Закрыли сразу два ключевых риска - атаки через электронную почту и разрозненную защиту рабочих станций
Клиент
Многоуровневая защита: как компания закрыла разрыв между почтовой безопасностью и защитой конечных устройств
Кейс внедрения Kaspersky Secure Mail Gateway и Kaspersky Endpoint Security для бизнеса в распределённой компании с головным офисом, региональными площадками и сетью складов.
Электронная почта была одним из ключевых рабочих каналов компании: через неё проходили счета, подтверждения отгрузок, документы по поставкам и операционная переписка.
Поэтому почтовый контур одновременно оставался важным бизнес-инструментом и значимой поверхностью атаки.
Что стало триггером проекта
Почти состоявшийся инцидент
Финансовый отдел получил письмо с просьбой изменить платёжные реквизиты. Это была классическая попытка Business Email Compromise: письмо имитировало давнего поставщика, ссылалось на реальный номер открытого счёта и просило направлять будущие платежи на «обновлённые» банковские реквизиты.
Подмена выглядела убедительно
Сотрудник уже начал готовить изменение, но коллега заметил, что домен в поле reply-to отличается от настоящего всего на один символ.
Разбор выявил системные проблемы
Инцидент показал, что компании нужно закрывать не одну точку, а сразу два направления: почтовый шлюз и конечные устройства.
атака
платежей
Какие проблемы обнаружили
- У собственного домена компании не было принудительной DMARC-политики
- Действующий почтовый фильтр был базовым антиспам-решением без песочницы и полноценного анализа ссылок
- Команда ИБ не видела понятных причин, почему письмо было доставлено или заблокировано
- Защита конечных устройств состояла из разрозненных и устаревших решений
- Не было единой консоли управления и точной картины по защищённым машинам
Требования к проекту сформулировали предельно ясно: остановить атаки через почту на уровне шлюза, остановить всё, что всё-таки пройдёт дальше, на конечных устройствах и дать команде единое место для управления и контроля.
Почему выбрали связку KSMG и KES
Для компании N была предложена эшелонированная защита: Kaspersky Secure Mail Gateway закрывает почтовый периметр, Kaspersky Endpoint Security защищает конечные устройства, а Kaspersky Security Center объединяет управление в одной консоли.
первый рубеж
KSMG
Закрывает почтовый вектор
Проверяет входящую и исходящую почту на вредоносный код, спам и фишинг, выполняет контентную фильтрацию и проверяет подлинность отправителей.
второй рубеж
KES
Защищает конечные устройства
Останавливает угрозы на рабочих станциях, серверах, ноутбуках и устройствах, которые не всегда находятся внутри корпоративной сети.
единое управление
KSC
Объединяет контроль защиты
Единая консоль помогает видеть состояние защиты, управлять политиками, получать отчётность и централизованно распространять обновления.
Архитектура решения
Почтовый периметр
KSMG, кластер из 2 узлов. Проверка входящей и исходящей почты, антиспам, антифишинг, контентная фильтрация, проверка отправителей.
Конечные устройства
KES для Windows и Linux. Защита в реальном времени, поведенческий анализ, откат последствий шифрования, EDR, контроль устройств, шифрование.
Управление
Kaspersky Security Center и дополнительный сервер. Единая консоль, иерархия политик, отчётность и распространение обновлений.
Threat intelligence
KSN, KATA и Sandbox. Облачная репутация, детонация подозрительных вложений и ссылок, дополнительная аналитика угроз.
Как был развёрнут почтовый шлюз
KSMG был развёрнут как двухузловой кластер виртуальных шлюзов перед существующей on-premise-средой Exchange. Внешние MX-записи перенастроили на кластер KSMG: письма проверяются на шлюзе, и только чистая, соответствующая политикам почта передаётся во внутренний Exchange.
Исходящая почта также маршрутизируется через тот же шлюз, чтобы контентная фильтрация и проверка на вредоносные вложения работали в обе стороны.
Что настроили в KSMG
1. Антиспам и репутация
KSMG оценивает каждое письмо, учитывает репутацию IP-адреса, признаки массовой рассылки, попытки подделки домена и данные live-проверок через Kaspersky Security Network.
2. Карантин и пользовательские сводки
Подозрительный спам попадал в Anti-Spam Quarantine, а пользователи получали периодическую сводку, из которой могли самостоятельно восстановить легитимные письма.
3. Антифишинг, включая QR-фишинг
Шлюз проверяет ссылки, встроенные в QR-коды внутри изображений во вложениях. Это помогает противодействовать quishing-атакам, которые обходят фильтры, анализирующие только текст.
4. Определение реального типа файла
KSMG определяет реальный формат вложения независимо от расширения и анализирует архивы, включая ZIP, RAR, 7z и вложенные объекты.
5. Проверка отправителей
Были настроены SPF, DKIM и DMARC для входящей почты, а для собственного домена компании постепенно ужесточили DMARC-политику.
