Domain-Sicherheit – Schutz von Domains, DNS und E-Mail-Infrastruktur

Domain-Sicherheit umfasst alle technischen und organisatorischen Maßnahmen zum Schutz einer Internetdomain vor unberechtigten Änderungen, Missbrauch, Manipulation und Ausfällen. Dazu gehören insbesondere der Schutz des Domainkontos, sichere DNS-Einstellungen, E-Mail-Authentifizierung, Zertifikate und geregelte Zuständigkeiten.
Lesezeit: 4 Min.

Was bedeutet Domain-Sicherheit?

Domain-Sicherheit bezeichnet den Schutz einer Internetdomain und der zugehörigen technischen Infrastruktur.

Eine Domain ist weit mehr als nur die Adresse einer Website. Sie steuert häufig auch:

  • E-Mail-Kommunikation,
  • Webseiten und Webanwendungen,
  • Cloud-Dienste,
  • Login- und Identitätsdienste,
  • Subdomains,
  • Newsletter- und Versanddienste,
  • externe Schnittstellen.

Fehlerhafte oder manipulierte Domain- und DNS-Einstellungen können deshalb erhebliche Auswirkungen auf den gesamten Geschäftsbetrieb haben.

Welche Risiken bestehen?

Domains sind ein attraktives Ziel für Angreifer, weil sie zentrale Kommunikations- und Zugriffswege kontrollieren.

Typische Risiken sind:

  • Übernahme des Domainkontos,
  • unberechtigte Änderung von DNS-Einträgen,
  • Umleitung der Website auf fremde Server,
  • Manipulation des E-Mail-Verkehrs,
  • Missbrauch der Domain für Phishing,
  • Ablauf oder Verlust der Domain,
  • fehlerhafte Zertifikate,
  • Ausfall zentraler Dienste.

Was ist Domain-Hijacking?

Domain-Hijacking bezeichnet die unberechtigte Übernahme oder Kontrolle einer Domain.

Angreifer können dabei beispielsweise:

  • Zugangsdaten zum Domainkonto stehlen,
  • Kontaktdaten beim Registrar verändern,
  • Nameserver austauschen,
  • DNS-Einträge manipulieren,
  • einen Domaintransfer auslösen,
  • E-Mail-Konten oder Webseiten umleiten.

Die Folgen können von kurzfristigen Ausfällen bis zum vollständigen Verlust der Kontrolle über Website und E-Mail-Kommunikation reichen.

Wie wird das Domainkonto geschützt?

Der Zugang zum Registrar oder Domainanbieter sollte besonders geschützt werden.

Zu den wichtigsten Maßnahmen gehören:

  • ein einzigartiges und starkes Passwort,
  • Mehrfaktor-Authentifizierung,
  • separate Benutzerkonten für Administratoren,
  • regelmäßige Überprüfung der Kontaktdaten,
  • Kontrolle von Login- und Änderungsbenachrichtigungen,
  • Beschränkung administrativer Zugriffe,
  • dokumentierte Zuständigkeiten.

Der Zugang zum Domainkonto sollte nicht mit allgemein verwendeten Passwörtern oder gemeinsam genutzten Sammelkonten abgesichert werden.

Was ist eine Transfersperre?

Viele Registrare bieten eine Transfersperre an, die häufig als Domain Lock oder Registrar Lock bezeichnet wird.

Sie verhindert, dass eine Domain ohne zusätzliche Freigabe zu einem anderen Anbieter übertragen wird.

Eine aktivierte Transfersperre reduziert das Risiko eines unbemerkten oder unberechtigten Domaintransfers.

Vor einem beabsichtigten Anbieterwechsel muss sie kontrolliert aufgehoben und danach gegebenenfalls wieder aktiviert werden.

Welche Bedeutung hat das DNS?

Das Domain Name System – kurz DNS – verbindet Domainnamen mit technischen Zielen wie Webservern, Mailservern oder Cloud-Diensten.

DNS-Einträge legen beispielsweise fest:

  • wo die Website erreichbar ist,
  • welcher Server E-Mails empfängt,
  • welche Dienste für eine Subdomain zuständig sind,
  • welche Anbieter Nachrichten im Namen der Domain versenden dürfen,
  • wie Zertifikate oder Dienste überprüft werden.

Unberechtigte Änderungen können deshalb weitreichende Auswirkungen haben.

Welche DNS-Einträge sind besonders relevant?

Zu den häufigsten sicherheitsrelevanten DNS-Einträgen gehören:

  • A- und AAAA-Einträge: Sie verweisen auf die IP-Adresse eines Servers.
  • CNAME-Einträge: Sie verweisen auf einen anderen Domainnamen.
  • MX-Einträge: Sie bestimmen die zuständigen E-Mail-Server.
  • TXT-Einträge: Sie enthalten häufig Sicherheits- und Verifizierungsinformationen.
  • NS-Einträge: Sie legen die zuständigen Nameserver fest.
  • CAA-Einträge: Sie können festlegen, welche Zertifizierungsstellen Zertifikate ausstellen dürfen.

