Phishing-Schutz für Unternehmen: Welche Software erkennt gefährliche E-Mails?

Lesedauer: 10 Min – Beitrag erstellt: 27. September 2026, zuletzt aktualisiert: 27. September 2026

Einen universellen Sieger gibt es nicht. Die passende Software hängt davon ab, ob das Unternehmen Microsoft 365 oder eine gemischte Mail-Infrastruktur nutzt, wie viele Sicherheitsmitarbeiter verfügbar sind und ob vor allem Schadanhänge, gefälschte Anmeldeseiten oder täuschend echte Zahlungs- und Kontenänderungen erkannt werden sollen. Vor einer Beschaffung sollte ein kontrollierter Test mit dem tatsächlichen Nachrichtenfluss und den eigenen Angriffsmustern stehen.

Welche Produkte für den Unternehmenseinsatz infrage kommen

Die folgenden Angebote gehören zu unterschiedlichen technischen Klassen. Ein Secure Email Gateway prüft Nachrichten im Transportweg, während eine API-gestützte Lösung mit dem Cloud-Postfach verbunden wird und auch zugestellte Nachrichten untersuchen kann. Manche Plattformen kombinieren beide Ansätze. Dadurch sind Funktionslisten nur eingeschränkt vergleichbar.

Microsoft Defender for Office 365

Microsoft Defender for Office 365 ist eng mit Exchange Online und weiteren Microsoft-365-Diensten verbunden. Die Lösung eignet sich vor allem für Unternehmen, deren Postfächer bereits in Microsoft 365 liegen und deren Administration über das Microsoft Defender-Portal erfolgen soll. Zu den relevanten Schutzbereichen gehören die Prüfung von Links und Anlagen, Anti-Phishing-Richtlinien, Quarantäne, Untersuchungsfunktionen und – abhängig von Lizenz und bereitgestelltem Funktionsumfang – automatisierte Reaktionen.

Der Hauptvorteil liegt in der Verzahnung mit Microsoft-Identitäten, Exchange Online und den vorhandenen Verwaltungsrollen. Die Grenze: Die Bezeichnung Defender umfasst mehrere Produkte und Lizenzstufen. Vor der Entscheidung muss im Microsoft-365-Admin-Center unter Abrechnung und Ihre Produkte geprüft werden, welche Defender-for-Office-365-Leistungen tatsächlich lizenziert sind. Im Microsoft Defender-Portal zeigen die Bereiche für E-Mail und Zusammenarbeit, Richtlinien, Quarantäne und Berichte, welche Funktionen im Mandanten verfügbar sind.

Proofpoint Email Protection

Proofpoint richtet sich stark auf E-Mail-Bedrohungen in größeren oder sicherheitsorientierten Organisationen aus. Je nach gewähltem Angebot können Gateway-Prüfung, Analyse von URLs und Anhängen, Identitätsschutz, Bedrohungsinformationen, Nachbearbeitung und Schulungsbausteine zusammengeführt werden. Das ist interessant, wenn E-Mail-Sicherheit als eigenständige Disziplin mit einem Security Operations Center betrieben wird.

Die Plattform kann umfangreich sein. Kleine IT-Teams sollten deshalb nicht nur die Erkennungsfunktionen bewerten, sondern auch Richtlinienpflege, Alarmaufkommen, Quarantäneprozesse und den Aufwand für Untersuchungen. Maßgeblich sind die Module im individuellen Angebot; der Markenname allein sagt nicht, welche Schutz- und Reaktionsfunktionen enthalten sind.

Mimecast Email Security

Mimecast verbindet E-Mail-Sicherheitsfunktionen mit Verwaltungs- und Resilienzbausteinen. Die Lösung kommt unter anderem für Unternehmen infrage, die einen vom eigentlichen Maildienst getrennten Schutzlayer wünschen. Relevante Prüfbereiche sind unerwünschte Nachrichten, Identitätsmissbrauch, gefährliche Links und Anhänge sowie Maßnahmen nach der Zustellung.

Anleitung
1Mailplattform und Bereitstellung: Microsoft Defender for Office 365 ist besonders eng an Exchange Online gebunden. Proofpoint, Mimecast, Barracuda und Cisco bieten je nac….
2Abgedeckte Angriffsmethoden: Alle Kandidaten sollen klassische Spam- und Schadsoftware erkennen. Der Auswahlunterschied liegt häufiger bei täuschenden Nachrichten ohne Sc….
3Zeitpunkt der Erkennung: Ein Gateway kann eine Nachricht vor dem Postfach abfangen. Eine API-Integration kann zusätzlichen Kontext aus dem Cloud-System nutzen und bereits….
4Betrieb und Untersuchung: Quarantäne, Alarmpriorisierung, Nachrichtensuche, nachvollziehbare Begründungen und eine dokumentierte Freigabe sind für den Alltag wesentlich. ….
5Identität und Reaktion: Gute E-Mail-Abwehr sollte Hinweise auf kompromittierte Konten verwertbar machen. Dazu gehören verdächtige Anmeldungen, unerwartete Weiterleitungsr….

