Echoworx S/MIME-Durchlauf und Demonstration

Ihre Cloud-Transformation verdient mehr als veraltete Verschlüsselung

Viele Organisationen stellen fest, dass ihre bestehenden SEG-Systeme frustrierende Komplexitäten, Integrationsprobleme und gefährliche Sicherheitslücken schaffen. Der ständige Kampf mit dem Zertifikatsmanagement und der geringen Benutzerakzeptanz ist ein Problem, das Sie nicht länger hinnehmen müssen.

Diese Sitzung richtet sich an IT-Administratoren und Projektmanager, die an vorderster Front der E-Mail-Sicherheitsmodernisierung stehen.


Beinhaltet einen Überblick über die S/MIME-Prozesse, gefolgt von einer Produktdemonstration. Klicken Sie im Video auf CC, um die englischen Untertitel einzuschalten.

Tiefgehender Überblick und Demonstration: S/MIME in der Cloud

  • Lösen Sie komplexe Mail-Flows: Entwirren Sie endlich die Knoten beim Routing verschlüsselter E-Mails in einer modernen Cloud-Umgebung.
  • Beenden Sie Kopfschmerzen beim Schlüsselmanagement: Erleben Sie, wie Zertifikate in Echtzeit erneuert und verwaltet werden können, um ein reibungsloses Schlüsselmanagement zu ermöglichen.
  • Vereinfachen Sie die Benutzererfahrung: Bieten Sie eine leistungsstarke Verschlüsselung, die sowohl Absender als auch Empfänger tatsächlich einfach zu nutzen finden.
  • Integrieren Sie mit Vertrauen: Sehen Sie, wie mühelos unsere Plattform sich mit vertrauenswürdigen Anbietern wie DigiCert und SwissSign über robuste API-Integrationen verbindet.

Echoworx und S/MIME

Sichern Sie den Mail-Flow mit der E-Mail-Verschlüsselung von Echoworx.

S/MIME ist ein unverzichtbares Werkzeug zum Verschlüsseln und Signieren von E-Mail-Nachrichten, das Vertraulichkeit und Authentizität gewährleistet. Die Implementierung und Verwaltung von S/MIME kann jedoch aufgrund der Komplexität bei der Zertifikatsausstellung, der Schlüsselverwaltung und der Benutzererfahrung herausfordernd sein.

Unsere Plattform wurde entwickelt, um die Implementierung von S/MIME zu vereinfachen und gleichzeitig Compliance und Skalierbarkeit sicherzustellen.

Verschlüsselungsoptionen in Echoworx

Verschlüsselungsmethoden mit Echoworx

Echoworx bietet eine Vielzahl von Verschlüsselungsmethoden, die unterschiedlichen Anforderungen gerecht werden. Die Zertifikatsverschlüsselung ist ein Schlüsselelement der Boundary-Verschlüsselungslösung, die Push-, Pull- und Direct-Methoden unterstützt.

Unter der Kategorie der Direct-Verschlüsselung bietet Echoworx Boundary-basierte Verschlüsselung für PGP und S/MIME und stellt eine Reihe von Kernfunktionen bereit.

Kein Bedarf an Desktop-Software oder Zertifikaten

Die Implementierung von S/MIME auf Boundary-Basis macht Desktop-Software oder Endpoint-Zertifikate überflüssig. Die Verschlüsselung erfolgt vollständig an der Grenze, wodurch Anforderungen an Endgeräte entfallen. Dies ermöglicht die Kommunikation über S/MIME auf Mobilgeräten, Desktops oder Tablets ohne zusätzliche Softwarebereitstellung.

Boundary-Verschlüsselung für eingehende und ausgehende Kommunikation

Die gesamte Verschlüsselung wird an der Grenze durchgeführt. Für ausgehende Kommunikation werden S/MIME-Verschlüsselung oder digitale Signaturen angewendet. Eingehende Kommunikation wird an der Grenze entschlüsselt, was sicheres Archivieren, Journaling und die Einhaltung von DLP-Anforderungen (Data Loss Prevention) ermöglicht. Entschlüsselte Nachrichten werden sicher über TLS an Ihr Gateway oder Ihre E-Mail-Hygienelösung geliefert.

