Die Mailserver von Schweizer Gemeinden sind mehrheitlich gut vor Missbrauch geschützt. Zu diesem Ergebnis kommt eine Analyse von Forschenden der Hochschule Luzern, der Technischen Universität Nürnberg und der Universität Freiburg. Sie haben geprüft, welche Schutzmechanismen auf den Mailservern von Gemeindeverwaltungen aktiviert sind.
Der Analyse zufolge setzen 2110 Gemeinden in der Schweiz auf Microsoft 365. Zusammen mit AWS (22) und Google (4) versorgen US-Anbieter 53% aller Gemeinden. 42% werden von inländischen Anbietern bedient, bei 4,4% (93 Gemeinden) konnten die Forschenden den Anbieter nicht ermitteln, da Sicherheitseinstellungen die Infrastruktur verschleiern.
Die kantonalen Unterschiede seien erheblich, so die Autorinnen und Autoren: Sieben Kantone (AI, AR, BS, GL, NE, NW, ZG) werden vollständig von inländischen Anbietern versorgt. Im Kanton Genf nutzen 44 von 45 Gemeinden die Infrastruktur des Gemeindeverbandes ACG Genève; lediglich die Stadt Genf setzt auf Microsoft 365. Zehn Kantone weisen laut Analyse einen US-Cloud-Anteil von über 50% auf.
Sicherheitsversprechen der Cloud
Auf den Mailservern aller Schweizer Gemeinden ist das "Sender Policy Framework" (SPF) nahezu vollständig aktiviert. Die Technologie legt fest, welche IP-Adressen oder Mailserver E-Mails im Namen einer Domain versenden dürfen. Hauptzwecke sind der Schutz vor Betrug, dem Fälschen der Absenderadresse und Spam. Die SPF-Einträge seien hierzulande nahezu flächendeckend (99%) vorhanden, was die höchste Quote im deutschsprachigen Raum ist, so die Forschenden.
Das strengere DMARC-Sicherheitsprotokoll (Domain-based Message Authentication, Reporting and Conformance) ist gemäss Analyse weit weniger verbreitet. Es sei nur auf 56% der Domains vorhanden. Dabei fallen insbesondere die Microsoft-Gemeinden auf: Bei 87% sei keine strenge DMARC-Ablehnungsrichtlinie aktiviert.
Den Schutz des Datenverkehrs mittels DANE (DNS-based Authentication of Named Entities) haben laut der Studie die wenigsten Gemeinden implementiert. Er komme bei 7% zum Einsatz, was vor allem auf inländische Anbieter zurückzuführen sei.
Die Forschenden resümieren, dass die Anbieterwahl keinen Schluss auf das Sicherheitsniveau zulässt, was eigentlich das Versprechen der Cloud-Anbieter wäre. Vielmehr würden US-Anbieter zwar hohe Raten bei SPF erzielen. Inländische Anbieter erreichen aber eine etwa doppelt so hohe Abdeckung bei DMARC. DANE sei fast ausschliesslich ein inländisches Phänomen.