Jak zabezpieczyć firmową pocztę
przed przejęciem?
Dla wielu firm poczta elektroniczna jest najważniejszym systemem informatycznym. To przez e-mail przechodzą faktury, zamówienia, dane klientów, umowy i komunikacja z kontrahentami. Dlatego właśnie skrzynki pocztowe są jednym z głównych celów cyberprzestępców.
Podczas audytów bezpieczeństwa regularnie spotykamy organizacje, które inwestują w serwery, firewalle i backupy, a jednocześnie pozostawiają pocztę praktycznie bez ochrony.
Jak wygląda przejęcie firmowej poczty?
Właściciele firm często wyobrażają sobie cyberatak jako skomplikowane włamanie do serwera. W praktyce najczęściej wygląda to znacznie prościej. Pracownik otrzymuje wiadomość wyglądającą jak komunikat od Microsoft 365, Google, firmy kurierskiej lub kontrahenta. Po kliknięciu linku wpisuje login i hasło na fałszywej stronie.
Kilka sekund później atakujący posiada pełny dostęp do skrzynki. Od tego momentu może:
- › czytać korespondencję
- › pobierać załączniki
- › wysyłać wiadomości w imieniu firmy
- › resetować hasła do innych usług
- › prowadzić dalsze ataki na klientów i partnerów
Najgroźniejszy scenariusz: Business Email Compromise (BEC)
Jednym z najdroższych incydentów bezpieczeństwa jest BEC, czyli przejęcie firmowej skrzynki i wykorzystanie jej do oszustwa finansowego. Przykładowy scenariusz: atakujący przejmuje konto pracownika, przez kilka tygodni obserwuje korespondencję, poznaje procesy finansowe firmy, a w odpowiednim momencie wysyła wiadomość z prośbą o zmianę numeru rachunku lub pilny przelew.
Ponieważ wiadomość pochodzi z prawdziwej skrzynki, bardzo trudno zauważyć oszustwo. W wielu przypadkach straty liczone są w dziesiątkach lub setkach tysięcy złotych.
1. Włącz MFA dla wszystkich użytkowników
Jeżeli miałbyś wdrożyć tylko jedno zabezpieczenie, powinno być nim MFA. Uwierzytelnianie wieloskładnikowe wymaga dodatkowego potwierdzenia logowania przez aplikację Microsoft Authenticator, Google Authenticator, klucz sprzętowy lub powiadomienie push.
Dzięki temu samo hasło przestaje wystarczać do przejęcia konta. Największy błąd: MFA włączone tylko dla administratorów. W praktyce każde konto może stać się punktem wejścia dla atakującego.
Najprościej i najbezpieczniej wdrożyć to centralnie przez Microsoft Entra ID i MFA - jedna konfiguracja obejmuje pocztę, VPN, WiFi i aplikacje SaaS jednocześnie.
2. Usuń stare i nieużywane konta
Podczas audytów często znajdujemy konta byłych pracowników, stare skrzynki projektowe, testowe konta administracyjne i nieużywane aliasy. Takie konta są idealnym celem dla atakujących, ponieważ rzadko ktoś je monitoruje. Regularnie przeglądaj wszystkie skrzynki i usuwaj te, które nie są już potrzebne.
3. Wdróż Conditional Access
W przypadku Microsoft 365 jednym z najskuteczniejszych zabezpieczeń jest Conditional Access. Pozwala między innymi:
- › blokować logowania z wybranych krajów
- › wymuszać MFA
- › ograniczać dostęp do zaufanych urządzeń
- › wykrywać nietypowe logowania
Dla wielu firm samo wdrożenie odpowiednich polityk dostępu eliminuje znaczną część ryzyka.
4. Włącz SPF, DKIM i DMARC
To podstawowe mechanizmy chroniące domenę przed podszywaniem się pod Twoją firmę.
| Rekord | Co robi |
|---|---|
| SPF | Określa, które serwery mogą wysyłać pocztę z Twojej domeny |
| DKIM | Dodaje podpis kryptograficzny do wiadomości |
| DMARC | Definiuje sposób postępowania z wiadomościami niespełniającymi weryfikacji |
Brak tych rekordów oznacza, że ktoś może próbować wysyłać wiadomości podszywając się pod Twoją domenę.
5. Ogranicz liczbę administratorów
Nie każdy pracownik IT powinien posiadać pełne prawa administracyjne. Najlepsza praktyka to osobne konto użytkownika i osobne konto administracyjne, MFA na obu kontach oraz używanie konta administratora wyłącznie do zadań administracyjnych.
