Корпоративная почта

Безопасная корпоративная почта: минимум защиты (2026)

Автор: Alexey Bulygin
Контрольный список безопасности корпоративной почты на 2026 год

Почтовый ящик не просто нужен для работы. Это универсальный ключ ко всем остальным системам. Сбросить пароль от банковского кабинета? Через почту. Сбросить пароль от CRM? Через почту. Восстановить учетную запись облачной инфраструктуры? Через почту. Если злоумышленник контролирует один ящик, он может получить контроль над всей компанией.

Плохая новость: у большинства компаний, использующих корпоративную почту, как минимум половина настроек ниже задана неверно или вовсе отсутствует. Хорошая новость: чтобы это исправить, не нужны ни отдел информационной безопасности, ни корпоративный контракт на $50,000. Потребуются примерно два часа и готовность действительно заняться этим вопросом.

Это базовый уровень. Не желаемое состояние в отдаленном будущем, а минимум. Если вы не можете отметить каждый пункт списка, в вашей защите остаются пробелы.


Как компании на самом деле взламывают

Забудьте о государственных хакерах и эксплуатации уязвимостей нулевого дня. Если вы не работаете с секретными данными, вряд ли кто-то станет применять против вас сложную целевую атаку. Три риска, на которые приходится 90% почтовых инцидентов в малом и среднем бизнесе, на удивление обыденны.

Подстановка учетных данных: злоумышленники покупают базы утекших паролей, например LinkedIn 2012, Adobe 2013 или данные одной из сотен последующих утечек, и запускают скрипты против вашего почтового сервера. Если ваш пароль оказался в такой базе и с тех пор не менялся, они могут войти. Сложный взлом не требуется.

Скрытые правила пересылки: получив доступ, опытный злоумышленник не начинает сразу обыскивать весь ящик. Он создает незаметное правило: "Если тема содержит 'счет' или 'банковский перевод', отправить копию на attacker@gmail.com и отметить письмо прочитанным." Затем он наблюдает за перепиской месяцами. К моменту обнаружения атаки платеж уже может быть перехвачен.

Подмена отправителя: кто-то пишет вашему бухгалтеру от имени ceo@yourcompany.com и просит срочно перевести деньги. Письмо выглядит настоящим. Если DNS настроен неправильно, принимающий сервер не сможет определить, что письмо поддельное, и может даже не пометить его как подозрительное.

Все три типа атак можно предотвратить. Ниже описано, как это сделать.


Безопасная корпоративная почта: базовая защита учетных записей

Это ваш внешний рубеж. Если он не выдержит, никакие настройки DNS вас не спасут.

1. Обязательная устойчивая к фишингу MFA без исключений

Одного пароля недостаточно для защиты. Он служит для идентификации. Пароль показывает лишь то, что человек знает определенную последовательность символов, но не подтверждает, что это действительно ваш сотрудник. Настоящую проверку добавляет многофакторная аутентификация.

Используйте приложение-аутентификатор (Google Authenticator, Microsoft Authenticator, Authy) или аппаратный ключ (YubiKey). Подходит любой из этих вариантов. Не подходит в качестве основного способа 2FA по SMS. Она работает, но уязвима для подмены SIM-карты: злоумышленник с помощью социальной инженерии убеждает оператора перенести ваш номер на другое устройство. Оставьте SMS только как резервный вариант.

Обязательное применение MFA должно быть задано на уровне администратора. Не оставляйте его на усмотрение пользователей. Один пользователь без MFA становится самым слабым звеном.

TrekMail поддерживает 2FA для всех учетных записей администраторов. Включите ее в настройках безопасности учетной записи. Полную инструкцию можно найти в руководстве по двухфакторной аутентификации.

2. Немедленно отключите устаревшую аутентификацию

В 2026 году это одна из самых недооцененных уязвимостей. Под "устаревшей аутентификацией" понимаются протоколы наподобие базовой SMTP AUTH, которые не поддерживают современные процедуры MFA. Они запрашивают только имя пользователя и пароль.

Проблема в том, что даже после включения 2FA для каждой учетной записи злоумышленник может полностью обойти ее, подключившись по устаревшему протоколу. Новая настройка MFA бесполезна для клиента, который никогда не запрашивает второй фактор.

