Как защитить корпоративную электронную почту от взлома и утечки данных

Электронная почта остаётся одним из основных рабочих инструментов. Через неё сотрудники получают документы, согласовывают платежи, обмениваются данными с клиентами и восстанавливают доступ к другим корпоративным системам.

Поэтому компрометация одного почтового ящика может привести к более серьёзным последствиям, чем потеря переписки. Злоумышленник получает возможность выдавать себя за сотрудника, отправлять письма его коллегам, запрашивать документы, менять реквизиты в счетах и пытаться проникнуть в другие сервисы.

Надёжная защита корпоративной электронной почты должна охватывать почтовый домен, учётные записи, устройства сотрудников и внутренние правила работы с сообщениями.

Почему корпоративную почту атакуют

Для получения доступа необязательно взламывать сервер. Часто злоумышленники используют ошибки самих сотрудников.

Наиболее распространённые сценарии связаны с:

  • поддельными страницами входа;
  • вредоносными вложениями;
  • письмами от имени руководителя;
  • запросами на срочную оплату;
  • заменой реквизитов;
  • подбором или повторным использованием паролей;
  • компрометацией личного устройства;
  • автоматической пересылкой писем на внешний адрес.

Опасное сообщение может выглядеть как уведомление от контрагента, коллеги, службы доставки или внутреннего отдела. Чем лучше злоумышленник понимает структуру компании, тем убедительнее выглядит письмо.

Используйте многофакторную аутентификацию

Одного пароля недостаточно. Если сотрудник введёт его на поддельном сайте или использует такую же комбинацию в другом сервисе, почтовый ящик окажется под угрозой.

Многофакторная аутентификация требует дополнительного подтверждения входа. Даже при утечке пароля злоумышленнику понадобится второй фактор.

При настройке важно:

  • включить дополнительную проверку для всех сотрудников;
  • отдельно защитить администраторов и руководителей;
  • запретить устаревшие способы входа, не поддерживающие второй фактор;
  • предусмотреть безопасное восстановление доступа;
  • регулярно проверять список подключённых устройств;
  • удалять неиспользуемые способы подтверждения.

Коды из сообщений лучше рассматривать как минимальный уровень защиты. Для учётных записей с расширенными правами желательно использовать более устойчивые способы подтверждения.

Установите требования к паролям

Сотрудникам не следует использовать один пароль для почты, социальных сетей и других сервисов. Утечка на стороннем сайте может открыть доступ к рабочей переписке.

Надёжная политика предполагает:

  • уникальный пароль для корпоративной почты;
  • достаточную длину;
  • запрет распространённых комбинаций;
  • блокировку паролей, обнаруженных в известных утечках;
  • использование менеджера паролей;
  • ограничение количества неудачных попыток входа.

Плановая смена сложного пароля через короткие промежутки времени не всегда повышает безопасность. Сотрудники начинают использовать предсказуемые комбинации или записывать их в доступных местах. Менять пароль необходимо при подозрении на компрометацию, после утечки или по требованию внутренней политики.

Защитите почтовый домен

Злоумышленники могут рассылать сообщения, визуально похожие на письма с адреса компании. Получателю будет сложно определить подделку только по имени отправителя.

Для защиты домена используют несколько механизмов.

SPF

Запись определяет, какие серверы имеют право отправлять почту от имени домена. Она помогает принимающей стороне выявлять сообщения, отправленные с посторонней инфраструктуры.

DKIM

К письму добавляется цифровая подпись. Она позволяет проверить, действительно ли сообщение было отправлено авторизованным сервером и не изменялось по пути.

DMARC

Политика связывает проверки SPF и DKIM и указывает, что делать с письмами, которые их не проходят. Также она позволяет получать отчёты о попытках использования домена.

Настройку нужно проводить постепенно. Если сразу установить строгую блокировку, часть законных писем может перестать доходить до получателей. Сначала необходимо составить список всех систем, которые отправляют сообщения от имени компании: основной почтовый сервер, сайт, рассылки, CRM, служба поддержки и другие инструменты.

Настройте фильтрацию входящих сообщений

Почтовый фильтр должен проверять не только известный спам. Важно анализировать адрес отправителя, вложения, ссылки, репутацию домена и необычные особенности сообщения.

Подозрение могут вызывать:

  • замена одной буквы в домене;
  • недавно зарегистрированный адрес;
  • несоответствие имени и реального отправителя;
  • ссылка, ведущая не на тот сайт, который указан в тексте;
  • архив с паролем;
  • файл необычного формата;
  • просьба срочно отключить защиту;
  • внезапное изменение реквизитов;
  • требование сохранить переписку в тайне.

