was eine Art konkurrierendes Protokoll zu SPF war. Sie haben diese Absender-ID also eine Weile ausprobiert und sie schließlich aufgegeben und begonnen, vollen Support für SPF zu bieten. Sie hatten in der Vergangenheit etwas, das eine Art BIMI war, ich glaube, sie nannten es damals Microsoft Business-Profile. Und dann wurden es vielleicht Bing-Profile. Und ehrlich gesagt, bin ich mir jetzt nicht wirklich sicher, wo das steht, aber es war eine Möglichkeit für ein Unternehmen, sich irgendwie manuell zu bewerben und zu sagen: Hey, ich bin Amazon, ich möchte dieses Logo mit meiner Domain und bei Microsoft-Clients verwenden, aber davon habe ich schon lange nicht mehr viel gehört. Und ich denke, dass sie irgendwann auch bei dem, wissen Sie, BIMI-Standard einsteigen und Support für Standards bieten werden. Aus einer DMARC-Perspektive habe ich im Laufe der Zeit Folgendes gesehen: Sie haben DMARC-Berichte von anderen Verbraucher-E-Mail-Diensten gesendet, haben dies jedoch eingestellt, als sie das Backend von Office 365 und die Verbraucherdienste wie Outlook.com und live.com usw. zusammengelegt haben. Jetzt senden sie wieder DMARC-Berichte für die Verbraucherdienste wie Hotmail, Outlook.com, live.com. Ich habe Gerüchte gehört und irgendwie gesehen, dass sie vielleicht in diesem März anfangen werden, auch DMARC-Berichte von Office 365 zu senden, was fantastisch und großartig für das E-Mail-Ökosystem wäre. Nur damit die Zuhörer Bescheid wissen, Microsoft ist heute in gewisser Weise das, wissen Sie, größte Postfach, das heutzutage nichts mit BIMI macht. Google und Yahoo! Sind diejenigen, die Support dafür bieten. Eine interessante Sache, die ich gesehen habe, ist, dass Apple mit seinem Support für BIMI nun ein Framework für andere E-Mail-Anbieter geschaffen hat, um Support für BIMI in Apple-E-Mail-Clients zu bieten. Wenn ich also ein Webhosting-Anbieter bin und meine Kunden ihre E-Mails für meine Domain lesen und wissen Sie, auf ihrem iPhone oder einem Apple-E-Mail-Client auf ihren Macs und macOS Ventura, hat Apple jetzt die Möglichkeit: Wenn Sie ein paar verschiedene Kopfzeilen in die E-Mail einfügen, erkennt Apple das tatsächlich und zeigt das Logo in Apple-E-Mail-Clients für deren Postfach dauerhaft an. Selbst wenn dieser E-Mail-Anbieter einen integrierten nativen Support für BIMI hat und welchen Web-Client auch immer er zum Lesen von E-Mails hat, können seine Kunden den Vorteil der Logo-Anzeige nutzen, wenn sie dieses Apple-Protokoll aufrufen. Apple hat also in gewisser Weise auf der BIMI-Spezifikation selbst aufgebaut, anstatt sie zu ersetzen. Andere E-Mail-Anbieter. Wenn Sie möchten, dass Ihre Kunden diesen Vorteil erhalten, müssen Sie nicht ganz von vorne anfangen und etwas Eigenes entwickeln. Sie können unser Framework nutzen. Das ist also ziemlich cool. Und ich glaube, Cloudmark verwendet dieses Protokoll für Domains, die durch Cloudmark geschützt sind. Und ich vermute, wir werden sehen, dass dies dazu beiträgt, die Akzeptanz bei vielleicht einem Long Tail kleinerer, regionaler E-Mail-Anbieter an verschiedenen Orten zu erhöhen. Noch einmal, es kann dauern, wissen Sie, Ihren E-Mail-Client so umzubauen, dass er Support für diese Logo-Anzeige bietet. Ich denke also, das ist ein Teil dessen, warum Comcast sich BIMI schon lange ansieht. Und ich denke, wissen Sie, was ich von der M3AAWG und an anderen Orten gehört habe, ist, dass es für uns nicht trivial ist, Änderungen an unserem Web-E-Mail-Client für Comcast.net-E-Mails vorzunehmen, um dieses Logo anzuzeigen, die BIMI-Prüfung durchzuführen, sich die Kopfzeilen anzusehen und all das zu tun. Ich denke also, bei Comcast heißt es schon eine Weile ‚Demnächst verfügbar‘, und ich vermute, dass wir dort irgendwann eine breite Akzeptanz sehen werden. Aber für viele dieser E-Mail-Anbieter ist es nicht unbedingt trivial, die Änderungen an dem Web-Client vorzunehmen, den sie verwenden. Für sie ist es also vielleicht einfacher, einfach diese veröffentlichte Apple-Spezifikation zu verwenden, die es zumindest ihren Kunden, die E-Mails in Apple-E-Mail-Clients lesen, ermöglicht, die BIMI-Logo-Anzeige zu erhalten. Also, wir haben uns wahrscheinlich wieder ein wenig in den Details verloren, aber aus der Perspektive ‚Demnächst verfügbar‘ denke ich, ist Comcast wahrscheinlich der bemerkenswerteste, von dem ich gehört habe. British Telecom in Großbritannien ist ein weiterer großer Anbieter. Und dann denke ich wiederum, dass wir viele regionale E-Mail-Anbieter sehen werden, die in den nächsten 12 bis 18 Monaten Support einführen.

