sentrymail.Security Awareness

Funktionsumfang

Funktionen für Phishing-Simulation und Awareness-Training

Die kostenlose Core-Version enthält alle Grundfunktionen für den Einstieg: Phishing-Kampagnen, Trainings und Basis-Reporting. Business und Enterprise schalten als Jahresabo zusätzliche Funktionen frei – hier sehen Sie, welche Funktion in welchem Add-on steckt.

Core – kostenlos+ Business+ Enterprise
Core

Kostenlos, quelloffen und selbst gehostet

Die quelloffene Basis von SentryMail – kostenlos nutzbar und selbst hostbar. Enthält alle Grundfunktionen für den Einstieg; Business und Enterprise bauen darauf auf.

Vorlagen

  • HTML- oder Markdown-Editor mit Live-Vorschau
  • Personalisierungs-Variablen in Betreff, HTML und Text
  • Vorschau mit Beispieldaten
  • Anhänge manuell hinzufügen und mit der Kampagne versenden

Empfängergruppen

  • Wiederverwendbare Listen mit Position, Abteilung und Kritikalität
  • Befüllen per manueller Eingabe oder CSV
  • Kennzeichnung von Leitungsorganen (§ 38 BSIG)

Sending Profiles

  • SMTP-Profile mit Absender-Identität und Test-Mail
  • Anbieterunabhängig (IONOS, Hetzner, Mailgun, SES, Postmark …)
  • Globales Fallback-SMTP ohne eigenes Profil

Zustellung

  • Allowlisting-Generator für Exchange Online, Postfix, Proofpoint, Sophos und Barracuda
  • Zustell-Selbsttest über denselben Weg wie die Kampagne
  • Zustelldiagnose mit SMTP-Statuscodes je Empfänger
  • Greylisting-Erkennung ab drei vorübergehenden Ablehnungen
  • Prüfung von SPF, DMARC und Mehrfacheinträgen der Absenderdomain
  • Zustell-, keine Personenauswertung

Landing Pages

  • Ziel-Seiten als HTML oder Markdown
  • Daten-Capture, Passworterfassung und Weiterleitung
  • Formulare automatisch auf die Tracking-URL umgebogen

Kampagnen

  • Assistent aus Vorlage, Profil, Landing Page und Gruppen
  • Optionale Zeitplanung
  • Erneuter Lauf für unvollständig zugestellte Kampagnen

Kampagnen-Preflight

  • Pflichtdialog vor jedem Start mit Empfängerzahl, Zeitpunkt und Befunden
  • Ruhezeiten, Sperrfenster und Cooldown je Person (Vorgabe 30 Tage)
  • Zeitzone je Instanz als IANA-Name, voreingestellt UTC
  • Risikoklasse der Köder-Themen an der Vorlage gepflegt
  • Vier-Augen-Freigabe bei hoher Risikoklasse, in der Datenbank abgesichert
  • Gruppenausschlüsse direkt im Dialog, wirksam beim Versand

Tracking & Ergebnisse

  • Tracking-Token je Empfänger in Links und Zählpixel
  • Versand, Öffnung, Klick und Formulardaten mit Zeitpunkt
  • Ergebnisseite je Kampagne mit CSV-Export
  • Control-Center-Dashboard mit Risiko-Score (0–100, Ampel)
  • Human Risk Management über alle Kampagnen
  • Management Report mit Kampagnenvergleich

Benutzer & Rollen

  • Rollen Administrator, Datenschutzbeauftragter und Benutzer
  • Lokaler Login und optional OIDC/SSO (Authentik, Keycloak, Entra ID, Okta …)
  • Zwei-Faktor-Authentifizierung mit App oder E-Mail-Code und Backup-Codes
  • 2FA auf Wunsch verpflichtend – für alle oder nur für Administratoren
  • Audit-Log über Anmeldungen und Systemänderungen

Nachweiskette

  • Hash-Verkettung jedes Audit-Eintrags (SHA-256, lückenlose Position)
  • Kettenzustand im Dashboard, ein Bruch wird mit Position benannt
  • Nachweispaket als ZIP mit Manifest und zweisprachiger Prüfanleitung
  • Eigenständiges Prüfwerkzeug – eine Datei, nur Standardbibliothek
  • Eigene Aufbewahrungsfrist für Audit-Inhalte, Verkettung bleibt als Tombstone
  • Zugriff für Administratoren und Datenschutzbeauftragte

Datenschutz & Mitbestimmung

  • Datenschutzmodus sperrt Einzelpersonen-Auswertungen
  • k-Anonymität für Gruppenauswertungen (Standard 5)
  • Vier-Augen-Freigabe zur befristeten Aufhebung
  • Aufbewahrungsfrist mit automatischer Anonymisierung
  • Client-Fingerprinting nur nach ausdrücklicher Freigabe
  • Vorlagen für Betriebsvereinbarung und Datenschutz

Betrieb

  • Docker Compose (rootless, gehärtet) mit Caddy und automatischem TLS
  • PostgreSQL und Redis, alle Daten bleiben in der eigenen Installation
  • Deutsch und Englisch, Light- und Dark-Mode
Business

Der volle Funktionsumfang – gestaffelt nach Mitarbeiterzahl

Das Business-Add-on schaltet zusätzlich zur kostenlosen Core-Version alle folgenden Funktionen frei – als Jahresabo, gestaffelt nach Mitarbeiterzahl.

