Ohne korrekte E-Mail-Authentifizierung senden Angreifer Nachrichten in Ihrem Namen. Empfänger können Ihre echten Mails nicht verifizieren. Ihre Kunden bekommen gefälschte Rechnungen vom „CFO" — Ihre legitimen Mails landen bei Gmail im Spam-Ordner.
Schritt 1 · Woche 1
Absender-Inventur
Wir erfassen alle aktiven Domains und Subdomains, die Mails versenden — Exchange Online, Marketing-Tools, CRM, ERP, Weiterleitungen. Jeder legitime Absender bekommt einen Verantwortlichen und Zweck.
Schritt 2 · Woche 2–3
SPF · DKIM · DMARC Setup
SPF konsolidiert (Lookup-Limit eingehalten), DKIM-Signierung aktiviert pro Domain, DMARC im Monitor-Modus mit Reporting. Anti-Spoofing im Exchange Online geschärft, SMTP AUTH tenant-weit aus.
Schritt 3 · Woche 4
Gestufter Enforcement
DMARC-Policy schrittweise: Monitor → Quarantäne für Teilverkehr → Quarantäne für alle → Reject. Jeder Schritt evidenzbasiert anhand der Aggregat-Berichte. Übergabe mit Absender-Verzeichnis und Change-Prozess.
Zwei Ausgangslagen, zwei Wege. Beide enden bei einem festen Preis, der hält.
Ausgangslage 1
Wir bauen neu auf
Sie starten ohne bestehende Microsoft-365-Umgebung, oder die alte wird abgelöst. Dann klären wir zuerst, was Sie tatsächlich brauchen. Diese Klärung läuft nach Tagessatz, weil erst danach feststeht, welche Bausteine überhaupt gebraucht werden.
Ausgangslage 2
Ihre Umgebung läuft bereits
Microsoft 365 ist im Haus und über Jahre gewachsen. Was der Betrieb kostet, hängt davon ab, was darin steckt. Deshalb steht auf dieser Seite kein Preis: Jede Zahl vorab wäre geraten. Wir sehen uns die Umgebung zuerst an.
Ohne Bestandsaufnahme kein Festpreis. Das ist keine Formalie: Ein Preis, den wir vor der Prüfung nennen, müsste einen Puffer für alles enthalten, was wir noch nicht gesehen haben. Den zahlen sonst die Kunden mit, deren Umgebung in Ordnung ist.
Wir sagen vorher, was wir nicht übernehmen. Das ist billiger als eine Überraschung im laufenden Projekt.
Besprechungszeit läuft nach Aufwand
Die Arbeit an Ihrer Umgebung, der monatliche Bericht und die vereinbarten Leistungen stecken im Festpreis. Abstimmungsrunden darüber hinaus rechnen wir nach Stunden ab: ein fester Jour fixe, Abstimmungen mit Ihren anderen Dienstleistern, Besprechungen zu Vorhaben außerhalb des Vertrags.
So bezahlt kein Kunde die Sitzungen eines anderen mit. Der Stundensatz steht in Ihrem Angebot, und wir sagen vorher an, wenn ein Termin abgerechnet wird.
Ihre Mitarbeitenden hören es von Ihnen
Wann eine Änderung kommt, wen sie betrifft und wie viel Vorlauf nötig ist, planen und steuern wir. Die Ankündigung im Haus übernehmen Sie: dass die Anmeldung sich ändert, dass in der nächsten Woche Passkeys eingerichtet werden, dass der Code per SMS wegfällt.
Das hat einen Grund. Eine Mail vom eigenen Geschäftsführer wird gelesen, eine vom unbekannten Dienstleister sieht aus wie der Betrugsversuch, vor dem wir gerade warnen. Die Textvorlagen und den Zeitplan liefern wir mit, Sie drücken auf Senden.
Ja — entweder geben Sie uns einen befristeten Zugriff oder Sie publizieren die Records nach unserer Vorgabe selbst. Beide Wege funktionieren; der Übergabe-Bericht hält jeden Record und die Begründung fest.
Wir dokumentieren den Change-Prozess: jeder neue legitime Absender wird vor Aktivierung in SPF/DKIM/DMARC eingebunden. Sie bekommen eine Checkliste; auf Wunsch übernehmen wir die laufende Pflege als Mini-Retainer.
Genau dafür ist die gestufte Enforcement: zwischen Monitor und Reject liegen mindestens 4 Wochen Aggregat-Reporting. Jeder unbekannte Absender wird identifiziert und entweder aufgenommen oder bewusst geblockt — bevor wir die Policy verschärfen.
Microsoft liefert die Bausteine — SPF, DKIM und DMARC werden aber nur dann sicher, wenn sie zusammen konfiguriert, auf Ihre echte Versand-Landschaft abgestimmt und gestuft ausgerollt werden. Die Default-Konfiguration lässt die Spoofing-Tür offen.
30 Minuten, kostenfrei, ohne Verkaufsdruck. Wir hören zu, sortieren mit Ihnen die Lage, und Sie wissen am Ende, ob Domain Security (SPF · DKIM · DMARC) der richtige Hebel ist.