Externe Zertifikatsuche und -verwaltung

Echoworx unterstützt externe Verzeichnisabfragen, wie z. B. LDAP-Verzeichnisse, für die öffentlichen Zertifikate der Empfänger. Dies ermöglicht eine dynamische Verschlüsselung basierend auf der Verfügbarkeit von Zertifikaten. Externe Empfänger können ihre Zertifikate auch direkt auf die Echoworx-Plattform hochladen, was eine breitere Akzeptanz und nahtlose Kommunikation ermöglicht.

Überblick über die Schlüsselmigration

 

Wir bieten Unterstützung bei der Schlüsselmigration, um einen reibungslosen Übergang in unser System zu gewährleisten.

Import von Schlüsselpaaren

Die Administrationsoberfläche ermöglicht den Import bestehender Schlüsselpaare in die Plattform. Dies kann manuell oder über einen Massen-Upload-Prozess erfolgen.

Massen-Einladungen für Schlüssel-Uploads

Private Schlüsselpaare können manuell oder über eine Massen-Einladungsfunktion hochgeladen werden, was die Verwaltung größerer Migrationen erleichtert.

API-Integration für Migration

Für fortgeschrittene Anforderungen bieten wir eine API-Integration an. Dadurch können Kunden private und öffentliche Schlüssel direkt über automatisierte Prozesse in das System importieren.

Verwaltungs- und Integrationsoptionen

Alle Funktionen zur Schlüsselmigration sind über die Administrationsoberfläche oder die API-Integration zugänglich, je nach Ihren Anforderungen.

Ausgehende PGP/X.509-Verschlüsselung

Outbound PGP Flow Graphic

Wie funktioniert der ausgehende Fluss?

Ausgehend folgt der allgemeine Topologiefluss einem einfachen Prozess. Ein Absender markiert eine Nachricht (oder mehrere Nachrichten) zur Verschlüsselung an der ausgehenden Grenze. Diese Markierung kann erfolgen durch:

  • Das optionale Echoworx-Add-on
  • Eine DLP-Regel
  • Eine Betreff-Kennzeichnung, die angibt, dass die Nachricht verschlüsselt werden muss

Sobald die Nachricht markiert ist, leitet das DLP- oder SEG-Gateway oder M365 die Nachricht über Sicherheitsaktionen an Echoworx weiter.

Verschlüsselungsprozess

Echoworx verschlüsselt die Nachricht basierend auf einer angewendeten Richtlinie. Diese Richtlinie bestimmt, ob ein öffentliches Zertifikat für den Empfänger verfügbar ist. Das Zertifikat kann gefunden werden:

  • Lokal, im LDAP-Verzeichnis (wenn zuvor ein öffentliches Zertifikat für den Empfänger empfangen wurde)
  • Über externe Verzeichnisdienste, um ein öffentliches Zertifikat zu finden

Wenn ein Zertifikat für den Empfänger identifiziert wird, erstellt Echoworx ein Zertifikat für den Absender (falls noch keines existiert) und verschlüsselt die Nachricht als S/MIME-Nachricht für die ausgehende Zustellung.

Zusammenfassung

  • Nachrichten, die zur Verschlüsselung markiert sind, werden an Echoworx weitergeleitet.
  • Echoworx prüft, ob ein öffentliches Zertifikat lokal oder über externe Verzeichnisse verfügbar ist.
  • Wenn ein Zertifikat verfügbar ist, erstellt Echoworx eines für den Absender (falls erforderlich), verschlüsselt und signiert die Nachricht zur Zustellung.

Der Prozess gewährleistet eine sichere ausgehende Verschlüsselung basierend auf den definierten Richtlinien.

Eingehende PGP/X.509-Entschlüsselung

Inbound PGP/x509 Decrypt

Wie funktioniert der eingehende Fluss?

Der Prozess der eingehenden Entschlüsselung funktioniert ähnlich wie der ausgehende Prozess, jedoch in umgekehrter Reihenfolge. Hier ist ein Überblick über die Implementierung:

  1. Identifikation eingehender Nachrichten
    Das SEG-Gateway oder das DLP-System wird mit grundlegenden Regeln konfiguriert, um eingehende S/MIME-Nachrichten zu identifizieren. Wenn eine eingehende S/MIME-Nachricht nicht von Echoworx verarbeitet wurde, wird sie über eine sichere TLS-Verbindung an Echoworx weitergeleitet.
  2. Nachrichtenentschlüsselung
    Echoworx entschlüsselt die Nachricht mit dem entsprechenden privaten Schlüssel des Absenders. Dies stellt sicher, dass der Nachrichteninhalt für die weitere Verarbeitung zugänglich ist.
  3. Rückleitung zum SEG-Gateway
    Die entschlüsselte Nachricht wird über TLS an das SEG-Gateway oder den eingehenden SMTP zurückgesendet. Von dort aus kann sie gescannt, journalisiert oder archiviert werden, wie erforderlich.
  4. Zustellung an interne Benutzer
    Nach der Verarbeitung wird die entschlüsselte Nachricht im Klartext an den vorgesehenen internen Empfänger zugestellt.

