mail-nation

Управляем почтой: от домена до конверсий

Новость

Почему ваш почтовый сервис может стать угрозой для безопасности бизнеса

Издание All About Cookies опубликовало материал о почтовых сервисах с наихудшей практикой в части приватности.

Почему ваш почтовый сервис может стать угрозой для безопасности бизнеса

Почтовый провайдер как точка компрометации: что проверить прямо сейчас

Перечень конкретных провайдеров в доступных источниках не раскрыт, но повод ложится в общую картину: корпоративная почта остаётся основным вектором первичной компрометации. Разберём практический порядок действий.

Векторы атаки: цифры вместо предположений

По данным Deloitte, 91% кибератак стартуют с фишингового письма, замаскированного под легитимную корреспонденцию — запрос от контрагента, внутреннее уведомление, инвойс. Субъекты SMB атакуются не реже крупных: расчёт строится на предположении, что «мы слишком мелкие, чтобы быть целью». Именно это допущение и эксплуатируется. FBI зафиксировало убытки от Business Email Compromise в размере $2.8 млрд только за 2024 год на территории США. Каждый почтовый ящик в домене — потенциальная начальная точка для латерального перемещения внутри инфраструктуры.

DNS-уровень: SPF, DKIM, DMARC

Проверьте записи домена:

  • SPF — перечислите авторизованные MTA, отправляющие от имени домена. Жёсткая политика: -all.
  • DKIM — подпишите исходящую корреспонденцию. Проверьте актуальность селекторов.
  • DMARCзадайте политику reject после периода наблюдения. Отчёты rua/ruf направьте на выделенные адреса мониторинга.

Отсутствие связки SPF/DKIM/DMARC — открытое приглашение к спуфингу. Любой отправитель сможет подделать обратный адрес вашего домена.

Локальная гигиена и сетевой периметр

Открытые сети — кафе, аэропорты, гостиничные Wi-Fi — канал перехвата трафика. Обязательное требование: VPN на любом устройстве, обращающемся к корпоративной почте вне периметра. Шифрование канала — минимум.

Парольная политика:

  • Уникальные passphrase для каждого сервиса.
  • Менеджер паролей как обязательный инструмент.
  • 2FA для всех учётных записей, имеющих отношение к домену.

Разделение контекстов: рабочий браузер — рабочие аккаунты, личный — личные. Смешение упрощает повторное использование скомпрометированных учётных данных против всей инфраструктуры.

Алгоритм реагирования на компрометацию

1. Смените пароль учётной записи немедленно.

2. Принудительно завершите все активные сессии через консоль администратора.

3. Проверьте резервный email и телефон на предмет несанкционированных изменений.

4. Уведомите ответственного за инфраструктуру. Ожидание «до завтра» — путь к эскалации.

5. Снимите логи SMTP/IMAP за 72 часа до инцидента. Передайте в IR.

Проверьте конфигурацию сейчас. Окно на упреждение — несколько часов, окно на реагирование после утечки — несколько суток.