Система защиты электронной почты
SEG — специализированный почтовый шлюз безопасности, который фильтрует входящие, исходящие и внутренние электронные письма для блокировки целевых атак через email.
Как работает SEG
Система анализирует содержимое писем, заголовки, вложения и гиперссылки с помощью комбинации сигнатурных, репутационных и поведенческих методов. Ключевые функции включают антифишинг для выявления поддельных писем, антиспам для отсева нежелательной почты, детонацию вложений в песочнице и проверку URL в реальном времени.
SEG часто сравнивают с SWG (безопасным веб-шлюзом). Как через него проходит весь браузерный трафик компании, так и SEG пропускает через себя весь почтовый трафик.
Например, SEG автоматически блокирует письмо с вредоносным вложением .zip или перенаправляет фишинговую ссылку, маскирующуюся под страницу входа в корпоративную систему. Решение интегрируется с почтовой инфраструктурой (Microsoft 365, Exchange) и обеспечивает соблюдение регуляторных требований, предотвращая утечки данных и компрометацию учётных записей. Чаще всего используется интеграция по API, которая возможна для большинства e-mail сервисов.
Какие угрозы выявляет SEG
- Спам и другая нежелательная корреспонденция. Для поиска SEG опирается на репутационные базы по электронным адресам, а также на результаты машинного обучения.
- Вредоносное ПО в почтовых вложениях. Шлюз сравнивает их с сигнатурами известных угроз и запускает в песочнице, чтобы проверить в действии.
- Фишинг. SEG анализирует темы и содержимое писем на возможное использование социальной инженерии, а также проверяет безопасность всех имеющихся в них ссылок.
- Спуфинг (подмена домена похожим на имя известной компании). Сервис дополнительно верифицирует отправителя письма.
- Утечки данных. Сервис удостоверяет соблюдение корпоративных политик безопасности, например, запрета на передачу конфиденциальных данных в переписке. В этом случае SEG выполняет функции локальной системы DLP. Сервис также шифрует данные при передаче.
- Перегрузка почтовых серверов. Инструменты SEG способны контролировать входящий и исходящий трафик.
Современные инструменты проверяют письма на все эти угрозы в режиме реального времени, не задерживая их отправку и получение даже при больших объёмах корреспонденции. Так, в SEG от ГК «Солар» скорость обработки достигает миллиона писем в час.
Компоненты SEG
- Сканер для глубокого анализа трафика. Через него проходят как входящие, так и исходящие письма для проверки на все актуальные для компании типы угроз. Современные сканеры в SEG сочетают сравнение с сигнатурами известных атак, а также поведенческий анализ для обнаружения аномалий.
- Фильтр для определения дальнейших действий в отношении писем. Администратор SEG настраивает для него правила, на основании которых безопасные письма попадают к получателю, а найденные угрозы — в карантин для их последующего изучения.
- Аналитика и отчёты. Этот компонент собирает все имеющиеся сведения по найденным в письмах угрозам и предоставляет их администратору для реагирования и совершенствования политик безопасности.