Автоматизация защиты от BEC: как обезопасить корпоративную почту
По данным TipRanks, Coalition обратила внимание на автоматизированные меры противодействия компрометации деловой почты (BEC).

Для администраторов почтовой инфраструктуры это ожидаемый акцент: BEC остаётся основным вектором целевого мошенничества в корпоративном сегменте, ручные процедуры разбора инцидентов здесь не масштабируются. Тенденция подтверждается и со стороны хостеров: по данным Hostinger, провайдеры бизнес-почты уже встраивают автоматическую аутентификацию SPF/DKIM/DMARC как базовую функцию, а не как опцию.
Контур защиты на DNS и MTA
Проверьте три записи в зоне домена. SPF — ограничьте перечень MTA, имеющих право отправлять почту от имени домена; жёсткий fail предпочтительнее softfail. DKIM — валидная подпись, длина ключа не менее 2048 бит, ротация не реже раза в год. DMARC — политика quarantine или reject, адреса отчётов rua/ruf настроены и регулярно разбираются. Без этих трёх записей автоматизация на стороне получателя работает вслепую: фильтр не в состоянии отличить легитимное письмо от подделки.
Проверьте сам MTA. Отключите VRFY и EXPN — они дают атакующему карту валидных адресов. Включите обязательный STARTTLS на входящих и исходящих сессиях, откажитесь от plain-text доставки между узлами. PTR-запись для каждого MTA должна совпадать с HELO/EHLO. Настройте rate-limit на отправку с каждого авторизованного ящика: аномальный всплеск исходящих сообщений — типичный маркер BEC после утечки учётных данных. Не забудьте про greylisting — он отсекает массовый одноразовый скам, но не целевую атаку через скомпрометированный ящик.
Что отслеживать в журналах
Свяжите envelope-from и header-from с авторизованным пользователем. Анализируйте несоответствия: легитимный домен отправителя в сочетании с новым IP, новым ASN, новой геолокацией — красные флаги. Настройте алерт на создание правил пересылки в ящике: BEC-атака часто начинается со скрытого форвардинга на внешний адрес, через который злоумышленник читает входящую переписку и копирует стиль коммуникации. Проверьте, что IMAP и ActiveSync не позволяют клиенту создавать серверные правила без отдельного согласования.
Закрепите процесс подтверждения финансовых операций вне почтового канала. Callback на номер из карточки контрагента, а не из тела письма. Запретите обработку изменений платёжных реквизитов только через email — это административное решение, а не техническое. Любая автоматизация на периметре бессильна, если оператор меняет реквизиты по ссылке из входящего сообщения. Проверьте, что MFA включён для всех учётных записей с правом отправки от имени домена, и что устаревшие пароли ротируются принудительно.