Dieser Ablauf gewährleistet eine sichere Entschlüsselung und Integration in bestehende Systeme, wodurch eine nahtlose Nachrichtenübermittlung ermöglicht wird.

Verschlüsselungsprozess

Echoworx verschlüsselt die Nachricht basierend auf einer angewendeten Richtlinie. Diese Richtlinie bestimmt, ob ein öffentliches Zertifikat für den Empfänger verfügbar ist. Das Zertifikat kann gefunden werden:

  • Lokal, im LDAP-Verzeichnis (wenn zuvor ein öffentliches Zertifikat für den Empfänger empfangen wurde)
  • Über externe Verzeichnisdienste, um ein öffentliches Zertifikat zu finden

Wenn ein Zertifikat für den Empfänger identifiziert wird, erstellt Echoworx ein Zertifikat für den Absender (falls noch keines existiert) und verschlüsselt die Nachricht als S/MIME-Nachricht für die ausgehende Zustellung.

Zusammenfassung

  • Nachrichten, die zur Verschlüsselung markiert sind, werden an Echoworx weitergeleitet.
  • Echoworx prüft, ob ein öffentliches Zertifikat lokal oder über externe Verzeichnisse verfügbar ist.
  • Wenn ein Zertifikat verfügbar ist, erstellt Echoworx eines für den Absender (falls erforderlich), verschlüsselt und signiert die Nachricht zur Zustellung.

Der Prozess gewährleistet eine sichere ausgehende Verschlüsselung basierend auf den definierten Richtlinien.

Hinzufügen von Kopf- und Fußzeilen

Adding Headers and Footers

Bei eingehender Kommunikation können Entschlüsselungs-Fußzeilen als Teil der Nachrichtenverarbeitung hinzugefügt werden.

Hinzufügen von Signaturen

Profile Configuration - Adding Signatures

Die Plattform bietet die Möglichkeit, Nachrichtensignaturen zu überprüfen. Wenn eine Nachricht entschlüsselt wird, kann der Status der Signaturüberprüfung—ob erfolgreich oder nicht—eingefügt werden. Falls die Signatur ungültig ist, werden auch Details angegeben, die erklären, warum. Diese Informationen können in den Profileinstellungen auf verschiedene Weise konfiguriert werden.

Profile für ausgehende Kommunikation

Innerhalb der Profilkonfiguration für ausgehende Kommunikation können Benutzer festlegen, wie Nachrichten zugestellt werden. Zum Beispiel können Signaturprofile Folgendes umfassen:

  • Signieren mit dem Zertifikat des Absenders.
  • Signieren mit einem automatisch generierten Zertifikat, mit Rückgriff auf die Profileinstellungen.

Dies bietet Flexibilität bei der Konfiguration, wie Signaturen während der Nachrichtenübermittlung gehandhabt werden.

Verschlüsselung auf Domain-Ebene

Die Echoworx-Plattform unterstützt die Verschlüsselung auf Domain-Ebene. Ein öffentliches Zertifikat kann mit einer bestimmten Domain verknüpft werden, wodurch Nachrichten, die an diese Domain gesendet werden, verschlüsselt werden können. Wenn ein Empfänger beispielsweise kein eigenes öffentliches Zertifikat besitzt, können Nachrichten, die an „Echoworx.com“ gesendet werden, dennoch mit einem der Domain zugewiesenen öffentlichen Zertifikat verschlüsselt werden. Diese Funktionalität gewährleistet sichere Kommunikation auf Domain-Ebene.

S/MIME-Überblick

Echoworx unterstützt S/MIME-Verschlüsselung neben PGP und bietet je nach Bedarf Flexibilität. Nachfolgend sind die spezifischen Funktionen und Optionen für S/MIME aufgeführt.

