Funktionsumfang
Funktionen für Phishing-Simulation und Awareness-Training
Die kostenlose Core-Version enthält alle Grundfunktionen für den Einstieg: Phishing-Kampagnen, Trainings und Basis-Reporting. Business und Enterprise schalten als Jahresabo zusätzliche Funktionen frei – hier sehen Sie, welche Funktion in welchem Add-on steckt.
Kostenlos, quelloffen und selbst gehostet
Die quelloffene Basis von SentryMail – kostenlos nutzbar und selbst hostbar. Enthält alle Grundfunktionen für den Einstieg; Business und Enterprise bauen darauf auf.
Vorlagen
- HTML- oder Markdown-Editor mit Live-Vorschau
- Personalisierungs-Variablen in Betreff, HTML und Text
- Vorschau mit Beispieldaten
- Anhänge manuell hinzufügen und mit der Kampagne versenden
Empfängergruppen
- Wiederverwendbare Listen mit Position, Abteilung und Kritikalität
- Befüllen per manueller Eingabe oder CSV
- Kennzeichnung von Leitungsorganen (§ 38 BSIG)
Sending Profiles
- SMTP-Profile mit Absender-Identität und Test-Mail
- Anbieterunabhängig (IONOS, Hetzner, Mailgun, SES, Postmark …)
- Globales Fallback-SMTP ohne eigenes Profil
Zustellung
- Allowlisting-Generator für Exchange Online, Postfix, Proofpoint, Sophos und Barracuda
- Zustell-Selbsttest über denselben Weg wie die Kampagne
- Zustelldiagnose mit SMTP-Statuscodes je Empfänger
- Greylisting-Erkennung ab drei vorübergehenden Ablehnungen
- Prüfung von SPF, DMARC und Mehrfacheinträgen der Absenderdomain
- Zustell-, keine Personenauswertung
Landing Pages
- Ziel-Seiten als HTML oder Markdown
- Daten-Capture, Passworterfassung und Weiterleitung
- Formulare automatisch auf die Tracking-URL umgebogen
Kampagnen
- Assistent aus Vorlage, Profil, Landing Page und Gruppen
- Optionale Zeitplanung
- Erneuter Lauf für unvollständig zugestellte Kampagnen
Kampagnen-Preflight
- Pflichtdialog vor jedem Start mit Empfängerzahl, Zeitpunkt und Befunden
- Ruhezeiten, Sperrfenster und Cooldown je Person (Vorgabe 30 Tage)
- Zeitzone je Instanz als IANA-Name, voreingestellt UTC
- Risikoklasse der Köder-Themen an der Vorlage gepflegt
- Vier-Augen-Freigabe bei hoher Risikoklasse, in der Datenbank abgesichert
- Gruppenausschlüsse direkt im Dialog, wirksam beim Versand
Tracking & Ergebnisse
- Tracking-Token je Empfänger in Links und Zählpixel
- Versand, Öffnung, Klick und Formulardaten mit Zeitpunkt
- Ergebnisseite je Kampagne mit CSV-Export
- Control-Center-Dashboard mit Risiko-Score (0–100, Ampel)
- Human Risk Management über alle Kampagnen
- Management Report mit Kampagnenvergleich
Benutzer & Rollen
- Rollen Administrator, Datenschutzbeauftragter und Benutzer
- Lokaler Login und optional OIDC/SSO (Authentik, Keycloak, Entra ID, Okta …)
- Zwei-Faktor-Authentifizierung mit App oder E-Mail-Code und Backup-Codes
- 2FA auf Wunsch verpflichtend – für alle oder nur für Administratoren
- Audit-Log über Anmeldungen und Systemänderungen
Nachweiskette
- Hash-Verkettung jedes Audit-Eintrags (SHA-256, lückenlose Position)
- Kettenzustand im Dashboard, ein Bruch wird mit Position benannt
- Nachweispaket als ZIP mit Manifest und zweisprachiger Prüfanleitung
- Eigenständiges Prüfwerkzeug – eine Datei, nur Standardbibliothek
- Eigene Aufbewahrungsfrist für Audit-Inhalte, Verkettung bleibt als Tombstone
- Zugriff für Administratoren und Datenschutzbeauftragte
Datenschutz & Mitbestimmung
- Datenschutzmodus sperrt Einzelpersonen-Auswertungen
- k-Anonymität für Gruppenauswertungen (Standard 5)
- Vier-Augen-Freigabe zur befristeten Aufhebung
- Aufbewahrungsfrist mit automatischer Anonymisierung
- Client-Fingerprinting nur nach ausdrücklicher Freigabe
- Vorlagen für Betriebsvereinbarung und Datenschutz
Betrieb
- Docker Compose (rootless, gehärtet) mit Caddy und automatischem TLS
- PostgreSQL und Redis, alle Daten bleiben in der eigenen Installation
- Deutsch und Englisch, Light- und Dark-Mode
Der volle Funktionsumfang – gestaffelt nach Mitarbeiterzahl
Das Business-Add-on schaltet zusätzlich zur kostenlosen Core-Version alle folgenden Funktionen frei – als Jahresabo, gestaffelt nach Mitarbeiterzahl.
