Kann ein Schweizer Krankenhaus per E-Mail missbraucht werden? Drei im DNS-Bereich der Domain veröffentlichte Einträge ermöglichen es den Empfängerservern, den Betrug aufzudecken: SPF, DMARC und DNSSEC. Eine E-Mail, die scheinbar von einem Krankenhaus stammt – sei es eine gefälschte Rechnung oder eine gefälschte Terminerinnerung –, weckt sofort Vertrauen, was sie zu einem besonders wirksamen Betrugsmittel macht.
Passive Cybersicherheitsanalysen : Keine Schwachstellen-Scans, keine Zugriffs- oder Ausnutzungsversuche. Die Prüfungen beschränken sich auf das Lesen öffentlicher Informationen, die jeder Browser oder Mailserver bei einer gewöhnlichen Verbindung zur Website erhält.
Karte wird geladen…
Stand 1. Oktober 2026: 47 Websites der Schweizer Spitäler bewertet (E-Mail-Sicherheit): 1 wenden die bewährten Praktiken an (Öffentliche DNS-Einträge, die verhindern, dass im Namen dieser Organisation E-Mails versendet werden).
- Stark1(2%)
- Teilweise8(17%)
- Zu verstärken38(81%)
Diese Zahlen zeigen den heutigen Stand. Die konsolidierte Analyse zeigt ihre Entwicklung Monat für Monat und den nach Schweregrad geordneten Massnahmenplan: konsolidierte Analyse ansehen
Verlauf der Entwicklung
| Zeitraum | Stark | Teilweise | Zu verstärken | Nicht bewertet | Total |
|---|---|---|---|---|---|
| August 2026 | 1 | 28 | 18 | 0 | 47 |
| September 2026 | 1 | 8 | 38 | 0 | 47 |
| Oktober 2026 | 1 | 8 | 38 | 0 | 47 |
Katalog der Prüfpunkte
Hier das Detail jeder Prüfung, nach Familie gruppiert: Datei security.txt, HTTP-Header, DNS-Einträge – dann, am Ende der Seite, die ergänzenden Indikatoren ausserhalb der Bewertung. Jede Prüfung wird als «Stark», «Teilweise» oder «Zu verstärken» bewertet; eine Prüfung, die nicht gemessen werden konnte (Website nicht erreichbar, DNS-Antwort fehlgeschlagen), ist «Nicht bewertet» und zählt weder als Erfolg noch als Mangel. Eine Frage oder eine Domain ausschliessen? Bitte über das Kontaktformular.
Sécurité e-mail
Enregistrements DNS publics qui empêchent d'envoyer un courriel en se faisant passer pour cette entité.
Vollständiger Leitfaden: SPF, DKIM, DMARC : le guide complet de la sécurité des emails
EMAIL-SPFExpéditeurs de courrier autorisés (SPF)CritiqueWarum es wichtig ist. Sans SPF, n'importe qui peut envoyer un e-mail qui semble venir de l'entité – fausse facture, faux avis officiel, demande de paiement -, et les serveurs des destinataires n'ont aucun moyen de le reconnaître comme faux. C'est la porte d'entrée classique de l'hameçonnage.
Wie es funktioniert. SPF est une liste publiée dans le DNS du domaine : elle nomme les serveurs autorisés à envoyer du courrier en son nom (serveur de messagerie, service d'infolettre…). Elle se termine par une consigne pour tous les autres serveurs, et c'est cette consigne qui fait la protection : « -all » demande de rejeter leurs e-mails ; « ~all » demande seulement de les marquer comme suspects, sans obligation ; « ?all » ne demande rien ; « +all » autorise tout le monde.
Wie es bewertet wird.
- Stark : la liste se termine par « -all » : tout expéditeur non autorisé doit être rejeté. Une liste qui renvoie à celle d'un autre domaine (redirect=) est également acceptée.
- Teilweise : la liste existe, mais ne demande pas le rejet : « ~all » (simple marquage), « ?all » (aucune consigne) ou pas de consigne finale du tout. Un faux e-mail peut encore arriver en boîte de réception.
