Перейти к содержимому
MAIL-SECURITY

Как работает защита почты: фильтрация, песочница, антифишинг

Автор: Пётр Куценко  · Обновлено:

Когда письмо попадает в корпоративную почту, оно проходит через несколько уровней проверок еще до того, как оказывается в ящике получателя. Каждый уровень перехватывает свой класс угроз: репутационный анализ отсекает спам, проверки SPF/DKIM/DMARC блокируют спуфинг, песочница выявляет вредоносные вложения, а антифишинг-анализ — поддельные ссылки. Вместе они закрывают большинство векторов атаки через почту.

В этой статье разбираем, как работает каждый уровень защиты и в каком порядке он применяется. Если вас интересует, как выбрать такое решение для организации, — начните со статьи Что такое Mail Security.

Как письмо проходит через систему защиты

Входящее письмо движется по конвейеру проверок. Порядок шагов варьируется в зависимости от архитектуры решения, но типичная последовательность выглядит так.

  1. Проверка подключения. Еще до приема письма шлюз проверяет репутацию IP-адреса отправляющего сервера. Если IP числится в базах злоумышленников, соединение разрывается — письмо не принимается вообще.
  2. Аутентификация отправителя. Шлюз проверяет записи SPF, DKIM и DMARC. Письмо, которое не прошло проверки, получает соответствующую метку и обрабатывается согласно политике — отклоняется или помещается в карантин.
  3. Репутационный анализ домена. Анализируются домен отправителя и заголовки письма на признаки известных спам-кампаний.
  4. Контентная фильтрация. Текст письма и метаданные проверяются на признаки фишинга, BEC и мошенничества.
  5. Проверка ссылок. Ссылки в теле письма сканируются в момент доставки; при наличии функции time-of-click — повторно в момент перехода пользователя.
  6. Динамический анализ вложений. Подозрительные файлы передаются в изолированную среду (песочницу) для поведенческого анализа.
  7. Решение и карантин. По итогам всех проверок письмо доставляется в ящик, удерживается в карантине или блокируется. Результаты сохраняются для аудита и ретроспективного анализа.

Проверка подлинности отправителя — SPF, DKIM, DMARC

Первый рубеж против спуфинга — механизмы аутентификации почты. Каждый из них закрывает отдельный вектор подделки.

SPF (Sender Policy Framework) описывает, с каких IP-адресов разрешено отправлять почту от имени домена. Принимающий сервер проверяет, входит ли IP отправляющего сервера в этот список. Если нет — письмо не прошло проверку SPF.

DKIM (DomainKeys Identified Mail) добавляет криптографическую подпись к заголовкам письма. Принимающий сервер проверяет подпись с помощью публичного ключа, опубликованного в DNS домена. Подпись подтверждает, что письмо действительно отправлено владельцем домена и не изменилось в пути.

DMARC (Domain-based Message Authentication, Reporting and Conformance) объединяет SPF и DKIM в единую политику и указывает принимающему серверу, что делать с письмами, которые не прошли хотя бы одну из проверок: доставлять, помещать в карантин или отклонять. Дополнительно DMARC настраивает отправку отчетов о результатах проверок, что помогает отслеживать попытки подделки домена.

Совместное применение всех трех механизмов закрывает большинство сценариев прямого спуфинга — подделки поля From, которую атакующие используют в BEC-атаках. Подробнее о таких атаках — в статье Защита от фишинга и BEC.

Репутационный анализ и контентная фильтрация

После проверки подлинности письмо проходит более глубокий анализ содержимого.

Репутационный анализ оценивает домен и IP отправителя по базам данных, которые агрегируют информацию о спамерах, фишинговых кампаниях и ботнетах. Письма от источников с плохой репутацией блокируются или помечаются как подозрительные — это происходит быстро и не требует полного разбора содержимого.

Контентная фильтрация изучает само письмо: структуру заголовков, тему, тело, язык и метаданные. Эвристические правила и модели машинного обучения выявляют признаки фишинга — характерные конструкции текста, ложную срочность, запросы на ввод учетных данных, нетипичных отправителей.

Для BEC-атак этот уровень особенно важен: такие письма не содержат ссылок и вложений, поэтому их выявляет только анализ контента и контекста. Например, несоответствие между именем отправителя в поле From и фактическим адресом электронной почты — характерный признак имперсонации топ-менеджера.

Динамический анализ вложений в песочнице

Сигнатурный антивирус проверяет файлы по базе известных угроз. Новые образцы вредоносных программ не фигурируют в этих базах до тех пор, пока не будут обнаружены и изучены. Именно для таких случаев работает динамический анализ.

Как работает песочница. Подозрительный файл — документ, архив, исполняемый файл — запускается в изолированной виртуальной среде, которая имитирует обычное рабочее место. Система наблюдает за поведением файла:
- обращается ли он к внешним серверам или серверам управления;
- создает ли дочерние процессы;
- модифицирует ли системные файлы или реестр;
- пытается ли скрыть свою активность или отключить защиту.

Если поведение соответствует профилю вредоносной программы, файл блокируется, а письмо удерживается в карантине.

Статический и динамический анализ. Часть решений совмещает статический анализ (структура файла, строки, метаданные) с динамическим. Это ускоряет проверку: явно вредоносные файлы блокируются быстрее, а в песочницу попадают только те, у которых статический анализ не дал однозначного результата.

