Защита корпоративного ЭДО: как обезопасить почтовый контур от киберугроз
По данным Клерк.ру, защита электронного документооборота держится на трёх осях: конфиденциальность, целостность, доступность.

Безопасность ЭДО: что проверить на стороне MTA
Внешние угрозы — DDoS, вредоносное ПО, фишинг и перехват данных — идут первым эшелоном, внутренние — действия инсайдеров и человеческий фактор — вторым. Параллельно Uchet.kz выпускает разбор фишинга в почте, и для администраторов MTA обе публикации означают одно: проверить аутентификацию исходящих каналов и шифрование транспорта, а не перечитывать общие рекомендации.
Правовая рамка и зоны риска
Клерк.ру фиксирует: рост объёма цифровых данных пропорционально увеличивает риски, защита информации выходит на первый план. Правовая основа — три федеральных закона: 63-ФЗ об электронной подписи и квалифицированной ЭП, 149-ФЗ об информации и обязанностях оператора, 152-ФЗ о персональных данных. Подзаконные акты и приказы ФСТЭК, ФСБ конкретизируют технические меры — шифрование и аудит. Источник отдельно выделяет внутренние угрозы: преднамеренные действия недобросовестных сотрудников и непреднамеренные ошибки — невнимательность и недостаток компетенций. Современные системы ЭДО строятся на многоуровневой архитектуре безопасности, и каждая из перечисленных угроз способна нарушить целостность документооборота в цифре.
Почтовый контур
В почтовом канале многоуровневая архитектура реализуется набором отдельных проверок: TLS на транспорте, DKIM-подпись сообщения, политика DMARC на домене, фильтрация вложений на MTA. Фишинг эксплуатирует сотрудников ради паролей и доступа к системе ЭДО. Перехват угрожает при передаче по незащищённым каналам — по SMTP без STARTTLS или при отсутствии валидного сертификата на стороне отправителя.
Контрольный лист на стороне MTA
1. Проверьте SPF, DKIM, DMARC на доменах, с которых уходят документы ЭДО. Запись должна соответствовать реальным источникам отправки; политика DMARC — как минимум p=quarantine, в идеале p=reject.
2. Сверьте PTR-запись исходящего MTA с HELO/EHLO. Расхождение ломает доставку и вызывает блокировки у получателя.
3. Запретите открытый релей. Открытый MTA позволяет третьим лицам ретранслировать почту через ваш сервер.
4. Включите логирование SMTP-сессий с ротацией. Без журналов аудит инцидента сведётся к догадкам.
5. Фильтруйте вложения с макросами и двойными расширениями на уровне MTA. Базовый барьер против вредоносного ПО, приходящего под видом документов.
6. Разнесите входящую и исходящую почту: исходящий SMTP — через выделенный MTA с подписанной DKIM-зоной, входящий — через отдельный MX с антифишинговой проверкой.
7. Зафиксируйте список легитимных IP-адресов отправки в SPF и регулярно сверяйте его с фактическими MTA. Расхождение — индикатор компрометации или миграции, которую забыли задокументировать.