author

Редакция Falcongaze

Авторы материала

Обновлено: 
4 мин.

Карантин и блокировка исходящих писем: остановить утечку

Большинство программных решений представляет «карантин» как папку для спама и фишинга во входящих. Это только половина картины информационной безопасности.

Необходимо найти такой инструмент безопасности, который действительно останавливает утечку данных и работает с исходящей почтой: задерживает письмо с конфиденциальными данными до того, как оно покинуло компанию, а не после. Поймать утечку в этот момент дешевле — во всех смыслах — чем расследовать уже случившуюся. Об этом в статье.


Почему утечку нужно останавливать до отправки письма

Как только письмо покидает периметр компании, вернуть его нельзя. База клиентов, вложенная не в то письмо; договор, ушедший на личный адрес по ошибке; выгрузка ценовых данных перед увольнением сотрудника — не гипотетические сценарии, а обычная форма исходящей утечки. Общая черта у всех — момент реакции: к тому времени, когда служба безопасности обнаруживает и разбирает инцидент, данные уже ушли, и реакция сдвигается с предотвращения на устранение последствий.

Альтернатива — проверять почту на выходе, а не постфактум: движок правил сверяет письмо с политикой еще до доставки и пропускает дальше только после проверки. Этот сдвиг — от расследования инцидентов к их перехвату — и отличает контроль исходящих от обычной настройки антиспама.

Что такое карантин почты: входящий и исходящий контур

Слово «карантин» перегружено смыслами. В Microsoft Defender, Dr.Web или типовом антиспам-шлюзе это изоляция подозрительных входящих писем — спама, фишинга, зараженных вложений — до решения пользователя или администратора: впустить письмо или удалить. Это функция гигиены почтового ящика, и она ничего не говорит о том, что сотрудник отправляет наружу.

Карантин исходящих писем — механизм для другой задачи: письмо, покидающее компанию, проверяется на соответствие политике защиты данных и при срабатывании правила задерживается для решения офицера ИБ, а не доставляется автоматически. Функции отвечают на разные вопросы — «безопасно ли принять?» против «безопасно ли отправить?» — и путаница между ними оставляет исходящий контур без контроля.

Различия между входящим и исходящим карантином
Параметр Карантин антиспама (вход) Карантин / блокировка DLP (выход)
Что изолирует Подозрительные входящие письма Исходящие письма с конфиденциальными данными
Цель Защита от спама и вирусов Предотвращение утечки
Кто решает Пользователь / администратор почты Офицер ИБ
Что дальше Удалить / выпустить Разрешить / заблокировать / в архив

Как DLP перехватывает, помещает на проверку и блокирует письмо

Это то, чего не покрывают инструменты для входящей почты: механика перехвата исходящего письма до доставки. Письмо перехватывается, его текст и вложения проходят контентный анализ — сопоставление по ключевым словам и словарям, цифровые отпечатки защищенных документов, OCR отсканированных вложений. По итогам срабатывания политики безопасности у письма один из трех вариантов дальнейшего движения:

  • пропустить — политика не сработала, письмо уходит адресату без задержки;
  • поместить на проверку в карантин — письмо частично совпадает с политикой и ждет решения офицера ИБ;
  • заблокировать — риск оценен и подтвержен, передача конфиденциальных данных не допускается.

Как правило офицер ИБ рассматривает письмо в карантине и решает — выпустить или отклонить. Несколько операторов DLP-системы могут иметь разграниченные права доступа к очереди, так что проверка не зависит от одной точки отказа, а каждое действие с письмом фиксируется в истории — это важно, если инцидент придется восстанавливать по шагам.

Существуют и границы блокировки: перехват чаще всего работает по протоколам MAPI, POP3, SMTP, IMAP и HTTP (веб-почта), а блокировка передачи — конкретно по MAPI, SMTP и HTTP-веб-почте.

Важно. Важно понимать, что правильная настройка политик безопасности обязательно для работы с карантином почты. Иначе этот инструмент превращается в узкое горлышко: легитимные договоры застревают на проверке, а служба безопасности вместо реальных инцидентов разбирает ложные срабатывания. Белые списки известных адресатов, отдельные политики для разных отделов и периодический пересмотр доли ложных срабатываний удерживают систему рабочей, не ослабляя контроль там, где он нужен.