Änderungen an diesen Einträgen sollten nur durch autorisierte Personen erfolgen und nachvollziehbar dokumentiert werden.

Was ist DNSSEC?

DNSSEC erweitert das Domain Name System um kryptografische Prüfmechanismen.

Damit kann geprüft werden, ob DNS-Antworten tatsächlich von der vorgesehenen Quelle stammen und unterwegs verändert wurden.

DNSSEC kann insbesondere Manipulationen bestimmter DNS-Antworten erschweren.

Es verschlüsselt jedoch nicht die übertragenen Inhalte und ersetzt weder HTTPS noch andere Sicherheitsmaßnahmen.

Wie schützt SPF den E-Mail-Versand?

SPF steht für „Sender Policy Framework“.

Über einen DNS-Eintrag wird festgelegt, welche Server berechtigt sind, E-Mails im Namen einer Domain zu versenden.

Empfangende Mailserver können dadurch prüfen, ob der sendende Server grundsätzlich autorisiert ist.

Ein fehlerhafter SPF-Eintrag kann dazu führen, dass:

  • legitime E-Mails als verdächtig eingestuft werden,
  • Nachrichten abgewiesen werden,
  • nicht alle verwendeten Versanddienste berücksichtigt sind,
  • der Schutz vor Absenderfälschung unzureichend bleibt.

Was ist DKIM?

DKIM steht für „DomainKeys Identified Mail“.

Beim Versand wird eine E-Mail digital signiert. Der empfangende Server kann über einen öffentlichen Schlüssel im DNS prüfen, ob:

  • die Nachricht tatsächlich von einem autorisierten System versendet wurde,
  • bestimmte Inhalte der Nachricht nachträglich verändert wurden.

DKIM verbessert damit die technische Vertrauenswürdigkeit des E-Mail-Versands.

Was ist DMARC?

DMARC steht für „Domain-based Message Authentication, Reporting and Conformance“.

DMARC verbindet die Ergebnisse von SPF und DKIM mit einer Richtlinie für den empfangenden Mailserver.

Der Domaininhaber kann damit festlegen, wie mit E-Mails umgegangen werden soll, die die Prüfungen nicht bestehen.

Mögliche Richtlinien sind:

  • Nachricht lediglich beobachten,
  • Nachricht als verdächtig behandeln,
  • Nachricht zurückweisen.

Zusätzlich können DMARC-Berichte Informationen darüber liefern, welche Systeme E-Mails im Namen der Domain versenden.

Warum müssen SPF, DKIM und DMARC gemeinsam betrachtet werden?

Die drei Verfahren erfüllen unterschiedliche Aufgaben.

  • SPF prüft, ob der sendende Server autorisiert ist.
  • DKIM prüft eine digitale Signatur der Nachricht.
  • DMARC legt Regeln für die Auswertung fest und ermöglicht Berichte.

Ein sinnvoller Schutz entsteht deshalb meist erst durch ein abgestimmtes Zusammenspiel aller drei Verfahren.

Welche Rolle spielen Subdomains?

Viele Unternehmen verwenden Subdomains für unterschiedliche Dienste.

Beispiele sind:

  • shop.beispiel.de,
  • mail.beispiel.de,
  • portal.beispiel.de,
  • support.beispiel.de,
  • login.beispiel.de.

Nicht mehr verwendete oder falsch konfigurierte Subdomains können Sicherheitsrisiken verursachen.

Besonders kritisch ist es, wenn eine Subdomain noch auf einen externen Dienst verweist, der nicht mehr aktiv genutzt wird. Unter Umständen kann ein Dritter diesen Dienst übernehmen und Inhalte unter der Unternehmensdomain bereitstellen.

Welche Bedeutung haben TLS-Zertifikate?

TLS-Zertifikate ermöglichen verschlüsselte Verbindungen zu Webseiten und anderen Diensten.

Sie bestätigen, dass ein Zertifikat für eine bestimmte Domain ausgestellt wurde.

Geprüft werden sollte:

  • ob das Zertifikat gültig ist,
  • ob alle erforderlichen Domains und Subdomains enthalten sind,
  • ob die Verlängerung automatisiert oder zuverlässig organisiert ist,
  • ob unsichere Protokolle deaktiviert sind,
  • ob unbekannte Zertifikate ausgestellt wurden.

Abgelaufene oder fehlerhaft konfigurierte Zertifikate können zu Warnmeldungen, Vertrauensverlust und Ausfällen führen.

Was sind CAA-Einträge?

CAA-Einträge können festlegen, welche Zertifizierungsstellen berechtigt sind, TLS-Zertifikate für eine Domain auszustellen.

Dadurch lässt sich die Zahl zulässiger Zertifikatsanbieter einschränken.

