Email security — защита почты и anti-phishing
Защищаем корпоративную почту как один из главных каналов проникновения атак: фильтруем спам и фишинг на почтовом шлюзе, проверяем вложения и ссылки, настраиваем SPF, DKIM и DMARC против подмены домена и рассылок от вашего имени.
Техническая защита почты снижает объём и опасность того, что доходит до почтового ящика сотрудника, но не заменяет его способность распознать хорошо составленную целевую атаку — для этого на сайте есть отдельная услуга обучения и учебного фишинга.
- Фильтрация спама и фишинга
- Проверка вложений и ссылок
- SPF, DKIM, DMARC против подмены домена
- Защита от целевых атак через почту (BEC)
Когда актуально
Особенно актуально, если:
- почта — один из основных каналов связи с клиентами, партнёрами и внутри компании, и через неё регулярно приходят подозрительные письма;
- были случаи успешного фишинга, компрометации учётных записей через почту или писем, разосланных от имени компании, которые компания не отправляла;
- нужно настроить SPF, DKIM и DMARC, чтобы затруднить рассылку писем от имени вашего домена и повысить доставляемость легитимных писем;
- есть повышенный риск целевых атак через почту — например, для финансовых операций, где особенно опасна компрометация деловой переписки (BEC);
- нужно подготовиться к аудиту или показать регулятору либо партнёру, что защита почты выстроена системно, а не одним антивирусом.
Для руководителя коротко. Задача этой услуги — технически снизить объём и опасность того, что доходит до почтовых ящиков сотрудников, и защитить ваш домен от использования атакующими, а не заменить обучение людей распознавать целевые атаки.
С чего начинаем
Не знаете, какой у вас статус по SPF, DKIM и DMARC? Начинаем с диагностики текущих настроек — часто выясняется, что SPF или DKIM настроены неполно, а DMARC остаётся в наблюдательном режиме (p=none), поэтому политика ещё не предусматривает карантин или отклонение сообщений, не прошедших проверку.
Опасаетесь, что фильтрация начнёт блокировать легитимную почту? Новые правила сначала работают в режиме наблюдения и тестируются на реальном потоке писем, прежде чем переводятся в более строгий режим.
Ищете защиту именно от целевых атак на конкретных сотрудников — BEC, компрометация счетов? Обсуждаем это отдельно: такие атаки часто не содержат вредоносных вложений и требуют других механизмов обнаружения, чем массовый спам.
Что важно учитывать. Техническая защита почты снижает объём и опасность того, что доходит до сотрудника, но не отменяет социальную инженерию как класс атак — грамотно составленное письмо с знакомого на вид адреса может пройти фильтры и потребовать участия обученного человека, а не только техники.
Как это соотносится с соседними услугами
Несколько услуг относятся к защите от фишинга и почтовых угроз, но решают разные задачи.
Разница по существу: email security — это фильтр на входе и выходе почтового трафика; DLP — контроль содержимого исходящих данных вне зависимости от канала; обучение — работа с людьми, а не с техникой; антивирус и EDR — следующий рубеж защиты на устройстве, если что-то всё же прошло через почту.
Форматы работы
Внедрение и настройка почтового шлюза защиты. Фильтрация спама, фишинга, вредоносных вложений и ссылок.
Настройка SPF, DKIM и DMARC. Защита домена от подмены, поэтапный переход к более строгой политике обработки нелегитимных писем.
Проверка вложений в изолированной среде. Там, где это поддерживается используемым решением.
Защита от целевых атак и BEC. При поддержке используемым решением — анализ поведенческих признаков компрометации переписки, а не только сигнатур вредоносного кода.
Сопровождение. Донастройка правил, разбор ложных срабатываний, реагирование на новые техники фишинга.
Из чего складывается защита почты
Фильтрация на шлюзе. Антиспам, антифишинг, проверка репутации отправителя и вложений по сигнатурам и эвристике до попадания письма в ящик.
