Перейти к содержимому
Редакционная обложка: Защита от фишинга

Безопасность

Как защитить компанию от фишинга: чек-лист для бизнеса в 2026

Письмо «от бухгалтерии контрагента» пришло с зелёным SPF, в переписке всё выглядело привычно, а единственная инструкция в wiki — «не открывайте подозрительные вложения». Бухгалтер перевёл предоплату без звонка вторым каналом: это был взломанный ящик партнёра, а не подделка домена. Руководитель искал не лекцию про хакеров, а план на неделю — что включить в почте, кого обучить и что делать в первые 30 минут после клика.

Проблема: Сотрудник уже кликнул по «срочному платежу» от «директора», а у компании нет единого регламента: IT говорит «включите антивирус», юрист — «подпишите политику», но непонятно, с чего начать на этой неделе, как не наказать за клик и как закрыть дыру, когда письмо прошло SPF с легитимного, но скомпрометированного ящика поставщика.

Решение: Собрать трёхслойный контур «почта → люди → реагирование»: проверить SPF, DKIM и DMARC, включить двухфакторную аутентификацию на критичных сервисах, запустить канал «Сообщить о фишинге», оформить плейбук на 30 минут после клика и чеклист из 12 пунктов перед квартальной симуляцией.

Коротко от редактора. Для МСБ без штатного CISO достаточно трёх слоёв: техническая безопасность почты (SPF/DKIM/DMARC), люди (тренинг и симуляция без наказаний) и реагирование (канал + плейбук). Первый шаг — назначить владельца и выписать критичные ящики. Подробнее — на странице безопасности.

По данным BI.ZONE Mail Security, в 2025 году фишинговые письма пришли в 3 раза чаще, чем годом ранее, а злоумышленники всё чаще шлют со скомпрометированных легитимных ящиков — письмо проходит SPF и DKIM, и «смотреть только на техническую метку отправителя» уже недостаточно. Kaspersky: 81% организаций в РФ столкнулись с почтовыми угрозами за 9 мес. 2025. Типичная ошибка — купить «программу защиты» и не прописать подтверждение платежа звонком.

Ниже — план на неделю, карта угроз, почтовый контур, MFA, обучение, плейбук и чеклист из 12 пунктов. BI.ZONE, Kaspersky Security для почтовых серверов, Яндекс 360, Почта Mail, Microsoft Defender и Google Workspace (облачная почта и документы) — контекст отчётов, не рейтинг.

Соберите три слоя за первую рабочую неделю

Схема сценариев с продуктами: Соберите три слоя за первую рабочую неделю
Схема сценариев с продуктами: показывает развилку сценариев из «Соберите три слоя за первую рабочую неделю» с именованными сервисами.

Защита от фишинга и мошенничества держится на трёх слоях: почта (DNS-аутентификация и фильтры), люди (обучение и симуляции) и реагирование (канал сообщения и плейбук). Главный риск для данных и бюджета — письмо, которое уже выглядит нормально; на практике руководитель видит прогресс по дням, а не «проект на год».

  1. День 1. Назначьте ответственного (IT или аутсорс), выпишите критичные ящики и зафиксируйте три слоя в одном документе.
  2. День 2. Проверьте SPF, DKIM, включите DMARC минимум с политикой quarantine и отчётами rua=; маркируйте внешнюю почту; запретите автопересылку наружу.
  3. День 3. Включите двухфакторную аутентификацию на почте, облаке, VPN и банк-клиенте; для админов — метод, устойчивый к фишингу (см. гайд по 2FA в блоге).
  4. День 4. Проведите 30-минутный тренинг: BEC, QR-коды, «госорган», правило «я не ждал это письмо?»; объявите канал «Сообщить о фишинге».
  5. День 5. Оформите плейбук первых 30 минут после клика: изоляция устройства, смена пароля, блок сессий, сохранение заголовков письма.

Разбор методов 2FA — в разделе безопасности; правила мессенджеров — в разделе мессенджеры.

Простыми словами. Три слоя — как замок, охранник и инструкция при тревоге. SPF/DKIM/DMARC закрывают подделку домена, обучение ловит «идеальный текст» и QR, а плейбук не даёт панике затянуть реакцию на неделю. Без любого слоя цепочка рвётся там, где атака уже выглядит нормально.

Разберите карту угроз для МСБ в 2026

Карточка рисков / статусов: Разберите карту угроз для МСБ в 2026
Карточка рисков / статусов: фиксирует риски и ограничения из «Разберите карту угроз для МСБ в 2026».

