E-Mail Sync/Sicherheitsfrage -> lieber Mails mit POP3 laden? Anstelle alles via IMAP? oder PST dann Löschen?

Caine1

Commander
Registriert
Aug. 2006
Beiträge
2.194
hi leute,

letztens wurde einem kunden "wahrscheinlich" die mails kompromittiert und man weiß ja nie was passiert ist, ggf. könnten ja auch alles mails kopiert, verschoben uvm sein. natürlich auch alle kontakte nun im netz verteilt.
da fragte ich mich auch ob man nicht teilweise anders vorgehen sollte mit den mailverkehr von einem selbst.

ich habe meine konten mit IMAP eingerichtet und passwörtern aus dem passwortgenerator 36 stellig! nun gut, sollte ziemlich safe sein, dennoch weiß man ja nie ob nicht doch was passieren könnte. daher dachte ich wäre es doch evtl. besser zumindest nicht alle mails via IMAP der letzten z.b. 5 jahre zu haben sondern vielleicht des letzten jahres und den rest als PST zu sichern und dann zu löschen?

POP3 dann nur wenn man alles offline laden möchte oder IMAP dann PST und den Rest löschen.

Was denkt ihr? Denn wenn mal doch jemand wie auch immer zugriff erlangen sollte wären wenigstens nicht alle sachen im nirvana.

hab daran nie wirklich viel nachgedacht.

danke
 
  • 36-stelliges Passwort ist absolut übertrieben und Placebo. Alles über 8 ist bei Onlinediensten Sicherheitstheater. Lange Paswörter machen nur dann Sinn wenn es um Verschlüsselung geht und du lokalen Zugriff auf die verschlüsselten Daten hast und Milliarden Kombinationen pro Sekunde durchprobieren kannst. Online-Dienste schaffen im Idealfall 1000/s, realistisch eher 5/s und gute Dienste haben rate limiting und schränken die Versuche nach ein paar Fehlversuchen ein.
  • Es kommt drauf an wer deine E-Mails hostet und wie du mit deinem Computer/Handy umgehst. Du solltest dir erstmal klar werden was die Schwachstelle ist. Ich vermute, dass du keine eigene Infrastruktur betreibst und sowas wie Gmail nutzt. Deren Sicherheitsstufe ist in einem Bereich, dass du dir als Privatperson keine Sorgen machen musst. Wie gehst du mit deinem Computer um? Ich vermute Windows? Lädst du dir ständig Programme aus dem Internet von Webseiten herunter? Hast du die Fähigkeit deren Vertrauenswürdigkeit einzuschätzen? Wenn jemand erstmal auf deinem Rechner drauf ist (Malware), kann er auch deine IMAP-Passwörter auslesen und sich die E-Mails alle holen. IMAP/POP3 macht da keinen Unterschied mehr.
  • Selbst wenn du es als PST backupst? Ist das Backup verschlüsselt? Wo liegt es? Dann hoffentlich nicht auf dem gleichen computer.
  • 2FA kann hier auch sinnvoll sein, so dass mit abgezogenen Passwörtern ein Angreifen nicht wo anders sich einfach so in dein Konto einloggen kann. Er müsste es dann über deinen Computer tun.

Ohne deine Situation genauer zu kennen, würde ich sagen: Wenn du dir nicht ständig Software aus dem Internet lädst oder so Sofware wie die interaktiven Hintergrundilder von Steam runterlädst, wo letztens Malware entdeckt wurde, würde ich mir keine Sorgen machen.
 
