Информбезопасность

Защита корпоративной почты бизнеса: спам, вложения и подмена отправителя

Корпоративная почта — самый частый канал проникновения злоумышленников в компанию: через неё рассылают вредоносные вложения, поддельные счета и ссылки на фишинговые сайты. Базовая защита складывается из нескольких технических настроек и правил, большинство из которых можно внедрить без больших затрат.

Почему именно почта — любимая цель мошенников?

Почта есть у каждой компании, ей пользуются все сотрудники, и через неё проходит огромный поток вложений, ссылок и деловой переписки. Это делает её удобной точкой входа: письмо выглядит привычно, не вызывает подозрений, а сотрудник открывает его быстро, между делом. В отличие от взлома сервера или сайта, атака через почту не требует от злоумышленника технических навыков — достаточно грамотно составленного письма.

Кстати, само слово «спам» появилось благодаря консервам с одноимённым названием и скетчу комик-группы Monty Python, где официантка бесконечно повторяла слово «спам» в меню — так же навязчиво, как позже стали вести себя массовые рассылки в интернете.

Какие угрозы чаще всего приходят через email?

Условно их можно разделить на несколько групп:

  • обычный спам и реклама — раздражают, но редко опасны сами по себе;
  • письма с вредоносными вложениями — документы и архивы, при открытии которых на компьютер устанавливается вредоносная программа;
  • фишинговые письма со ссылками на поддельные сайты, где просят ввести логин и пароль;
  • подмена отправителя — письмо выглядит так, будто пришло от коллеги, руководителя или партнёра, хотя на самом деле отправлено с чужого адреса.

Последний вид особенно коварен: сотрудник видит знакомое имя в поле «От кого» и теряет бдительность, даже если сам домен отправителя немного отличается от настоящего.

Что такое SPF, DKIM и DMARC и зачем они бизнесу?

Это три технических стандарта, которые вместе не дают злоумышленникам отправлять письма от имени вашего домена. Работают они на уровне DNS-записей и почтовых серверов, поэтому настраиваются один раз и дальше работают автоматически.

  • SPF — список серверов, которым разрешено отправлять почту от имени вашего домена. Если письмо пришло с постороннего сервера, почтовые системы получателя видят несоответствие.
  • DKIM — цифровая подпись письма, которая подтверждает, что содержимое не было изменено по пути и действительно отправлено вашей компанией.
  • DMARC — правило, которое говорит почтовым сервисам, что делать с письмами, не прошедшими проверку SPF и DKIM: пропускать, помечать как подозрительные или отклонять.

Без этих настроек любой желающий может отправить письмо, в поле «От кого» которого будет указан ваш корпоративный адрес — это классический приём для BEC-атак и рассылки поддельных счетов от имени компании.

Как защититься от вредоносных вложений и ссылок?

Технические фильтры на стороне почтового сервиса проверяют вложения на признаки вредоносного кода и сканируют ссылки в теле письма, сверяя их с базами известных фишинговых адресов. Это первый рубеж защиты, и он отсекает значительную часть массовых атак ещё до того, как письмо попадёт в почтовый ящик сотрудника.

Но полностью полагаться только на автоматику нельзя: новые виды вредоносных файлов и свежесозданные фишинговые сайты фильтры распознают не сразу. Поэтому вторым рубежом остаются простые правила для сотрудников — не открывать вложения от незнакомых адресатов, не переходить по ссылкам из писем с призывом «срочно» что-то оплатить или подтвердить, а при малейшем сомнении проверять адрес отправителя вручную, а не доверять только отображаемому имени.

Клауд АйСи — единый пакет цифровых сервисов для бизнеса: конструктор сайтов, Умный онлайн-чат, проверка контрагентов и 1С в облаке в одном кабинете.
Начните автоматизацию без вложений.
Есть бесплатные тарифы навсегда.

Достаточно ли встроенной защиты почтового сервиса?

Для небольшой компании встроенных фильтров спама и вирусов у крупных почтовых провайдеров часто хватает — они постоянно обновляются и обучаются на огромном потоке писем со всего мира. Но если бизнес работает с корпоративной почтой на собственном домене и через собственный сервер, ответственность за настройку этих фильтров ложится уже на саму компанию или на её IT-подрядчика.

Здесь важно не экономить на базовых вещах: антиспам-фильтр, антивирусная проверка вложений и правильно настроенные SPF, DKIM и DMARC — это не опция «для больших корпораций», а минимальный набор, который должен быть у любой компании, использующей почту для деловой переписки.

Что делать с почтой сотрудников, которые уже уволились?

Часто забывают: угроза может исходить не только снаружи, но и изнутри — через ящики бывших сотрудников. Если доступ к корпоративной почте не отключается сразу после увольнения, этот адрес может использоваться для доступа к переписке, контактам клиентов и внутренним документам. Правило простое: доступ к почте закрывается в момент увольнения, а не через неделю или месяц по забывчивости.

Что делать, если подозрительное письмо всё же прошло в ящик?

Не открывать вложения и не переходить по ссылкам до проверки. Полезно навести курсор на ссылку, не кликая — так видно реальный адрес, на который она ведёт, и он часто сильно отличается от того, что показано в тексте письма. Если письмо якобы от коллеги или руководителя содержит необычную просьбу — срочно перевести деньги, сменить реквизиты, прислать доступы — стоит связаться с этим человеком напрямую по другому каналу связи, а не отвечать на само письмо. И обязательно сообщить о подозрительном письме в IT-службу или ответственному за безопасность сотруднику: возможно, такое же письмо получили и другие коллеги.

Как «Клауд АйСи» помогает бизнесу с этой задачей?

Платформа «Клауд АйСи» предоставляет сервисы для домена и почты, где базовые технические настройки — управление DNS-записями для SPF, DKIM и DMARC — доступны через понятную панель управления без необходимости разбираться в технических тонкостях самостоятельно. Это снимает с бизнеса типичную проблему: настройки, критичные для безопасности почты, часто просто некому делать, потому что кажутся слишком сложными. Когда управление доменом и почтовыми записями сосредоточено в одном месте, риск, что защита останется недонастроенной «на потом», заметно снижается.

Автоматизируйте бизнес с Клауд АйСи

Зарегистрируйтесь и подключайте нужные сервисы по мере роста — начните с бесплатного тарифа.

Частые вопросы

Можно ли обойтись без SPF, DKIM и DMARC, если компания маленькая?

Технически можно, но риск подмены отправителя и попадания легитимных писем компании в спам у получателей от этого не исчезает. Настройка этих записей занимает немного времени, а защищает домен независимо от размера бизнеса.

Как понять, что письмо поддельное, если отправитель выглядит знакомым?

Стоит проверить точный адрес отправителя, а не только отображаемое имя, обратить внимание на необычные просьбы срочно перевести деньги или прислать данные и, при сомнении, связаться с человеком напрямую по другому каналу.

Нужен ли отдельный антивирус для проверки вложений, если есть фильтр почтового сервиса?

Встроенных фильтров крупных почтовых сервисов обычно достаточно для малого бизнеса, но для компаний с собственным почтовым сервером стоит дополнительно настроить антивирусную проверку вложений.