

Карантин и блокировка исходящих писем: остановить утечку
План статьи
Большинство программных решений представляет «карантин» как папку для спама и фишинга во входящих. Это только половина картины информационной безопасности.
Необходимо найти такой инструмент безопасности, который действительно останавливает утечку данных и работает с исходящей почтой: задерживает письмо с конфиденциальными данными до того, как оно покинуло компанию, а не после. Поймать утечку в этот момент дешевле — во всех смыслах — чем расследовать уже случившуюся. Об этом в статье.
Почему утечку нужно останавливать до отправки письма
Как только письмо покидает периметр компании, вернуть его нельзя. База клиентов, вложенная не в то письмо; договор, ушедший на личный адрес по ошибке; выгрузка ценовых данных перед увольнением сотрудника — не гипотетические сценарии, а обычная форма исходящей утечки. Общая черта у всех — момент реакции: к тому времени, когда служба безопасности обнаруживает и разбирает инцидент, данные уже ушли, и реакция сдвигается с предотвращения на устранение последствий.
Что такое карантин почты: входящий и исходящий контур
Слово «карантин» перегружено смыслами. В Microsoft Defender, Dr.Web или типовом антиспам-шлюзе это изоляция подозрительных входящих писем — спама, фишинга, зараженных вложений — до решения пользователя или администратора: впустить письмо или удалить. Это функция гигиены почтового ящика, и она ничего не говорит о том, что сотрудник отправляет наружу.
Карантин исходящих писем — механизм для другой задачи: письмо, покидающее компанию, проверяется на соответствие политике защиты данных и при срабатывании правила задерживается для решения офицера ИБ, а не доставляется автоматически. Функции отвечают на разные вопросы — «безопасно ли принять?» против «безопасно ли отправить?» — и путаница между ними оставляет исходящий контур без контроля.
| Параметр | Карантин антиспама (вход) | Карантин / блокировка DLP (выход) |
|---|---|---|
| Что изолирует | Подозрительные входящие письма | Исходящие письма с конфиденциальными данными |
| Цель | Защита от спама и вирусов | Предотвращение утечки |
| Кто решает | Пользователь / администратор почты | Офицер ИБ |
| Что дальше | Удалить / выпустить | Разрешить / заблокировать / в архив |
Как DLP перехватывает, помещает на проверку и блокирует письмо
Это то, чего не покрывают инструменты для входящей почты: механика перехвата исходящего письма до доставки. Письмо перехватывается, его текст и вложения проходят контентный анализ — сопоставление по ключевым словам и словарям, цифровые отпечатки защищенных документов, OCR отсканированных вложений. По итогам срабатывания политики безопасности у письма один из трех вариантов дальнейшего движения:
- пропустить — политика не сработала, письмо уходит адресату без задержки;
- поместить на проверку в карантин — письмо частично совпадает с политикой и ждет решения офицера ИБ;
- заблокировать — риск оценен и подтвержен, передача конфиденциальных данных не допускается.
Как правило офицер ИБ рассматривает письмо в карантине и решает — выпустить или отклонить. Несколько операторов DLP-системы могут иметь разграниченные права доступа к очереди, так что проверка не зависит от одной точки отказа, а каждое действие с письмом фиксируется в истории — это важно, если инцидент придется восстанавливать по шагам.
Существуют и границы блокировки: перехват чаще всего работает по протоколам MAPI, POP3, SMTP, IMAP и HTTP (веб-почта), а блокировка передачи — конкретно по MAPI, SMTP и HTTP-веб-почте.
Важно. Важно понимать, что правильная настройка политик безопасности обязательно для работы с карантином почты. Иначе этот инструмент превращается в узкое горлышко: легитимные договоры застревают на проверке, а служба безопасности вместо реальных инцидентов разбирает ложные срабатывания. Белые списки известных адресатов, отдельные политики для разных отделов и периодический пересмотр доли ложных срабатываний удерживают систему рабочей, не ослабляя контроль там, где он нужен.
Как настроить правила карантина и блокировки на примере Falcongaze SecureTower
Карантин почты — частный случай блокировки, применимый только к письмам по SMTP: письмо не уходит адресату сразу, а «зависает» до решения специалиста по ИБ.
Правила блокировки создаются в Консоли администратора, в профиле агента (раздел «Блокировки»): по HTTP, SMTP, MAPI — на тех же условиях, что обычное правило безопасности (контент, дата, день недели, SSL, категория сайта, конкретный файл); аналогично — по буферу обмена. Для писем, заблокированных по SMTP/MAPI, можно включить сохранение теневой копии — полного содержимого письма. Условие «Статус документа: Зашифрован» отдельно блокирует передачу зашифрованных файлов. Блокировка по USB требует отдельно включенного контроля записи на внешние накопители.