Заблокируйте устаревшую аутентификацию на уровне организации. Единственное исключение: если принтеру, сканеру или старому устройству требуется отправлять почту, изолируйте его. Создайте для него отдельную служебную учетную запись с длинным, сложным и регулярно заменяемым паролем. Не оставляйте обычные пользовательские учетные записи доступными по старым протоколам только потому, что копиру нужно отправлять сканы по почте.

Примечание: TrekMail намеренно не поддерживает POP3. Это архитектурное решение исключает хранение почты только на локальном устройстве, при потере которого письма невозможно восстановить. IMAP поддерживается и обязателен для всех клиентских подключений.

3. Не используйте общие учетные данные

Учетная запись info@company.com, пароль от которой три человека пересылают друг другу в сообщениях, не просто создает небольшое неудобство. Это будущий инцидент безопасности. Меняете ли вы пароль, когда кто-то увольняется? Обычно нет. Знаете ли вы, кто входил последним? Нет.

Решение состоит в делегированном доступе или общих почтовых ящиках: каждый пользователь входит со своими учетными данными и получает доступ к общей папке. Все действия можно отследить. Доступ отзывается индивидуально. Передавать пароль не нужно.

Тарификация за каждого пользователя напрямую мешает этому подходу. Когда каждое место стоит от $15 до $30 в месяц, команды начинают передавать друг другу учетные данные ради экономии. В модели TrekMail с фиксированной оплатой учитывается общий объем хранилища, а не число пользователей, поэтому цена одинакова для 5 и 50 пользователей. Создайте каждому собственную учетную запись. Не делитесь паролями ради экономии $6 в месяц.


Администрирование и контроль доступа

Аварийная учетная запись

Если телефон упадет в море или основной поставщик удостоверений станет недоступен, вам понадобится способ вернуться в систему, не зависящий от отказавшего компонента. Создайте одну облачную учетную запись администратора для аварийного восстановления, например admin-recovery@yourdomain.com, со случайным паролем из 30 символов. Запишите пароль на бумаге и положите ее в физический сейф.

Затем настройте оповещение: при любом входе в эту учетную запись все остальные администраторы должны немедленно получить уведомление. Она почти никогда не должна использоваться. Неожиданный вход означает, что возникла серьезная проблема.

Разделение обязанностей

Ваша повседневная почтовая учетная запись, с которой вы просматриваете сайты, открываете ссылки и читаете рассылки, не должна обладать правами глобального администратора. Если вы откроете фишинговую ссылку от имени суперадминистратора, то можете передать злоумышленнику ключи ко всем системам.

Создайте отдельную учетную запись администратора. Входите в нее только для изменения настроек. Во всех остальных случаях работайте как обычный пользователь. Это не паранойя, а базовая операционная гигиена, которую любой системный администратор рекомендует с первого дня.


Безопасная корпоративная почта: базовая проверка подлинности (SPF, DKIM, DMARC)

Эти три записи DNS представляют собой техническую основу защиты от подмены отправителя. С 2024 года Google и Yahoo требуют их от массовых отправителей, и все чаще их наличие ожидается от любой корпоративной почты. Если они еще не настроены, сделайте это сейчас.

Каждый уровень и полная последовательность внедрения подробнее описаны в руководстве по настройке почтового домена.

SPF: список разрешенных отправителей

Sender Policy Framework представляет собой TXT-запись DNS, где явно перечислены IP-адреса, которым разрешено отправлять письма от имени вашего домена. Сервер, которого нет в списке, не проходит проверку.

v=spf1 include:_spf.trekmail.net -all

Здесь важно учесть два момента:

Во-первых, завершайте запись значением -all (жесткий отказ), а не ~all (мягкий отказ). Мягкий отказ фактически сообщает: "Я не уверен, кто отправляет мою почту, поэтому, возможно, ее стоит пропустить." Это не политика безопасности, а приглашение к злоупотреблению. Переходите на жесткий отказ после проверки всех законных отправителей.

Во-вторых, SPF допускает не более 10 запросов DNS. Если включить Google Workspace, Mailchimp, Salesforce и Zendesk в одну запись, вы, скорее всего, превысите лимит, а SPF незаметно перестанет работать. Если у вас несколько сервисов отправки, используйте инструмент для уплощения SPF.