Проверка вложений и ссылок. Статический и, где поддерживается платформой, динамический анализ (песочница) подозрительных файлов; проверка ссылок при получении письма и, если это поддерживается используемым решением, повторная проверка или анализ ссылки в момент перехода пользователя (time-of-click).
Аутентификация домена. SPF позволяет владельцу домена определить, какие почтовые серверы могут использовать этот домен в SMTP-идентификаторах отправителя. DKIM связывает сообщение с доменом, выполнившим криптографическую подпись, и позволяет проверить целостность подписанных частей сообщения. DMARC проверяет согласованность домена в видимом поле «От кого» с успешно прошедшими проверку SPF и (или) DKIM, задаёт политику для сообщений, не прошедших эту проверку, и предоставляет отчётность отправителю домена.
Защита от целевых атак. При наличии соответствующих функций у используемого решения — анализ признаков impersonation, аномальной переписки и других сценариев компрометации деловой переписки (BEC), не связанных напрямую с вредоносным вложением. Такие письма не обязательно содержат вредоносный код и потому не всегда обнаруживаются антивирусной сигнатурой.
Эти элементы не заменяют друг друга: SPF, DKIM и DMARC защищают ваш домен от использования атакующими, а не почтовый ящик сотрудников от входящего фишинга с чужих доменов, — это разные направления защиты, которые дополняют друг друга.
Важно понимать границы этих механизмов: они затрудняют подделку именно вашего домена, но не защищают от похожих доменов (например, company-secure.ru вместо company.ru), от подмены отображаемого имени отправителя или от писем, отправленных из реально скомпрометированной легитимной учётной записи, — для этих сценариев нужны дополнительные механизмы anti-phishing и защиты от BEC.
Как мы выстраиваем защиту
- Диагностируем текущее состояние. Настройки почтового шлюза, статус SPF, DKIM и DMARC, историю инцидентов, если они есть.
- Определяем приоритетные риски. Массовый спам, целевой фишинг, BEC, подмена домена — в зависимости от профиля организации.
- Настраиваем фильтрацию. Правила антиспама, антифишинга, проверки вложений и ссылок — сначала в режиме наблюдения.
- Настраиваем SPF и DKIM, затем поэтапно вводим DMARC. От режима наблюдения к более строгой политике после проверки всех легитимных источников отправки.
- Тестируем на реальном потоке писем. Прежде чем переводить правила в более строгий режим.
- Настраиваем мониторинг и отчётность. По заблокированным и пропущенным письмам, а также агрегированным отчётам DMARC о результатах проверок и источниках отправки.
- Передаём в сопровождение. Донастройка правил, реагирование на новые техники, регулярный пересмотр политики DMARC.
Что вы получаете
- Настроенную и протестированную фильтрацию почтового трафика
- Настроенные SPF, DKIM и DMARC с защитой домена от подмены
- Отчётность по заблокированным угрозам, результатам DMARC-проверок и источникам отправки
- Регламент реагирования на инциденты, связанные с почтой
- Рекомендации по повышению осведомлённости сотрудников — со ссылкой на отдельную услугу обучения, если технической защиты недостаточно
Особенности и ограничения
- Техническая защита снижает объём и опасность того, что доходит до сотрудника, но не заменяет его способность распознать хорошо составленную целевую атаку — особенно там, где нет вредоносного вложения или ссылки.
- Слишком строгая политика DMARC без поэтапного перехода может заблокировать легитимную почту, если не все источники отправки от вашего домена учтены заранее.
- Проверка вложений в изолированной среде поддерживается не всеми решениями и не для всех типов файлов — это уточняется для конкретной платформы.
- Целевые атаки через почту (BEC, целевой фишинг) часто не содержат вредоносного кода и могут не обнаруживаться сигнатурными и антивирусными механизмами — для них нужны отдельные поведенческие правила и, как правило, обученные сотрудники.