00:19:45
Jonathan Torres: Ich denke, Sie haben genau den Punkt getroffen, bei dem die Leute neugierig sind, denn wie das iPhone und weil es eines dieser Dinge ist, wenn man seine eigenen E-Mails sammeln kann, denn ich meine, ich weiß, dass ich eine Reihe von verschiedenen Postfächern an einem Ort nutze. Ich bin also einfach einer der Leute, die Apple Mail verwenden, um alles an einem Ort zu haben. Man beginnt, dort Dinge zu sehen, wenn man dieses Framework aufbaut. Das ist ein riesiger Schritt nach vorn, denke ich, und in der Lage zu sein, es zu sehen, es zu erkennen und dann einen greifbaren Nutzen zu sehen. Ich denke, für die meisten Leute scheint es im Moment so, als wäre es eine Sache, die machbar ist, sicher, es gibt jemanden, der es sehen wird, aber ich sehe es im Moment nicht. Es verändert also wirklich die Perspektive und die Realität der Sache.

00:20:19
Brian Westnedge: Eine Sache, an der ich versuche zu arbeiten, insbesondere im E-Mail-Marketing-Ökosystem, ist der Versuch, mehr Fallstudien über BIMI zu bekommen, um mehr Interesse und Bewusstsein bei den Leuten zu wecken. Ich denke, ein Teil der Herausforderung besteht darin, dass Google den Support für BIMI fast zur gleichen Zeit eingeführt hat, als auch der Datenschutz für Postfächer von Apple eingeführt wurde. Dadurch wurde es offensichtlich etwas schwieriger, Öffnungsraten genau zu tracken. In einer Welt vor MPP wäre es also ziemlich einfach gewesen zu sagen: Hey, wie waren Ihre Öffnungsraten, wissen Sie, vor BIMI, und wie waren sie dann nach BIMI. Wissen Sie, anstatt sich auf die Öffnungsraten der Kunden zu konzentrieren, geht es jetzt eher darum, was Ihre anderen Erfolgsmaßstäbe für Ihr Programm in Bezug auf das Engagement sind. Ist es die Click-to-Open-Rate, ist es der Umsatz, ist es, wie auch immer Sie Erfolg messen, gibt es eine Möglichkeit, dass wir Daten vor und nach der Implementierung von BIMI erhalten. Wir haben also eine Fallstudie mit einem Kunden durchgeführt, der BIMI implementiert hatte. Das Unternehmen heißt Talafi und ist im B2B-Bereich tätig, aber sie waren wirklich clever in Bezug auf Tracking und Klicks. Und wissen Sie, in ihrer App, wissen Sie, wie viele Leute auf Dinge geklickt haben. Und für sie war es so, ich kann mich nicht erinnern, es war so etwas wie ein Anstieg der Klicks um 25 % nach der Implementierung. Eine Sache, von der ich denke, dass wir mehr brauchen, ist also, wissen Sie, wie auch immer Sie den Erfolg in Ihrem E-Mail-Programm abseits von vielleicht Öffnungen messen, wissen Sie, wie BIMI, wissen Sie, dazu beiträgt. Wissen Sie, kein Vermarkter sollte etwas tun, ohne es irgendwie, wissen Sie, Sie sollten etwas nicht tun, nur weil ein Sprecher, wissen Sie, wie ich selbst, sagt, dass es richtig ist, wissen Sie, Sie sollten es wahrscheinlich messen, Sie sollten wahrscheinlich darüber nachdenken, ist das für mein Unternehmen sinnvoll, wissen Sie, was sind die Kosten? Ich meine, DMARC ist ein offener Standard. Jeder kann es implementieren. Sie können es selbst tun. Sie brauchen keinen Anbieter wie, wissen Sie, Redsift, ein Produkt wie OnDMARC, um das zu tun. Man kann es selbst machen, aber wissen Sie, es gibt immer Herausforderungen, wenn man, wissen Sie, Standards manuell implementiert. Wissen Sie, die meisten Leute finden es etwas einfacher, einen Anbieter zu nutzen, der ihnen bei DMARC hilft. Aber bei BIMI ist es irgendwie dasselbe, wissen Sie, es fallen per se keine Kosten für die Einrichtung eines BIMI-Eintrags an. Sie müssen Ihr Logo und ein bestimmtes .svg-Dateiformat haben. Wissen Sie, Sie müssen eine Marke haben, was natürlich Geld kostet, diese Verified Mark Certificates kosten etwa tausend Dollar pro Jahr und Domain. Es ist also nicht kostenlos, auch wenn es sich um offene Standards handelt, schätze ich, sollte ich sagen. Also nein, Vermarkter sollten einfach darüber nachdenken und es so machen wie, oh, insbesondere sollten sie niemals sagen: Oh, wenn ich DMARC-Durchsetzung auf meiner Domain brauche, setze ich meine DMARC-Richtlinie einfach von Anfang an auf ‚reject‘, wissen Sie, und dann bin ich konform. Nun, das ist eine wirklich schlechte Idee, denn wenn Sie nicht versucht haben, wissen Sie, Ihren gesamten E-Mail-Stream zu messen und zu sehen, ob er ordnungsgemäß authentifiziert wird, und Sie einen ‚reject‘-Eintrag einrichten, könnten Sie legitime E-Mail-Streams haben, die bei DMARC von Anfang an fehlschlagen und blockiert werden. Das sollten Sie also niemals tun. Vermarkter sollten testen, richtig? Sie sollten überlegen: Hey, ist das für mein Unternehmen sinnvoll? Wissen Sie, ich muss allerdings sagen, ich habe viele interessante Unternehmen gesehen, die BIMI eingeführt haben, von denen ich es nicht erwartet hätte. Ich dachte zum Beispiel sicher, dass BIMI etwas wäre, das von wirklich großen Unternehmen übernommen wird, insbesondere in den Bereichen Einzelhandel, Reisen, Gastgewerbe, nicht wahr? Wissen Sie, wirklich bekannte Marken, und das soll nicht heißen, dass das nicht passiert ist. Und wir betreiben hier mit Entrust eine Website namens bimiradar.com. Wenn Sie also auf bimiradar.com gehen, zeigen wir Ihnen alle BIMI-Logos, die wir in BIMI-Einträgen gefunden haben, weil sie im DNS öffentlich sind. Wir durchsuchen also jeden Tag, wissen Sie, Millionen und Abermillionen von Domains und suchen nach veröffentlichten BIMI-Einträgen. Und wir tracken dann: Hey, das hier sind die Unternehmen, die wir sehen, die BIMI übernehmen. Und