Was sind die wichtigsten Vorteile von Bitdefender GravityZone Security für Exchange-Server?
Zentrale Verwaltung – Alle Richtlinien werden im GravityZone Control Center festgelegt.
Transport-Scanning – Filtert E-Mails direkt auf dem Exchange-Server.
Antispam-Engine – Blockiert Spam und Phishing, bevor die E-Mails im Postfach ankommen.
Inhaltsfilterung – Regeln für Anhänge, Betreffzeilen und Nachrichtentexte.
Postfachabdeckung – Schützt Benutzer-, Freigabe-, Konferenzraum- und Gerätepostfächer.
Wichtiger Hinweis – Kein Schutz für Microsoft 365 Exchange Online.
Exchange-Schutzmodul – Wird zusammen mit den Bitdefender Endpoint Security Tools auf dem Mailserver installiert.
Antimalware-Prüfung – Überprüft Nachrichtentexte und Anhänge während der Übertragung.
Antispam und Antiphishing – Mehrschichtige Filter, unterstützt durch das Bitdefender Global Protective Network.
Inhalts- und Anhangsfilterung – Benutzerdefinierte Regeln für Betreffzeilen, Nachrichtentexte, Dateitypen und Dateinamen.
Exchange-Quarantäne – Blockierte Nachrichten werden zentral gespeichert und über das Control Center freigegeben.
Wichtig – Kein Schutz für Exchange Online- oder Microsoft 365-Postfächer.
Bitdefender GravityZone Security for Exchange Servers ist ein E-Mail-Sicherheitsmodul für lokal installiertes Microsoft Exchange, das über den auf dem Mailserver selbst installierten Bitdefender Endpoint Security Tools-Agenten bereitgestellt wird. Richtlinien, Quarantäne und Berichterstellung werden im GravityZone Control Center verwaltet, derselben Konsole, die auch für den Endgeräteschutz verwendet wird.
Keine E-Mail-Umleitung – Die Filterung erfolgt auf dem Server, MX-Einträge bleiben unverändert.
Interne E-Mails werden gescannt – Erfasst Bedrohungen, die zwischen Ihren eigenen internen Postfächern versendet werden.
Scans des Informationsspeichers – On-Demand-Scans der Exchange-Postfachdatenbanken.
DAG-kompatibel – Funktioniert auf Mitgliedern der Database Availability Group ohne zusätzliche Komponenten.
Eine einzige Konsole – E-Mail- und Endpunkt-Ereignisse werden in einem Berichts-Set zusammengefasst.
Konfliktbehandlung – Der integrierte Exchange-Antimalware-Agent wird automatisch deaktiviert.
Entscheidend ist nicht die Mitarbeiterzahl, sondern die Architektur: Dieses Produkt ist nur relevant, wenn Sie Microsoft Exchange noch auf Ihren eigenen Servern betreiben. Ein Unternehmen beliebiger Größe, das seine Postfächer zu Microsoft 365 migriert hat, hat davon keinen Nutzen.
| Voraussetzung | Kleine Unternehmen | Mittelständisches Unternehmen | Großunternehmen |
|---|---|---|---|
| Meldepflicht Schweiz | In der Regel ausgenommen | Nach Branchen | Nach Branche |
| NIS 2 in der Europäischen Union | In der Regel nicht | Nach Sektoren | Nach Sektor |
| Sicherheitsfragebogen von Großkunden | Gelegentlich | ✓ | ✓ |
| Betreibt einen eigenen Exchange-Server | Selten | Manchmal | Häufig |
| Dieses Produkt eignet sich | Nur mit Exchange | ✓ | ✓ |
Seit dem 1. April 2025 verpflichtet das revidierte Informationssicherheitsgesetz Betreiber kritischer Infrastrukturen in der Schweiz, wie Energie- und Trinkwasserversorger, Verkehrsunternehmen, Rechenzentren sowie kantonale und kommunale Verwaltungen, Cyberangriffe zu melden, während die meisten gewöhnlichen Unternehmen, die unter den Größen- und Branchenschwellenwerten liegen, davon nicht betroffen sind. Betroffene Organisationen müssen innerhalb von 24 Stunden nach Entdeckung des Angriffs eine Erstmeldung beim Bundesamt für Cybersicherheit (BACS) einreichen und haben 14 Tage Zeit, diese zu vervollständigen. Für den E-Mail-Teil eines solchen Berichts ist Exchange Protection nützlich, da jede Erkennung, jede unter Quarantäne gestellte Nachricht und jede Richtlinienänderung im GravityZone Control Center protokolliert wird. So können Sie Angaben dazu machen, wann eine bösartige Nachricht eingegangen ist, welche Postfächer sie erhalten haben und welche Maßnahmen ergriffen wurden, anstatt dies unter Zeitdruck aus den rohen Exchange-Transportprotokollen rekonstruieren zu müssen. Ebenso klar ist, was die Lösung nicht leistet: Sie erfasst nichts außerhalb des Exchange-Transportpfads, verfügt über kein Fallmanagement für Vorfälle, benachrichtigt das BACS nicht in Ihrem Namen und liefert keine Nachweise zu Endgeräten, Konten oder Cloud-Postfächern, sofern keine separaten GravityZone-Komponenten lizenziert sind. Dieser Text stellt keine Rechtsberatung dar, und ob Ihre Organisation der Meldepflicht unterliegt, sollten Sie mit Ihrem eigenen Rechtsbeistand klären.
