Red Sift - E-Mail-, Domain- und Zertifikatssicherheit
Proaktiver Schutz vor Phishing, Markenmissbrauch und Zertifikatsausfällen
Was ist Red Sift?
Red Sift ist ein britischer Cybersecurity-Hersteller, der Unternehmen vor Angriffen über E-Mail, Domains und Zertifikate schützt. Die Plattform umfasst DMARC-Durchsetzung, Erkennung von Lookalike-Domains, Zertifikatsverwaltung und Attack Surface Management. Weltweit setzen über 1.200 Organisationen auf Red Sift. Aqaio ist Value-Added-Distributor für Red Sift in Deutschland, Österreich und der Schweiz.
Warum E-Mail- und Domain-Sicherheit heute Chefsache ist
Das Problem: Klassische E-Mail-Gateways prüfen eingehende Nachrichten. Sie verhindern nicht, dass Ihre eigene Domain für ausgehende Betrugsmails missbraucht wird. Genau diese Lücke schließt Red Sift.
- 96 %aller Cyberangriffe beginnen mit einer Phishing-E-Mail
- 4,65 Mio. $durchschnittliche Kosten einer durch Phishing verursachten Datenschutzverletzung
- –5 %Rückgang des Aktienkurses in den ersten sechs Monaten nach einem Vorfall
Quelle: Red Sift, 2026
Die Red Sift Plattform im Überblick
Red Sift OnDMARC Exakte Domain-Impersonation stoppen
DMARC (Domain-based Message Authentication, Reporting & Conformance) verhindert, dass Angreifer Ihre echte Domain für den Versand betrügerischer E-Mails nutzen. Das Protokoll baut auf SPF und DKIM auf und ergänzt sie um Reporting- und Durchsetzungsfunktionen: Empfangende Mailserver können nicht autorisierte Nachrichten ablehnen oder unter Quarantäne stellen.
Die Praxis scheitert selten am Protokoll, sondern an der Umsetzung. Wer alle legitimen Versandquellen identifizieren, SPF-Einträge konsolidieren und DKIM sauber ausrollen muss, arbeitet ohne Werkzeug monatelang – und traut sich am Ende nicht, auf p=reject zu schalten.
- Dynamic SPF löst das Limit von zehn SPF-Lookups, indem Einträge konsolidiert und Makros überflüssig werden
- Dynamic DKIM, DMARC und MTA-STS über eine einzige DNS-Aktualisierung – danach keine manuellen Change-Requests mehr
- Investigate identifiziert und klassifiziert alle sendenden Quellen inklusive Schatten-IT
- DNS Guardian überwacht die DNS-Konfiguration kontinuierlich und erkennt verwaiste Subdomains, Dangling NS und CNAME-Übernahmen. Basiert auf der Hardenize-Technologie und ist am Markt einzigartig.
- Enhanced Forensics liefert Analysen auf Nachrichtenebene. Red Sift gehört zu den wenigen Anbietern, die Yahoo-Failure-Reports erhalten.
- BIMI und VMC vollständig integriert, inklusive Zertifikatsbeantragung
Aus Kundenprojekten: ITV blockierte 18.500 nicht autorisierte Versandquellen. Wise erreicht 99 % Zustellbarkeit. Pipedrive war nach sechs Wochen DMARC-konform. Der Durchschnitt liegt bei sechs bis acht Wochen bis zur Durchsetzung.
Red Sift Brand Trust Lookalike-Domains erkennen, bevor sie schaden
Sobald DMARC greift, weichen Angreifer aus. Statt Ihrer echten Domain registrieren sie eine, die ihr täuschend ähnlich sieht: 1hrunternehmen.com statt ihrunternehmen.com. Auf den ersten Blick fällt der Unterschied niemandem auf – und DMARC greift hier nicht, weil es sich technisch um eine fremde Domain handelt.
Brand Trust durchsucht bis zu 150 Millionen Domains täglich und findet diese Nachahmungen, bevor sie aktiv werden. Speziell trainierte KI-Modelle erkennen nicht nur Zeichenähnlichkeiten, sondern auch Ihr Logo, Gesichter Ihrer Führungskräfte und Seiteninhalte – selbst wenn die visuellen Elemente verzerrt oder manipuliert wurden.
