Содержание
Защита корпоративной почты нужна любой организации, где сотрудники получают письма извне: через почту приходят фишинговые ссылки, вредоносные вложения и письма от имени директора или контрагента с просьбой срочно оплатить счёт. Разберём, из каких средств защиты почты складывается система, чем почтовый шлюз отличается от защиты на самом сервере и от песочницы, что требует ФСТЭК для ГИС и КИИ и как проверить, что защита работает. Факты — из документов разработчиков и госреестра ФСТЭК России на 1 октября 2026 года.
От чего защищают корпоративную почту
- Фишинг — письмо ведёт на поддельную страницу входа или выманивает данные. Ссылку прячут и в QR-код на картинке.
- Вредоносные вложения — документы с макросами, исполняемые файлы, архивы. Архив закрывают паролем, а пароль пишут в тексте письма, чтобы антивирус не заглянул внутрь.
- Подмена отправителя — письмо от имени руководителя или партнёра (BEC, business email compromise). Его ловят проверками SPF, DKIM и DMARC и сравнением адреса отправителя в конверте письма с полем «От».
- Спам — прежде всего нагрузка: в потоке рекламы легче пропустить опасное письмо.
Почта — главный вход и для шифровальщиков, см. «Защита от шифровальщиков для малого бизнеса». Утечки через исходящие письма — задача DLP-системы.
Средства защиты почты: шлюз, сервер, песочница
| Средство | Где работает | Что даёт | Продукты в каталоге |
|---|---|---|---|
| Почтовый шлюз безопасности | на периметре, перед почтовым сервером | антивирус, антиспам, антифишинг, проверка отправителя, карантин — до ящиков | PT Email Gateway, Kaspersky Secure Mail Gateway, Dr.Web Mail Security Suite для Unix |
| Защита на почтовом сервере | на Microsoft Exchange | проверка транзитной почты и писем в ящиках | Kaspersky Security для Microsoft Exchange Servers, Dr.Web Mail Security Suite для Exchange |
| Почтовый модуль межсетевого экрана | на SMTP-шлюзе Traffic Inspector | фильтрация спама в небольшой сети | Traffic Inspector Anti-Spam powered by Kaspersky |
| Песочница | отдельная система или часть комплексного решения | запуск вложения в изолированной среде | PT Sandbox; PT Email Security — шлюз и песочница в одном продукте |
| Проверка защищённости | онлайн-сервис | безвредные имитации атак и отчёт, что пропустила защита | PT Knockin |
Шлюз и защита на сервере дополняют друг друга: шлюз видит письма из интернета, приложение на Exchange — ещё и содержимое ящиков. Облачную почту фильтрует провайдер; о выборе своего почтового сервера — статья «Российский почтовый сервер для организации».
Что проверить в почтовом шлюзе перед покупкой
Сравнивайте конкретные проверки — на примере двух шлюзов из каталога:
- Антивирусные движки. PT Email Gateway проверяет файлы тремя антивирусами из комплекта — ClamAV, PT AV и VBA32, ещё два, Kaspersky и Avast, подключаются по отдельной лицензии. Шлюз Kaspersky использует свой антивирус и репутацию из облачной KSN или локальной KPSN.
- Архивы с паролем. PT Email Gateway подбирает пароль из текста письма и из списка паролей. У Kaspersky проверку по паролю, который вводит получатель, даёт лицензия Plus — её поставку уточняем отдельно.
- Ссылки и QR-коды. Оба шлюза проверяют ссылки, включая спрятанные в QR-кодах; PT Email Gateway извлекает ссылки и из вложений.
- Подлинность отправителя. Kaspersky проверяет SPF, DKIM, DMARC и совпадение доменов MAIL FROM и From. PT Email Gateway проверяет SPF при приёме и цифровые подписи, а нарушения SPF, DKIM и DMARC учитывает в правилах приёма.
- Карантин и ретроспективный анализ. Подозрительное письмо уходит в карантин, а PT Email Gateway ещё и перепроверяет уже полученные письма — так находят угрозу, неизвестную в момент доставки. У Kaspersky письма из Хранилища проверяются повторно перед выдачей пользователю.