6. Edukuj pracowników
Nawet najlepsze zabezpieczenia techniczne nie pomogą, jeśli użytkownik sam odda swoje hasło. Regularne szkolenia powinny obejmować:
- › rozpoznawanie phishingu
- › sprawdzanie adresów nadawców
- › bezpieczne otwieranie załączników
- › zgłaszanie podejrzanych wiadomości
7. Monitoruj logowania i alerty
Nowoczesne systemy pocztowe pozwalają wykrywać logowania z nietypowych lokalizacji, logowania z nowych urządzeń, masowe pobieranie wiadomości i próby obejścia MFA. Warto skonfigurować automatyczne alerty dla takich zdarzeń.
8. Przygotuj plan reakcji na incydent
Jeżeli dojdzie do przejęcia skrzynki, liczą się pierwsze minuty. Procedura powinna obejmować:
- › Natychmiastową zmianę hasła
- › Wylogowanie wszystkich aktywnych sesji
- › Weryfikację i usunięcie podejrzanych reguł pocztowych
- › Sprawdzenie logowań i wysłanych wiadomości
- › Powiadomienie osób, które mogły otrzymać fałszywe wiadomości
Brak procedury oznacza chaos dokładnie wtedy, gdy potrzebne jest szybkie działanie.
Jak sprawdzić poziom bezpieczeństwa poczty?
- ? Czy każdy użytkownik ma MFA?
- ? Czy włączone są SPF, DKIM i DMARC?
- ? Czy monitorowane są logowania?
- ? Czy istnieją konta byłych pracowników?
- ? Czy pracownicy przechodzą szkolenia phishingowe?
- ? Czy firma posiada procedurę reagowania na przejęcie skrzynki?
Każda odpowiedź "nie" oznacza obszar wymagający poprawy.
Podsumowanie
Przejęcie firmowej poczty to jeden z najczęstszych i najbardziej kosztownych incydentów bezpieczeństwa. Atakujący nie muszą włamywać się do serwerów ani wykorzystywać zaawansowanych podatności. Często wystarczy jedno hasło i jeden nieostrożny klik.
Dobra wiadomość jest taka, że większości takich incydentów można skutecznie zapobiec. MFA, Conditional Access, SPF, DKIM, DMARC, monitoring logowań oraz regularne szkolenia pracowników znacząco podnoszą poziom bezpieczeństwa.
Bezpieczeństwo poczty warto rozpatrywać jako element szerszej strategii ochrony IT - obejmującej zarządzanie hasłami, wykrywanie ataków i regularne audyty bezpieczeństwa.
Chcesz sprawdzić bezpieczeństwo poczty w swojej firmie?
Weryfikujemy konfigurację Microsoft 365 i Google Workspace - MFA, Conditional Access, SPF/DKIM/DMARC i polityki dostępu.
Przeczytaj też
Dlaczego nie warto trzymać wszystkich haseł w Excelu? Jeden plik może otworzyć całą firmę
Hasła w Excelu to pojedynczy punkt awarii dla całej firmy. Brak kontroli dostępu, kopie u byłych pracowników, wiele wersji pliku. Jakie są bezpieczne alternatywy i jak wdrożyć menedżer haseł.
Infrastruktura ITJak przygotować dokumentację IT od zera? Praktyczny przewodnik krok po kroku
Nie masz dokumentacji IT lub jest nieaktualna? Inwentaryzacja, schemat sieci, backup, procedury i narzędzia. Jak zbudować dokumentację infrastruktury IT i utrzymywać ją aktualną.
BezpieczeństwoDlaczego MFA powinno być obowiązkowe w każdej firmie?
MFA (uwierzytelnianie wieloskładnikowe) blokuje zdecydowaną większość prób przejęcia kont. Dowiedz się, dlaczego jest dziś obowiązkowym elementem bezpieczeństwa, jak wdrożyć MFA w Microsoft 365 i jakich błędów unikać.
Patch managementDlaczego administratorzy boją się aktualizacji? Jak bezpiecznie aktualizować systemy IT
Dlaczego administratorzy odkładają aktualizacje serwerów i aplikacji? Poznaj realne ryzyka patchowania oraz sprawdź, jak zbudować bezpieczny proces testów, wdrożeń i rollbacku.
Porozmawiajmy o Twoim IT
Odpiszemy najszybciej jak to możliwe. Bezpłatna konsultacja i wycena.
Obsługujemy firmy w Szczecinie, Stargardzie i okolicach oraz realizujemy usługi zdalnie na terenie całej Polski.