- Zu verstärken : aucune liste ; deux listes publiées en même temps (les destinataires doivent alors les ignorer toutes) ; ou une liste en « +all », qui autorise n'importe quel serveur.
Kritischer Schweregrad: Ist es «Zu verstärken», wird die ganze Familie «Sécurité e-mail» als «Zu verstärken» eingestuft, unabhängig von den übrigen Ergebnissen; ist es «Teilweise», kann sie «Teilweise» nicht übersteigen.
Wie man es behebt. Dans la zone DNS du domaine (chez l'hébergeur ou le registraire qui la gère), publier un seul enregistrement TXT commençant par « v=spf1 », qui liste tous les services d'envoi légitimes et se termine par « -all ». Le temps de vérifier que tous les envois légitimes sont bien listés, « ~all » peut servir d'étape.
Spécification RFC 7208 (SPF)EMAIL-DMARCPolitique appliquée aux courriels frauduleux (DMARC)CritiqueWarum es wichtig ist. SPF permet de reconnaître un faux e-mail ; DMARC dit au destinataire ce qu'il doit en faire. Sans DMARC, ou avec une politique trop souple, un e-mail qui usurpe l'entité arrive en boîte de réception. DMARC permet aussi de recevoir des rapports qui révèlent qui envoie du courrier au nom du domaine.
Wie es funktioniert. DMARC est un enregistrement DNS publié sur _dmarc.<domaine>. Sa politique (p=) connaît trois niveaux : « none » observe sans rien bloquer, « quarantine » envoie les faux e-mails dans les indésirables, « reject » les refuse. La balise rua= désigne l'adresse qui reçoit les rapports. Deux réglages peuvent affaiblir un « reject » : pct= (appliqué à une partie des messages seulement) et sp= (règle plus souple pour les sous-domaines). Le chemin habituel : commencer en « none » avec rua= pour repérer tous les envois légitimes, puis passer à « quarantine », enfin à « reject ».
Wie es bewertet wird.
- Stark : « p=reject » appliqué à tous les messages et à tous les sous-domaines, avec une adresse de rapports (rua=).
- Teilweise : une politique existe, mais ne bloque pas tout : « p=none » (observation seulement), « p=quarantine » (indésirables plutôt que rejet), « p=reject » limité par pct= ou sp=, ou toute politique sans adresse de rapports. Le domaine n'est pas encore pleinement protégé.
- Zu verstärken : aucune politique DMARC ; deux enregistrements publiés en même temps (ignorés tous les deux) ; ou un enregistrement sans politique p= lisible.
Kritischer Schweregrad: Ist es «Zu verstärken», wird die ganze Familie «Sécurité e-mail» als «Zu verstärken» eingestuft, unabhängig von den übrigen Ergebnissen; ist es «Teilweise», kann sie «Teilweise» nicht übersteigen.
Wie man es behebt. Publier un enregistrement TXT sur _dmarc.<domaine> : commencer par « v=DMARC1; p=none; rua=mailto:dmarc@exemple.ch », analyser les rapports quelques semaines, puis durcir vers « p=quarantine » et enfin « p=reject ».
Spécification RFC 7489 (DMARC)EMAIL-DNSSECRéponses DNS signées et vérifiables (DNSSEC)MajeurWarum es wichtig ist. Le DNS est l'annuaire d'Internet : il traduit le nom du domaine en adresses de serveurs, y compris pour le courrier. Sans signature, un attaquant peut falsifier ces réponses et envoyer discrètement visiteurs ou e-mails vers ses propres serveurs. DNSSEC protège aussi SPF et DMARC, publiés dans ce même annuaire.
Wie es funktioniert. DNSSEC signe électroniquement les réponses du DNS du domaine ; les résolveurs qui vérifient ces signatures rejettent toute réponse falsifiée. L'activation se fait en deux temps : signature de la zone chez l'hébergeur DNS, puis publication d'une empreinte (enregistrement DS) chez le registraire.
Wie es bewertet wird.