Kein Produkt sorgt für NIS-2-Konformität, da die Richtlinie Verpflichtungen an die Organisation und deren Leitung stellt, nicht an eine Software. NIS 2 verlangt Risikomanagementmaßnahmen in verschiedenen Bereichen wie Vorfallbearbeitung, Geschäftskontinuität und Datensicherung, Sicherheit der Lieferkette, Sicherheit bei der Beschaffung und Wartung von Netzwerk- und Informationssystemen, Richtlinien zur Verwendung von Kryptografie sowie Multi-Faktor-Authentifizierung. „Security for Exchange Servers“ leistet in zwei dieser Bereiche einen konkreten Beitrag: Es handelt sich um eine technische Kontrolle entlang des E-Mail-Pfads, und seine Quarantäne- sowie Ereignisprotokolle liefern dem Vorfallbearbeitungsprozess Nachweise über E-Mail-basierte Angriffe. Es leistet keinen Beitrag zur Geschäftskontinuität und Datensicherung, nichts zur Sicherheit der Lieferkette, nichts zur Kryptografie oder zur Multi-Faktor-Authentifizierung und deckt Cloud-Postfächer überhaupt nicht ab. Betroffene Organisationen müssen es daher mit Endgeräteschutz, einer getesteten Datensicherung, Identitätskontrollen und einem dokumentierten Vorfallprozess kombinieren, um die verbleibenden Maßnahmenkategorien abzudecken.
Ja, aber nur für den E-Mail-Abschnitt, der in der Regel nur eine Handvoll von insgesamt hundert Punkten ausmacht. Damit können Sie angeben, dass eingehende und ausgehende E-Mails auf Malware, Spam und Phishing geprüft werden; dass die Filterung auf dem E-Mail-Server selbst über Exchange-Transportagenten und nicht bei einem Drittanbieter erfolgt; dass blockierte Nachrichten in eine zentrale Quarantäne mit kontrolliertem Freigabeprozess gelangen; dass Richtlinien zentral mit rollenbasiertem Konsolenzugriff verwaltet werden; und dass Bedrohungsaktivitäten auf dem E-Mail-Pfad als Bericht für einen definierten Zeitraum exportiert werden können. Es gibt jedoch keine Antworten auf die Punkte, die bei einer Lieferantenbewertung das größte Gewicht haben: Endgeräteschutz sowie Erkennung und Reaktion, Patch-Management und Nachweis des Patch-Stands, Festplattenverschlüsselung, Multi-Faktor-Authentifizierung und Identitätsmanagement, Tests zur Datensicherung und -wiederherstellung, Datenklassifizierung sowie der Schutz aller Postfächer, die sich bereits in Microsoft 365 befinden. Um diese Lücken zu schließen, ist ein Upgrade innerhalb derselben Produktfamilie in der Regel kostengünstiger und weniger aufwendig als der Wechsel zu einem anderen Anbieter, da alles in einer Konsole und einem Berichtssystem zusammengefasst bleibt: „GravityZone Business Security Premium“ oder „Business Security Enterprise“ decken Endgeräteschutz sowie Erkennung ab, und Bitdefender bietet Patch-Management und vollständige Festplattenverschlüsselung als Add-ons zu diesen Paketen an.