SPF, DKIM и DMARC работают в обе стороны. Шлюз проверяет записи чужих доменов, а записи вашего домена публикуют в DNS вы сами — без них письма от имени компании проще подделать для ваших же клиентов.
Песочница для почты: когда она нужна
Вложение, собранное под конкретную компанию, может ещё не быть в антивирусных базах. Песочница запускает файл в изолированной среде и смотрит, что он делает.
- Positive Technologies. PT Email Gateway для динамического анализа вложений интегрируется с отдельной PT Sandbox. Шлюз и песочница в одном решении — PT Email Security: статический, поведенческий и репутационный анализ писем, вложений и ссылок.
- «Лаборатория Касперского». Шлюз разбирает вложения во встроенной эмулируемой среде, а динамический анализ даёт отдельный продукт Kaspersky Anti Targeted Attack: шлюз передаёт ему копии писем и блокирует письмо по его вердикту.
В каталоге PT Sandbox для почты начинается с конфигурации на 500 ящиков, PT Email Security — на 1 000.
Товар PT Email Security по запросу Смотреть →PT Email Gateway и Kaspersky Security для почтовых серверов
Различия двух шлюзов, которые чаще всего сравнивают в закупках.
| PT Email Gateway | Kaspersky Security для почтовых серверов | |
|---|---|---|
| Что входит в лицензию | шлюз: главный компонент, источники проверки, кластерный компонент | шлюз Kaspersky Secure Mail Gateway и Kaspersky Security для Microsoft Exchange Servers |
| Единица лицензии | почтовый ящик; общий ящик и алиас считаются отдельно | почтовый ящик на почтовом сервере |
| Объём | конфигурации от 100 до 150 000 ящиков, их можно складывать | поштучно от 10 до 499 ящиков, цена ящика снижается с объёмом; больше — отдельный расчёт |
| Срок | 1 год, продление — отдельной лицензией | 1 или 2 года; продление, переход с продукта другого производителя, лицензии для образования |
| Как ставится | на сервер или ВМ с Astra Linux SE 1.7 и 1.8, Debian 12, «ОСнова»; гипервизор VMware ESXi; выносной агент в DMZ | образ ВМ на Rocky Linux или РЕД ОС (её лицензия отдельно) либо пакет на свой Linux; ESXi, Hyper-V, РЕД Виртуализация, VMmanager |
| Microsoft Exchange | агент на Exchange 2010–2019 или копия почты на шлюз | приложение на самом сервере Exchange |
| Сертификат ФСТЭК | № 4604 до 25.10.2027: УД 4, САВЗ А4 и Б4; выдан на PT Sandbox, для шлюза действует по формуляру | шлюз: № 3864 до 16.01.2031 (образ ВМ, УД 4, Б4), № 2840 до 13.03.2029 (пакет, УД 2, Б2); Exchange: № 3676 до 12.12.2029 (УД 2, Б2) |
| Реестр российского ПО | № 33011 | № 203 |
Цены напрямую не сравнить: у PT цена за конфигурацию, у Kaspersky — за ящик. Лицензия PT Email Gateway на 100 ящиков на год стоит 100 000 ₽.
Kaspersky Security для почтовых серверов — от 2 773,70 ₽ за ящик в год при заказе от 10 ящиков.
Dr.Web и Traffic Inspector: защита на сервере и модуль шлюза
Dr.Web Mail Security Suite — антивирусная и антиспам-проверка почты. Версию для Unix можно поставить почтовым шлюзом. Версия для Microsoft Exchange проверяет транзитный поток, письма в ящиках и файлы в общих папках, а спам по его виду отправляет в карантин или помечает в теме. Лицензия — по числу пользователей почты на 12, 24 или 36 месяцев. Проверка почты есть и в Комплекте Dr.Web для малого бизнеса (5–25 рабочих станций), и в Dr.Web Enterprise Security Suite (Универсальный) от 251 устройства.