Verzeichnisse & Anmeldung

  • LDAP-Verzeichnisimport mit LDAPS und StartTLS
  • Azure AD / Entra ID über Microsoft Graph
  • SCIM 2.0 legt Benutzer und Gruppen automatisch an
  • Passkeys als zweiter Faktor (WebAuthn)

Vorlagen & Angriffsarten

  • Vorlagen-Bibliothek (DHL, Amazon, Microsoft 365, Bank, PayPal, LinkedIn …)
  • Passende Landing Page zu jeder Mail-Vorlage
  • .eml-Import echter E-Mails samt Anhängen
  • KI-gestützte Erstellung über OpenAI-kompatible Schnittstelle
  • Spear Phishing, Whaling und dateibasierte Angriffe
  • QR-Code-Phishing (Quishing) je Empfänger

Kampagnen-Tiefe

  • Wiederkehrende Kampagnen in festem Intervall
  • Mehrstufige Kampagnen mit eigener Vorlage je Stufe

Meldeweg

  • Meldung verdächtiger Mails mit Deduplizierung
  • Mail-Report-Button für Thunderbird und Outlook
  • Melden ohne Konto über Melde-Token mit Limits

Auswertung & Nachweise

  • Passwortabfrage maskiert und verschlüsselt abgelegt
  • Executive Report, Trendanalyse und Benutzerentwicklung
  • PDF-Export mit Logo und Firmendaten
  • Nachweis-Center (DSGVO, NIS2, ISO 27001, BSI ORP.3, § 38 BSIG)
  • PDF/A-3b mit eingebetteten Schriften
  • Webhooks bei jedem Tracking-Ereignis
Enterprise

Business plus Plattform, KI & SSO – als Upgrade (+40 %)

Das Enterprise-Add-on ist ein Upgrade auf Business – kein eigenständiges Add-on. Es kostet einen festen Aufschlag von +40 % auf den Business-Preis und enthält alle Business-Funktionen plus die folgenden Erweiterungen.

Darstellung & Automatisierung

  • White-Label mit App-Name, Akzentfarben und Logo, inkl. Login-Seite
  • Automatische und risikoabhängige Kampagnen
  • AI-Scoring der Human-Risk-Kennzahlen mit priorisierten Maßnahmen
  • Enterprise-Reporting mit Schulungsfortschritt und Zertifikatsstatus

Anbindung an bestehende Systeme

  • SAML Single Sign-On (ADFS, Entra ID, Keycloak, Okta …)
  • SIEM-Export an Splunk HEC, Elasticsearch, Microsoft Sentinel oder JSON

Nachweise gegenüber Dritten

  • Zeitstempel eines Dritten nach RFC 3161 auf den Kopf der Nachweiskette
  • Token unverändert gespeichert, extern prüfbar mit openssl ts -verify
  • Fehlgeschlagener Stempel wird als Anker mit Status „failed“ festgehalten
  • Befristeter Auditoren-Zugang, ausschließlich lesend und eigens protokolliert
  • Ablaufdatum ist Pflicht, der Datenschutzmodus gilt weiter

Schulungsmodul (LMS)

  • Pflichtschulungen mit Videos, self-hosted (Dateisystem oder S3/MinIO)
  • Automatische Kurszuweisung bei niedrigem Awareness-Score
  • Manipulationssicheres Fortschritts-Tracking
  • Verständnis-Quiz, serverseitig bewertet
  • Fristen mit Erinnerungen und Eskalation
  • Revisionssichere Schulungsnachweise als PDF mit Integritäts-Hash
  • SCORM-1.2-Import (Beta)
  • xAPI-1.0.3-Export an einen Learning Record Store

Analyse gemeldeter Mails

  • Automatische Auswertung mit SPF/DKIM/DMARC und erklärbarem Score
  • Entschärfte URLs und Anhang-Hashes
  • Wellen fassen gleichartige Meldungen zusammen
  • Anhang-Prüfung über ClamAV und YARA-Regeln
  • MISP-Anreicherung gegen eigene Threat-Intel
  • Nicht erreichbare Prüfer gelten als „nicht geprüft“

Wirksamkeit der eigenen Abwehr

  • Kontroll-Wirksamkeitstest misst, welche Schutzschicht was abfängt
  • Acht Stufen von Anzeigenamen-Spoofing bis HTML-Smuggling
  • Ausschließlich an ein eigenes Testpostfach, serverseitig erzwungen
  • Bewusst harmlose Nutzlasten – EICAR statt Schadsoftware
  • „blockiert“ ist das gute Ergebnis, ein IMAP-Problem nie ein Testergebnis
  • BSI-Zuordnung je Stufe (APP.5.3.A4, APP.5.3.A5, NET.1.1.A3)

Meldepflichten

  • NIS2-Meldeassistent mit Fristen-Uhr (24 h, 72 h, ein Monat) ab Kenntnis
  • Keine automatische Übermittlung – die Ausgabe ist ein Entwurf
  • Geführte Checkliste ohne Rechtsberatung, Hinweis in jeder Ausgabe
  • Begründungspflicht in beide Richtungen, auch gegen eine Meldung
  • DSGVO-Strang parallel mit eigener Uhr und anderem Adressaten (Art. 33)
  • Eskalation an benannte Rollen mit Vertretung, je Stufe genau einmal

Reaktion

  • Massen-Quarantäne über Microsoft Graph oder Postfix/Dovecot
  • Suche nur über die Message-ID, Probelauf zwingend
  • Es wird nur verschoben, nie gelöscht

Simulationen über weitere Kanäle

  • SMS über generisches HTTP-Gateway
  • Matrix und Nextcloud Talk als Direktnachricht
  • USB-Drop ohne Programm oder Skript
  • Nur dienstliche Endgeräte

Bereit für den vollen Funktionsumfang?

Berechnen Sie Ihren Preis oder starten Sie kostenlos mit der Core-Version.