mail-nation

Управляем почтой: от домена до конверсий

Новость

Защита корпоративного ЭДО: как обезопасить почтовый контур от киберугроз

По данным Клерк.ру, защита электронного документооборота держится на трёх осях: конфиденциальность, целостность, доступность.

Защита корпоративного ЭДО: как обезопасить почтовый контур от киберугроз

Безопасность ЭДО: что проверить на стороне MTA

Внешние угрозы — DDoS, вредоносное ПО, фишинг и перехват данных — идут первым эшелоном, внутренние — действия инсайдеров и человеческий фактор — вторым. Параллельно Uchet.kz выпускает разбор фишинга в почте, и для администраторов MTA обе публикации означают одно: проверить аутентификацию исходящих каналов и шифрование транспорта, а не перечитывать общие рекомендации.

Правовая рамка и зоны риска

Клерк.ру фиксирует: рост объёма цифровых данных пропорционально увеличивает риски, защита информации выходит на первый план. Правовая основа — три федеральных закона: 63-ФЗ об электронной подписи и квалифицированной ЭП, 149-ФЗ об информации и обязанностях оператора, 152-ФЗ о персональных данных. Подзаконные акты и приказы ФСТЭК, ФСБ конкретизируют технические меры — шифрование и аудит. Источник отдельно выделяет внутренние угрозы: преднамеренные действия недобросовестных сотрудников и непреднамеренные ошибки — невнимательность и недостаток компетенций. Современные системы ЭДО строятся на многоуровневой архитектуре безопасности, и каждая из перечисленных угроз способна нарушить целостность документооборота в цифре.

Почтовый контур

В почтовом канале многоуровневая архитектура реализуется набором отдельных проверок: TLS на транспорте, DKIM-подпись сообщения, политика DMARC на домене, фильтрация вложений на MTA. Фишинг эксплуатирует сотрудников ради паролей и доступа к системе ЭДО. Перехват угрожает при передаче по незащищённым каналам — по SMTP без STARTTLS или при отсутствии валидного сертификата на стороне отправителя.

Контрольный лист на стороне MTA

1. Проверьте SPF, DKIM, DMARC на доменах, с которых уходят документы ЭДО. Запись должна соответствовать реальным источникам отправки; политика DMARC — как минимум p=quarantine, в идеале p=reject.

2. Сверьте PTR-запись исходящего MTA с HELO/EHLO. Расхождение ломает доставку и вызывает блокировки у получателя.

3. Запретите открытый релей. Открытый MTA позволяет третьим лицам ретранслировать почту через ваш сервер.

4. Включите логирование SMTP-сессий с ротацией. Без журналов аудит инцидента сведётся к догадкам.

5. Фильтруйте вложения с макросами и двойными расширениями на уровне MTA. Базовый барьер против вредоносного ПО, приходящего под видом документов.

6. Разнесите входящую и исходящую почту: исходящий SMTP — через выделенный MTA с подписанной DKIM-зоной, входящий — через отдельный MX с антифишинговой проверкой.

7. Зафиксируйте список легитимных IP-адресов отправки в SPF и регулярно сверяйте его с фактическими MTA. Расхождение — индикатор компрометации или миграции, которую забыли задокументировать.