Обе версии входят в сертификат ФСТЭК № 3509 до 27.01.2029 в двух исполнениях: без антиспама — 2-й уровень доверия, в том числе для систем с гостайной, с антиспамом — 4-й уровень, для ГИС до К1 и ИСПДн до УЗ-1. Сертификаты ФСБ России — СФ/СЗИ-0664 и СФ/СЗИ-0666 до 25.10.2028.
Товар Dr.Web Mail Security Suite от 4 766,19 ₽ Смотреть →Traffic Inspector Anti-Spam powered by Kaspersky — почтовый модуль межсетевого экрана Traffic Inspector компании «Смарт-Софт». Входящая почта идёт через SMTP-шлюз Traffic Inspector: модуль фильтрует спам, помечает письма и ведёт учёт почты, а на вирусы почту проверяют антивирусные модули Traffic Inspector. Лицензия — по числу учётных записей на год, для госучреждений есть версия Special.
Товар Traffic Inspector Anti-Spam powered by Kaspersky от 3 042 ₽ Смотреть →Требования ФСТЭК к защите почты
ГИС, приказ № 117. Методический документ ФСТЭК России от 12 апреля 2026 года выделяет защиту сервисов электронной почты в группу мер ЗЭП. Все шесть мер входят в базовый набор классов К1, К2 и К3:
| Мера | Что требует |
|---|---|
| ЗЭП.1 | аудит почтовых ящиков, регистрация событий безопасности |
| ЗЭП.2 | доступ к ящикам после аутентификации, к общим — по согласованию с владельцем |
| ЗЭП.3 | антивирус, контроль вложений и ссылок по индикаторам компрометации, блокировка запрещённых форматов, ретроспективный анализ |
| ЗЭП.4 | контроль текста и ссылок на фишинг, фильтрация по отправителю и содержимому |
| ЗЭП.5 | защита от спама: чёрные и белые списки отправителей, фильтрация по содержимому |
| ЗЭП.6 | сокрытие служебных заголовков, запрет команд VRFY и EXPN |
Для К1 и К2 добавляется усиление ЗЭП.4: фишинговые письма блокировать или помещать в карантин. Песочница для вложений, блокировка архивов с паролем до проверки и проверка подлинности адреса отправителя — тоже усиления, но в базовый набор ни одного класса они не входят. Проверка вложений почты — ещё и частный показатель в расчёте показателя защищённости Кзи.
Значимые объекты КИИ, приказ № 239. Мера АВЗ.2 «Антивирусная защита электронной почты и иных сервисов» входит в базовый набор всех категорий, ЗИС.16 «Защита от спама» — 1-й и 2-й. Для 1-й категории добавляются АВЗ.3 и АВЗ.5 (антивирусы разных производителей) — о них подробно в статье «Антивирус для ИСПДн, ГИС и КИИ».
Почтовые шлюзы из этой статьи сертифицированы как средства антивирусной защиты: класс и уровень доверия для них выбирают по тем же правилам, что и для антивируса. Набор средств для значимого объекта — в статье «Средства защиты КИИ».
Сертификат действует для конкретной версии. У PT Email Gateway сертифицирована версия 5.32, у шлюза Kaspersky — 2.1.1 (у пакета для Linux — и 3.1), у Dr.Web — дистрибутивы по сертификату № 3509. Для аттестуемой системы ставят сертифицированный дистрибутив, а не последнюю версию с сайта разработчика.
Как выбрать и проверить защиту корпоративной почты
- Свой почтовый сервер, нужна защита на периметре — PT Email Gateway (конфигурации от 100 ящиков) или Kaspersky Security для почтовых серверов (поштучно от 10 ящиков, с приложением для Exchange).
- Нужна проверка внутри ящиков Exchange — Kaspersky Security для Microsoft Exchange Servers или Dr.Web Mail Security Suite.
- Песочница в требованиях закупки или в модели угроз — PT Email Security, шлюз PT с PT Sandbox или шлюз Kaspersky с Kaspersky Anti Targeted Attack.