Bei der Auswahl sollte geklärt werden, ob die geplante Bereitstellung als Gateway, über Cloud-Integrationen oder in einer kombinierten Architektur erfolgt. Außerdem ist zu prüfen, welche Archivierungs-, Kontinuitäts- oder Awareness-Funktionen wirklich benötigt werden. Zusätzliche Module können betrieblich nützlich sein, machen einen Vergleich mit reinen Anti-Phishing-Produkten aber schwieriger.

Barracuda Email Protection

Barracuda bietet E-Mail-Schutz für Cloud- und andere Geschäftsumgebungen und kann je nach Paket Filterung, Link- und Anhangsanalyse, Schutz vor Identitätsbetrug, Reaktion auf Vorfälle sowie weitere E-Mail-Dienste verbinden. Das Angebot ist für Unternehmen interessant, die Sicherheits- und Betriebsfunktionen aus einer Plattform beziehen möchten.

Vor dem Kauf müssen Paketumfang und Bereitstellungsart sauber abgegrenzt werden. Zu prüfen ist insbesondere, ob das ausgewählte Angebot die benötigte nachträgliche Entfernung, Untersuchung verdächtiger Nachrichten und Absicherung interner Kommunikationsmuster enthält. Produktfamilien mit mehreren Paketen dürfen nicht anhand einer allgemeinen Funktionsseite bewertet werden.

Cisco Secure Email

Der Nutzen hängt stark von der vorhandenen Infrastruktur und dem Betriebsmodell ab. Ein Unternehmen sollte klären, ob Cloud-, virtuelle oder andere Bereitstellungsvarianten vorgesehen sind, wie Ereignisse an die zentrale Sicherheitsüberwachung übergeben werden und wie sich Nachrichten nach einem erkannten Angriff suchen und behandeln lassen. Für ein kleines Team kann eine mächtige Gateway-Plattform mehr Betriebsaufwand verursachen als ein enger integrierter Cloud-Dienst.

Abnormal Security

Abnormal Security steht beispielhaft für API-gestützte Cloud-E-Mail-Sicherheit. Im Mittelpunkt steht die Analyse von Kommunikationsverhalten und Identitäten. Das kann bei Business Email Compromise hilfreich sein: Solche Angriffe kommen teilweise ohne Schadanhang und ohne bereits bekannte schädliche URL aus. Stattdessen täuscht der Absender eine Führungskraft, einen Lieferanten oder einen internen Prozess vor.

Der Ansatz ist kein automatischer Ersatz für alle vorgelagerten Filter. Bei der Evaluation muss ermittelt werden, welche Nachrichten vor der Zustellung gestoppt werden, welche erst nach dem Eingang erkannt werden und wie schnell eine nachträgliche Entfernung erfolgt. Ebenso wichtig sind die benötigten API-Berechtigungen und deren Begrenzung. Die Verwaltungskonsole des eingesetzten Maildienstes sollte zeigen, welche Unternehmensanwendung welche Zugriffsrechte erhalten hat.

Die sechs Produkte nach demselben Raster bewerten

Ein seriöser Vergleich darf nicht allein zählen, wie viele Funktionen ein Datenblatt nennt. Die folgenden fünf Kriterien lassen sich auf alle Kandidaten anwenden und führen schneller zu einer belastbaren Auswahl.

