Top.Mail.Ru
Обсудить проект Обсудить проект
Пн–Чт: 9:00–18:00 Пт: 9:00–17:00 г. Барнаул, ул. Гоголя, 85В, 4 этаж zapros@geekspace.ru

Закрыли сразу два ключевых риска - атаки через электронную почту и разрозненную защиту рабочих станций

16 июня 2026

Клиент

Компания N - региональный логистический и оптовый оператор с головным офисом, несколькими региональными площадками и сетью складов. В компании работает около 500 сотрудников, а инфраструктура включает примерно 450 управляемых конечных устройств.
Многоуровневая защита KSMG и KES

Многоуровневая защита: как компания закрыла разрыв между почтовой безопасностью и защитой конечных устройств

Кейс внедрения Kaspersky Secure Mail Gateway и Kaspersky Endpoint Security для бизнеса в распределённой компании с головным офисом, региональными площадками и сетью складов.

Электронная почта была одним из ключевых рабочих каналов компании: через неё проходили счета, подтверждения отгрузок, документы по поставкам и операционная переписка.

Поэтому почтовый контур одновременно оставался важным бизнес-инструментом и значимой поверхностью атаки.

Что стало триггером проекта

Почти состоявшийся инцидент

Финансовый отдел получил письмо с просьбой изменить платёжные реквизиты. Это была классическая попытка Business Email Compromise: письмо имитировало давнего поставщика, ссылалось на реальный номер открытого счёта и просило направлять будущие платежи на «обновлённые» банковские реквизиты.

Подмена выглядела убедительно

Сотрудник уже начал готовить изменение, но коллега заметил, что домен в поле reply-to отличается от настоящего всего на один символ.

Разбор выявил системные проблемы

Инцидент показал, что компании нужно закрывать не одну точку, а сразу два направления: почтовый шлюз и конечные устройства.

Почтовая
атака
Риск
платежей

Какие проблемы обнаружили

  • У собственного домена компании не было принудительной DMARC-политики
  • Действующий почтовый фильтр был базовым антиспам-решением без песочницы и полноценного анализа ссылок
  • Команда ИБ не видела понятных причин, почему письмо было доставлено или заблокировано
  • Защита конечных устройств состояла из разрозненных и устаревших решений
  • Не было единой консоли управления и точной картины по защищённым машинам

Требования к проекту сформулировали предельно ясно: остановить атаки через почту на уровне шлюза, остановить всё, что всё-таки пройдёт дальше, на конечных устройствах и дать команде единое место для управления и контроля.

Почему выбрали связку KSMG и KES

Для компании N была предложена эшелонированная защита: Kaspersky Secure Mail Gateway закрывает почтовый периметр, Kaspersky Endpoint Security защищает конечные устройства, а Kaspersky Security Center объединяет управление в одной консоли.

первый рубеж

KSMG

Закрывает почтовый вектор

Проверяет входящую и исходящую почту на вредоносный код, спам и фишинг, выполняет контентную фильтрацию и проверяет подлинность отправителей.

второй рубеж

KES

Защищает конечные устройства

Останавливает угрозы на рабочих станциях, серверах, ноутбуках и устройствах, которые не всегда находятся внутри корпоративной сети.

единое управление

KSC

Объединяет контроль защиты

Единая консоль помогает видеть состояние защиты, управлять политиками, получать отчётность и централизованно распространять обновления.

Архитектура решения

Почтовый периметр

KSMG, кластер из 2 узлов. Проверка входящей и исходящей почты, антиспам, антифишинг, контентная фильтрация, проверка отправителей.

Конечные устройства

KES для Windows и Linux. Защита в реальном времени, поведенческий анализ, откат последствий шифрования, EDR, контроль устройств, шифрование.

Управление

Kaspersky Security Center и дополнительный сервер. Единая консоль, иерархия политик, отчётность и распространение обновлений.

Threat intelligence

KSN, KATA и Sandbox. Облачная репутация, детонация подозрительных вложений и ссылок, дополнительная аналитика угроз.

Как был развёрнут почтовый шлюз

KSMG был развёрнут как двухузловой кластер виртуальных шлюзов перед существующей on-premise-средой Exchange. Внешние MX-записи перенастроили на кластер KSMG: письма проверяются на шлюзе, и только чистая, соответствующая политикам почта передаётся во внутренний Exchange.

Исходящая почта также маршрутизируется через тот же шлюз, чтобы контентная фильтрация и проверка на вредоносные вложения работали в обе стороны.

Схема почтового шлюза KSMG

Что настроили в KSMG

1. Антиспам и репутация

KSMG оценивает каждое письмо, учитывает репутацию IP-адреса, признаки массовой рассылки, попытки подделки домена и данные live-проверок через Kaspersky Security Network.

2. Карантин и пользовательские сводки

Подозрительный спам попадал в Anti-Spam Quarantine, а пользователи получали периодическую сводку, из которой могли самостоятельно восстановить легитимные письма.

3. Антифишинг, включая QR-фишинг

Шлюз проверяет ссылки, встроенные в QR-коды внутри изображений во вложениях. Это помогает противодействовать quishing-атакам, которые обходят фильтры, анализирующие только текст.