Zuletzt bearbeitet:
  • Gefällt mir
Reaktionen: User007
Caine1 schrieb:
und passwörtern aus dem passwortgenerator 36 stellig! nun gut, sollte ziemlich safe sein
wird am ende eh gehashed
Wichtiger ist eher, dass dein anbieter damit gescheit umgeht und das dein Passwortgenerator nich auf einer website war ;)
Ansonsten: mach 2FA an und nutze Anwendungsspezifische Passwörter
 
dogecoin schrieb:
  • 36-stelliges Passwort ist absolut übertrieben und Placebo. Alles über 8 ist bei Onlinediensten Sicherheitstheater. Lange Paswörter machen nur dann Sinn wenn es um Verschlüsselung geht und du lokalen Zugriff auf die verschlüsselten Daten hast und Milliarden Kombinationen pro Sekunde durchprobieren hast. Online-Dienste schaffen im Idealfall 100/s, realistisch eher 5/s und gute Dienste haben rate limiting.
  • Es kommt drauf an wer deine E-Mails hostet und wie du mit deinem Computer/Handy umgehst. Du solltest dir erstmal klar werden was die Schwachstelle ist. Ich vermute, dass du keine eigene Infrastruktur betreibst und sowas wie Gmail nutzt. Deren Sicherheitsstufe ist in einem Bereich, dass du dir als Privatperson keine Sorgen machen musst. Wie gehst du mit deinem Computer um? Ich vermute Windows? Lädst du dir ständig Programme aus dem Internet von Webseiten herunter? Hast du die Fähigkeit deren Vertrauenswürdigkeit einzuschätzen? Wenn jemand erstmal auf deinem Rechner drauf ist (Malware), kann er auch deine IMAP-Passwörter auslesen und sich die E-Mails alle holen. IMAP/POP3 macht da keinen Unterschied mehr.
  • Selbst wenn du es als PST backupst? Ist das Backup verschlüsselt? Wo liegt es? Dann hoffentlich nicht auf dem gleichen computer.
  • 2FA kann hier auch sinnvoll sein, so dass mit abgezogenen Passwörtern ein Angreifen nicht wo anders sich einfach so in dein Konto einloggen kann. Er müsste es dann über deinen Computer tun.

Ohne deine Situation genauer zu kennen, würde ich sagen: Wenn du dir nicht ständig Software aus dem Internet lädst oder so Sofware wie die interaktiven Hintergrundilder von Steam runterlädst, wo letztens Malware entdeckt wurde, würde ich mir keine Sorgen machen.
danke dir!

"software" aus dem internet lade ich nicht, auch keine "videos" usw. alles über offizielle seiten und anbieter wie Amazon, Computerbase, STEAM usw. allerdings wie du schon meintest kann auch etwas von STEAM nicht immer sicher sein, so einen interaktiven screen hatte ich vor ca. 3-4 jahren auch im einsatz, dazu war ja auch 7zip wohl nicht sicher und man weiß ja nicht was für schwachstellen auch mal Firefox, Windows selber oder sharex, irfanview, obs etc. haben könnten. ich halte mittlerweile mein setup sehr minimal, das nötigste an apps die ich brauche. natürlich schließt das eine 100%ige sicherheit nicht ein.

auf meinem handy (z.b. s8) gibt es keine sicherheitsupdates mehr, risiko, allerdings nutze ich nur 1 email konto via webbrowser welches mir nicht so wichtig wäre falls ich mal doch mir selber was schreibe.

jedem konto soweit mir bekannt habe ich ein einzigartiges passwort vergeben und etliche alte shops/konten gelöscht/löschen lassen als ich mal vor paar jahren ausgemistet habe.

2MFA habe ich bei eine handvoll wichtiger konten und dienste (Paypal usw.).

Passwortgenerator ist nur lokal, die datenbankdatei ist mit einem 20 stelligen PW versehen.
 
Mit einer vernünftigen Datensicherungsstrategie ist nie irgendwas im Nirvana. Das hat mit dem verwendeten Protokoll nichts zu tun. Also Mails zusätzlich lokal ablegen und in das Backupkonzept einbinden. Eventuell auch Mailstore Home dazu verwenden,
Ob Du sie dann mittels POP3 oder IMAP abrufst, hat damit nichts zu tun.
 
  • Gefällt mir
Reaktionen: User007
Caine1 schrieb:
auf meinem handy (z.b. s8) gibt es keine sicherheitsupdates mehr, risiko, allerdings nutze ich nur 1 email konto via webbrowser welches mir nicht so wichtig wäre falls ich mal doch mir selber was schreibe.