- Stark : les réponses DNS du domaine sont signées, et la signature est valide.
- Zu verstärken : la zone DNS n'est pas signée.
Hoher Schweregrad: Ist es «Zu verstärken», kann die Familie «Sécurité e-mail» «Teilweise» nicht übersteigen.
Wie man es behebt. Activer DNSSEC chez l'hébergeur de la zone DNS (souvent une simple option), puis faire publier l'enregistrement DS chez le registraire du domaine – beaucoup le font automatiquement.
Guide nic.ch – DNSSECEMAIL-MTA-STSChiffrement SMTP forcé en transit (MTA-STS)MajeurWarum es wichtig ist. Entre deux serveurs de messagerie, le chiffrement des e-mails est proposé mais pas imposé : un attaquant placé sur le réseau peut le faire sauter et lire les messages en clair. MTA-STS permet au domaine d'exiger le chiffrement pour le courrier qui lui est destiné.
Wie es funktioniert. Le domaine publie un enregistrement DNS (_mta-sts) qui annonce une politique, et un petit fichier sur https://mta-sts.<domaine> qui la détaille. En mode « enforce », les serveurs expéditeurs refusent de livrer sans chiffrement. Seule la présence de l'enregistrement DNS est mesurée ici, pas le mode choisi.
Wie es bewertet wird.
- Stark : l'enregistrement MTA-STS est publié.
- Zu verstärken : aucun enregistrement MTA-STS.
Hoher Schweregrad: Ist es «Zu verstärken», kann die Familie «Sécurité e-mail» «Teilweise» nicht übersteigen.
Wie man es behebt. Publier un enregistrement TXT sur _mta-sts.<domaine> (« v=STSv1; id=… »), puis le fichier de politique sur https://mta-sts.<domaine>/.well-known/mta-sts.txt, d'abord en « mode: testing », puis en « mode: enforce » une fois vérifié.
Spécification RFC 8461 (MTA-STS)EMAIL-CAAAutorités de certification restreintes (CAA)MineurWarum es wichtig ist. Pour se faire passer pour le site en HTTPS, un attaquant doit obtenir un certificat à son nom. Par défaut, n'importe laquelle des nombreuses autorités de certification peut en émettre un. CAA restreint cette liste aux seules autorités choisies par l'entité.
Wie es funktioniert. L'enregistrement CAA, publié dans le DNS du domaine, nomme les autorités autorisées, par exemple Let's Encrypt. Les autorités sont tenues de le consulter avant d'émettre un certificat.
Wie es bewertet wird.
- Stark : un enregistrement CAA est publié.
- Zu verstärken : aucun enregistrement CAA : toute autorité peut émettre un certificat pour le domaine.
Geringer Schweregrad: Es zählt für die Bewertung der Familie und begrenzt deren Ergebnis nie.
Wie man es behebt. Publier dans la zone DNS du domaine un enregistrement CAA qui nomme la ou les autorités utilisées, par exemple « 0 issue "letsencrypt.org" ».
PKI Consortium – Certification Authority AuthorizationEMAIL-TLSRPTRapports d'échec de chiffrement SMTP (TLS-RPT)MineurWarum es wichtig ist. Si les autres serveurs n'arrivent pas à livrer un e-mail chiffré au domaine – certificat expiré, configuration cassée, attaque -, personne n'est prévenu. TLS-RPT leur demande d'envoyer un rapport : un problème de messagerie entrante est alors repéré rapidement.
Wie es funktioniert. Un enregistrement DNS sur _smtp._tls.<domaine> indique l'adresse qui reçoit ces rapports. Il complète MTA-STS.
Wie es bewertet wird.
- Stark : l'enregistrement TLS-RPT est publié.
- Zu verstärken : aucun enregistrement TLS-RPT.
Geringer Schweregrad: Es zählt für die Bewertung der Familie und begrenzt deren Ergebnis nie.
Wie man es behebt. Publier un enregistrement TXT sur _smtp._tls.<domaine> (« v=TLSRPTv1; rua=mailto:tls-rapports@exemple.ch »).