- Erkennen – internetweite Scans finden aktive und neu entstehende Impersonation-Domains
- Bewerten – dynamisches Risiko-Scoring nach Logo, Keywords, Seiteninhalt, Branche und E-Mail-Bereitschaft; ein KI-Agent klassifiziert Fälle, die regelbasiert nicht auflösbar sind
- Handeln – Takedown-Pakete auf Knopfdruck, Eskalation an Google Safe Browsing und Behörden, Integration in SIEM und SOC
Nebeneffekt: Über Metadaten Ihrer bestehenden Domains findet Brand Trust auch geparkte Domains, Schatten-IT und vergessene Infrastruktur im eigenen Bestand.
Red Sift Certificates Zertifikatsinventar ohne Blindstellen
Abgelaufene Zertifikate verursachen Ausfälle, unbemerkt ausgestellte Zertifikate verursachen Sicherheitsvorfälle. Beides passiert, weil kaum ein Unternehmen weiß, welche Zertifikate tatsächlich im Einsatz sind.
Das Thema gewinnt gerade massiv an Dringlichkeit: Das CA/Browser Forum hat beschlossen, die maximale Laufzeit öffentlicher TLS-Zertifikate schrittweise zu reduzieren – auf 200 Tage ab März 2026, 100 Tage ab März 2027 und 47 Tage ab März 2029. Manuelle Prozesse skalieren dabei nicht mehr.
- Erfassung aller öffentlichen Zertifikate in Echtzeit über Certificate Transparency, mit Tiefe über Subdomains, IPs und Hostnames
- Private PKI Agent für intern vertrauenswürdige und über Drittanbieter eingebettete Zertifikate
- Konsolidierung über alle Zertifizierungsstellen hinweg – klassische CLM-Werkzeuge decken oft nur eine ausstellende CA ab
- Konfigurationsdetails wie Schlüsselstärke, Algorithmus und Endpunktstatus, inklusive Vorbereitung auf Post-Quantum-Standards
- Alarmierung bei nicht autorisierten Ausstellungen innerhalb von Minuten
- Korrelation von Zertifikats-, DNS- und CT-Log-Daten – relevant bei branchenweiten Ereignissen wie dem Entrust-Distrust
Anders als traditionelle CLM-Lösungen ist nichts zu installieren; die Inbetriebnahme dauert Minuten statt Wochen.
Red Sift ASM Die externe Angriffsfläche kennen
Red Sift ASM (Attack Surface Management) inventarisiert kontinuierlich alle nach außen gerichteten Assets und Cloud-Ressourcen – auch die, von deren Existenz niemand mehr wusste. Domains, Hostnames und IP-Adressen werden laufend gescannt, AWS, Google Cloud und Azure sind out of the box angebunden. Über Konnektoren zu Cloud-Providern, CAs, Registraren und Managed-DNS-Anbietern entsteht ein Inventar ohne Tabellenpflege.
Ein oft unterschätzter Nebeneffekt: Wer Konfigurationsrisiken behebt, bevor sie für Versicherer sichtbar werden, verbessert seine Position bei den Prämien für Cyberversicherungen.
Red Sift Radar Sicherheitsanalysen in zwei Minuten
Radar kombiniert internetweite Bedrohungsintelligenz mit einem Large Language Model und ist direkt in OnDMARC eingebettet. Fehlkonfigurationen wie falsch ausgerichtete SPF-Einträge oder nicht autorisierte IP-Adressen werden erkannt und im Dialog erklärt – inklusive konkreter Behebungsschritte.
Bei General Catalyst sank die Zeit für die Sicherheitsbewertung einer Domain von zwanzig auf zwei Minuten. Bei FHC verhinderte Radar einen Schaden von 4.000 USD durch Identifikation einer betrügerischen Rechnung.
Die Anwendungen teilen sich eine gemeinsame Datenbasis. Ein in OnDMARC auffälliger Versender lässt sich direkt in Radar prüfen, eine in Brand Trust gefundene Lookalike-Domain fließt in die Bewertung ein.
Kostenlos prüfen: Wie gut ist Ihre Domain geschützt?