sicherlich sind es große Unternehmen. Aber was wir auch herausgefunden haben, ist, dass etwa 50 % der Unternehmen, die wir bei der Beschaffung eines VMC gesehen haben, mehr als 50 % einen Umsatz von weniger als 25 Millionen Dollar und weniger als 100 Mitarbeiter haben. Es hat mich also dazu gebracht, meine Erwartungen oder meine Voreingenommenheit in gewisser Weise zurückzusetzen. Und wissen Sie, es gibt viele kleinere Unternehmen, die das implementiert haben. Wir haben gesehen, dass es auf der ganzen Welt übernommen wird. Ich glaube, als ich das letzte Mal nachgesehen habe, gab es Hauptsitze in etwa 50 verschiedenen Ländern. Es gibt nur eine bestimmte Anzahl von Gerichtsbarkeiten, in denen man eine Marke haben kann, die von Entrust akzeptiert wird. Und DigiCert ist das andere Zertifikat. Man muss eine eingetragene Marke in etwa 16 verschiedenen Gerichtsbarkeiten haben, um das VMC zu bekommen. Davon abgesehen operieren jedoch viele Unternehmen weltweit. Wir haben also gesehen, dass Unternehmen mit Hauptsitz in 50 verschiedenen Ländern BIMI übernommen haben. Es war bisher ein wenig stärker auf Nord- und Südamerika fokussiert. Erstens, etwas mehr als die Hälfte der VMCs, die wir gesehen haben, wurden von Unternehmen ausgestellt, die ihren Hauptsitz in Amerika hatten, und dann dicht gefolgt von Europa und dann APAC, was, wissen Sie, eine Art Trend ist, den man bei E-Mails im Allgemeinen sieht, nämlich dass neue Protokollspezifikationen manchmal zuerst in Nordamerika und Südamerika übernommen werden, dann nach Europa gehen und dann in den asiatisch-pazifischen Raum. Das ist also das, was wir auch bei BIMI gesehen haben. Wir haben uns mal die verschiedenen Branchen angesehen. Auch hier war meine Voreingenommenheit oder meine Erwartung, dass es hauptsächlich Einzelhandel und Gastgewerbe sein würden, aber wir sehen auch eine ziemlich breit gefächerte Akzeptanz über vertikale Märkte hinweg. Der Finanzsektor ganz sicher, denn Finanzdienstleistungen sind, wie Sie wissen, ein Hauptziel von Spoofing und Phishing. Sie haben DMARC also wahrscheinlich schon vor vielen anderen Branchen übernommen. Wir sehen also eine große Akzeptanz von BIMI im Bereich der Finanzdienstleistungen. Absolut im Einzelhandel, im Gastgewerbe und im medizinischen Sektor. Ich habe schon staatliche Entitäten erwähnt. Ich habe gesehen, dass Non-Profit-Organisationen BIMI eingeführt haben, ich habe auch Universitäten und Hochschulen gesehen, was ich nicht unbedingt erwartet hätte. Wissen Sie, kleinere Unternehmen steigen vielleicht schneller auf BIMI und VMC um, vielleicht weil sie eher Early Adopters sind. Für die Zielgruppe würde ich also einfach sagen: Wissen Sie, das ist nicht unbedingt etwas, das nur eine Initiative großer Unternehmen ist. Sie können diesen Vorteil ebenfalls nutzen, unabhängig von Ihrer Größe, egal ob Sie B2B, B2C sind, wissen Sie, in welcher Branche Sie auch immer tätig sind. Wenn Sie ein E-Mail-Projekt haben und DMARC abgeschlossen haben, insbesondere wenn Sie DMARC durchgeführt haben und es geschafft haben, mehr Compliance zu erreichen: Hey, wissen Sie, es ist ein ziemlich kleiner Schritt, danach auch BIMI zu bekommen. Ich bin also für dieses Jahr sehr zuversichtlich, dass wir weiterhin eine Ausweitung vertikaler Märkte sehen werden. Wissen Sie, Unternehmen in verschiedenen Branchen haben BIMI übernommen. Ich sehe gerne, wie sich das ausweitet. Natürlich sehe ich es gerne, wenn große Logos BIMI übernehmen, weil es das Protokoll validiert, wissen Sie, es baut Dynamik, Interesse und Bewusstsein auf, aber ich erwarte dennoch, dass auch kleinere Unternehmen es weiterhin übernehmen. Und dann hoffentlich das, was wir auch in Zukunft sehen werden. Eine der Hürden bei der Einführung von BIMI war die Anforderung einer eingetragenen Marke, um das Verified Mark Certificate zu erhalten. Bei einigen davon haben wir das einfach nicht, oder, wissen Sie, es kann eine Weile dauern, bis man eine eingetragene Marke hat, das kann dauern, wissen Sie, je nachdem, wo man versucht, die Marke einzutragen. Wissen Sie, es kann 12, 18, 24 Monate dauern, bis man das bekommt. Ich denke, was wir in diesem Jahr auch sehen werden, ist, dass die Behörden versuchen, es einfacher zu machen, und dass vielleicht keine eingetragene Marke mehr erforderlich ist. Wenn Sie also ein Unternehmen sind und, wie ich schon sagte, einen Markenanmeldungsprozess am Laufen haben, könnte das vielleicht ausreichen, um irgendeine Art von Markenzertifikat zu erhalten. Oder vielleicht haben Sie eine Wortmarke eintragen lassen, aber Ihr eigentliches Grafik-Logo ist nicht markenrechtlich geschützt. Das könnte in Ordnung sein. Oder vielleicht sind Sie ein etabliertes Unternehmen, und wir können in der Wayback Machine zehn Jahre zurückgehen und sehen: Oh, Sie verwenden dieses Logo schon ewig, okay? Selbst wenn es keine eingetragene Marke ist oder Sie ein kleines Unternehmen sind, hatten Sie einfach nicht die Ressourcen, um eine Marke zu bekommen. Es könnte einige andere Mechanismen geben, die eine Logo-Anzeige auch außerhalb der Verified Mark Certificates ermöglichen. Ich denke also, dass wir in diesem Jahr auch einige Varianten von Markenzertifikaten sehen werden. Ich bin mir also nicht sicher, ob das unmittelbar bevorsteht, sagen wir im ersten Halbjahr dieses Jahres, aber nach dem, was ich von Leuten aus der Branche höre, denke ich, dass wir in der zweiten Jahreshälfte vielleicht etwas mehr darüber hören werden.