  1. Mailplattform und Bereitstellung: Microsoft Defender for Office 365 ist besonders eng an Exchange Online gebunden. Proofpoint, Mimecast, Barracuda und Cisco bieten je nach Produktfamilie eigenständige Schutz- oder Gateway-Architekturen. Abnormal Security ist auf die Verbindung mit unterstützten Cloud-Mailplattformen angewiesen. Bei hybriden Umgebungen muss der gesamte Nachrichtenweg betrachtet werden.
  2. Abgedeckte Angriffsmethoden: Alle Kandidaten sollen klassische Spam- und Schadsoftware erkennen. Der Auswahlunterschied liegt häufiger bei täuschenden Nachrichten ohne Schadcode, etwa gefälschten Zahlungsanweisungen, Lieferantenbetrug, Kontoübernahmen oder internen Identitätsimitationen. Dafür sind Verhaltens- und Beziehungsanalysen wichtiger als reine Signaturen.
  3. Zeitpunkt der Erkennung: Ein Gateway kann eine Nachricht vor dem Postfach abfangen. Eine API-Integration kann zusätzlichen Kontext aus dem Cloud-System nutzen und bereits eingegangene Nachrichten erneut bewerten. Entscheidend ist nicht das Etikett der Architektur, sondern die gemessene Zeit von der Erkennung bis zur Entfernung aus allen betroffenen Postfächern.
  4. Betrieb und Untersuchung: Quarantäne, Alarmpriorisierung, Nachrichtensuche, nachvollziehbare Begründungen und eine dokumentierte Freigabe sind für den Alltag wesentlich. Ein Produkt mit hoher Erkennungsrate verliert an Wert, wenn das Team täglich zu viele Fehlalarme bearbeiten muss oder nicht erkennen kann, warum eine E-Mail blockiert wurde.
  5. Identität und Reaktion: Gute E-Mail-Abwehr sollte Hinweise auf kompromittierte Konten verwertbar machen. Dazu gehören verdächtige Anmeldungen, unerwartete Weiterleitungsregeln, ungewöhnlicher Massenversand und missbräuchliche OAuth-Anwendungen. Ob diese Signale im E-Mail-Produkt selbst oder über eine angebundene Identitätsplattform verarbeitet werden, ist zweitrangig, solange Zuständigkeit und Reaktionsweg feststehen.

Welche Lösung passt zu welcher Unternehmenslage?

Für ein überwiegend mit Microsoft 365 betriebenes Unternehmen sollte zuerst geprüft werden, welche Funktionen Microsoft Defender for Office 365 bereits bereitstellt. Sind Richtlinien, Quarantäne, Untersuchungen und Reaktionsabläufe ausreichend, vermeidet diese Variante zusätzliche Konsolen und Integrationen. Reichen die Ergebnisse bei realistischen Angriffen nicht aus, kann eine ergänzende Plattform gezielt die ermittelte Lücke schließen.

Proofpoint oder Mimecast sind naheliegende Kandidaten, wenn E-Mail-Sicherheit als eigenständige, umfangreiche Plattform betrieben werden soll. Beide kommen eher in Betracht, wenn spezialisierte Administratoren vorhanden sind, unterschiedliche Mailumgebungen geschützt werden müssen oder zusätzliche Resilienz- und Sicherheitsmodule gewünscht sind. Welche der beiden Plattformen besser passt, lässt sich ohne Prüfung des angebotenen Pakets und des eigenen Mailflusses nicht seriös bestimmen.

Barracuda kann sinnvoll sein, wenn eine gebündelte Lösung mit überschaubarer Verwaltung gesucht wird. Cisco Secure Email passt eher zu Unternehmen, die eine Gateway-Architektur und die Einbindung in eine vorhandene Cisco-Sicherheitsumgebung bevorzugen. Abnormal Security verdient besondere Aufmerksamkeit, wenn gut formulierte Identitäts- und Zahlungsbetrugsversuche das Hauptproblem sind und die eingesetzte Cloud-Mailplattform unterstützt wird.

Eine Kombination mehrerer Produkte ist nicht automatisch sicherer. Zwei Filter können dieselbe Nachricht unterschiedlich umschreiben, Links mehrfach verändern oder Freigabeprozesse unübersichtlich machen. Eine Ergänzung lohnt sich nur, wenn der zweite Dienst eine nachgewiesene Lücke schließt und Zuständigkeiten bei Quarantäne, Alarmen und Bereinigung eindeutig bleiben.

Ein Pilotprojekt liefert bessere Antworten als eine Produktvorführung

Marketing-Demos verwenden vorbereitete Angriffe und zeigen selten das spätere Alarmvolumen. Ein Pilot sollte einen abgegrenzten Nutzerkreis, repräsentative Abteilungen und den echten Mailfluss einbeziehen. Besonders relevant sind Buchhaltung, Einkauf, Personalwesen, Geschäftsleitung und IT-Administration, weil Angreifer dort andere Identitäten und Abläufe imitieren.

