Kontroll-Wirksamkeitstest
Eine Awareness-Simulation misst, wie Menschen reagieren. Dieser Test misst etwas anderes: welche Schutzschicht was fängt, bevor überhaupt ein Mensch etwas sieht.
Beides zusammen ergibt erst ein Bild. Eine hohe Klickrate hinter einem Gateway, das nichts filtert, ist eine andere Aussage als dieselbe Rate hinter einem gut eingestellten — und nur die zweite ist ein Awareness-Problem.
Der Test gehört zum Enterprise-Add-on.
Das Sicherheitsnetz
Abschnitt betitelt „Das Sicherheitsnetz“Zwei Details, die dabei zählen:
- Die Prüfung greift schon beim Speichern der Einstellung, nicht erst beim Lauf. Sie erfahren sofort, dass die Adresse einem Menschen gehört — nicht erst, wenn Sie den Test starten wollen.
- Sie greift vor dem Verbindungsaufbau. Würde erst beim Senden geprüft, wäre die erste Nachricht schon unterwegs.
Der Vergleich ist case-insensitiv: Adressen kommen aus CSV-Importen und Verzeichnisdiensten, und mit einem Großbuchstaben ließe sich das Netz sonst umgehen.
Die Testbatterie
Abschnitt betitelt „Die Testbatterie“Acht Stufen, in backend/…/data/control_tests.json als pflegbare Datendatei — neue Stufen sind eine neue Zeile, kein Codeeingriff.
| Stufe | Geprüfte Schicht |
|---|---|
| Display-Name-Spoofing | Anti-Spoofing / Header-Analyse |
| Homoglyph-Domain | Lookalike-Domain-Erkennung |
| SPF-Fehlschlag | SPF-Prüfung |
| Gebrochene DKIM-Signatur | DKIM-Prüfung |
| EICAR-Testdatei | Virenscanner |
| Makro-Dokument | Dateityp-Filter |
| Passwortgeschütztes Archiv | Archiv-Behandlung |
| HTML-Smuggling | Inhaltsanalyse |
Die Payloads sind bewusst harmlos
Abschnitt betitelt „Die Payloads sind bewusst harmlos“Das Ergebnis lesen
Abschnitt betitelt „Das Ergebnis lesen“Weitere Zustände: pending (noch unterwegs — 45 Minuten Karenz, weil Greylisting und Sandboxing beide verzögern) und rejected_by_relay (das eigene Relay hat abgewiesen, bevor das Gateway die Nachricht sah — auch das ist ein Ergebnis).
Ein IMAP-Problem beim Auslesen des Testpostfachs wird nie als Testergebnis gewertet. Alles andere würde ein funktionierendes Gateway fälschlich als wirksam ausweisen.
BSI-Zuordnung
Abschnitt betitelt „BSI-Zuordnung“Jede Stufe ist Grundschutz-Bausteinen zugeordnet — APP.5.3.A4 (Schadprogramme im E-Mail-Verkehr), APP.5.3.A5 (Authentisierung von Absendern), NET.1.1.A3 (Sicherheitsrichtlinie für das Netz). Die Zuordnung liegt als eigene Datendatei, nicht im Code: Bausteine werden fortgeschrieben, und die Zuordnung ist eine fachliche Aussage.
Das Ergebnis fließt als Artefakt in die Compliance-Nachweise.
SentryMail ist eine eingetragene Marke der SecureBits Cyber Security UG