00:27:59
Jonathan Torres: Mit BIMI kann es eine Belohnung sein. Wir haben gesehen, dass, wissen Sie, diese Markenwiedererkennung, wenn die Leute das erkennen und verstehen, dass Sie als Absender ein bisschen mehr getan haben, um sicherzustellen, dass die Leute wissen, wer Sie sind, und sie Sie im E-Mail-Bereich sehen und schnell erkennen können. Aber auch, wenn es um diese zusätzliche Schutzebene geht, denn wir sehen das, richtig, wir sehen das bei DMARC, ich kann heute eine gefälschte Domain erstellen, die der eigentlichen Domain sehr nahe kommt. Mich verifizieren, wie ich kann. Ich sende legitime E-Mails. Mir gehört diese Domain beim Versuch, ein Unternehmen zu spoofen, das dort tatsächlich etwas tut, von dem ich denke, dass BIMI diesen nächsten Schritt oder diesen nächsten Teil des Schutzes bietet. Und zu sehen, wie die Leute vom einen zum anderen übergehen, ist meiner Meinung nach super hilfreich. Ich weiß zum Beispiel, dass Sie auf der Seite von Redsift ein bisschen was getan haben, um zu sehen, wie das funktioniert, oder, wissen Sie, wenn solche Probleme auftauchen. Können Sie vielleicht ein wenig über diesen speziellen Aspekt sprechen?