Полезно визуально помечать письма, пришедшие из внешней сети. Такая отметка напоминает сотруднику, что сообщение отправлено не коллегой, даже если имя выглядит знакомым.

Ограничьте опасные вложения

Не каждый файл нужно разрешать принимать и отправлять по электронной почте. Исполняемые программы, сценарии и некоторые типы архивов могут использоваться для заражения устройства.

Организация может:

  • блокировать потенциально опасные форматы;
  • проверять вложения антивирусом;
  • открывать подозрительные файлы в изолированной среде;
  • запрещать активные макросы;
  • ограничивать размер вложений;
  • передавать крупные документы через защищённое хранилище;
  • предупреждать пользователя о зашифрованном архиве.

Если для работы регулярно требуются нестандартные форматы, лучше предусмотреть отдельный контролируемый канал передачи, а не полностью отключать проверку.

Проверяйте ссылки до перехода

Фишинговая ссылка может вести на копию страницы входа в почту, хранилище документов или внутреннюю систему. После ввода данных сотрудник обычно перенаправляется на настоящий сайт и не сразу замечает подмену.

Перед переходом стоит проверить:

  • полный адрес страницы;
  • правильность написания домена;
  • источник сообщения;
  • соответствует ли ссылка смыслу письма;
  • ожидал ли сотрудник этот документ;
  • запрашивает ли страница повторный вход без понятной причины.

Внутренние инструкции должны объяснять, куда пересылать подозрительные сообщения. Сотрудник не должен самостоятельно исследовать опасную ссылку или отправлять её коллегам для проверки.

Контролируйте правила пересылки

После получения доступа злоумышленники иногда создают автоматическое правило, которое пересылает копии писем на внешний адрес или скрывает определённые сообщения.

Это позволяет долго наблюдать за перепиской, даже если пароль позже будет изменён.

Необходимо контролировать:

  • автоматическую пересылку за пределы компании;
  • новые правила сортировки;
  • перенаправление сообщений;
  • делегированный доступ к ящикам;
  • подключение сторонних приложений;
  • необычные почтовые протоколы;
  • входы с новых устройств.

Внешнюю пересылку можно запретить полностью или разрешить только после согласования.

Разделяйте полномочия пользователей

Обычному сотруднику не нужны административные права. Чем шире полномочия учётной записи, тем серьёзнее последствия её компрометации.

Администраторские профили лучше отделять от повседневной почты. Для изменения настроек используется специальная учётная запись, а для обычной переписки — отдельный рабочий адрес.

Также следует ограничить:

  • создание новых пользователей;
  • изменение почтовых политик;
  • доступ к журналам;
  • восстановление удалённых писем;
  • экспорт переписки;
  • управление правилами безопасности;
  • выдачу прав другим администраторам.

Все значимые действия необходимо фиксировать в журнале.

Защищайте устройства сотрудников

Даже хорошо настроенная почтовая система не поможет, если сотрудник работает с заражённого или незащищённого устройства.

На рабочих компьютерах и телефонах нужно обеспечить:

  • регулярное обновление системы;
  • защиту от вредоносных программ;
  • шифрование накопителя;
  • блокировку экрана;
  • разделение личных и рабочих данных;
  • удалённое завершение сеансов;
  • возможность стереть корпоративные данные при потере устройства.

Если сотрудникам разрешено использовать личную технику, компания должна установить отдельные правила. В них указывают, какие устройства допускаются, как защищаются данные и что происходит после увольнения.

Ограничьте передачу конфиденциальных данных

Почта удобна, но подходит не для всех документов. Передача паспортных данных, паролей, закрытой финансовой информации и больших массивов персональных сведений может требовать более защищённого канала.

Полезно определить:

  • какие данные запрещено отправлять по почте;
  • какие документы нужно шифровать;
  • кто может отправлять информацию внешним адресатам;
  • требуется ли согласование;
  • как проверяется правильность получателя;
  • сколько времени хранятся сообщения;
  • можно ли загружать вложения в сторонние сервисы.

Для чувствительной информации можно настроить автоматические предупреждения или блокировку отправки.

Обучайте сотрудников на реальных примерах

Формальный инструктаж быстро забывается. Обучение должно показывать ситуации, с которыми люди сталкиваются в работе.

Например:

  • руководитель просит срочно перевести деньги;
  • контрагент присылает новые реквизиты;
  • сотруднику приходит ссылка на общий документ;
  • служба поддержки просит сообщить код;
  • коллега отправляет архив с паролем;
  • незнакомый адрес запрашивает внутренний файл.

