Einer meiner Kollegen bei einem großen Finanzinstitut hat Lotus Notes so angepasst, dass ein TLS-Symbol für TLS-gesicherte Nachrichten angezeigt wird.
Ich bin daran interessiert, diese Funktion in Outlook zu imitieren, und glaube, dass hierfür VBScript, benutzerdefinierte Formulare und möglicherweise die Bibliothek für benutzerdefinierte Formulare in Exchange erforderlich sind.
Hat jemand experimentiert, wie die Anzeige einer E-Mail basierend auf NamedProps oder Text, auf den im E-Mail-Header zugegriffen werden kann, geändert werden kann?
Antworten:
Gegenseitig erzwungenes TLS , auch als Domänensicherheit bezeichnet, wird in Exchange 2007 und höher unterstützt. Die ordnungsgemäße Konfiguration dieser Funktion ist in der Finanzbranche eine häufige Anforderung an die Lieferantenprüfung: Große Finanzinstitute verlangen von ihren Lieferanten und Geschäftspartnern, dass sie TLS gemäß den E-Mail- Domainnamen der Partnerinstitute durchsetzen. Diese Funktion vermeidet die Weiterleitung über nicht vertrauenswürdige SMTP-Server, indem sichergestellt wird, dass Nachrichten direkt an den Exchange-Server der Empfängerinstitution übermittelt werden, der über TLS verschlüsselt ist, ohne unterwegs nicht vertrauenswürdige Mailserver zu passieren.
Die von Ihnen angeforderte Funktion (Identifizieren domänengesicherter Nachrichten an Endbenutzer) ist bereits in Microsoft Outlook integriert. Wenn die Domänensicherheit korrekt konfiguriert ist, werden alle Nachrichten, deren Transport auf diese Weise gesichert wurde, mit einem grünen Häkchensymbol gekennzeichnet . Sie benötigen keine Skripte oder benutzerdefinierten Formulare, um dies zu erreichen.
quelle
TL; DR
Sie können nicht tun, was Sie fragen. Das einzige, was Sie unter Sicherheitsgesichtspunkten zuverlässig mit einem echten Wert überprüfen können , ist die Verschlüsselung der Nachricht selbst (S / MIME, PGP oder ähnliches).
Die lange Version
Aus Ihrem Kommentar
Dies klingt so, als ob Ihr Unternehmen (und seine "vielen großen Peer-Unternehmen") nicht verstehen, was "TLS beim Transport im offenen Internet gesichert" in Bezug auf die Sicherheit für E-Mails bedeutet.
E-Mail (SMTP) ist KEINE Punkt-zu-Punkt-Verbindung. Es ist ein Staffellauf.
Die Sicherheitsanalogie lautet wie folgt:
Es ist der zweite Punkt unter (2), an dem alles birnenförmig verläuft, da die Nachricht ungestraft abgefangen (kopiert oder geändert) werden kann - TLS schützt den Kanal (sodass andere Leute auf der Straße Ihren Brief nicht sehen können, wenn er ist übergeben werden), aber nicht den Inhalt , den die Zwischenserver entschlüsseln müssen, um zu sehen, an wen die Nachricht gerichtet ist.
Es gibt keine Möglichkeit für Sie, SMTP-TLS in Nachrichten zu überprüfen, die über das öffentliche Internet gesendet werden. Sie können die Kopfdaten einsehen, aber die Kopfdaten sind nur eine Haftnotiz, die jeder Fremde, der sie berührt, auf Ihren Brief klebt - die Kopfzeilen können eine Packung Lügen sein.
Sie können überprüfen, ob der letzte Server, der Ihre Nachricht verarbeitet hat (derjenige, der mit Ihnen gesprochen hat) , TLS verwendet hat, als er mit Ihnen gesprochen hat, da Sie die Details dieser Verbindung kennen. Dies ist jedoch alles, was Sie überprüfen können und das den Rest der Verbindung nicht schützt Kette (oder den Inhalt der Nachricht wie oben angegeben).
Zumindest in meinem Bereich (medizinisch) ist TLS in der Nachrichtenkette als Authentifizierungs- / Signatur- oder Verschlüsselungs- / Vertraulichkeitstechnologie völlig unzureichend - es ist für seine eigenen Zwecke nützlich, aber nicht zuverlässig genug, um Ihren Hut in einem Audit festzuhalten.
Es ist sinnvoll zu überprüfen, ob die Leseverbindung (POP, IMAP, RPC / HTTP (Outlook), Webmail) mit SSL / TLS gesichert ist. Auch dies schützt die Nachricht selbst nicht (und stellt auch nicht die SMTP-Hälfte sicher Der E-Mail-Prozess hatte keinerlei Sicherheit. Er verhindert nur, dass neugierige Blicke über die virtuellen Schultern Ihrer Benutzer lesen, wenn diese ihre E-Mails herunterladen, und schützt ihr Passwort (was ziemlich wichtig ist).
quelle
the headers can be a pack of lies.
Ich stimme dir nicht zu. Die Vertrauensabgrenzung beginnt und endet mit dem letzten Server, dem Sie vertrauen. Dies kann eine sein, die Sie besitzen, oder eine bei einem Anbieter / externen Cloud-Host.