#NEU

Google Workspace - Links, externe Bilder und Warnhinweise prüfen

Gmail kann Links in E-Mails prüfen, Warnhinweise anzeigen und externe Bilder über einen Google-Bildproxy laden. Google dokumentiert außerdem, dass Gmail Bilder auf verdächtige Inhalte prüft, bevor EmpfängerInnen sie sehen. Diese Funktionen können beeinflussen, ob Links in simulierten Phishing-E-Mails wie erwartet geöffnet werden und ob das Pixel-Bild für die Messung der Öffnungsrate korrekt gezählt wird.

Weitere Informationen finden Sie in der Google-Hilfe zum Laden von Bildern in Gmail, zur Bild-URL-Proxy-Zulassungsliste, zu IP-Zulassungslisten in Gmail und zu benutzerdefinierten Spamfiltern.

Voraussetzungen

Für diese Einrichtung benötigen Sie Zugriff auf die Google Admin-Konsole und eine Administratorrolle, mit der Gmail-Einstellungen verwaltet werden können.

Halten Sie vor der Prüfung die folgenden Informationen bereit:

  • Domain der LMS-Instanz
  • Domain bzw. URL-Muster der Phishing-Landingpages und Seiten mit Einreichungsergebnissen
  • Domain oder URL des Pixel-Bilds, falls die Öffnungsrate gemessen wird
  • Organisationseinheit, für die die Einstellung geprüft werden soll

Die Domain der LMS-Instanz und die relevanten URL-Muster erhalten Sie von Ihrer Smart-Study-Ansprechperson oder Ihrer technischen Projektbetreuung. Wenn eine Einstellung Domainmuster unterstützt, sollte die LMS-Domain bevorzugt werden, da einzelne Landingpage-Pfade je nach Kampagne und Systemversion abweichen können.

Gmail-Sicherheitseinstellungen prüfen

  1. Öffnen Sie die Google Admin-Konsole.
  2. Navigieren Sie zu Apps > Google Workspace > Gmail > Sicherheit.
  3. Wählen Sie die Organisationseinheit aus, für die die Einstellungen gelten sollen.
  4. Öffnen Sie den Bereich Links und externe Bilder.
  5. Prüfen Sie, ob die Option Warnhinweis bei Klick auf Links zu nicht vertrauenswürdigen Domains anzeigen (Show warning prompt for any click on links to untrusted domains) aktiviert ist. Wenn diese Option aktiv ist, erscheint beim Öffnen von Links in simulierten Phishing-E-Mails möglicherweise eine Warnseite.
  6. Prüfen Sie, ob externe Bilder aus den Smart-Study-LMS-Domains ungehindert geladen werden können.

Ändern Sie diese Einstellungen nur gezielt für die betroffenen Organisationseinheiten und nur für die benötigten Smart-Study-Domains oder Absender. Eine pauschale Deaktivierung von Schutzfunktionen für alle eingehenden Nachrichten wird nicht empfohlen.

Klickrate und automatische Linkprüfung

Google Workspace stellt keine einzelne, mit der Microsoft-365-Funktion Erweiterte Zustellung vergleichbare Einstellung für Drittanbieter-Phishing-Simulationen bereit. Die Klickrate wird daher über mehrere Gmail-Einstellungen abgesichert: Versand-IP-Adressen, genehmigte Absender bzw. Domains, benutzerdefinierte Spamfilter und die Sicherheitseinstellungen für Links.

Warnhinweise bei nicht vertrauenswürdigen Domains können die Simulation verfälschen, weil MitarbeiterInnen die Landingpage nicht wie vorgesehen öffnen oder durch eine zusätzliche Warnseite beeinflusst werden. Sie bedeuten aber nicht automatisch, dass Gmail bereits vor einer Nutzeraktion einen Klick im Smart-Study LMS auslöst. Wenn unmittelbar nach der Zustellung Klicks gezählt werden, prüfen Sie zusätzlich vorgeschaltete Gateways, Security-Sandboxing, Link-Rewriting oder andere E-Mail-Sicherheitslösungen.

Hinweis: Falls Ihre Organisation zusätzlich einen erweiterten Schutz vor Zustellung (z. B. Pre-Delivery-Message-Scanning) oder eine zusätzliche E-Mail-Sicherheitslösung verwendet, kann diese Links unabhängig von den Gmail-eigenen Einstellungen bereits vor der Zustellung automatisiert aufrufen und prüfen. Ob dabei auch die Klick-Tracking-URL der Landingpage aufgerufen wird, ist nicht generell dokumentiert. Klären Sie diesen Punkt im Zweifel direkt mit dem Support der jeweiligen Sicherheitslösung bzw. mit dem Google-Support.

Bild-URL-Proxy-Zulassungsliste prüfen

Gmail lädt externe Bilder standardmäßig über einen Google-Bildproxy. Die Bild-URL-Proxy-Zulassungsliste sorgt laut Google dafür, dass passende Bild-URLs den Bildproxy umgehen. Google beschreibt diese Einstellung vor allem für interne oder vertrauenswürdige Bildquellen, bei denen der Bildproxy Bilder beschädigt, z. B. weil interne IP-Adressen oder Cookies benötigt werden.

Wenn in einem Szenario das Pixel-Bild aktiviert ist und die Öffnungsrate in Gmail nicht korrekt erfasst wird, kann es erforderlich sein, die Domain oder URL des Pixel-Bilds in diese Zulassungsliste aufzunehmen. Ob dieser Schritt notwendig und sicher vertretbar ist, hängt von der Konfiguration Ihrer Umgebung ab. Die Google-Einstellung arbeitet mit URL-Mustern aus Domain und optionalem Pfadpräfix; verwenden Sie daher die bereitgestellten Domain- oder Pixel-Werte und nicht einzelne Landingpage-Links aus Test-E-Mails.