Verzeichnisse & Anmeldung
- LDAP-Verzeichnisimport mit LDAPS und StartTLS
- Azure AD / Entra ID über Microsoft Graph
- SCIM 2.0 legt Benutzer und Gruppen automatisch an
- Passkeys als zweiter Faktor (WebAuthn)
Vorlagen & Angriffsarten
- Vorlagen-Bibliothek (DHL, Amazon, Microsoft 365, Bank, PayPal, LinkedIn …)
- Passende Landing Page zu jeder Mail-Vorlage
- .eml-Import echter E-Mails samt Anhängen
- KI-gestützte Erstellung über OpenAI-kompatible Schnittstelle
- Spear Phishing, Whaling und dateibasierte Angriffe
- QR-Code-Phishing (Quishing) je Empfänger
Kampagnen-Tiefe
- Wiederkehrende Kampagnen in festem Intervall
- Mehrstufige Kampagnen mit eigener Vorlage je Stufe
Meldeweg
- Meldung verdächtiger Mails mit Deduplizierung
- Mail-Report-Button für Thunderbird und Outlook
- Melden ohne Konto über Melde-Token mit Limits
Auswertung & Nachweise
- Passwortabfrage maskiert und verschlüsselt abgelegt
- Executive Report, Trendanalyse und Benutzerentwicklung
- PDF-Export mit Logo und Firmendaten
- Nachweis-Center (DSGVO, NIS2, ISO 27001, BSI ORP.3, § 38 BSIG)
- PDF/A-3b mit eingebetteten Schriften
- Webhooks bei jedem Tracking-Ereignis
Business plus Plattform, KI & SSO – als Upgrade (+40 %)
Das Enterprise-Add-on ist ein Upgrade auf Business – kein eigenständiges Add-on. Es kostet einen festen Aufschlag von +40 % auf den Business-Preis und enthält alle Business-Funktionen plus die folgenden Erweiterungen.
Darstellung & Automatisierung
- White-Label mit App-Name, Akzentfarben und Logo, inkl. Login-Seite
- Automatische und risikoabhängige Kampagnen
- AI-Scoring der Human-Risk-Kennzahlen mit priorisierten Maßnahmen
- Enterprise-Reporting mit Schulungsfortschritt und Zertifikatsstatus
Anbindung an bestehende Systeme
- SAML Single Sign-On (ADFS, Entra ID, Keycloak, Okta …)
- SIEM-Export an Splunk HEC, Elasticsearch, Microsoft Sentinel oder JSON
Nachweise gegenüber Dritten
- Zeitstempel eines Dritten nach RFC 3161 auf den Kopf der Nachweiskette
- Token unverändert gespeichert, extern prüfbar mit openssl ts -verify
- Fehlgeschlagener Stempel wird als Anker mit Status „failed“ festgehalten
- Befristeter Auditoren-Zugang, ausschließlich lesend und eigens protokolliert
- Ablaufdatum ist Pflicht, der Datenschutzmodus gilt weiter
Schulungsmodul (LMS)
- Pflichtschulungen mit Videos, self-hosted (Dateisystem oder S3/MinIO)
- Automatische Kurszuweisung bei niedrigem Awareness-Score
- Manipulationssicheres Fortschritts-Tracking
- Verständnis-Quiz, serverseitig bewertet
- Fristen mit Erinnerungen und Eskalation
- Revisionssichere Schulungsnachweise als PDF mit Integritäts-Hash
- SCORM-1.2-Import (Beta)
- xAPI-1.0.3-Export an einen Learning Record Store
Analyse gemeldeter Mails
- Automatische Auswertung mit SPF/DKIM/DMARC und erklärbarem Score
- Entschärfte URLs und Anhang-Hashes
- Wellen fassen gleichartige Meldungen zusammen
- Anhang-Prüfung über ClamAV und YARA-Regeln
- MISP-Anreicherung gegen eigene Threat-Intel
- Nicht erreichbare Prüfer gelten als „nicht geprüft“
Wirksamkeit der eigenen Abwehr
- Kontroll-Wirksamkeitstest misst, welche Schutzschicht was abfängt
- Acht Stufen von Anzeigenamen-Spoofing bis HTML-Smuggling
- Ausschließlich an ein eigenes Testpostfach, serverseitig erzwungen
- Bewusst harmlose Nutzlasten – EICAR statt Schadsoftware
- „blockiert“ ist das gute Ergebnis, ein IMAP-Problem nie ein Testergebnis
- BSI-Zuordnung je Stufe (APP.5.3.A4, APP.5.3.A5, NET.1.1.A3)
Meldepflichten
- NIS2-Meldeassistent mit Fristen-Uhr (24 h, 72 h, ein Monat) ab Kenntnis
- Keine automatische Übermittlung – die Ausgabe ist ein Entwurf
- Geführte Checkliste ohne Rechtsberatung, Hinweis in jeder Ausgabe
- Begründungspflicht in beide Richtungen, auch gegen eine Meldung
- DSGVO-Strang parallel mit eigener Uhr und anderem Adressaten (Art. 33)
- Eskalation an benannte Rollen mit Vertretung, je Stufe genau einmal
Reaktion
- Massen-Quarantäne über Microsoft Graph oder Postfix/Dovecot
- Suche nur über die Message-ID, Probelauf zwingend
- Es wird nur verschoben, nie gelöscht
Simulationen über weitere Kanäle
- SMS über generisches HTTP-Gateway
- Matrix und Nextcloud Talk als Direktnachricht
- USB-Drop ohne Programm oder Skript
- Nur dienstliche Endgeräte
Bereit für den vollen Funktionsumfang?
Berechnen Sie Ihren Preis oder starten Sie kostenlos mit der Core-Version.