CAA ist kein vollständiger Schutz gegen Zertifikatsmissbrauch, kann aber einen zusätzlichen Kontrollmechanismus darstellen.

Warum ist die Verlängerung der Domain kritisch?

Domains werden nur für einen bestimmten Zeitraum registriert und müssen regelmäßig verlängert werden.

Wird eine Domain versehentlich nicht verlängert, kann dies dazu führen, dass:

  • die Website nicht mehr erreichbar ist,
  • E-Mails nicht mehr zugestellt werden,
  • Cloud-Dienste nicht mehr funktionieren,
  • die Domain nach Ablauf von Dritten registriert wird.

Deshalb sollten automatische Verlängerung, aktuelle Zahlungsdaten und eindeutige Verantwortlichkeiten eingerichtet werden.

Welche organisatorischen Maßnahmen sind erforderlich?

Domain-Sicherheit ist nicht nur eine technische Aufgabe.

Unternehmen sollten dokumentieren:

  • bei welchem Anbieter die Domain registriert ist,
  • wer Zugriff auf das Domainkonto besitzt,
  • welche Nameserver verwendet werden,
  • welche DNS-Einträge geschäftskritisch sind,
  • welche Dienstleister eingebunden sind,
  • wer Änderungen freigeben darf,
  • wie Zugänge im Notfall wiederhergestellt werden.

Mindestens zwei autorisierte Ansprechpartner sollten wissen, wie im Notfall auf das Domainkonto zugegriffen werden kann.

Wie wird eine Domain geprüft?

Eine Domain-Sicherheitsprüfung kann technische und organisatorische Kontrollen umfassen.

Typische Prüffelder sind:

  • Registrar und Domaininhaber,
  • Mehrfaktor-Authentifizierung,
  • Transfersperre,
  • Nameserver und DNS-Konfiguration,
  • DNSSEC,
  • SPF, DKIM und DMARC,
  • TLS-Zertifikate,
  • CAA-Einträge,
  • Subdomains,
  • nicht mehr benötigte Einträge,
  • Verlängerungs- und Notfallprozesse.

Wie oft sollte die Domain-Sicherheit überprüft werden?

Eine Domain-Konfiguration verändert sich häufig durch neue Dienste, Hostingwechsel, E-Mail-Systeme oder Cloud-Anwendungen.

Eine Überprüfung ist insbesondere sinnvoll:

  • regelmäßig im Rahmen des Sicherheitsmanagements,
  • nach einem Hoster- oder Registrarwechsel,
  • nach Änderungen am E-Mail-System,
  • bei Einführung neuer Cloud-Dienste,
  • nach auffälligen E-Mail- oder DNS-Ereignissen,
  • nach personellen Änderungen bei Administratoren,
  • vor wichtigen Audits oder Zertifizierungen.

Welchen Nutzen bietet Domain-Sicherheit?

Eine strukturierte Domain-Sicherheit schützt zentrale digitale Geschäftsprozesse.

Sie unterstützt Unternehmen dabei:

  • Domainübernahmen zu erschweren,
  • Manipulationen an DNS-Einträgen zu verhindern,
  • E-Mail-Missbrauch und Phishing zu reduzieren,
  • Webseiten und Cloud-Dienste verfügbar zu halten,
  • administrative Zugriffe nachvollziehbar zu steuern,
  • Ausfälle durch abgelaufene Domains oder Zertifikate zu vermeiden,
  • technische Verantwortlichkeiten klar zu regeln.

Domain-Sicherheit ist damit ein grundlegender Baustein für den Schutz von Website, E-Mail-Kommunikation und digitaler Identität eines Unternehmens.

Praxisbezug

Die Unternehmensdomain ist die Grundlage für Website, E-Mail-Kommunikation und zahlreiche Cloud-Dienste. Wird sie manipuliert oder übernommen, können Angreifer Webseiten umleiten, E-Mails abfangen, gefälschte Nachrichten versenden oder den Zugriff auf zentrale Dienste unterbrechen. Domain-Sicherheit ist deshalb ein wesentlicher Bestandteil der Informationssicherheit.

Typische Missverständnisse

  • Eine Domain ist nicht automatisch sicher, nur weil die Website per HTTPS erreichbar ist.
  • Der Schutz der Domain endet nicht beim Webhosting.
  • DNS-Einstellungen sind sicherheitskritisch und sollten nicht beliebig geändert werden.
  • SPF, DKIM und DMARC schützen unterschiedliche Bereiche und ersetzen einander nicht.
  • Ein starkes Passwort allein reicht für den Schutz des Domainkontos nicht aus.

In diesem Beitrag

NOCH FRAGEN?

Sie möchten wissen, was diese Anforderungen für Ihr Unternehmen bedeuten?

Wir ordnen die Anforderungen ein, prüfen den konkreten Handlungsbedarf und entwickeln eine praktikable Vorgehensweise.

WordPress Cookie Hinweis von Real Cookie Banner