00:28:43
Brian Westnedge: Ja, DMARC ist großartig, ich liebe DMARC, ich glaube voll und ganz daran. Wissen Sie, ich denke, Unternehmen sollten es für die Domains übernehmen, die sie besitzen und kontrollieren, richtig. Lassen Sie nicht zu, dass jemand anderes Ihre Domain ausnutzt. Ihnen gehört Ihre Domain. Sie sollten sie authentifizieren. Und sobald Sie die DMARC-Compliance erreicht haben, können Sie verhindern, dass Sie jemand spooft. Ja, absolut. Das sollten Sie tun. Und wenn Sie das tun, dann bekommen Sie die Belohnung, nämlich BIMI, wissen Sie, mit anderen Worten, wissen Sie, theoretisch eine bessere Zustellung legitimer E-Mails, sobald sie authentifiziert sind. Aber der Anwendungsfall, den Sie erwähnt haben: Mir gehört, sagen wir mal, Amazon.com, aber jemand geht hin und registriert Amazon-stores.com. Vielleicht erstellen sie einen BIMI-Eintrag mit einem Amazon-Logo und veröffentlichen einen DMARC-Eintrag für die E-Mail, und die böswillige E-Mail, die sie von Amazon-stores.com senden, besteht die DMARC-Prüfung. Ja, das ist ein echtes Problem. Und wir sehen, sobald Leute DMARC-Einträge für die Domains veröffentlichen, die sie besitzen und kontrollieren, sehen wir von Zeit zu Zeit, dass, wissen Sie, böswillige Akteure unter diesen Cousin-Lookalike-Domains auftauchen. Wir haben diesbezüglich also einige Nachforschungen angestellt und ich habe auf der M3AAWG-Konferenz in Brooklyn einige wirklich vorläufige Ergebnisse geteilt. Für die M3AAWG im Frühjahr in San Francisco, wahrscheinlich diesen Sommer in Dublin. Wir werden noch viel mehr Daten teilen können, aber im Grunde haben wir eine Reihe von wirklich bekannten Einzelhandels- und Gastgewerbe-Domains genommen, wie die 250 größten Einzelhandels- und Gastgewerbe-Domains weltweit, und angefangen uns anzusehen: Okay, was wir tun, ist eine echte Domain zu nehmen und dann nach Variationen davon zu suchen. Und wir haben einige Datenwissenschaftler, die coole Dinge tun, Machine Learning anwenden und versuchen, all diese verschiedenen Permutationen herauszufinden, so als würde man dem System Amazon.com geben. Wir suchen dann nach Amazon mit einer Null statt einem „o“ oder, wissen Sie, wir suchen nach diesen Permutationen mit Bindestrichen oder Subdomains. Manchmal sehen wir Fälle, in denen jemand so etwas wie ama.zon.com erstellt, also versucht, eine Subdomain mit einer Top-Level-Domain zu erstellen und alles wie eine einzige Marke aussehen zu lassen. In gewisser Weise, wenn man alles zusammenfügt. Das ist also ziemlich interessant. Wir suchen also nach all diesen verschiedenen Permutationen und nach dem, was wir sehen. Wir haben also 250 Domains aus dem Einzelhandels- und Gastgewerbebereich genommen, und ich glaube, über einen Zeitraum von 60 Tagen haben wir etwa 50.000 verschiedene Lookalike-Domains gefunden. Von diesen ursprünglichen 250 hatte, wissen Sie, ein bestimmter Prozentsatz DMARC aktiviert. Ich glaube, etwa 10 % davon hatten DMARC-Durchsetzung aktiviert. Und ich denke, das bedeutet oft, wenn man ein großer Einzelhändler ist, hat man ein wirklich umfangreiches Portfolio sogenannter defensiv registrierter Domains. Auch wenn Sie eine Domain nicht für E-Mails oder das Web nutzen, haben Sie möglicherweise eine Domain erworben. Und vielleicht liegt es daran, dass es eine Cousin-Lookalike-Domain gab, die Sie vom Netz genommen haben und die Sie erworben haben, weil Sie, wissen Sie, die Rechte an Ihrer Marke besitzen. Oft arbeiten wir also mit wirklich großen Einzelhändlern zusammen. Wenn Sie Amazon sind, sind Sie wahrscheinlich losgezogen und haben, wissen Sie, Amazonsucks.com und verschiedene abwertende oder legitim aussehende Domains erworben, die Sie einfach nicht für E-Mails oder das Web verwenden. Sie haben also vielleicht Hunderte und Aberhunderte von Domains, die Sie defensiv registriert haben. Manchmal, wissen Sie, sollten die Leute DMARC-Einträge für diese erstellen und sie durchsetzen. Die M3AAWG hat einige Best Practices, insbesondere Best Practices für Nicht-Absenderdomains. Und das heißt in etwa: Legen Sie einen leeren SPF-Minus-all-Eintrag an, wissen Sie, setzen Sie einen DMARC-Eintrag entweder auf ‚quarantine‘ oder ‚reject‘ und ein paar andere Dinge. Es ist also gut möglich, dass einige dieser Lookalikes, die wir in diesem Fall gesehen haben, überhaupt nicht für E-Mails verwendet werden, vielleicht nicht für das Web verwendet werden, vielleicht gar nicht verwendet werden, aber einen beliebigen DMARC-Eintrag haben, was völlig legitim ist. Aber dann haben wir auch Machine Learning mit Logos angewendet. Wir können also Folgendes tun: Wir nehmen ein echtes Logo wie das Amazon-Logo und trainieren unser System darauf, im Grunde genommen auf Phishing-Websites nach diesem Logo zu suchen. So können wir rausgehen und sagen: Okay, das Amazon-Logo wurde auf Amazon-stores.com verwendet. Hey, diese Domain ist in China registriert. Sie wurde für E-Mails eingerichtet. Sie hat einen MX-Eintrag. Sie hat einen SPF-Eintrag. Wir erhalten forensische Muster von verschiedenen Datenanbietern, die es uns ermöglichen zu sagen, dass diese E-Mail von Amazon-stores.com stammt. Das ist keine legitime Amazon-E-Mail. Es handelt sich um eine Phishing-Nachricht, die auf eine andere, sogar eine Website von Drittanbietern verweist. Sie ist potenziell böswillig, und das ist etwas, das der Vermarkter oder oft auch das Rechtsteam oder eine große Marke vom Netz nehmen lassen kann. Wenn ich also Amazon bin, sehe ich jemanden als Amazon-stores.com. Normalerweise kann ich rechtlich ein Recht geltend machen, wissen Sie, und natürlich kann das für andere Unternehmen, die nicht Amazon sind, anders sein. Aber was wir bei diesen 50.000 Lookalike-Domains gesehen haben, war, dass es etwa 800 dieser Domains gab, die das echte Logo eines Unternehmens auf einer Phishing-Website verwendeten, die ebenfalls E-Mails versendete. Einige dieser Phishing-Websites versenden also keine E-Mails, es ist nur eine Website, die versucht, Sie dazu zu bringen, Ihre Zugangsdaten einzugeben und Ihre Informationen zu stehlen. Manchmal kommen E-Mails von diesen Domains, um Leute auf diese Websites zu locken. Manchmal klinken sich böswillige Akteure in legitime Twitter-Streams ein, wie wenn, wissen Sie, jemand zum Amazon-Hilfe-Account geht. Ich kann mich nicht an ihren Hilfe-Handle erinnern, aber, wissen Sie, man geht zu der Twitter-Seite von was auch immer für einem Marken-Hilfe-Account, und jemand klinkt sich in den Stream ein und sagt: Hey, tut mir leid von deinem Problem zu hören. Gehe hier zu dieser Website, um weitere Unterstützung zu erhalten, und die Leute gehen dorthin, und es ist so etwas wie eine Phishing-Website. Sieht aus wie das Unternehmen, verwendet ihr Logo. Richtig? Es ist ziemlich einfach, eine Webseite zu kopieren, genau wie heutzutage eine E-Mail, wissen Sie, eine legitime E-Mail zu kopieren. Wir sehen also, dass das passiert. Aber ja, wie auch immer, von den 50.000 Domains, die wir uns ansehen, gibt es etwa 800. Es sah wirklich schlimm aus. Also, es sieht aus wie eine echte Website mit einem echten Logo, aber eigentlich wird versucht, Zugangsdaten abzufischen und andere böse Dinge zu tun. Und dann sehen wir einige seltsame Fälle, in denen jemand vielleicht einen Markennamen als Cousin-Domain verwendet, wie Amazon-stores.com. Aber der Inhalt der Nachricht selbst könnte für eine völlig andere Marke sein. Und sie versuchen nur damit zu spielen, dass Sie die