  1. Öffnen Sie die Google Admin-Konsole.
  2. Navigieren Sie zu Apps > Google Workspace > Gmail > Endnutzerzugriff.
  3. Öffnen Sie die Einstellung für die Bild-URL-Proxy-Zulassungsliste.
  4. Fügen Sie die Domain oder, falls erforderlich, das URL-Muster hinzu, über das das Pixel-Bild des Smart-Study LMS geladen wird.
  5. Speichern Sie die Änderung.

Die Änderung kann bis zu 24 Stunden benötigen, bis sie für Gmail wirksam ist.

Verwenden Sie nur die Domains oder URL-Muster, die Ihnen für das Smart-Study LMS genannt wurden. Die Freigabe externer Bildquellen sollte möglichst eng begrenzt werden. Google weist darauf hin, dass das Umgehen des Bildproxys Sicherheitsrisiken für NutzerInnen und die Domain verursachen kann und dass der Bildproxy nicht pauschal deaktiviert werden sollte.

Öffnungsrate und Pixel-Bild in Gmail

Manche E-Mail-Sicherheitslösungen rufen Links und eingebettete Bilder bereits automatisch beim Empfang einer Nachricht ab, um sie auf schädliche Inhalte zu prüfen. Wird dabei auch das Pixel-Bild abgerufen, mit dem die Öffnungsrate gemessen wird, zählt das Smart-Study LMS dies fälschlicherweise als Öffnung durch Mitarbeitende, obwohl die E-Mail noch niemand gelesen hat.

Google dokumentiert für Gmail, dass externe Bilder standardmäßig automatisch angezeigt werden, dass Gmail Bilder auf verdächtige Inhalte prüft und dass Bilder bei verdächtigen Absendern oder Nachrichten nicht automatisch angezeigt werden. Außerdem können Absender in manchen Fällen erkennen, dass eine E-Mail mit Bild geöffnet wurde. Daraus folgt: Für Gmail sollte nicht pauschal angenommen werden, dass ein Pixel-Bild in jeder Umgebung exakt gleich behandelt wird.

Für eine belastbare Öffnungsrate sollten deshalb drei Punkte geprüft werden:

  1. Die simulierte Phishing-E-Mail wird durch IP-Zulassungsliste, genehmigte Absender und Spamfilter-Einstellungen nicht als verdächtige Nachricht behandelt.
  2. Das Pixel-Bild wird beim Öffnen der Test-Mail geladen und erzeugt erst dann eine Öffnung im Smart-Study LMS.
  3. Direkt nach der Zustellung werden keine Öffnungen gezählt. Falls doch, prüfen Sie zusätzliche E-Mail-Sicherheitslösungen, vorgeschaltete Gateways oder andere automatisierte Analysefunktionen.

Hinweis: Falls Ihre Organisation zusätzlich einen erweiterten Schutz vor Zustellung (z. B. Pre-Delivery-Message-Scanning) oder eine zusätzliche E-Mail-Sicherheitslösung verwendet, kann diese Nachrichten inklusive eingebetteter Bilder unabhängig von den Gmail-eigenen Einstellungen bereits vor der Zustellung prüfen. Ob dabei auch das Pixel-Bild automatisch abgerufen wird, ist nicht generell dokumentiert. Klären Sie diesen Punkt im Zweifel direkt mit dem Support der jeweiligen Sicherheitslösung bzw. mit dem Google-Support.

Warnhinweise prüfen

Wenn Gmail weiterhin Warnhinweise bei simulierten Phishing-E-Mails anzeigt, prüfen Sie zusätzlich:

  • benutzerdefinierte Spamfilter und genehmigte Absenderlisten
  • Einstellungen für Spoofing und Authentifizierung
  • Quarantäne- oder Compliance-Regeln
  • die Eingangsgateway-Konfiguration, falls Gmail die Gmail-Spambewertung für die simulierten Nachrichten noch nicht deaktiviert
  • zusätzliche E-Mail-Sicherheitslösungen in Ihrer Umgebung

Warnhinweise sollten nur für die simulierten Phishing-E-Mails aus dem Smart-Study LMS reduziert werden. Andere Schutzfunktionen Ihrer Google-Workspace-Umgebung sollten unverändert aktiv bleiben.

Einrichtung prüfen

Versenden Sie nach der Einrichtung eine Test-Mail aus dem Smart-Study LMS an ein internes Testpostfach.

Prüfen Sie anschließend:

  1. Die E-Mail wird im Postfach zugestellt.
  2. Der Link zur Landingpage oder zur Seite mit den Einreichungsergebnissen kann ohne unerwartete Warnseite geöffnet werden.
  3. Direkt nach der Zustellung werden im Smart-Study LMS noch keine Öffnungen oder Klicks gezählt.
  4. Der Klick wird erst nach dem tatsächlichen Klick im Smart-Study LMS erfasst.
  5. Falls das Pixel-Bild im Szenario aktiviert ist, wird die Öffnungsrate erst nach dem tatsächlichen Öffnen der E-Mail erfasst.
  6. Die E-Mail enthält keine unerwarteten Warnhinweise, die die Simulation verfälschen.

Weitere Schritte

Wenn simulierte Phishing-E-Mails trotz der bisherigen Einrichtung weiterhin mit Warnhinweisen versehen werden, prüfen Sie, ob die Eingangsgateway-Konfiguration für Ihre Umgebung erforderlich ist. Andernfalls kehren Sie zur Google Workspace - E-Mail-Whitelisting Übersicht zurück.