4. Определение реального типа файла

KSMG определяет реальный формат вложения независимо от расширения и анализирует архивы, включая ZIP, RAR, 7z и вложенные объекты.

5. Проверка отправителей

Были настроены SPF, DKIM и DMARC для входящей почты, а для собственного домена компании постепенно ужесточили DMARC-политику.

6. Контентная фильтрация

Для исходящей почты настроили правила по выявлению шаблонов платёжных карт и отдельных внутренних маркеров документов. Для входящей — правила удаления или помещения в карантин высокорисковых типов файлов.

SPF
DKIM
DMARC
Антифишинг
и Sandbox

Важный результат настройки DMARC
Письма, подделывающие домен компании N, перестали проходить аутентификацию и начали обрабатываться по политике. Компания перестала быть удобной целью для мошеннических рассылок, использующих её домен.

Защита домена от подделки с помощью DMARC

Развёртывание защиты конечных устройств

Политики для конечных устройств разделили по уровням: складской терминал, офисная рабочая станция и ноутбук руководителя выполняют разные задачи и не должны работать по одной политике.

Базовый защитный контур KES

  • Защита от файловых угроз
  • Защита от веб-угроз
  • Защита от почтовых угроз
  • Защита от сетевых угроз
  • Анализ поведения
  • Защита от эксплойтов
  • Откат вредоносных действий

Какие политики применили

1. Контроль устройств

Ограничили использование USB-накопителей на складских и производственных терминалах. При этом разрешили конкретные сканеры и принтеры этикеток, от которых зависит работа площадок.

2. Контроль приложений

На наиболее чувствительных серверах включили режим запрета по умолчанию, а на обычных рабочих станциях — режим мониторинга. Это позволило сначала изучить фактический состав ПО, а затем ужесточить правила.

3. Веб-Контроль

Настроили политики доступа к сайтам по категориям и группам пользователей.

4. Адаптивный контроль аномалий

Система отслеживала необычное поведение, которое ещё не обязательно является вредоносным, но может предшествовать атаке — например, запуск скриптового движка из офисного документа.

5. Полнодисковое шифрование

Шифрование включили на ноутбуках выездных сотрудников и руководителей. Ключи восстановления хранятся централизованно в Kaspersky Security Center.

6. Управление уязвимостями и исправлениями

Команда получила реальную картину отсутствующих обновлений по всей инфраструктуре и возможность централизованно устранять уязвимости.

450
устройств
Единая
консоль

Особенно важным стал компонент «Откат вредоносных действий». При атаке шифровальщика он позволяет отменить вредоносные изменения, выполненные процессом, который поведенческий анализ определил как опасный.

В результате потенциальный инцидент с шифрованием превращается в зафиксированное и откатанное событие.

Где возникли сложности

Проект не ограничился установкой продуктов. Важная часть работы была связана с настройкой политик, исключениями и адаптацией защиты под реальную инфраструктуру компании.

Результаты проекта

Снижение нежелательных сообщений Блокирование фишинговых ссылок Блокирование вредоносных вложений DMARC enforcement Контроль конечных устройств Единая консоль управления Централизованная отчётность Управление уязвимостями

Самый наглядный момент произошёл через несколько недель после запуска: шлюз поместил в песочницу и удержал вредоносное вложение со счётом, адресованное финансовому отделу.

Это был почти тот же сценарий, с которого всё началось, только на этот раз письмо не дошло до сотрудника.

Что важно учесть компаниям с похожей инфраструктурой

1. Защищайте почтовый поток в обе стороны

Исходящий контроль помогает поймать скомпрометированную учётную запись, но именно эту часть часто пропускают.

2. Начинайте осторожно и ужесточайте политики на основе фактов

Антиспам и Application Control лучше запускать аккуратно, используя мониторинг и аналитику реальной среды.

3. Закладывайте время на аутентификацию отправителей

DMARC — это не только настройка шлюза, но и координация с DNS-командой, внутренними службами и внешними партнёрами.

4. Рассматривайте endpoint-защиту как отдельный рубеж

Почтовый шлюз и конечные устройства ловят разные классы угроз. Endpoint-защита должна исходить из возможности отказа предыдущего уровня.

5. Управляйте всем из единой консоли

Для небольшой команды ИБ единая видимость и общая база threat intelligence между KSMG и KES делают защиту реально применимой.

Почта
+ Endpoint
Единая
видимость

Главный вывод

Целью проекта было не просто «купить продукты безопасности». Целью было сделать так, чтобы следующий поддельный счёт встретил защитный контур, а не сотрудника бухгалтерии.

Связка KSMG и KES помогла закрыть почтовый периметр, усилить защиту конечных устройств и дать команде ИБ единое место для управления, контроля и анализа угроз.

Хотите проверить защищённость почты и конечных устройств?

Поможем оценить текущую инфраструктуру, подобрать решение Kaspersky под вашу модель угроз и выстроить многоуровневую защиту без лишней нагрузки на бизнес-процессы.

Получить консультацию Получить консультацию
Подберем для вас оптимальное решение
Обсудить проект Обсудить проект
Поиск по сайту