DKIM: защищенная от незаметных изменений печать

DomainKeys Identified Mail добавляет криптографическую подпись к каждому исходящему письму. Ваш почтовый сервер, на котором хранится закрытый ключ, подписывает письмо, а сервер получателя проверяет подпись по открытому ключу, опубликованному вами в DNS.

Почему DKIM нужен даже при наличии SPF: пересылка нарушает SPF. При пересылке меняется IP-адрес отправляющего сервера, поэтому проверка SPF завершается неудачно. DKIM остается в заголовках сообщения и сохраняется при пересылке. Вам нужны оба механизма.

TrekMail автоматически создает и меняет ключи DKIM на платных тарифах. Открытый ключ публикуется в DNS, а каждое исходящее письмо подписывается. Вручную ничего настраивать не требуется. В руководстве по обязательным записям DNS точно показано, что и куда добавляется.

DMARC: уровень применения политики

DMARC указывает принимающим почтовым серверам, что делать при неудачной проверке SPF или DKIM. Кроме того, он отправляет вам отчеты о том, кто рассылает письма от имени вашего домена. Так можно обнаружить, например, забытый маркетинговый сервис, который все еще отправляет письма от вашего имени.

Начните с режима мониторинга. Не пропускайте этот этап.

v=DMARC1; p=none; rua=mailto:dmarc-reports@yourdomain.com

Эта запись фактически означает: "Сообщайте мне, кто отправляет письма от моего имени, но пока ничего не блокируйте." Собирайте отчеты от двух до четырех недель. Проверьте каждый источник отправки. Переходите к применению политики только после того, как убедитесь, что все законные отправители проходят аутентификацию:

v=DMARC1; p=quarantine; rua=mailto:dmarc-reports@yourdomain.com

А затем:

v=DMARC1; p=reject; rua=mailto:dmarc-reports@yourdomain.com

Если сразу перейти к p=reject без предварительной проверки, вы заблокируете собственные счета, маркетинговые письма и все прочее, что настроено неидеально. Действуйте постепенно. В документации DMARC описан полный процесс поэтапного внедрения.


Безопасная пересылка и адреса catch-all

Заблокируйте автоматическую внешнюю пересылку

Одно это правило помогает предотвратить описанную выше скрытую кражу данных. Настройте почтовый сервер так, чтобы он запрещал автоматическую пересылку на внешние домены.

У сотрудника почти никогда нет обоснованной рабочей причины автоматически пересылать всю корпоративную почту в личный ящик Gmail. Если доступ нужен из нескольких мест, предоставьте доступ по IMAP с разных устройств. Именно для этого существует IMAP. Правила пересылки, незаметно копирующие все письма на внешний адрес, по своей сути создают утечку данных.

Проблема catch-all

Адрес catch-all принимает все, что отправлено на любой адрес вашего домена, даже если такого адреса не существует. Это кажется удобным. На деле такую возможность любят спамеры. Они атакуют домен по словарю, перебирая, например, a@yourdomain.com, aa@yourdomain.com, ab@yourdomain.com. Если вы ответите на одно из таких писем или если адрес окажется спам-ловушкой, ваш домен могут пометить как подозрительный.

Отключите catch-all, если для него нет конкретной рабочей необходимости. Если он все же нужен, ежедневно проверяйте его и применяйте строгую фильтрацию. Тариф Pro в TrekMail поддерживает внешнюю маршрутизацию catch-all со встроенной фильтрацией спама. Однако руководство по настройке catch-all прямо указывает, что функция требует активного управления, а не однократной настройки.


Базовый контрольный список безопасности из 12 пунктов

Если вы можете отметить каждый пункт ниже, ваша защита лучше, чем у большинства организаций, включая многие компании с собственными ИТ-отделами, которые просто еще не успели этим заняться.