Schlüsselverwaltung

  • Private und öffentliche Schlüssel können in das System importiert werden.
  • Selbstverwaltungsbenachrichtigungen werden für externe Benutzer bereitgestellt, die ihre öffentlichen Schlüssel hochladen.
  • Benachrichtigungen informieren Benutzer, wenn ihre öffentlichen Zertifikate ablaufen, und fordern sie auf, ein aktualisiertes Zertifikat hochzuladen.
  • Die Integration mit LDAP-Verzeichnissen macht das Verfolgen des Zertifikatsablaufs überflüssig, da die Verzeichnisse automatisch aktualisiert werden.

Automatische Schlüsselerstellung

    • Echoworx ermöglicht die automatische Erstellung privater Schlüssel und Zertifikate für Absender.
    • Die Integration mit DigiCert und SwissSign ermöglicht die nahtlose automatische Erstellung von Zertifikaten für Absender, falls noch keines verfügbar ist.
      Ein Konto bei DigiCert oder SwissSign ist erforderlich, um diese Funktion zu aktivieren.

Selbstsignierte Zertifikate für Empfänger

  • Für externe Empfänger, die verschlüsselte E-Mails über S/MIME erhalten müssen, aber kein DigiCert- oder SwissSign-Zertifikat besitzen, ist jetzt die Erstellung selbstsignierter Zertifikate verfügbar.
  • Empfänger können ihre eigenen Zertifikate im Portal erstellen.
    Diese Zertifikate können heruntergeladen und auf ihrem Windows- oder Mac-Gerät verwendet werden, sodass sie S/MIME-Nachrichten empfangen können, ohne manuell einen Schlüssel erstellen oder kaufen zu müssen.

Optionen für den Schlüsselimport

  • Von Benutzern generierte Schlüssel, die außerhalb des Systems erstellt wurden, können ebenfalls importiert werden.
  • Dazu gehören Schlüssel, die mit anderen Zertifizierungsstellen (CAs) als DigiCert und SwissSign erstellt wurden.
  • Die Integrationen mit DigiCert und SwissSign sind optional, aber für eine vereinfachte Schlüsselerstellung verfügbar.

Flexibilität der Zustellungskanäle

  • Benutzer können zwischen verschiedenen Zustellungskanälen wechseln, darunter S/MIME, PGP, Portal oder PDF, je nach ihren Vorlieben.
  • Diese Flexibilität ermöglicht es Benutzern, die Art und Weise, wie sie sichere Kommunikation senden und empfangen, individuell anzupassen.

Verwaltung von Schlüsseln und Zertifikaten

X.509 – Key and Certificate Management

S/MIME-Zertifikatsverwaltung

Die S/MIME-Registerkarte bietet eine administrative Ansicht der Zertifikats- und Schlüsselverwaltung. Sie ermöglicht es, zu sehen, wie Schlüssel in Ihrem Profil verwendet und verwaltet werden.

Benachrichtigungen über Schlüsselablauf

Das System sendet Benachrichtigungen, wenn Schlüssel kurz vor dem Ablauf stehen, unabhängig davon, ob sie administrativ oder von Endbenutzern hochgeladen wurden. Dies stellt sicher, dass Benutzer Schlüssel rechtzeitig neu erstellen können, um Unterbrechungen zu vermeiden.

Automatische Schlüsselerstellung

Für automatisch generierte Schlüssel erstellt das System automatisch einen neuen Schlüssel, wenn der bestehende Schlüssel abläuft. Dies reduziert manuelle Unterbrechungen und gewährleistet Kontinuität.

Integrierte Automatisierung

Automatisierungsfunktionen sind in die Plattform integriert, um Prozesse wie die Schlüsselerstellung und Ablaufbenachrichtigungen zu vereinfachen.

Verwaltung privater Schlüssel

Echoworx ermöglicht die Verwaltung privater Schlüssel. Sie können die unter Ihrem Profil geladenen Schlüssel einsehen, einschließlich der administrativ geladenen, von Endbenutzern hochgeladenen oder automatisch generierten Schlüssel. Schlüssel können bei Bedarf direkt im System abgelaufen oder gelöscht werden.

Verwaltung öffentlicher Schlüssel

Hier können Sie die öffentlichen Schlüssel überprüfen, die mit Ihrem Profil verknüpft sind. Dazu können Schlüssel gehören, die von Administratoren oder Endbenutzern hochgeladen wurden.

Echoworx S/MIME-Prozess

Die folgenden Abschnitte bieten eine detaillierte Übersicht über den S/MIME-Verschlüsselungsfluss von Echoworx.