6. Контентная фильтрация
Для исходящей почты настроили правила по выявлению шаблонов платёжных карт и отдельных внутренних маркеров документов. Для входящей — правила удаления или помещения в карантин высокорисковых типов файлов.
DKIM
DMARC
и Sandbox
Важный результат настройки DMARC
Письма, подделывающие домен компании N, перестали проходить аутентификацию и начали обрабатываться по политике. Компания перестала быть удобной целью для мошеннических рассылок, использующих её домен.
Развёртывание защиты конечных устройств
Политики для конечных устройств разделили по уровням: складской терминал, офисная рабочая станция и ноутбук руководителя выполняют разные задачи и не должны работать по одной политике.
Базовый защитный контур KES
- Защита от файловых угроз
- Защита от веб-угроз
- Защита от почтовых угроз
- Защита от сетевых угроз
- Анализ поведения
- Защита от эксплойтов
- Откат вредоносных действий
Какие политики применили
1. Контроль устройств
Ограничили использование USB-накопителей на складских и производственных терминалах. При этом разрешили конкретные сканеры и принтеры этикеток, от которых зависит работа площадок.
2. Контроль приложений
На наиболее чувствительных серверах включили режим запрета по умолчанию, а на обычных рабочих станциях — режим мониторинга. Это позволило сначала изучить фактический состав ПО, а затем ужесточить правила.
3. Веб-Контроль
Настроили политики доступа к сайтам по категориям и группам пользователей.
4. Адаптивный контроль аномалий
Система отслеживала необычное поведение, которое ещё не обязательно является вредоносным, но может предшествовать атаке — например, запуск скриптового движка из офисного документа.
5. Полнодисковое шифрование
Шифрование включили на ноутбуках выездных сотрудников и руководителей. Ключи восстановления хранятся централизованно в Kaspersky Security Center.
6. Управление уязвимостями и исправлениями
Команда получила реальную картину отсутствующих обновлений по всей инфраструктуре и возможность централизованно устранять уязвимости.
устройств
консоль
Особенно важным стал компонент «Откат вредоносных действий». При атаке шифровальщика он позволяет отменить вредоносные изменения, выполненные процессом, который поведенческий анализ определил как опасный.
В результате потенциальный инцидент с шифрованием превращается в зафиксированное и откатанное событие.
Где возникли сложности
Проект не ограничился установкой продуктов. Важная часть работы была связана с настройкой политик, исключениями и адаптацией защиты под реальную инфраструктуру компании.
Ложные срабатывания антиспама
В первую неделю несколько легитимных B2B-отправителей попадали в карантин. Проблему решили через allowlist для проверенных доменов партнёров, корректировку обработки SCL и пользовательские сводки для самостоятельного восстановления писем.
Партнёр не проходил DMARC
Один важный поставщик отправлял легитимные сообщения через стороннюю платформу, которая не была включена в SPF-запись. Решением стало точечное исключение на период, пока партнёр исправлял DNS-записи.
Legacy-приложение и Application Control
Старое прикладное приложение запускало компоненты из нестандартных каталогов. Так как Application Control сначала работал в режиме мониторинга, проблему выявили до промышленной эксплуатации и создали узко ограниченную доверенную зону.
Результаты проекта
Самый наглядный момент произошёл через несколько недель после запуска: шлюз поместил в песочницу и удержал вредоносное вложение со счётом, адресованное финансовому отделу.
Это был почти тот же сценарий, с которого всё началось, только на этот раз письмо не дошло до сотрудника.
Что важно учесть компаниям с похожей инфраструктурой
1. Защищайте почтовый поток в обе стороны
Исходящий контроль помогает поймать скомпрометированную учётную запись, но именно эту часть часто пропускают.
2. Начинайте осторожно и ужесточайте политики на основе фактов
Антиспам и Application Control лучше запускать аккуратно, используя мониторинг и аналитику реальной среды.
3. Закладывайте время на аутентификацию отправителей
DMARC — это не только настройка шлюза, но и координация с DNS-командой, внутренними службами и внешними партнёрами.
4. Рассматривайте endpoint-защиту как отдельный рубеж
Почтовый шлюз и конечные устройства ловят разные классы угроз. Endpoint-защита должна исходить из возможности отказа предыдущего уровня.
5. Управляйте всем из единой консоли
Для небольшой команды ИБ единая видимость и общая база threat intelligence между KSMG и KES делают защиту реально применимой.
+ Endpoint
видимость
Главный вывод
Целью проекта было не просто «купить продукты безопасности». Целью было сделать так, чтобы следующий поддельный счёт встретил защитный контур, а не сотрудника бухгалтерии.
Связка KSMG и KES помогла закрыть почтовый периметр, усилить защиту конечных устройств и дать команде ИБ единое место для управления, контроля и анализа угроз.
Хотите проверить защищённость почты и конечных устройств?
Поможем оценить текущую инфраструктуру, подобрать решение Kaspersky под вашу модель угроз и выстроить многоуровневую защиту без лишней нагрузки на бизнес-процессы.