Der entscheidende Unterschied liegt darin, wo die Filterung stattfindet und welche E-Mail-Plattform geschützt werden kann. „Security for Exchange Servers“ läuft als Modul des Bitdefender-Agenten auf Ihrem eigenen Exchange-Server und überprüft E-Mails innerhalb des Transportpfads; somit erfasst es auch den internen Datenverkehr und erfordert keine Änderung des E-Mail-Routings. „Extended Email Security“ ist die eigenständige E-Mail-Plattform von Bitdefender für Microsoft 365 und Google Workspace, die entweder als Gateway vor dem E-Mail-Fluss oder über eine API-basierte Integration bereitgestellt wird und auch vor einer lokalen oder hybriden Exchange-Umgebung eingesetzt werden kann. Sollten Ihre Kunden noch nach „GravityZone Security for Email“ suchen, handelt es sich dabei um die ältere Plattform, die durch „Extended Email Security“ abgelöst wurde. Entscheiden Sie sich anhand der Architektur, nicht anhand der Funktionsliste: Postfächer auf Ihrem eigenen Exchange-Server sprechen für dieses Produkt, Postfächer in der Cloud sprechen für „Extended Email Security“.
| Kriterium | Sicherheit für Exchange-Server | „Extended Email Security“ |
|---|---|---|
| Filterpunkt | Auf dem Exchange-Server | Gateway oder API |
| Lokaler Exchange | ✓ | ✓ |
| Microsoft 365-Postfächer | ✕ | ✓ |
| Google Workspace-Postfächer | ✕ | ✓ |
| Änderung der E-Mail-Weiterleitung erforderlich | ✕ | Hängt vom Modus ab |
| Verwaltet in | GravityZone Control Center | Eigene Konsole |
Die wichtigste Einschränkung betrifft den Plattformumfang: Dieses Produkt schützt Microsoft Exchange, das auf Ihren eigenen Servern läuft, und bietet keinen Schutz für Postfächer, die bereits zu Exchange Online migriert wurden. Eine Hybridumgebung wird somit nur zur Hälfte abgedeckt, und für die Cloud-Seite ist ein separates Bitdefender-Produkt erforderlich. Es handelt sich um eine Kontrolle des E-Mail-Pfads und nichts weiter, was bedeutet: keine Endpunkt-Erkennung und -Reaktion, kein Patch-Management, keine Festplattenverschlüsselung und keine Mailbox-Sicherung. Eine Mailbox, die durch ein gestohlenes Passwort und nicht durch einen Anhang kompromittiert wird, liegt somit vollständig außerhalb des Wirkungsbereichs des Produkts. Außerdem muss das GravityZone Control Center bereits eingerichtet sein, bevor das Modul bereitgestellt werden kann. Wenn Sie noch kein GravityZone-Kunde sind, muss diese Konsole zunächst eingerichtet werden – entweder als von Bitdefender gehosteter Cloud-Dienst oder als virtuelle Appliance vor Ort, wobei Letzteres die relevante Option ist, wenn Verwaltungsdaten in Ihrem eigenen Rechenzentrum verbleiben müssen. Der häufigste Folgekauf ist daher nicht mehr E-Mail-Sicherheit, sondern der Endpunktbereich derselben Plattform, da Auditoren und Großkunden lange bevor sie nach E-Mail-Filterung fragen, nach Endpunkten fragen.
Bitdefender unterstützt Exchange Server 2019, 2016 und 2013, jeweils mit der Edge-Transport- oder der Mailbox-Rolle, wobei nur die mit der erkannten Rolle kompatiblen Funktionen installiert werden. Die Bereitstellung ist zudem mit Database Availability Groups (DAG) kompatibel, sodass Mitglieder einer DAG keinen separaten Ansatz benötigen. Exchange Server 2010 wurde am 30. April 2026 aus dem Exchange-Schutz entfernt und wird nicht mehr unterstützt.
Nachrichten, die von den Antimalware-, Antispam- oder Inhaltsfiltern gestoppt wurden, werden in der Exchange-Quarantäne zurückgehalten und sind auf der Quarantäneseite des GravityZone Control Center sichtbar. Ein Administrator kann eine Nachricht an den ursprünglichen Empfänger wiederherstellen oder freigeben, und da der Zugriff auf die Konsole rollenbasiert ist, können Sie festlegen, wer dazu berechtigt ist. Dies ist in der Praxis von Bedeutung, da Fehlalarme bei geschäftlichen E-Mails einen schnellen, nachverfolgbaren Freigabeprozess erfordern und nicht erst ein Support-Ticket an den E-Mail-Administrator.
Ja. Bitdefender gibt an, dass das Produkt die gesamte Exchange-Umgebung – einschließlich Benutzer-, Raum-, Geräte- und freigegebener Postfächer – sowohl vor externen als auch vor internen Bedrohungen schützt. Dies ist der praktische Vorteil gegenüber einem reinen Perimeter-Gateway, das nur E-Mails überprüft, die die Netzwerkgrenze überschreiten, und niemals einen bösartigen Anhang erkennt, der nach einer Kontoübernahme von einem internen Postfach an ein anderes weitergeleitet wird.