Schlüsselversand- und Verschlüsselungsprozess

Manueller Schlüssel-Upload

  • Absender A kann einen privaten Schlüssel manuell in das System hochladen.
  • Der private Schlüssel könnte von einer externen Zertifizierungsstelle (CA) generiert worden sein.

Automatische Schlüsselerstellung

  • Wenn Absender A keinen privaten Schlüssel besitzt und kein manueller Upload erfolgt ist, kann die API-Schnittstelle einen Schlüssel von Anbietern wie DigiCert oder SwissSign anfordern.
  • Ein privater Schlüssel wird automatisch mithilfe der in der CA definierten Zertifikatsprofile generiert.
  • Der Schlüssel wird dann in das System importiert, die Verschlüsselung wird angewendet, und die E-Mail wird gesendet.

Empfängerschlüsselsuche

  • Das System kann das LDAP-Verzeichnis des Empfängers (falls verfügbar) überprüfen, um dessen öffentlichen Schlüssel zu finden.
  • Der öffentliche Schlüssel wird verwendet, um die E-Mail vor dem Versand als S/MIME-Nachricht zu verschlüsseln.

Bearbeitung von Empfängerantworten

  • Wenn der externe Empfänger antwortet, wird seine Antwort ebenfalls mit S/MIME verschlüsselt und signiert.
  • Die eingehende Nachricht wird bei Ankunft entschlüsselt, gemäß dem zuvor beschriebenen Entschlüsselungsprozess.
  • Eine Demo ist verfügbar, um diesen Prozess detaillierter zu veranschaulichen. Link zu BrightTALK – in neuem Fenster öffnen

Absendererfahrung mit S/MIME

Sender Experience with S/MIME

Die Verschlüsselung wird durch DLP oder vom Absender ausgelöst, indem ein Schlüsselwort in der Betreffzeile oder die Google- und Outlook-Add-ins verwendet werden. Sobald die Verschlüsselung aktiviert ist, benachrichtigt das System den Absender, um Klarheit darüber zu schaffen, wie die Nachricht verschlüsselt wird. Dies ist eine Standardfunktion der Echoworx-Plattform.

Wie Nachrichten zugestellt werden

Falls aktiviert, bestimmt die Plattform, wie eine Nachricht gesendet wird—ob über PGP, S/MIME oder ein sicheres Portal. Selbst wenn es sich um eine einzelne Nachricht handelt, erfolgt die Zustellung basierend auf den festgelegten Richtlinien und den verfügbaren Zustellungskanälen, um sicherzustellen, dass die Empfänger die Nachricht auf die geeignetste Weise erhalten.

Richtliniengesteuerte Funktionen

Die Zustellmethoden werden durch Ihre Richtlinienkontrollen gesteuert. Zum Beispiel, wie im obigen Szenario gezeigt, wird die Nachricht verschlüsselt und als S/MIME gesendet.

Empfangserfahrung mit S/MIME

Receiving Experience with S/MIME

Die S/MIME-Empfangserfahrung funktioniert wie erwartet: Nachrichten sind sowohl verschlüsselt als auch signiert. Wir unterstützen auch eine Option für nur-Verschlüsselung, obwohl die meisten Benutzer in der Regel die Option Verschlüsseln-und-Signieren bevorzugen.

Wenn eine Nachricht sowohl verschlüsselt als auch signiert ist, sieht der Empfänger dies entsprechend. Dies ermöglicht es dem externen Benutzer, den öffentlichen Schlüssel des Absenders zu extrahieren, sodass er eine sichere Antwort senden kann.

Erfahrung mit eingehenden Antworten

Inbound Replies Experience

Wenn interne Benutzer Antworten anzeigen, umfasst der Prozess das sichere Entschlüsseln eingehender Nachrichten und das Bereitstellen zusätzlicher Kontexte.

Details zur Entschlüsselungsnachricht

Im Rahmen des Entschlüsselungsprozesses können wir Informationen in die Kopf- oder Fußzeile der Nachricht einfügen, die angeben, dass sie sicher zugestellt wurde. Dies hilft dem Empfänger zu verstehen, dass die Kommunikation weiterhin sicher ist. Zum Beispiel könnte angegeben werden: „Dies war eine entschlüsselte S/MIME-Nachricht“ oder „PGP-Nachricht entschlüsselt“.

Kontextuelles Verständnis für Empfänger

Durch das Hinzufügen dieser Informationen sorgen wir für Klarheit beim Empfänger und stellen sicher, dass er sich bewusst ist, dass die Nachricht sicher entschlüsselt wurde.