Данные анализируются при перехвате; если правило совпало — передача блокируется, если нет — пользователь ничего не замечает. О блокировке пользователь не узнает, только в Консоли клиента офицер ИБ отдельно увидит перечисление заблокированных к отправке писем, которые можно исследовать и заблокировать или отправить далее.
Если специалист по безопасности не успевает обработать все заблокированные письма (это отображается в статусе «Превышено время обработки»), можно дополнительно назначить ответственного сотрудника. Это позволит ускорить обработку заблокированной корреспонденции.

Заключение
Остановить утечку до того, как она случится, — это четыре элемента вместе: проверка на исходящем контуре вместо расследования постфактум, точно настроенные правила, задокументированная правовая основа и фиксация того, что и почему было проверено. Входящий антиспам-карантин решает другую задачу — приравнивать их друг к другу значит оставить без контроля именно исходящий контур, где и происходит утечка. Именно для решения этого вопроса существует Карантин почты в DLP-системах.
Часто задаваемые вопросы
- Чем карантин исходящей почты в DLP отличается от карантина антиспама?
Карантин антиспама изолирует подозрительные входящие письма для проверки пользователем или администратором. Карантин DLP работает с исходящей почтой: он задерживает письмо, сработавшее на политику защиты данных, для проверки офицером ИБ до доставки.
- Можно ли заблокировать письмо с конфиденциальными данными до отправки?
Да — если оно совпадает с политикой (термином из словаря, цифровым отпечатком, отмеченным вложением), система блокирует передачу вместо доставки. Блокировка охватывает протоколы MAPI, SMTP и HTTP/HTTPS.
- Что происходит с письмом, помещенным на проверку?
Оно становится в очередь на рассмотрение офицером ИБ, который решает — выпустить письмо или отклонить. Проверяющие могут иметь разграниченные права доступа, каждое действие с письмом фиксируется для последующего разбора.
- По каким протоколам DLP может заблокировать передачу?
MAPI, SMTP и веб-почта по HTTP/HTTPS. Перехват для мониторинга охватывает более широкий набор — MAPI, POP3, SMTP, IMAP и HTTP/HTTPS, — но блокировка ограничена этими тремя.
- Как настроить правила, чтобы карантин не мешал обычной работе?
Начинать узко — со словарей и отпечатков, привязанных к важным данным, — затем добавлять белые списки, разграничивать политики по отделам или уровню риска и регулярно пересматривать долю ложных срабатываний.
- Законно ли задерживать и архивировать рабочую переписку сотрудников?
Да, если контроль объявлен формальной политикой, закрепленной в трудовом договоре, сотрудник подписал ознакомление, а обработка персональных данных имеет цель по 152-ФЗ; для коммерческой тайны дополнительное основание — 98-ФЗ. Это применимо к переписке на корпоративных средствах, а не к личной почте.
- Как аналогичный контроль применяется к другим каналам утечки, не только к почте?
Принцип тот же: перехват на исходящем контуре и проверка по политике применимы и к другим каналам утечки данных — мессенджерам, облачным хранилищам, USB и печати. Разница — в протоколах перехвата и типах вложений, которые проходят анализ.