Spécification RFC 8460 (TLS-RPT)Häufige Fragen
Sind diese Cybersicherheitsanalysen invasiv?
Nein. Alles, was hier gemessen wird, ist öffentlich und wird von jedem Besucher oder Mailserver ohnehin gelesen: die von der Startseite zurückgegebenen Header, DNS-Einträge, die bei jeder eingehenden E-Mail abgefragt werden, und die Datei security.txt, wo sie veröffentlicht ist. Hinzu kommen zwei öffentliche Datenbanken, die abgefragt werden, ohne die Organisation je zu kontaktieren: die in die Browser integrierte HSTS-Preload-Liste und die Routing-Datenbank des RIPE NCC (RIPEstat). Keine Penetrationstests, keine Suche nach Schwachstellen, keine Anmeldeversuche, keine abgeschickten Formulare. Eine einzige Anfrage pro Domain und Durchlauf dient allen Prüfungsfamilien zugleich, und der User-Agent der Sonden verweist auf diese Seite, damit ein Betreiber, der seine Protokolle prüft, weiss, woher der Datenverkehr stammt.
Warum ist das detaillierte Ergebnis der Organisationen nicht öffentlich?
Zu veröffentlichen, dass eine bestimmte Website einen bestimmten Schutz nicht anwendet, kommt einer Liste von Angriffszielen gleich und hilft niemandem bei der Behebung. Diese Seite veröffentlicht daher aggregierte Werte: wie viele Organisationen die bewährten Praktiken anwenden, in welchem Umfang und wie sich die Lage entwickelt. Die Karte zeigt das Gesamturteil jeder Organisation, nie die Liste ihrer Mängel. Die Datei security.txt bildet eine Ausnahme und bleibt öffentlich, denn sie gibt an, wem eine Sicherheitslücke gemeldet werden kann.
Wer kann das detaillierte Ergebnis einer Organisation einsehen?
Die verantwortliche Person für Informationssicherheit (CISO) der betreffenden Organisation oder des Gemeinwesens, dem sie angehört: Ein kantonaler CISO sieht den Kanton und alle Gemeinden dieses Kantons, ein kommunaler CISO die Gemeinde. Für Organisationen, die mehrere Einrichtungen koordinieren, gibt es branchenweite und nationale Zugänge.
Wer kann einen Zugang erhalten, was zeigt er zusätzlich, und wie wird er beantragt?
Der Zugang steht den Sicherheitsverantwortlichen der erfassten Organisationen offen, auf Anfrage und nach Prüfung. In seinem Bereich bietet ein genehmigter Zugang das Detail Prüfung für Prüfung, die Liste der noch zu behebenden Punkte, den Verlauf jeder Organisation, ein PDF-Blatt sowie die konsolidierte Auswertung mit ihrem Massnahmenplan. Der Antrag erfolgt auf dieser Seite: Zugang beantragen.
Was misst die Sicherheitsbewertung und wie wird sie berechnet?
Jede Prüfung hat ein Gewicht und einen Schweregrad. Das Ergebnis einer Prüfungsfamilie wird in drei Stufen bewertet: «Stark» ab 80 % der Punkte, «Teilweise» ab 40 %, «Zu verstärken» darunter. Danach gelten unabhängig von der Summe zwei Obergrenzen: Eine fehlgeschlagene kritische Prüfung führt auf «Zu verstärken» zurück, eine teilweise erfüllte kritische Prüfung oder eine fehlgeschlagene schwerwiegende Prüfung verhindert ein besseres Ergebnis als «Teilweise». Die Gesamtbewertung ist der Durchschnitt der Sonden, die ein Urteil geliefert haben, auf derselben Skala. Was nicht gemessen werden konnte, bleibt «Nicht bewertet» und fliesst nicht in diesen Durchschnitt ein. Mehr dazu: die Gewichte und Schweregrade im Detail, Prüfung für Prüfung.
Was sind die ergänzenden Indikatoren, die zur Information angezeigt werden?