Absenderdomain erkennen könnten, wissen Sie, dass es wie eine echte Marke aussieht, und der eigentliche Inhalt der Nachricht hat dann überhaupt nichts mit dieser bekannten Marke zu tun. Und die andere Sache, die wir bei diesen 250 Domains, die wir uns angesehen haben, festgestellt haben – also echten Domains, die von diesen wirklich großen Einzelhändlern verwendet wurden: Über die Hälfte davon wollte eine DMARC-Durchsetzung auf den echten Domains, die wir als Input für die Analyse verwenden. Ich schätze, was mir das klar gemacht hat, ist, dass DMARC selbst bei großen Einzelhändlern noch nicht abgeschlossen ist. Nicht alle von ihnen haben es bis zur DMARC-Durchsetzung geschafft. Und ich habe mir auch BIMI bei diesen 250 wirklich großen Domains angesehen. Nur acht von ihnen hatten auch BIMI-Einträge. Also ist BIMI in diesem Bereich offensichtlich auch noch eine Chance. Für mich ist es also so, als ob Brand Hijacking, wissen Sie, eine reale Sache ist und passiert. Sobald Sie Ihre eigenen Domains mit DMARC abgesichert haben, sehen Sie möglicherweise Missbrauch bei anderen Domains. Wenn es für Sie also eine andere Möglichkeit gibt, Missbrauch zu überwachen, als offensichtlich über Ihren Kundensupport, wenn Sie z. B. eine Kundenservice-E-Mail haben: Sehr oft leiten Verbraucher gefälschte E-Mails an Ihren Helpdesk oder Support-Desk oder möglicherweise an Ihren Abuse-Desk weiter. Manchmal hören Sie also von Ihrer Kundensupport-Abteilung, Sie hören, dass Leute gefälschte E-Mails melden, das kann nützlich sein und gibt der Rechtsabteilung etwas Munition, um diese Websites vom Netz nehmen zu lassen. Aber ich denke, wenn Ihnen die Domain, die Ihre Marke spooft, nicht gehört, können Sie DMARC dafür nicht aktivieren, weil Sie die Domain nicht besitzen und auch nicht das DNS für diese Domain. Sie können DMARC nutzen, indem Sie zum Webhosting-Anbieter oder, wissen Sie, zum Registrar gehen und sagen: Hey, wissen Sie, Sie haben diese Domain an dieses Unternehmen ausgegeben. Das sind nicht wir. Es sieht aus wie wir. Sie versuchen, unter unserem Namen Geschäfte zu machen. Es gibt Unternehmen da draußen, die sich ausschließlich darauf konzentrieren, bösartige Websites vom Netz zu nehmen. Wir arbeiten mit einem von ihnen zusammen, der von OpSec Security kommt. Wenn unsere Kunden Websites haben, die aus dem Internet genommen werden müssen. Ich schätze also, das liegt wahrscheinlich außerhalb des Bereichs des Marketings, nicht wirklich in deren Zuständigkeit, es sei denn, Kunden erhalten gefälschte E-Mails von gefälschten Domains und möchten, dass sich das Rechtsteam darum kümmert. Sie könnten dann sagen: Hey Rechtsabteilung, seht euch das mal an. Wir werden von dieser völlig willkürlichen Domain gespooft, die nicht unsere ist. Wenn Sie im Einzelhandel und Gastgewerbe tätig sind, insbesondere bei Finanzdienstleistungen, wissen Sie, Technologie, wenn Sie eine bekannte Marke haben, wissen Sie, sind Sie irgendwie ein Ziel. Und die einfachste Maßnahme ist. Die Sache, die vollständig unter Ihrer Kontrolle liegt, ist die Einrichtung von DMARC für Ihre eigene Domain und das einfach von Anfang an zu tun. So wissen die Leute, die E-Mails von Ihrer eigenen Domain erhalten, dass sie von Ihnen stammen. BIMI ist per se kein E-Mail-Sicherheitsprotokoll, aber es ist ein Indikator für visuelles Vertrauen. Wenn ich eine E-Mail von eBay.com bekomme und sie das eBay-Logo hat, wissen Sie, ist eBay.com die legitime Domain und verwendet das legitime eBay-Logo. Ich als Verbraucher weiß, dass ich dieser E-Mail vertrauen kann. Bei einer Cousin-Lookalike-Domain… Es ist ein wenig schwieriger. Wissen Sie, Gmail und Yahoo und Comcast investieren viel Zeit und Geld in ihre Algorithmen, um bösartige E-Mails und Spam und Phishing zu erkennen, aber sie sind nicht perfekt. Wissen Sie, manche E-Mails sind bösartig und gelangen von Zeit zu Zeit in den Posteingang. Und ich denke, wenn ich eine Marke bin, wissen Sie, wieder, vielleicht nicht das Marketing, aber das Marketing kann die Priorität erhöhen und sagen: Hey, schauen Sie, wissen Sie, wir haben DMARC eingerichtet. Das ist großartig. Wir sehen diesen Missbrauch bei Cousin-Lookalike-Domains immer noch nicht. Wir müssen das irgendwie überwachen. Hey, Rechtsabteilung. Sie müssen sich einschalten, um dieses Zeug vom Netz zu nehmen. Auch hier ist eine weitere gemeinsame Anstrengung, denke ich, zwischen dem Marketing und vielleicht der IT oder vielleicht der Informationssicherheit innerhalb der Marke gefragt: Bleiben Sie einfach wachsam. Es ist trivial, E-Mails aufzusetzen. Wissen Sie, der Grund, warum wir uns irgendwie in dieser Welt befinden, ist, dass E-Mails billig und einfach aufzusetzen sind und es heutzutage nicht viel technischen Skill erfordert, um eine Phishing-Kampagne zu erstellen. Ich kann, wissen Sie, einfach ein Script-Kiddie sein. Ich kann im Internet nach, wissen Sie, Spoofing-Formularen suchen. Wissen Sie, ich habe Kunden das schon einmal gezeigt, nach dem Motto: Wussten Sie, dass Sie auf diese Website gehen können und ich Sie, wissen Sie, von dieser Website aus spoofen und eine ziemlich gut aussehende E-Mail erstellen kann. Natürlich haben Sie wahrscheinlich ChatGPT verfolgt und wie man es mit einigen Inputs füttern kann, und es kann potenziell, wissen Sie, einige schöne Phishing-E-Mails erstellen. Es passieren heutzutage also alle möglichen verrückten Dinge, derer man sich bewusst bleiben muss. Wissen Sie, für diejenigen von uns, die mit Vermarktern arbeiten, ist es so: Hey, ich möchte in erster Linie, dass meine legitime E-Mail zugestellt wird, damit die Leute eine Aktion darauf ausführen können. Ich möchte verhindern, dass jemand meine Domain für böswillige Zwecke nutzt. Und drittens möchte ich anderen Missbrauch im sozialen Bereich stoppen, wissen Sie, potenziellen Missbrauch oder anderen E-Mail-Missbrauch neben meiner eigenen Domain. Und ich denke, die Taktiken ändern sich ständig. Wissen Sie, der Grund, warum wir wieder E-Mails sehen, E-Mails sind meiner Meinung nach der wichtigste Bedrohungsfaktor, weil jedes Unternehmen sie immer noch nutzt, richtig. Niemand hat die E-Mail abgeschafft. Ihr Podcast-Titel ist die Realität. Die E-Mail ist das Arbeitspferd der heutigen Geschäftswelt. Um in ein Social-Media-Konto oder eine andere Art von Online-Dienst zu gelangen, verwenden Sie Ihre E-Mail-Adresse, um sich dort einzuloggen. Für die Zielgruppe. Ich würde nur sagen, wissen Sie, bleiben Sie wachsam. Sie müssen aufmerksam bleiben. Die bösen Jungs ändern ständig ihre Taktiken, um sich an die Ziele der Welt bei Yahoo, Comcast und Apple anzupassen, die ihre defensiven Taktiken geändert haben, um auf das zu reagieren, was, wissen Sie, die Bots als Nächstes tun. Und hey, wissen Sie, jemand hat ein Botnet erstellt, das funktioniert. Es versendet mithilfe von ChatGPT eine Menge ziemlich gut aussehenden Spam. Die Verteidiger werden darauf reagieren, was die Angreifer, wenn Sie so wollen, in böswilliger Absicht tun. Es ist also immer ein Wettrüsten, es eskaliert immer weiter. Die Taktiken ändern sich. Aber grundlegend gibt es immer Best Practices, an die sich die Leute halten sollten. Wenn Sie ein legitimer Vermarkter sind – und das wissen Sie –, dann gilt: Senden Sie E-Mails, die die Leute wollen, wissen Sie, authentifizieren Sie Ihre E-Mails, verhindern Sie, dass Ihre Domain ohne Ihre Einwilligung genutzt wird. Bleiben Sie aufmerksam, bewahren Sie Ruhe und machen Sie weiter.