  1. Ausgangswert erfassen: Dokumentiere über einen festen, für alle Kandidaten identischen Zeitraum, wie viele schädliche Nachrichten bestätigt wurden, wie viele Meldungen von Beschäftigten eingingen und wie lange Untersuchung und Bereinigung dauerten. Sensible Inhalte gehören nicht in frei zugängliche Auswertungen.
  2. Erfolgskriterien festlegen: Messe getrennt erkannte Schadanhänge, Anmeldeseiten, Absenderfälschungen und betrügerische Nachrichten ohne Schadcode. Hinzu kommen Fehlalarme, Freigabezeit aus der Quarantäne und administrativer Aufwand.
  3. Mailfluss und Berechtigungen prüfen: Bei Gateways sind DNS- und Routingänderungen, Ausfallszenarien und Rückwege zu planen. Bei API-Produkten werden angeforderte Rollen, Mandantenzugriffe, Protokollierung und der Widerruf der Anwendung geprüft.
  4. Reaktion erproben: Teste, ob eine später als gefährlich eingestufte Nachricht in allen betroffenen Postfächern gefunden wird. Der Versuch muss außerdem zeigen, wer die Entfernung freigibt und wie ein irrtümlicher Eingriff rückgängig gemacht wird.
  5. Ergebnisse vergleichbar auswerten: Verwende für jeden Kandidaten dieselben Kategorien und denselben Nutzerkreis. Eine hohe Blockierzahl ist kein Qualitätsbeweis, wenn darin Newsletter, erlaubte Massensendungen oder viele legitime Geschäftsnachrichten stecken.

Ein Test darf keine echten Zugangsdaten sammeln und keine riskanten Anhänge verteilen. Phishing-Simulationen benötigen intern abgestimmte Regeln, eine datensparsame Auswertung und einen klaren Lernzweck. Für die technische Produktauswahl reichen kontrollierte Testnachrichten und bereits bereinigte Angriffsmuster.

SPF, DKIM und DMARC bleiben trotz Schutzsoftware notwendig

Eine Sicherheitsplattform ersetzt die Authentifizierung der eigenen E-Mail-Domänen nicht. SPF legt fest, welche Systeme für eine Domäne senden dürfen. DKIM versieht Nachrichten mit einer kryptografisch prüfbaren Signatur. DMARC verbindet die Prüfung mit der sichtbaren Absenderdomäne und ermöglicht Richtlinien sowie Berichte. Diese Verfahren erschweren die direkte Fälschung der eigenen Domäne, erkennen aber nicht jeden Missbrauch ähnlich geschriebener Fremddomänen oder kompromittierter echter Konten.

Die Einführung sollte mit einer Bestandsaufnahme aller legitimen Absender beginnen. Dazu können Microsoft 365, Newsletter-Dienste, Warenwirtschaft, Ticketsysteme und externe Dienstleister gehören. Eine strenge DMARC-Richtlinie ohne vollständige Bestandsaufnahme kann erlaubte Nachrichten abweisen. Die Berichte werden zunächst ausgewertet; erst danach wird die Durchsetzung schrittweise verschärft.

Zusätzlich sind Mehrfaktor-Authentifizierung, eingeschränkte Administratorrollen und die Überwachung von Postfachregeln wichtig. E-Mail-Schutz kann einen Köder erkennen, verhindert aber nicht jede Kontoübernahme, wenn Zugangsdaten an anderer Stelle gestohlen oder unsichere Anmeldeverfahren genutzt werden.

Warnsignale für eine ungeeignete Beschaffung

  • Der Anbieter nennt nur eine pauschale Erkennungsquote, ohne Testaufbau, Angriffskategorien und Fehlalarme zu erklären.
  • Die angebotene Lizenzstufe bleibt unklar, obwohl zentrale Funktionen nur in bestimmten Paketen verfügbar sind.
  • Für die nachträgliche Entfernung zugestellter Nachrichten gibt es weder einen prüfbaren Ablauf noch ein Rollenmodell.
  • Das Produkt fordert weitreichende Mandantenrechte, deren Zweck und Begrenzung nicht nachvollziehbar dokumentiert werden.
  • Die Quarantäne lässt sich nicht so organisieren, dass Freigaben protokolliert und Fehlentscheidungen rückgängig gemacht werden können.
  • Der Betrieb erfordert mehr tägliche Analyse, als das vorhandene IT- oder Sicherheitsteam leisten kann.
  • Es existiert kein getesteter Rückweg für DNS-, Routing- oder API-Änderungen.

Häufige Fragen zur betrieblichen E-Mail-Abwehr

Kann ein Unternehmen zwei Phishing-Schutzprodukte parallel testen?

Ein paralleler Test ist möglich, wenn die Architekturen sich nicht gegenseitig beeinflussen. Zwei vorgeschaltete Gateways verändern jedoch den Mailfluss und möglicherweise auch Links oder Kopfzeilen. Aussagekräftiger kann ein zeitlich versetzter Vergleich mit identischem Nutzerkreis und gleichen Messkategorien sein. API-Produkte dürfen im Beobachtungsmodus getestet werden, sofern Berechtigungen, Datenschutz und Eingriffe in Postfächer vorab geregelt sind.