Messwerte, die bei jeder Analyse erhoben werden, um zu informieren, ohne zu bewerten: IPv6-Erreichbarkeit von Website und Mailsystem, Eintrag in der HSTS-Preload-Liste der Browser, RPKI-Signatur der Route zum Server, im DNS verankertes Zertifikat der Mailserver (DANE), Werbe- oder Analyse-Tracker und Google Fonts, die von der Startseite geladen werden, sowie Betreiber und Registrierungsland der Adressen von Website und Mailsystem. Sie fliessen in kein Ergebnis ein: Diese Praktiken sind noch wenig verbreitet oder hängen vom Hoster ab, und eine Seite, die ohne Ausführung von Skripten gelesen wird, verrät nicht, ob ein Tracker auf die Einwilligung des Besuchers wartet. Das Land ist jenes, unter dem die Adresse registriert ist, in der Regel der Sitz des Betreibers, nicht der Standort des Servers. Die Öffentlichkeit sieht die Anteile pro Bereich; das Detail pro Organisation bleibt deren Sicherheitsverantwortlichen vorbehalten.
Wie oft werden diese Daten aktualisiert?
Jeder Bereich wird monatlich analysiert. Das genaue Datum der angezeigten Messung steht weiter oben auf dieser Seite am Anfang der Statistiken, und der Verlauf hält sie Monat für Monat fest. Eine Korrektur durch eine Organisation erscheint daher beim nächsten Durchlauf, nicht am selben Tag.
Was umfasst die E-Mail-Sicherheit?
Nicht den Inhalt der Nachrichten, sondern die Möglichkeit für Dritte, im Namen der Domain zu schreiben. Die Prüfungen betreffen öffentliche DNS-Einträge, die jeder Mailserver beim Empfang einer E-Mail ohnehin abfragt. Sie werden in der DNS-Zone veröffentlicht, ohne die Website oder das Mailsystem selbst anzutasten. Sie gelten der Domain, die tatsächlich E-Mails versendet: Verwenden die Adressen einer Organisation nicht die Domain ihrer Website (zum Beispiel Adressen im Namen der Gemeinde für die Website eines Werkbetriebs), wird die Domain der Adressen gemessen. Die acht Standards, häufige Fallstricke und der Weg von p=none zu p=reject: der vollständige Leitfaden zur E-Mail-Sicherheit.
SPF, DMARC, DNSSEC: Was leistet jeder Standard?
SPF legt fest, welche Server im Namen der Domain E-Mails versenden dürfen. DMARC teilt dem Empfänger mit, was mit Nachrichten geschehen soll, die diese Prüfung nicht bestehen – durchlassen, in Quarantäne verschieben oder ablehnen – und wohin die Berichte gehen: Ein SPF ohne DMARC stellt den Betrug fest, ohne ihn zu blockieren. DNSSEC signiert die DNS-Antworten, damit sie unterwegs nicht gefälscht werden können, und schützt so die beiden ersten – ein perfekter SPF nützt nichts, wenn die Antwort, die ihn transportiert, ersetzt werden kann. Hinzu kommen CAA (welche Zertifizierungsstellen ein Zertifikat für die Domain ausstellen dürfen), MTA-STS und TLS-RPT (Verschlüsselung des SMTP-Transports und Fehlerberichte). Die Rolle jedes Standards im Einzelnen: der Leitfaden zur E-Mail-Sicherheit.
Warum wird DKIM nicht gemessen?
DKIM zählt, und seine Signatur wird übrigens von DMARC verwendet. Es lässt sich jedoch nicht passiv messen: Anders als SPF und DMARC wird ein DKIM-Schlüssel unter einem frei wählbaren Selektor veröffentlicht (default._domainkey, google._domainkey, selector1._domainkey…). Ihn zu prüfen, setzte voraus, diesen Namen zu erraten, also Subdomains aufzuzählen – ausserhalb des passiven Vorgehens der hier durchgeführten Prüfungen. Die Funktionsweise von DKIM und sein Bezug zu DMARC: der Leitfaden zur E-Mail-Sicherheit.