Защиту стоит проверять после внедрения и любых изменений почты. PT Knockin — онлайн-сервис Positive Technologies: он присылает на корпоративный адрес письма с безвредными имитациями вредоносных файлов — архивы с паролем, документы с макросами, исполняемые файлы — и показывает, что дошло до ящика, с рекомендациями. Ознакомительная версия бесплатна: до 15 семплов, только Windows. Профессиональная — по подписке: более 100 семплов, Windows и Linux, рассылки по расписанию. Проверять можно только свой корпоративный адрес.
Товар PT Knockin по запросу Смотреть →Пришлите число почтовых ящиков, почтовый сервер и требования регулятора — подберём шлюз или защиту сервера, согласуем конфигурацию с разработчиком и выставим счёт на организацию.
Частые вопросы
Чем почтовый шлюз отличается от антивируса на почтовом сервере? +
Шлюз стоит на периметре и проверяет письма из интернета до того, как они попадут на почтовый сервер: антивирус, антиспам, антифишинг, проверка отправителя, карантин. Антивирус на сервере, например на Microsoft Exchange, проверяет транзитную почту и письма, уже лежащие в ящиках, включая внутреннюю переписку. Их часто ставят вместе: в лицензию Kaspersky Security для почтовых серверов входят и шлюз, и приложение для Exchange.
Нужен ли антиспам, если на почтовом сервере есть антивирус? +
Да. Антивирус ищет вредоносные файлы, а фишинговое письмо со ссылкой на поддельную страницу входа или письмо от имени директора с просьбой оплатить счёт вложений может не содержать вовсе. Такие письма ловят антиспам, антифишинг и проверка отправителя. Для ГИС защита от спама — мера ЗЭП.5 базового набора всех классов, для значимых объектов КИИ 1-й и 2-й категорий — мера ЗИС.16 приказа ФСТЭК № 239.
Что такое SPF, DKIM и DMARC? +
Три механизма проверки подлинности отправителя, опирающиеся на DNS его домена. SPF — запись со списком серверов, которым разрешено отправлять почту от имени домена; DKIM — цифровая подпись в заголовке письма, открытый ключ для её проверки публикуется в DNS; DMARC — запись с правилом, что делать с письмом, не прошедшим проверки: пропустить, отправить в карантин или отклонить. Почтовый шлюз проверяет входящие письма, а записи своего домена компания публикует сама.
Что такое песочница для почты и когда она нужна? +
Изолированная среда, в которой подозрительное вложение запускают и смотрят на его поведение. Она нужна против вредоносных файлов, которых ещё нет в антивирусных базах, — например, собранных под конкретную компанию. Для ГИС песочница описана в методическом документе ФСТЭК как усиление мер ЗЭП.3 и ЗЭП.4, в базовый набор не входит. У Positive Technologies это PT Sandbox или PT Email Security, у «Лаборатории Касперского» — Kaspersky Anti Targeted Attack.
Какие меры защиты почты обязательны для ГИС? +
По методическому документу ФСТЭК России от 12.04.2026 к приказу № 117 — шесть мер группы ЗЭП для всех классов К1–К3: защита ящиков, управление доступом, защита от вредоносных вложений, от фишинга, от спама и защита служебных заголовков. Для К1 и К2 фишинговые письма нужно блокировать или помещать в карантин. Средства защиты в ГИС применяют сертифицированные.
Можно ли бесплатно проверить защиту корпоративной почты? +
Да: у PT Knockin есть бесплатная ознакомительная версия. Сервис отправляет на ваш корпоративный адрес безвредные письма-имитации атак и показывает, какие из них дошли до ящика. Проверять можно только адрес, который принадлежит вашей организации.
Как купить защиту почты на организацию? +
Пришлите число почтовых ящиков, почтовый сервер и требования регулятора, если они есть. Подберём шлюз или защиту сервера, для продуктов Positive Technologies согласуем конфигурацию с разработчиком — это обязательный шаг по его правилам лицензирования, — выставим счёт и передадим лицензии с закрывающими документами.