Сотрудник должен понимать, как проверить запрос и кому сообщить о подозрении.

Главное правило: лучше уточнить подлинность сообщения по другому каналу, чем выполнить опасную просьбу. Изменение платёжных реквизитов желательно подтверждать по заранее известному номеру, а не по контактам из полученного письма.

Не наказывайте за своевременное сообщение об ошибке

Сотрудник может открыть вложение или ввести пароль на поддельной странице. Чем быстрее он сообщит об этом, тем выше вероятность ограничить последствия.

Если люди боятся наказания, они скрывают ошибку и обращаются за помощью только после появления явных проблем.

В инструкции нужно указать:

  • куда сообщать об инциденте;
  • какие сведения передать;
  • нужно ли отключать устройство от сети;
  • можно ли самостоятельно удалять письмо;
  • кому доступна срочная связь вне рабочего времени.

Сообщение об ошибке должно запускать понятную процедуру, а не поиск виновного.

Что делать при взломе почтового ящика

Если есть подозрение на компрометацию, недостаточно только изменить пароль.

Необходимо:

  1. Завершить активные сеансы на всех устройствах.
  2. Сменить пароль и проверить второй фактор.
  3. Удалить неизвестные способы восстановления.
  4. Проверить правила пересылки и сортировки.
  5. Отключить посторонние приложения.
  6. Изучить историю входов.
  7. Проверить отправленные и удалённые письма.
  8. Определить, какие данные мог увидеть злоумышленник.
  9. Предупредить получателей подозрительных сообщений.
  10. Проверить другие системы, связанные с почтовым адресом.

Если с ящика отправлялись платёжные документы или запросы, необходимо связаться с получателями по независимому каналу.

Сохраняйте резервные копии

Случайное удаление, сбой или атака могут привести к потере переписки. Корзина внутри почтового ящика не является полноценной резервной копией.

Система восстановления должна позволять вернуть:

  • отдельное письмо;
  • папку;
  • почтовый ящик;
  • переписку за определённый период;
  • данные после удаления пользователя.

Резервные копии нужно защищать от изменения обычными администраторами и регулярно проверять их восстановление. Наличие копии бесполезно, если её невозможно открыть в нужный момент.

Проверяйте журналы событий

Мониторинг помогает обнаружить взлом до того, как сотрудник заметит проблему.

Внимания требуют:

  • входы из необычных мест;
  • большое количество неудачных попыток;
  • подключение нового устройства;
  • массовая загрузка писем;
  • создание пересылки;
  • изменение способа восстановления;
  • внезапная рассылка большого количества сообщений;
  • удаление переписки;
  • выдача дополнительных прав.

Уведомления нужно настраивать так, чтобы ответственный сотрудник получал действительно важные сигналы. Избыток предупреждений приводит к тому, что их перестают проверять.

Закрывайте доступы после увольнения

Почтовую учётную запись необходимо блокировать в момент прекращения работы сотрудника, а не спустя несколько дней.

До блокировки следует определить:

  • кто получит рабочую переписку;
  • нужно ли настроить автоматический ответ;
  • кому передать текущие задачи;
  • сколько времени хранить ящик;
  • нужно ли сохранить отдельные документы;
  • какие связанные сервисы также требуется отключить.

Нельзя просто передавать пароль руководителю или новому сотруднику. Это нарушает персональную ответственность и затрудняет расследование действий.

Как оценить уровень защиты

Проверку удобно проводить по нескольким направлениям.

Учётные записи

Включена ли многофакторная аутентификация, удалены ли старые пользователи, есть ли отдельные административные профили.

Почтовый домен

Настроены ли SPF, DKIM и DMARC, учитываются ли все системы отправки.

Сообщения

Проверяются ли ссылки и вложения, помечается ли внешняя почта, блокируются ли опасные форматы.

Устройства

Обновляется ли программное обеспечение, используется ли шифрование, можно ли удалённо закрыть доступ.

Сотрудники

Знают ли они, как проверить письмо и куда сообщить о подозрении.

Реагирование

Есть ли понятный порядок действий при компрометации и ответственные сотрудники.

Главное

Защита корпоративной электронной почты не ограничивается установкой фильтра от спама. Необходимо одновременно защищать домен, учётные записи, устройства, вложения и внутренние данные.

Большинство атак можно остановить раньше, если сотрудники используют многофакторный вход, проверяют необычные запросы, а специалисты контролируют правила пересылки и подозрительные входы.

Чем понятнее процесс сообщения об инциденте, тем быстрее компания сможет ограничить последствия даже в том случае, если сотрудник уже открыл опасное письмо или передал свои данные.

Популярное