PKI (Public Key Infrastructure)
PKI verwaltet digitale Schlüssel und Zertifikate für sichere Kommunikation und bildet die Grundlage für DKIM, S/MIME und TLS in der E-Mail-Sicherheit.
Was ist PKI (Public Key Infrastructure)?
Public Key Infrastructure (PKI) ist ein Framework zur Verwaltung digitaler Schlüssel und Zertifikate, das sichere Kommunikation über das Internet ermöglicht. Es bildet die Vertrauensgrundlage, auf der Nutzer, Geräte und Anwendungen ihre Identitäten gegenseitig überprüfen und Daten vertraulich austauschen können. PKI ist die Technologie hinter HTTPS-Verschlüsselung, digitalen Signaturen und vielen Protokollen der E-Mail-Authentifizierung.
Im Kern verwendet PKI zwei mathematisch miteinander verbundene Schlüssel: einen öffentlichen und einen privaten Schlüssel. Der öffentliche Schlüssel kann frei weitergegeben werden, der private Schlüssel muss geheim bleiben. Zusammen ermöglichen sie Verschlüsselung, Entschlüsselung und Authentifizierungsprozesse, die die Legitimität eines Absenders oder Systems belegen.
So funktioniert PKI
PKI funktioniert über ein Netz vertrauenswürdiger Stellen, sogenannter Zertifizierungsstellen (Certificate Authorities, CAs), die digitale Zertifikate ausstellen und verwalten. Diese Zertifikate binden einen öffentlichen Schlüssel an eine Entität (etwa eine Person, eine Organisation oder eine Domain) und bestätigen damit, dass der Schlüssel zu dieser Entität gehört.
Die wichtigsten Komponenten eines PKI-Systems:
- Zertifizierungsstelle (CA): stellt digitale Zertifikate aus und widerruft sie
- Registrierungsstelle (RA): überprüft die Identität, bevor Zertifikate ausgestellt werden
- Zertifikatsverzeichnis: speichert und verteilt gültige Zertifikate
- Zertifikatsperrliste (CRL): führt widerrufene oder ungültige Zertifikate auf
- Öffentliche und private Schlüssel: dienen zum Verschlüsseln, Signieren und Überprüfen
Beim Aufbau einer sicheren Sitzung legt der Absender ein Zertifikat vor, das von einer vertrauenswürdigen CA signiert wurde. Der Empfänger prüft dieses Zertifikat gegen bekannte Zertifizierungsstellen und stellt sicher, dass es weder manipuliert noch widerrufen wurde. Nach erfolgreicher Validierung kann der öffentliche Schlüssel genutzt werden, um Nachrichten zu verschlüsseln oder digitale Signaturen zu überprüfen.
Warum PKI für die E-Mail-Authentifizierung zentral ist
PKI spielt eine zentrale Rolle bei der Absicherung von Protokollen der E-Mail-Authentifizierung wie DKIM und S/MIME. Bei DKIM veröffentlicht der Domain-Inhaber beispielsweise einen öffentlichen Schlüssel im DNS, während der sendende Server ausgehende Nachrichten mit dem passenden privaten Schlüssel signiert. Empfangende Mailserver nutzen den öffentlichen Schlüssel, um zu überprüfen, dass die Nachricht unterwegs nicht verändert wurde und tatsächlich von der angegebenen Domain stammt.
Über DKIM hinaus unterstützt PKI Verschlüsselungssysteme, die die Vertraulichkeit von Nachrichten schützen und ihre Integrität über verschiedene Kommunikationskanäle hinweg sicherstellen. Ohne PKI gäbe es keinen standardisierten Weg zu prüfen, ob eine E-Mail-Signatur oder ein Zertifikat gültig ist oder ob verschlüsselte Daten abgefangen oder verändert wurden.
- DKIM nutzt PKI, um Signaturen auf Domain-Ebene zu veröffentlichen und zu überprüfen
- S/MIME verwendet PKI-Zertifikate für die Ende-zu-Ende-Verschlüsselung von E-Mails
- TLS-Zertifikate stützen sich auf PKI für sichere Mailserver-Verbindungen
Indem PKI digitale Identitäten mit kryptografischer Absicherung verbindet, stellt es sicher, dass sowohl Menschen als auch automatisierte Systeme einander in jedem Schritt der Nachrichtenzustellung vertrauen können.
PKI und DMARCeye
DMARCeye nutzt PKI-basierte Authentifizierungsdaten, um transparent zu machen, wie Nachrichten in den SPF-, DKIM- und DMARC-Prüfungen validiert werden. Durch die Analyse der im DNS veröffentlichten öffentlichen Schlüssel und deren Abgleich mit den Authentifizierungsergebnissen hilft DMARCeye Organisationen, Fehlkonfigurationen, abgelaufene Schlüssel oder nicht vertrauenswürdige Zertifikatsquellen zu erkennen.
Die Plattform bietet einen klaren Überblick über die Schlüsselnutzung Ihrer sendenden Domains und Subdomains und stellt sicher, dass DKIM- und TLS-Konfigurationen gültig und sicher bleiben. Diese kontinuierliche Überprüfung stärkt das Vertrauen in Ihre Domain und hält Ihre E-Mail-Authentifizierungsinfrastruktur konform und widerstandsfähig gegen Spoofing und Manipulation.
Registrieren Sie sich für die kostenlose Testversion von DMARCeye und schützen Sie Ihre E-Mail-Domain.
Um mehr über DMARC und verwandte Begriffe zu erfahren, besuchen Sie das DMARCeye-Glossar.