In wenigen Sekunden sehen Sie, ob Ihre Domain korrekt gegen Spoofing abgesichert ist. Sie erhalten eine Bewertung zu DMARC, SPF, DKIM, BIMI und TLS – ohne Registrierung.
Domain jetzt kostenlos prüfenEine Untersuchung von Red Sift unter den 250 umsatzstärksten Unternehmen Deutschlands zeigt: Jedes dritte Top-Unternehmen schützt seine E-Mail-Domain noch nicht ausreichend.
E-Mail-Authentifizierung ist längst keine Kür mehr. Vier Entwicklungen erzeugen gerade parallel Handlungsdruck – regulatorisch und operativ.
- Regulatorik NIS2 Die EU-Richtlinie 2022/2555 verpflichtet betroffene Einrichtungen nach Artikel 21 zu angemessenen technischen Maßnahmen im Risikomanagement. E-Mail-Authentifizierung und Schutz vor Identitätsmissbrauch fallen darunter. Die Geschäftsleitung haftet persönlich für die Umsetzung.
- Finanzsektor DORA Finanzunternehmen müssen ihre IKT-Risiken belastbar steuern – inklusive Nachweisführung über Drittparteien und die eigene digitale Infrastruktur.
- Zustellbarkeit Google, Yahoo und Microsoft Google und Yahoo fordern seit Februar 2024 von Massenversendern eine gültige DMARC-Richtlinie, Microsoft hat für Outlook.com im Mai 2025 nachgezogen. Ohne DMARC landen Nachrichten im Spam oder werden abgelehnt. DMARC ist damit auch eine Voraussetzung für Zustellbarkeit.
- PKI Kürzere Zertifikatslaufzeiten Das CA/Browser Forum reduziert die maximale Laufzeit öffentlicher TLS-Zertifikate schrittweise: 200 Tage ab März 2026, 100 Tage ab März 2027, 47 Tage ab März 2029. Manuelle Erneuerungsprozesse skalieren dabei nicht mehr.
Ergänzend adressiert der BSI IT-Grundschutz im Baustein APP.5.3 den sicheren Betrieb von Mail-Servern einschließlich Authentifizierungsverfahren. Stand: August 2026.
Häufige Fragen
Red Sift, DMARC und Markenschutz
Was ist DMARC und warum reicht SPF allein nicht?
SPF prüft, ob ein Server berechtigt ist, E-Mails im Namen einer Domain zu versenden. DKIM bestätigt per digitaler Signatur, dass der Inhalt nicht verändert wurde. Erst DMARC verbindet beide Prüfungen mit der sichtbaren Absenderadresse und gibt dem empfangenden Server eine Anweisung, was mit nicht autorisierten Nachrichten geschehen soll. Ohne DMARC bleiben SPF und DKIM folgenlos.
Wie lange dauert es bis zur DMARC-Durchsetzung?
Red Sift Kunden erreichen p=reject im Schnitt in sechs bis acht Wochen. Entscheidend ist die Zahl der legitimen Versandquellen: Ein Unternehmen mit fünf Systemen ist schneller fertig als eines mit 150 Marketing-, HR- und Fachanwendungen.
Was ist SubdoMailing?
Ein Angriffsmuster, das seit Februar 2024 beobachtet wird. Angreifer übernehmen vergessene Subdomains von Unternehmen und versenden darüber Betrugsmails. Weil die Subdomain technisch legitim ist, bestehen diese Nachrichten alle Authentifizierungsprüfungen – auch bei einer DMARC-Richtlinie von p=reject. DNS Guardian erkennt solche verwaisten Einträge, bevor sie ausgenutzt werden.
Was ist der Unterschied zwischen VMC und CMC?
Ein Verified Mark Certificate (VMC) setzt eine eingetragene Marke voraus und schaltet in Gmail zusätzlich das blaue Verifizierungshäkchen frei. Ein Common Mark Certificate (CMC) benötigt keine Markenregistrierung und erlaubt kleinere Logo-Abweichungen – der einfachere Einstieg für kleinere oder junge Marken.
Erfüllt DMARC die Anforderungen aus NIS2?