00:40:48
Jonathan Torres: Das führt zu meinem sehr erzwungenen – ich habe das Gefühl, ich zwinge dieser Staffel des Podcasts einfach mein Thema auf, nämlich Marke, Markenbekanntheit, Markenreputation. Ich denke, insgesamt ist es eines dieser Dinge, bei denen es eine beängstigende Welt ist. Es passieren viele Dinge da draußen, bei denen die E-Mail ein solches Ziel sein kann, weil sie billig ist. Für die Unternehmen ist es billig, dies zu tun. Jeder tut es, aber es ist auch für Leute billig, für böswillige Akteure, für all die böswilligen Akteure, die da draußen sind, es ebenfalls zu tun. Es ist also eines dieser Dinge, bei denen man sich selbst schützen muss, man muss diese richtigen Dinge tun. Aber wenn man dann wieder auf diesen ganzen Marken-Aspekt zurückkommt: Wenn man alles tut, was man kann, um diese Marke zu schützen – und ich denke, damit versuche ich, zu Vermarktern zu sprechen: Passt auf, denn auch wenn dies eine technische Angelegenheit ist und es sich so anhören mag, als läge es außerhalb Ihres Bereichs, müssen Sie die Marke schützen. Denn das ist es, wonach alle streben: eine Marke aufzubauen, eine Marke zu erhalten, wissen Sie, eine Marke auszubauen. Aber wenn diese böswilligen Akteure dann Ihre Sachen in die Hände bekommen oder Sie spoofen oder nachahmen oder ähnliches können, ist das eine schlechte Zeit. Schützen Sie also Ihre Marke.