Фишинг в 2026 — не только «плохая ссылка». В отчётах Почты Mail (VK, Q1 2026) и Kaspersky — BEC, QR-фишинг, письма «от ФНС» (январь 2026: более 1600 писем Silver Fox) и многоchannel-атаки. MegaFon фиксирует рост заражённых смартфонов на 124% в Q1 2026 — второй фронт после почты.

Угроза Как выглядит Что делать руководителю
BEC / скомпрометированный ящик SPF зелёный, переписка знакомая, просьба срочно оплатить Правило out-of-band: любой платёж подтверждается звонком по известному номеру
QR-фишинг QR в PDF или «счёт на оплату» Запрет открывать QR с рабочего телефона без проверки; обучение «пауза перед сканом»
Мессенджер после письма «Дублирую в WhatsApp/Telegram» Единый регламент каналов — см. фишинг в мессенджерах
Deepfake-звонок «директора» Голос просит перевести «конфиденциально» Кодовое слово или обратный звонок на корпоративный номер

Часто ломается контур, когда лечат только почту, а звонок и Telegram без правил. См. также облака и нейросети.

Настройте SPF, DKIM, DMARC и фильтры почты

Чеклист миграции / действий: Настройте SPF, DKIM, DMARC и фильтры почты
Чеклист миграции / действий: переносит шаги раздела «Настройте SPF, DKIM, DMARC и фильтры почты» в последовательный план действий.

Технический контур — не замена обучения. SPF, DKIM и DMARC — базовые меры в корпоративной почте; alignment From и MAIL FROM снижает BEC и подмену домена.

Минимум для МСБ на второй день недели:

  • SPF без лишних include; не больше десяти DNS-lookup в записи.
  • DKIM с ключом не короче 2048 бит; ротация по регламенту.
  • DMARC с p=quarantine, rua= на ящик ИБ; позже — p=reject.
  • Метка [EXTERNAL] для входящей почты извне.
  • Блокировка опасных вложений и макросов; запрет автопересылки на личные ящики.

Простыми словами. SPF — список «кто имеет право слать от @вашдомен.ru». DKIM — печать на конверте. DMARC — инструкция почтовику: если печать не сходится, отправить письмо в карантин или отклонить. Это не спасает от взломанного ящика партнёра, но режет подделку вашего домена и учит смотреть на отчёты.

SEG и фильтры (Kaspersky Security для почтовых серверов, Microsoft Defender for Office 365, встроенный антиспam в Яндекс 360 или Почте Mail для бизнеса) добавляют карантин и песочницу вложений. Для организаций на КИИ методдок ФСТЭК ЗЭП.4 (утверждён 12.04.2026) требует фильтрацию, карантин, песочницу и ретроспективный анализ — ваш чеклист можно сопоставить с этими мерами, даже если вы не госструктура.

Включите аутентификацию, устойчивую к фишингу

SMS-код перехватывают через поддельную страницу входа. Для почты, облака, VPN и банк-клиента включите двухфакторную аутентификацию; для администраторов — FIDO2 или passkeys. Подробный разбор — в разделе безопасности; здесь правило: финансы и доменные админы без phishing-resistant MFA — дыра за один клик.

Простыми словами. Обычный код из SMS можно «украсть» подделкой страницы входа. Ключ FIDO2 или passkey привязан к устройству: сайт-подделка не сможет подписать вход. Руководителю достаточно потребовать такой метод для пяти-десяти критичных учёток, не для всего офиса сразу.

Запустите обучение и учебные рассылки без наказаний

Раз в квартал — учебная рассылка: click rate и report rate, без санкций. 30-минутный тренинг закрывает BEC, QR, «госписьмо», правило «я не ждал это письмо?» и кнопку «Сообщить о фишинге». На второй неделе — тестовая симуляция; метрики можно брать по образцу PhishGuard/SpearSim, не обязательно свой сервер.

Оформите канал сообщения и плейбук на 30 минут

Канал «Сообщить о фишинге» — кнопка в почтовом клиенте или адрес security@ с обещанием «сообщил — молодец, не наказываем». Плейбук первых 30 минут после клика (день 5):

  1. Отключить устройство от Wi-Fi и VPN; не выключать для сохранения памяти при необходимости.
  2. Сменить пароль скомпрометированной учётки с чистого устройства; завершить все сессии.
  3. Сохранить заголовки письма (.eml) и скрин; не пересылать вложения коллегам.
  4. Уведомить ответственного за ИБ; если был платёж — звонок в банк и блокировка.
  5. Зафиксировать время клика и затронутые сервисы для ретроспективы.

