Transportverschlüsselung sichert eine Verbindung zwischen bestimmten Systemen, während Ende-zu-Ende-Inhaltsverschlüsselung den vorgesehenen Teilnehmern erlaubt, Nachrichtenbody und Anhänge über zwischengeschaltete Maildienste hinweg zu schützen. Die Zusicherung hängt davon ab, wo die Verschlüsselung beginnt und endet.
Transport Layer Security (TLS) schützt üblicherweise Mailserver- und Client-Verbindungen. Secure/Multipurpose Internet Mail Extensions (S/MIME) und OpenPGP können Nachrichteninhalte für die vorgesehenen Empfänger schützen, während vom Anbieter verwaltete Verschlüsselung im Ruhezustand eine andere Exposition abdeckt. Die Auswahl sollte dem Bedrohungsmodell und den Interoperabilitätsanforderungen folgen.
Wichtigste Punkte
SchutzumfangKlären, ob das Risiko einen Netzwerk-Hop, einen zwischengeschalteten Maildienst, ein gespeichertes Postfach, ein Archiv, einen Empfänger-Endpunkt oder über das ursprüngliche System hinaus weitergeleitete Inhalte betrifft.
Schlüssel und EmpfängerEmpfängeridentitäten validieren, private Schlüssel schützen, Vertrauens- und Zertifikatsregeln definieren, Widerruf und Rotation unterstützen sowie stille Zustellung verhindern, wenn die erforderliche Zusicherung fehlt.
Betrieb und WiederherstellungRegistrierung, mehrere Geräte, Suche und Archivierung, Malware-Behandlung, rechtliche Aufbewahrung, Kontowiederherstellung, Schlüsselverlust und sicheren Zugriff für autorisierte Untersuchungen einplanen.
Wichtige EinschränkungInhaltsverschlüsselung kann Adressierung, Zeitpunkte, Routing und teils Betreff-Metadaten offenlegen; sie kann keinen kompromittierten Endpunkt schützen und einen autorisierten Empfänger nicht am Exportieren von Inhalten hindern. TLS schützt ausgehandelte Verbindungen, nicht jeden späteren Hop oder jedes Postfach.