Как настроить правила карантина и блокировки на примере Falcongaze SecureTower

Карантин почты — частный случай блокировки, применимый только к письмам по SMTP: письмо не уходит адресату сразу, а «зависает» до решения специалиста по ИБ.

Правила блокировки создаются в Консоли администратора, в профиле агента (раздел «Блокировки»): по HTTP, SMTP, MAPI — на тех же условиях, что обычное правило безопасности (контент, дата, день недели, SSL, категория сайта, конкретный файл); аналогично — по буферу обмена. Для писем, заблокированных по SMTP/MAPI, можно включить сохранение теневой копии — полного содержимого письма. Условие «Статус документа: Зашифрован» отдельно блокирует передачу зашифрованных файлов. Блокировка по USB требует отдельно включенного контроля записи на внешние накопители.

Консоль администратора, Блокировки

Данные анализируются при перехвате; если правило совпало — передача блокируется, если нет — пользователь ничего не замечает. О блокировке пользователь не узнает, только в Консоли клиента офицер ИБ отдельно увидит перечисление заблокированных к отправке писем, которые можно исследовать и заблокировать или отправить далее.

Если специалист по безопасности не успевает обработать все заблокированные письма (это отображается в статусе «Превышено время обработки»), можно дополнительно назначить ответственного сотрудника. Это позволит ускорить обработку заблокированной корреспонденции.

Карантин почты

Заключение

Остановить утечку до того, как она случится, — это четыре элемента вместе: проверка на исходящем контуре вместо расследования постфактум, точно настроенные правила, задокументированная правовая основа и фиксация того, что и почему было проверено. Входящий антиспам-карантин решает другую задачу — приравнивать их друг к другу значит оставить без контроля именно исходящий контур, где и происходит утечка. Именно для решения этого вопроса существует Карантин почты в DLP-системах.


Часто задаваемые вопросы

  • Чем карантин исходящей почты в DLP отличается от карантина антиспама?
     

    Карантин антиспама изолирует подозрительные входящие письма для проверки пользователем или администратором. Карантин DLP работает с исходящей почтой: он задерживает письмо, сработавшее на политику защиты данных, для проверки офицером ИБ до доставки.

  • Можно ли заблокировать письмо с конфиденциальными данными до отправки?
     

    Да — если оно совпадает с политикой (термином из словаря, цифровым отпечатком, отмеченным вложением), система блокирует передачу вместо доставки. Блокировка охватывает протоколы MAPI, SMTP и HTTP/HTTPS.

  • Что происходит с письмом, помещенным на проверку?
     

    Оно становится в очередь на рассмотрение офицером ИБ, который решает — выпустить письмо или отклонить. Проверяющие могут иметь разграниченные права доступа, каждое действие с письмом фиксируется для последующего разбора.

  • По каким протоколам DLP может заблокировать передачу?
     

    MAPI, SMTP и веб-почта по HTTP/HTTPS. Перехват для мониторинга охватывает более широкий набор — MAPI, POP3, SMTP, IMAP и HTTP/HTTPS, — но блокировка ограничена этими тремя.

  • Как настроить правила, чтобы карантин не мешал обычной работе?
     

    Начинать узко — со словарей и отпечатков, привязанных к важным данным, — затем добавлять белые списки, разграничивать политики по отделам или уровню риска и регулярно пересматривать долю ложных срабатываний.

  • Законно ли задерживать и архивировать рабочую переписку сотрудников?
     

    Да, если контроль объявлен формальной политикой, закрепленной в трудовом договоре, сотрудник подписал ознакомление, а обработка персональных данных имеет цель по 152-ФЗ; для коммерческой тайны дополнительное основание — 98-ФЗ. Это применимо к переписке на корпоративных средствах, а не к личной почте.

  • Как аналогичный контроль применяется к другим каналам утечки, не только к почте?
     

    Принцип тот же: перехват на исходящем контуре и проверка по политике применимы и к другим каналам утечки данных — мессенджерам, облачным хранилищам, USB и печати. Разница — в протоколах перехвата и типах вложений, которые проходят анализ.

Важные публикации