00:41:42
Brian Westnedge: Ganz sicher. Wenn Sie Ihre Marke nicht schützen, wird jemand versuchen, sie auszunutzen. Ich meine, das steht völlig außer Frage.

00:41:48
Eric Trinidad: Für diesen Schutz. Wissen Sie, falls Sie nach Beispielen suchen?

00:41:51
Brian Westnedge: bimigroup.org ist die Website der Arbeitsgruppe für BIMI, die Auth Indicators Working Group, und dann bimiradar.com. Man kann dort einfach nachsehen, wer BIMI implementiert. Was für Logos und Branchen und Arten von Unternehmen gibt es, die es implementieren. Und wenn Sie dann einfach mal nachsehen wollen, wenn Sie einfach neugierig sind, z. B.: Hey, ich frage mich, ob mein Unternehmen etwas im Bereich BIMI oder sogar DMARC macht, gehen Sie zu redsift.com/bimi und Sie können einfach Ihre Domain eingeben, und wir führen die Prüfung durch und sagen: Hey, es sieht so aus, als ob Sie DMARC nutzen. Es sieht so aus, als würden Sie BIMI nutzen oder beides. Diese drei Websites sind gute, wissen Sie, kostenlose Ressourcen, um einfach ein Gefühl dafür zu bekommen, was als Grundlage vor sich geht.

00:42:27
Eric Trinidad: Klasse, genau. Und wenn sie Kontakt mit Ihnen aufnehmen möchten, falls da draußen jemand Fragen hat.

00:42:32
Brian Westnedge: Darauf können Sie wetten. Ja. Brian.Westnedge@redsift.io

00:42:43
Eric Trinidad: Klasse. Nun, wir freuen uns definitiv darauf, Sie hoffentlich im echten Leben auf der M3AAWG und anderen kommenden Veranstaltungen zu sehen. Hoffentlich können wir bald eine weitere Konversation führen, aber ich weiß Ihre Zeit heute sehr zu schätzen. Brian, vielen Dank, dass Sie bei uns waren.

00:42:56
Brian Westnedge: Danke, Eric. Danke, JT. Es hat mir wirklich Spaß gemacht, bei Ihnen zu sein.

00:42:58
Eric Trinidad: Ja. Und Thomas, wenn sie weitere Informationen über uns herausfinden möchten. Wo können sie hingehen?

00:43:02
Thomas Knierien: Ja, an alle. Sie finden uns unter Mailgun.com/resources/podcast. Dort finden Sie auch die Episode mit Matt aus dem Jahr 2019, als wir das erste Mal über BIMI gesprochen haben.

00:43:14
Eric Trinidad: Klasse, danke an alle. Machen Sie es gut.


Call To Action Graphic
Halte mich auf dem Laufenden! Erhalte jede Woche tolle Ressourcen in deinem Posteingang.
Senden Sie mir den Mailgun-Newsletter. Ich stimme dem Erhalt des Newsletters ausdrücklich zu und weiß, dass ich mich jederzeit problemlos wieder abmelden kann.

Überprüfen Sie jeden Monat Ihr Postfach auf den Mailgun-Newsletter!