Wie lässt sich ein kleineres Unternehmen ohne eigenes Sicherheitsteam absichern?

Ein kleineres Unternehmen sollte eine Lösung bevorzugen, deren Richtlinien mit wenig Pflege auskommen und deren Alarme durch einen betreuenden IT-Dienstleister ausgewertet werden können. Im Vertrag müssen Reaktionszeit, Zuständigkeit bei Kontoübernahmen, Quarantänefreigaben und die Behandlung bereits zugestellter Nachrichten stehen. Eine umfangreiche Plattform ohne verantwortliche Bedienung bietet weniger Schutz als eine schlankere, sauber betreute Lösung.

Was geschieht mit E-Mails, wenn der externe Sicherheitsdienst ausfällt?

Das hängt von der Architektur ab. Bei einem vorgeschalteten Gateway können Nachrichten zwischengespeichert, verzögert oder gemäß festgelegtem Ausfallverhalten weitergeleitet werden. Eine API-gestützte Zusatzlösung beeinflusst den Transportweg häufig weniger, kann während einer Störung aber möglicherweise nicht rechtzeitig analysieren oder bereinigen. Vor der Einführung gehören Ausfallszenario, maximale Warteschlange, Benachrichtigung und dokumentierter Umgehungsweg in den Abnahmetest.

Checkliste
  • Der Anbieter nennt nur eine pauschale Erkennungsquote, ohne Testaufbau, Angriffskategorien und Fehlalarme zu erklären.
  • Die angebotene Lizenzstufe bleibt unklar, obwohl zentrale Funktionen nur in bestimmten Paketen verfügbar sind.
  • Für die nachträgliche Entfernung zugestellter Nachrichten gibt es weder einen prüfbaren Ablauf noch ein Rollenmodell.
  • Das Produkt fordert weitreichende Mandantenrechte, deren Zweck und Begrenzung nicht nachvollziehbar dokumentiert werden.
  • Die Quarantäne lässt sich nicht so organisieren, dass Freigaben protokolliert und Fehlentscheidungen rückgängig gemacht werden können.
  • Der Betrieb erfordert mehr tägliche Analyse, als das vorhandene IT- oder Sicherheitsteam leisten kann.
  • Es existiert kein getesteter Rückweg für DNS-, Routing- oder API-Änderungen.


Unsere Redaktion

Über 15 Jahre Erfahrung mit Windows- und PC-Problemen aller Art. Wir sind Euer Technikratgeber seit 2009.

Mitarbeiter Porträt Martin Keller

Martin Keller

34, Hamburg, gelernter IT-Systemadministrator und Schachfreund. Mag außerdem gerne gutes Bier.

Mitarbeiter Porträt Daniel Cho

Daniel Cho

29, Frankfurt am Main, Data Analyst. Fotografie-begeistert und Stratege durch und durch. Kann alles.

Mitarbeiterin Porträt Sofia Mendes

Sofia Mendes

27, Köln, Projektmanagerin. Workshop-Junkie und Handy-süchtig. Sprachen-Genie mit italienischen Wurzeln.

Mitarbeiter Porträt Tobias Wagner

Tobias Wagner

36, Stuttgart, Softwareentwickler. Digital Native und PC-Freak durch und durch. Spielt perfekt Gitarre.

Mitarbeiter Porträt Enzokuhle Dlamini

Enzokuhle Dlamini

55, Düsseldorf, Personalmanagerin. Liebt ihren Garten genauso wie WordPress. Geboren in Südafrika.

Mitarbeiter Porträt Joachim Freising

Joachim Freising

52, Bergisch-Gladbach, Teamleiter IT. Technik-affin. Hat für jedes Problem eine Lösung parat. Sehr geduldig.

Unsere Redaktion:

Über 15 Jahre Erfahrung mit Windows- und PC-Problemen aller Art. Wir sind Euer Technikratgeber seit 2009.

Mitarbeiter Porträt Martin Keller

Martin Keller

Mitarbeiter Porträt Daniel Cho

Daniel Cho

Mitarbeiterin Porträt Sofia Mendes

Sofia Mendes

Mitarbeiter Porträt Tobias Wagner

Tobias Wagner

Mitarbeiter Porträt Enzokuhle Dlamini

Enzokuhle Dlamini

Mitarbeiter Porträt Joachim Freising

Joachim Freising

Schreibe einen Kommentar