mail-nation

Управляем почтой: от домена до конверсий

Новость

Email-комплаенс: как защитить корпоративную почту от фишинга и подделок

По данным socpub.com, практика email-compliance и соответствия регуляторным требованиям оформлена в отдельный разбор для корпоративных пользователей.

Email-комплаенс: как защитить корпоративную почту от фишинга и подделок

Email-комплаенс и фишинг: что настроить инженеру

Параллельно Kaspersky зафиксировал активную фишинговую кампанию, мимикрирующую под уведомления Zoom и DocuSign, о локальной волне мошенничества сообщает SFGATE. Для инженера почтовой инфраструктуры это означает одно: без жёсткой фильтрации на MTA политика соответствия остаётся формальностью.

Compliance как цепочка верификаций

Compliance не сводится к юридическому документу. Это цепочка проверок, которую MTA обязан отрабатывать до доставки письма в ящик. SPF отсекает подделку отправителя по политике публикации. DKIM подтверждает целостность и авторство через подпись. DMARC связывает идентичность домена с действием при несовпадении: quarantine или reject. Плюс TLS на транзите, архивирование входящих и исходящих потоков, реестр согласий на рассылку. Настройте DMARC в режиме reject для парковочных доменов и субдоменов, которые не отправляют корреспонденцию от своего имени. Проверьте PTR-записи для всех исходящих MTA: обратная зона обязана совпадать с именем хоста.

Фишинговая волна Zoom и DocuSign

По данным Kaspersky, выявлена текущая фишинговая кампания с подделкой уведомлений популярных сервисов видеоконференций и электронного документооборота. SFGATE фиксирует локальную волну в Вальехо с рассылкой от имени городских структур. Оба вектора проходят через корпоративные ящики сотрудников, где фильтрация часто минимальна. Со стороны получателя требуется контроль по SPF/DKIM/DMARC, проверка по репутационным DNSBL, песочница для вложений и URL. Со стороны отправителя: корпоративные домены обязаны публиковать строгую DMARC-политику, чтобы третьи лица не могли эксплуатировать бренд. Открытый релей на периферийных узлах остаётся типовой точкой входа, закройте и проверьте.

Действия инженера

  • Запустите аудит DMARC в режиме none, соберите отчёты за две недели, затем переведите политику в quarantine, через месяц в reject.
  • Проверьте SPF для всех исходящих IP, включая сторонние ESP: не более одной директивы +all в записи.
  • Отключите open relay на любых MTA, включая резервные узлы и интеграционные шлюзы.
  • Включите принудительный TLS для входящих и исходящих SMTP, запретите downgrade на сессии.
  • Заблокируйте на MTA макросы в офисных вложениях:.docm,.xlsm,.pptm, плюс.hta.
  • Переведите архивирование почты в режим append-only с хранением вне основного домена.
  • Запретите автоматическую загрузку внешних изображений в HTML-письмах на клиентском агенте через соответствующие заголовки.