# Мера защиты Что она предотвращает
1 MFA обязательна для всех учетных записей Подстановка учетных данных, утечки паролей
2 Устаревшая аутентификация заблокирована (нет базовой SMTP AUTH для пользователей) Обход MFA через старые протоколы
3 Нет общих учетных данных, только делегированный доступ Неотслеживаемый доступ, риск со стороны бывших сотрудников
4 Отдельная учетная запись администратора, не используемая для повседневной работы Цепочка от фишинга до захвата прав администратора
5 Создана аварийная учетная запись + данные хранятся офлайн Блокировка без способа восстановления
6 Запись SPF существует, заканчивается на -all, менее 10 запросов Подмена отправителя на основе IP
7 DKIM активен, ключи меняются ежегодно Изменение писем, сбой аутентификации при пересылке
8 DMARC как минимум в режиме p=none с адресом RUA Незаметная подмена, отсутствие сведений об отправителях
9 Автоматическая внешняя пересылка заблокирована на уровне сервера Скрытая кража данных через правила почтового ящика
10 Catch-all отключен или строго фильтруется Словарные атаки, попадание в спам-ловушки
11 Есть контрольный список увольнения (сброс пароля → отзыв сеансов → очистка устройства) Сохраняющийся доступ после увольнения
12 Сторонние отправители проверены (CRM, биллинг, маркетинг) Неизвестные источники с ошибками DMARC, блокировка законной почты

Распечатайте этот список. Добавьте его в регламент подключения сотрудников. Проверяйте все пункты каждые шесть месяцев.


Почему цена за пользователя создает проблему безопасности

Стоит сказать прямо: цена за пользователя, то есть стандартная модель от $6 до $30 за пользователя, напрямую подталкивает экономить на безопасности. Когда за каждого пользователя приходится платить, сотрудники делятся паролем от info@ вместо создания отдельных учетных записей. Подрядчики не получают собственные данные для входа. Учетные записи бывших сотрудников остаются активными, потому что перенос кажется дорогим.

Безопасная корпоративная почта требует изоляции. У каждого человека должна быть собственная цифровая идентичность. Каждому служебному боту нужна отдельная учетная запись. Без этого полноценный аудит невозможен.

В модели TrekMail с фиксированной оплатой цена определяется объемом общего хранилища, а не количеством людей. Независимо от того, используете вы пять или пятьсот почтовых ящиков, число пользователей не меняет цену. Поэтому каждому сотруднику, подрядчику и сервису можно выдать собственные изолированные учетные данные, не обсуждая бюджет при каждом новом подключении.

Тарифы начинаются от $3.50 в месяц и включают до 50 доменов и 100 пользователей на домен. Для команды обычного размера цена в пересчете на пользователя будет значительно ниже одного доллара. На всех платных тарифах доступен бесплатный пробный период продолжительностью 14 дней. Требуется карта.


Что делать дальше

Пройдите по приведенному выше списку. Честно оцените, чего не хватает. При первой проверке большинство компаний находят не менее трех или четырех пробелов. Это нормально и поправимо.

Самые эффективные шаги в порядке соотношения усилий и результата:

  1. Включите MFA везде. Сделайте это сегодня.
  2. Проверьте отчеты DMARC, если они у вас есть. Если нет, начните их собирать.
  3. Убедитесь, что запись SPF заканчивается на -all и не превышает лимит запросов.
  4. Заблокируйте автоматическую внешнюю пересылку на уровне сервера.
  5. Создайте аварийную учетную запись до того, как она понадобится.

Безопасность не сводится к покупке волшебного продукта. Нужно правильно задать базовые настройки и не допускать отклонений от них. Настройте DNS, сделайте MFA обязательной и перестаньте делиться паролями. Это сочетание перекрывает подавляющее большинство реальных путей атак на компании.

Если вы настраиваете все с нуля, TrekMail автоматически выполняет настройку DKIM и SPF с помощью мастера DNS, намеренно блокирует POP3 и предлагает фиксированную цену, при которой правильная изоляция пользователей экономически оправданна. Попробуйте бесплатно в течение 14 дней.

Поделиться статьёй

Мы используем необходимые технологии для работы и защиты TrekMail. Подтверждая это, вы также разрешаете ограниченную аналитику и измерение рекламы, описанные в Политике cookie.

Вход в TrekMail

Доступ к панели, ящикам и DNS.

или

12 символов пароли совпадают

или

Письмо отправлено

Если для этого адреса есть аккаунт, мы отправили инструкции по сбросу пароля.

Продолжая, вы принимаете Условия и Политику конфиденциальности TrekMail.