Техники уклонения. Современные вредоносные программы используют приемы, чтобы обнаружить среду анализа: задержку активности, проверку количества процессов, ожидание пользовательских действий перед активацией. Развитые песочницы учитывают эти приемы и адаптируют среду анализа, чтобы вредоносный код «поверил», что выполняется на реальном устройстве.

Антифишинг-анализ ссылок

Ссылки в письмах — один из главных инструментов атакующих. Фишинговая страница создается непосредственно перед рассылкой и не фигурирует ни в одной базе угроз на момент первичной проверки.

Проверка при доставке. При получении письма система переписывает ссылки (URL rewriting): оригинальный адрес заменяется на прокси-ссылку, которая при переходе проверяется повторно. Оригинальная ссылка анализируется по репутационным базам, проверяется на признаки тайпсквоттинга (домены, похожие на легитимные) и фишинговых паттернов.

Time-of-click защита. Ссылка проверяется в момент, когда пользователь нажимает на нее, а не только в момент доставки письма. Если за время между доставкой и переходом фишинговый сайт стал активным или домен был добавлен в список вредоносных — пользователь получает предупреждение или его переход блокируется.

Глубокий анализ. Система разворачивает цепочки редиректов, проверяет конечный адрес и анализирует содержимое посадочной страницы — признаки имитации легитимных сервисов, формы ввода учетных данных, скрипты для кражи данных.

Карантин и ретроспективный анализ

Часть писем не получает однозначного вердикта сразу — они удерживаются в карантине.

Карантин — промежуточное хранилище, где письмо ждет завершения всех проверок. Администратор видит список карантинных писем с причинами удержания и принимает решение: освободить письмо или подтвердить блокировку. В части реализаций пользователь получает уведомление и может запросить освобождение письма самостоятельно.

Ретроспективный анализ. Угрозы обнаруживаются не всегда мгновенно. Если после доставки письма база угроз обновляется и ссылка или файл из письма признаются вредоносными, система сигнализирует об этом и автоматически или по команде администратора удаляет письмо из ящиков пользователей.

Это особенно важно при атаках с отложенной активацией: фишинговый сайт или вредоносный файл были безопасны на момент доставки, но стали опасными после того, как прошли первичную проверку. Ретроспективный анализ закрывает это окно.

Обучение сотрудников как элемент защиты

Технические средства закрывают большинство угроз — но не все. Целевые письма, социальная инженерия и убедительная имперсонация руководства рассчитаны именно на человеческую реакцию, а не на обход технических фильтров.

Часть решений для защиты почты включает модули фишинговых симуляций: система автоматически рассылает сотрудникам тестовые фишинговые письма и фиксирует, кто кликнул по ссылке или ввел учетные данные. По результатам назначается дополнительное обучение. Симуляции помогают не только обучить персонал, но и оценить реальный уровень готовности организации до того, как атакующий воспользуется тем же методом.

BI.ZONE Mail Security объединяет технические механизмы фильтрации с инструментами повышения осведомленности — о том, как выбирать решение с учетом всех этих слоев, читайте в статье Как выбрать решение для защиты корпоративной почты.

Частые вопросы

Чем сигнатурный антивирус отличается от песочницы?

Сигнатурный антивирус сравнивает файл с базой известных угроз. Он быстро обнаруживает знакомые вредоносные программы, но пропускает новые образцы. Песочница наблюдает за поведением файла в изолированной среде и выявляет угрозы, которых еще нет ни в одной базе.

Что такое time-of-click защита и зачем она нужна?

Time-of-click защита проверяет ссылку из письма в момент, когда пользователь на нее нажимает, а не только при доставке письма. Это перекрывает атаки, при которых фишинговая страница активируется уже после того, как письмо прошло первичную проверку.

Что происходит с письмом в карантине?

Письмо хранится в изолированном хранилище и не отображается в ящике получателя. Администратор проверяет его и принимает решение о доставке или блокировке. Часть систем уведомляет пользователя о задержанном письме и дает ему возможность запросить освобождение.

Почему BEC-письма сложнее выявить, чем обычный фишинг?

BEC-письма чаще всего не содержат ссылок и вложений — атакующий эксплуатирует только текст и имитацию реального отправителя. Сигнатурный анализ и проверка вложений их не перехватят. Их выявляет контентный анализ: проверка заголовков, структуры письма и семантики текста на признаки имперсонации.

Помогает ли DMARC против всех форм спуфинга?

DMARC закрывает прямой спуфинг домена — когда атакующий подделывает поле From с вашим доменом. Но он не защищает от атак с похожими доменами (тайпсквоттинг): атакующий регистрирует новый домен bi-zone.com или bizone.com и отправляет письмо с него. Для таких случаев нужен антифишинг-анализ ссылок и обучение сотрудников.

Практика на стендах BI.ZONE Cybersecurity Labs

Разбирать механизмы защиты проще на реальных примерах. На курсе вы работаете с инфраструктурой BI.ZONE Mail Security вживую: настраиваете политики фильтрации, анализируете отчеты песочницы, разбираете, почему конкретные письма попали в карантин — и как их выявить быстрее.

Специалист по продажам BI.ZONE Mail Security

Практика на стенде

Отработайте навыки из статьи на учебном стенде BI.ZONE