mail-nation

Управляем почтой: от домена до конверсий

Новость

Sublime Security объединяет почтовую защиту с CrowdStrike: новый вектор борьбы с фишингом

По данным отраслевой ленты TipRanks, Sublime Security развивает интеграции с CrowdStrike и расширяет AI-направление в защите электронной почты.

Sublime Security объединяет почтовую защиту с CrowdStrike: новый вектор борьбы с фишингом

Sublime Security усиливает связку с CrowdStrike и наращивает AI в защите почты

Связка EDR и почтового шлюза — логичный вектор: большинство современных атак стартует в почтовом канале и закрепляются на хосте. Для инженеров, обслуживающих MTA и почтовые домены, это повод пересмотреть модель реагирования на фишинг — от разовых правил к корреляции событий между почтой и конечной точкой.

Что заявлено и что из этого следует

Заголовок фиксирует намерение вендора. Конкретные API-методы, схемы корреляции и состав передаваемых событий в публичных материалах не раскрыты. Опираться на маркетинговый анонс при планировании архитектуры нельзя. Зафиксируйте требования к интеграции со своей стороны: какие телеметрии передаются из почтового шлюза в SIEM/EDR, какие идентификаторы сохраняются при логировании (Message-ID, envelope-from, DKIM-signature), какие действия доступны из консоли CrowdStrike на скомпрометированный mailbox.

Контекст рынка

Microsoft параллельно публикует обновлённые бенчмарки Microsoft Defender for Office 365, Kaseya продвигает функцию INKY Smart Insights для оперативной оценки подозрительных писем. Конкуренты сходятся в одном: обработка фишинга уходит в модели на основе ML/LLM, ручные сигнатурные правила отходят на второй план. Материал sci-tech-today о статистике response rate по индустриям к безопасности прямого отношения не имеет — это маркетинговый срез по рассылкам, а не описание угрозы.

Что проверить на инфраструктуре

Проверьте глубину хранения логов почтового сервера. Минимум — 30 суток, иначе корреляция с EDR-событиями теряет смысл.

  • postqueue -p | head -50 — текущая очередь, идентификаторы сообщений.
  • grep -E 'sasl_username|from=)' /var/log/maillog | tail -200 — авторизованные отправки.
  • dig TXT _dmarc.<domain> +short — состояние политики DMARC.
  • opendkim-testkey -d <domain> -s <selector> -p 5873 — валидация DKIM-ключа.

Запретите relay для доменов, не перечисленных в mynetworks. Сверьте запись SPF (v=spf1) с реальным пулом отправки — любые лишние механизмы include и ip4 размывают политику и мешают корреляции в SIEM. Если в контуре есть CrowdStrike Falcon — убедитесь, что агент на почтовом релее передаёт события в родительский tenant, а не отфильтровывается политикой sensor visibility. До выкатки интеграции с Sublime в прод запросите у вендора актуальную карту событий и эндпоинтов API: анонс и production-документация не всегда совпадают.