- Email security защищает почтовый трафик, но не заменяет защиту самой учётной записи — надёжность пароля, многофакторную аутентификацию и контроль доступа к почтовому аккаунту; это область IAM/PAM, а не почтового шлюза.
Эскалация при критичном инциденте
Порядок согласуется на установочной сессии и фиксируется в договоре:
- назначенные представители заказчика, порядок их замещения и канал связи;
- целевое время оповещения о подтверждённой целевой атаке или массовой рассылке от имени вашего домена;
- порядок действий в отношении почтовой инфраструктуры — по умолчанию без предварительного согласования не предпринимается, кроме заранее согласованных типовых сценариев;
- порядок действий, если контакт недоступен.
Границы ответственности фиксируем заранее. Настройка фильтрации, аутентификации домена и оповещение о находках входят в услугу. Расследование инцидента за пределами почтовой инфраструктуры и меры по скомпрометированным учётным записям выполняет ответственная за них команда заказчика, если иное отдельно не согласовано.
Метрики
Показатели согласуем на старте, чтобы результат можно было оценивать по понятным и измеримым критериям.
- доля входящей почты, прошедшей фильтрацию с классифицированным результатом — легитимно, спам, фишинг, вредоносное;
- статус и уровень строгости политики DMARC (none, quarantine, reject) и динамика перехода к более строгой;
- количество и структура источников отправки, не проходящих DMARC, по агрегированным отчётам — с разделением легитимных неучтённых отправителей и потенциально несанкционированного использования домена;
- доля ложных срабатываний фильтрации, подтверждённых как ошибочные;
- время от появления информации о новой значимой технике фишинга до обновления правил обнаружения.
Чего мы не используем как показатель эффективности. Общее число заблокированных писем само по себе: оно отражает объём фильтрации и фоновый уровень спама, а не то, насколько снижен реальный риск целевой атаки.
Конфиденциальность
Работа с email security подразумевает доступ к настройкам почтовой инфраструктуры и, в отдельных случаях, к метаданным или содержимому проверяемой почты. Порядок фиксируется до начала работ: NDA, защищённые каналы передачи данных и отчётности, ограничение доступа внутри команды и журналирование обращений к консолям управления, согласованное место обработки и хранения материалов, ограниченный срок хранения с возвратом или уничтожением по окончании работ.
Регуляторный контекст
Защита сервисов электронной почты. Методический документ ФСТЭК России от 12.04.2026 предусматривает отдельную группу мер «Защита сервисов электронной почты» (ЗЭП), включающую защиту ящиков и сообщений, управление доступом пользователей, защиту от вредоносных вложений, защиту от фишинга, защиту от спама, а также защиту метаданных и иной технической информации почтовых сервисов. Дополнительно мера АВЗ.2 регулирует антивирусную защиту электронной почты, а АВЗ.4 — применение изолированной среды предварительного выполнения программ («песочницы»). Конкретный состав применимых мер определяется нормативным режимом, классом защищённости, актуальными угрозами и архитектурой конкретной системы.
SPF, DKIM и DMARC — международные технические стандарты аутентификации почты (описаны в соответствующих RFC), а не требования российского законодательства. Их применение не является обязательным по закону, но на практике снижает риск подмены домена и повышает доставляемость легитимной почты; решение об их внедрении и целевом уровне строгости политики принимает организация исходя из своих задач.
Если фишинговая атака через почту привела к неправомерной или случайной передаче, предоставлению, распространению либо доступу к персональным данным с нарушением прав субъектов, действуют сроки по 152-ФЗ: первичное уведомление Роскомнадзора в течение 24 часов, результаты внутреннего расследования — в течение 72 часов (ч. 3.1 ст. 21). Конкретный канал уведомления определяется действующим порядком взаимодействия оператора с Роскомнадзором и с ГосСОПКА через НКЦКИ. Сам факт получения фишингового письма не означает, что такой инцидент уже произошёл, — квалификацию проводит заказчик по своему регламенту.