Схема: сообщение → изоляция → смена пароля → артефакты → эскалация при платеже → разбор за 24 часа без поиска виновного

На практике инциденты всплывают за минуты при рабочем канале; иначе — из выписки банка через неделю.

Проверьте чеклист из 12 пунктов перед квартальной симуляцией

Критерий успеха: чеклист заполнен; SPF, DKIM, DMARC зафиксированы; MFA на почте и финансах; канал и плейбук работают; дата симуляции в календаре; учебная рассылка — обучение, не KPI наказаний.

  1. Назначен владелец процесса защиты от фишинга.
  2. Выписаны критичные ящики (финансы, HR, руководство).
  3. SPF, DKIM опубликованы и проверены; DMARC p=quarantine с rua=.
  4. Внешняя почта маркируется; автопересылка наружу запрещена.
  5. MFA включена на почте, облаке, VPN, банк-клиенте; админы на FIDO2/passkeys.
  6. Правило out-of-band для платежей и смены реквизитов.
  7. 30-минутный тренинг проведён; материалы лежат в одном месте.
  8. Канал «Сообщить о фишинге» объявлен и протестирован.
  9. Плейбук 30 минут согласован с IT и юристом.
  10. Блокировка макросов и опасных вложений включена.
  11. Многоchannel-правила (почта, мессенджеры и звонок) зафиксированы.
  12. Дата квартальной симуляции в календаре; метрики click/report записываются.

Ежеквартально сверяйте DMARC-отчёты, MFA и схемы из отчётов BI.ZONE, Kaspersky и VK. Обзор инструментов — в каталоге сервисов.

От редактора. Сначала закройте платёж вторым каналом и DMARC с отчётами — иначе следующее «легитимное» письмо с чужого ящика снова пройдёт зелёный SPF. Симуляция без канала сообщения только учит молчать; с каналом вы за неделю получаете измеримый контур, а не страховку «у нас антивирус».

Частые вопросы

Какие методы защиты от фишинга нужны МСБ в первую очередь?

SPF, DKIM, DMARC, MFA на критичных сервисах, правило подтверждения платежа звонком, обучение и плейбук после клика. SEG и фильтры — следующий слой, не замена DNS и людей.

Как включить защиту от фишинга в корпоративной почте?

Опубликуйте DNS-записи SPF/DKIM/DMARC, включите маркировку внешней почты и антифишинг в панели провайдера (Яндекс 360, Google Workspace (облачная почта и документы), Microsoft 365 или свой сервер с Kaspersky Security для почтовых серверов). Проверьте отчёты DMARC раз в месяц.

Нужны ли учебные фишинговые рассылки?

Да, раз в квартал — одна симуляция с метриками кликов и сообщений, без санкций. Цель — report rate, а не «поймать нарушителей».

Что делать, если сотрудник перешёл по подозрительной ссылке?

Изолировать устройство, сменить пароль и завершить сессии, сохранить письмо, уведомить ИБ, при платеже — звонок в банк. Не искать виновного — нужны факты для блокировки атаки.

Достаточно ли антивируса и «программы защиты от фишинга»?

Нет. Отчёты 2025-2026 показывают рост атак со скомпрометированных ящиков и QR-фишинга. Нужны процессы: DMARC, MFA, out-of-band для денег, обучение и реагирование.

Какие правила защиты от фишинга зафиксировать для гос и КИИ?

Сопоставьте чеклист с ЗЭП.4 ФСТЭК (фильтрация, карантин, песочница, ретроанализ). Для остального МСБ достаточно адаптировать те же принципы без формального аудита.

Информация и ответственность

Материал носит информационный характер и не заменяет консультацию юриста или аудит ИБ. Настройки почты, тарифы облачных сервисов и требования регуляторов меняются — проверяйте актуальные документы провайдера и ФСТЭК.

Дата проверки: 23.06.2026. Статистика BI.ZONE, Kaspersky, VK — по открытым отчётам на момент публикации. Тарифы и функции Яндекс 360, Google Workspace (облачная почта и документы), Microsoft 365 уточняйте на официальных сайтах.

Термины

Термин Кратко
SPF DNS-список серверов, которым разрешено слать от вашего домена.
DKIM Цифровая подпись письма; проверка, что содержимое не меняли.
DMARC Политика: что делать, если SPF/DKIM не совпадают с From; отчёты rua=.
BEC Мошенничество через переписку, часто со взломанного ящика.
MFA Вход по паролю плюс второй фактор (код, ключ, биометрия).
FIDO2 / passkeys Ключ или passkey, устойчивый к фишинговым страницам входа.