Da sollte man erstmal ansetzen, so altes unsicheres Gerät dafür nutzen, ist nicht clever. Da werden sich zig hundert Sicherheitslücken seit dem angesammelt haben.
Man bekommt aktuelle Samsungs mit Sicherheitsupdates auch günstig.
 
Echte Hacks sind unwahrscheinlich. Also das jemand wirklich deinen PC knackt, die Passörter so snifft hat und dann verwendet. Auch Bruteforce wird heute eigentlich bei guten Anbietern unterbunden. 5x falsch eingegen und man muss x Minuten warten.
Viel wahrscheinlicher ist leider immer, das Passwort ist einem Leak drin, oder der User hat es auf einer Fake Webseite eingegeben. Weil "Sein Passwort abläuft", weil "Mails im Spamfiltert sind" und so ein Scam.

Und bei Passwort eingeben ist es egal, ob es 3 stellig oder 36 stellig ist.
Viel wichtiger ist überall 2FA und nicht überal drauf klicken.
 
  • Gefällt mir
Reaktionen: dogecoin
Die Frage nach IMAP oder POP3 ist keine Frage der Sicherheit,

Dafür muss man das Prinzip beider Abholungsarten betrachten.
Offline ist keine Variante, weil beide von Mailserver abgerufen werden.

Das erste Problem liegt in der Wiederherstellung.

IMAP bei Outlook = OST-Dateien. Die lassen sich bei Neuinstallation nicht verknüpfen oder importieren.

POP3 bei Outlook = PST-Dateien. Bekanntermaßen können die verknüpft und importiert werden.
Das gilt zusätzlich für Kalender, Kontakte und natürlich weitere PST-Dateien (z. B Archiv-Ordner) die man angelegt hat.

Wie @Incanus schon schrieb, kann man das in Outlook mit dem für Privatbenutzer kostenlosem "MailStore" umgehen. Da man die Sicherungen nachträglich in OST-Dateien integrieren kann. Allerdings nur die E-Mails.
Gewerbliche Anwender nutzen MailStore-Server um ihren Aufzeichnungspflichten nachzukommen.


Vorteil bei IMAP, man kann alle Geräte synchronisieren, weil auch der Versand auf allen Geräten erfasst wird.
Bei POP3 liegt der Versand immer nur auf dem jeweils verwendeten Rechner.

---Off-Topic---

Für den Laien der den Unterschied nicht kennt, extra und bewusst umgangssprachlich beschrieben:

1.) IMAP = Ich gehe an den Briefkasten, nehme die Post raus, lese sie und lege die Post wieder in den Briefkasten. Das füllt den Briefkasten (Postfach beim Provider), die Zeit zum Synchornisieren wird länger.
Ein weiterer Leser kann an den Briefkasten gehen und findet die gleiche Mail dort auch vor, ließ sie und legt sie auch wieder zurück.

2.) POP3 = Man geht an den Briefkasten, nimmt die Post heraus und legt sie dann irgendwo in Büro/Wohnung ab. Der Briefkasten bleibt immer sauber und aufgeräumt. Wobei man aber auch bei POP3 inzwischen einstellen kann, das Post auch dort länger im Postfach liegen bleiben kann.


Outlook vs. Thunderbird

Bei Thunderbird benötige ich nur eine Sicherheitskopie vom Profilverzeichnis.
Das kann ich auf einen x-beliebigen oder weiteren Rechner kopieren und habe alle darin enthaltenen Daten.
Man hat immer eine 1:1 Kopie von Kalender, Kontakten, Mail Ein- und Ausgang egal ob IMAP oder POP3.

Da liegt aber auch eine Schwäche. Jeder könnte den Profil-Ordner einfach kopieren, weshalb man bei Thunderbird zum Öffnen immer ein Passwort einrichten sollte.
 
Zuletzt bearbeitet:
Zurück
Oben