DMARC allein erfüllt NIS2 nicht, ist aber ein anerkannter Baustein der nach Artikel 21 geforderten technischen Maßnahmen. In Kombination mit DNS-Überwachung, Markenschutz und Nachweisführung über die eigene digitale Infrastruktur adressiert Red Sift mehrere der geforderten Bereiche. Für eine belastbare Einschätzung Ihrer konkreten Pflichten sprechen Sie bitte mit Ihrem Compliance-Verantwortlichen.
Was kostet Red Sift?
Die Lizenzierung erfolgt nach Anzahl der geschützten Domains und dem gewählten Funktionsumfang. Red Sift wird ausschließlich über Partner vertrieben. Aqaio erstellt gemeinsam mit Ihrem Systemhaus ein Angebot – sprechen Sie uns an.
Wo bekomme ich Red Sift in Deutschland?
Über autorisierte Red Sift Partner. Aqaio ist Distributor für Deutschland, Österreich und die Schweiz und vermittelt Sie an ein passendes Systemhaus in Ihrer Region. Wenn Sie selbst Reseller sind: Wir nehmen laufend neue Partner auf.
Kann ich Red Sift vorher testen?
Ja. Aqaio stellt Testzugänge bereit und begleitet Proof-of-Concept-Projekte gemeinsam mit Ihrem Partner. Für eine erste Einschätzung genügt oft schon der kostenlose Scan Ihrer Domain.
Ersetzt Red Sift mein E-Mail-Security-Gateway?
Nein. Ein Gateway filtert eingehende Nachrichten. Red Sift schützt Ihre eigene Domain davor, für ausgehende Betrugsmails missbraucht zu werden. Beide Ansätze ergänzen sich.
Lässt sich Red Sift in SIEM und SOC integrieren?
Ja. Über den Event Hub stehen Webhooks und SIEM/SOAR-Anbindungen zur Verfügung, dazu APIs und kuratierte Alerts.
Ressourcen
- Kostenlos Free Tools Domain, DMARC-Eintrag und TLS-Konfiguration in Sekunden prüfen – ohne Registrierung.
- Referenzen Case Studies Wie ITV, Wise, Pipedrive und ZoomInfo ihre Domains abgesichert haben.
- Praxiswissen Guides Leitfäden zu DMARC-Durchsetzung, BIMI, SubdoMailing und Zertifikatsmanagement.
- Auswahl Anbietervergleich Red Sift gegenüber anderen DMARC- und Markenschutz-Lösungen im Detail.
- Laufend Blog Technische Analysen zu neuen Angriffsmustern und Protokolländerungen.
- Aktuell Newsroom Produktankündigungen, Auszeichnungen und Meldungen von Red Sift.
Die Inhalte liegen auf redsift.com und sind überwiegend englischsprachig. Bei Fragen zur Einordnung für den deutschen Markt sprechen Sie uns an.
Red Sift im Einsatz sehen
Demo mit Aqaio und Ihrem Systemhaus
Wir zeigen Ihnen die Plattform auf Deutsch, an Ihren eigenen Domains und ohne Verpflichtung.
Sie sind Reseller oder Systemhaus? Jetzt Aqaio Partner werden
Downloads
- Red Sift OnDMARC DMARC-Durchsetzung, Dynamic SPF, DNS Guardian und BIMI im Überblick. PDF · Deutsch
- Red Sift Radar KI-gestützte Sicherheitsanalysen und Fehlerbehebung im Dialog. PDF · Deutsch
- OnDMARC und Brand Trust Warum mehrschichtiger Schutz vor Identitätsmissbrauch nötig ist. PDF · Deutsch
- Red Sift Brand Trust Erkennung von Lookalike-Domains und automatisierte Takedowns. PDF · Englisch
- Red Sift Certificates Zertifikatsinventar über alle CAs, öffentlich und privat. PDF · Englisch
- Red Sift ASM Kontinuierliche Erfassung der externen Angriffsfläche. PDF · Englisch
- Enhanced Forensics Forensische Sichtbarkeit auf Nachrichtenebene für Ihr SOC. PDF · Englisch
- DNS Guardian Schutz vor SubdoMailing und Übernahme verwaister Subdomains. PDF · Englisch
- BIMI Logo im Posteingang, VMC und CMC im Vergleich. PDF · Englisch