Материалы работ могут использоваться как документы, подтверждающие принятые меры защиты. Подтверждением полного соответствия нормативным требованиям сам по себе факт использования средств email security не является.
Порядок работы, сроки, стоимость и приёмка
Как начинается работа: бесплатная первичная оценка (до 30 минут, без подключения к инфраструктуре) → предварительное определение задачи и используемой почтовой платформы → договор и NDA → диагностика текущего состояния и статуса SPF/DKIM/DMARC → настройка фильтрации и аутентификации домена → тестирование на реальном потоке писем → передача в сопровождение.
Объём услуги определяется числом почтовых доменов и ящиков, используемой почтовой платформой, необходимостью защиты от целевых атак (BEC) и форматом сопровождения. В договоре фиксируются состав работ, критерии приёмки и порядок эскалации при инцидентах.
Ориентировочные сроки: диагностика и определение приоритетов — от 1 до 2 недель; настройка фильтрации и аутентификации домена — от 2 до 4 недель, включая поэтапный переход к строгой политике DMARC.
Стоимость зависит от числа почтовых ящиков и доменов, используемой платформы, необходимости защиты от целевых атак и объёма сопровождения. Фиксируется до начала работ.
Почему IST
- В сфере информационной безопасности с 2011 года
- Более 80 специалистов; офисы в Самаре, Оренбурге и Нижнем Новгороде, представительство в Москве
- Лицензии ФСТЭК и ФСБ
- Настраиваем защиту почты и домена вместе — фильтрацию входящих угроз и аутентификацию для исходящих, а не только одно из двух
- Переводим политику DMARC в строгий режим поэтапно, с проверкой всех легитимных источников отправки, а не сразу и без тестирования
- Полный цикл: от защиты почты до обучения сотрудников и учебного фишинга, антивируса и EDR, проактивного мониторинга (SOC)
Частые вопросы
Чем отличается SPF от DKIM и DMARC? SPF определяет, каким серверам разрешено использовать домен в SMTP-идентификаторах отправителя. DKIM криптографически подписывает письмо и позволяет проверить целостность подписанных частей. DMARC проверяет, совпадает ли домен в видимом поле «От кого» с доменом, прошедшим SPF и (или) DKIM, и задаёт политику для писем, которые это не прошли, плюс даёт отчётность. Настраивать их эффективнее вместе, а не по отдельности.
Может ли техническая защита полностью исключить фишинг? Нет. Технические средства снижают объём и опасность того, что доходит до сотрудника, но хорошо составленная целевая атака без вредоносного кода может пройти фильтры. Для этого класса угроз дополнительно нужны обученные сотрудники — это отдельная услуга на сайте.
Настройка DMARC в режиме reject сразу заблокирует поддельные письма? Может заблокировать и часть легитимной почты, если не все источники рассылки от вашего домена учтены. Поэтому переход к reject делаем поэтапно — сначала режим наблюдения (none), затем карантин (quarantine), и только после проверки — отклонение (reject).
Работает ли это с любой почтовой платформой? Основные механизмы (SPF, DKIM, DMARC, фильтрация на шлюзе) применимы к большинству платформ, но конкретная реализация и глубина интеграции — например, поддержка песочницы для вложений — зависят от используемой почтовой системы и выбранного решения защиты. Уточним это на первичной оценке.
Нужен ли нам ещё и учебный фишинг, если технически всё настроено? Да, если вы хотите проверять не только фильтры, но и поведение сотрудников. Это разные услуги: техническая защита снижает поток угроз, учебный фишинг проверяет и тренирует реакцию людей на то, что всё же дошло.
Обсудить защиту почты
Расскажите, какая почтовая платформа используется, были ли случаи фишинга или подмены домена, настроены ли уже SPF, DKIM и DMARC. Оценим текущее состояние и предложим план работ.
Первичная оценка — бесплатно, до 30 минут, без подключения к инфраструктуре.
8 800 700 19 56 | info@zaschita-it.ru | г. Самара, ул. Галактионовская, д. 157, оф. 1001