Перейти к содержимому

Secure Mail Gateway

Шлюз почтовой безопасности корпоративного уровня

HSMG защищает входящую и исходящую электронную почту организации. Он подключается к потоку SMTP, сканирует каждое письмо девятью независимыми движками и принимает однозначное решение: доставить, пометить, поместить в карантин или отклонить.

Сторона осторожности при сомнении

Большинство шлюзов при сомнении письмо пропускает: сканер не отработал, файл не открылся, случился таймаут — письмо помечается «чистым» и доставляется. Это удобно, но именно так одно письмо открывает всю сеть.

HSMG выбирает противоположную сторону — fail-closed. Если движок не отработал или файл не удалось открыть, письмо временно отклоняется (SMTP 451) или уходит в карантин. В банковском и государственном секторе это резко снижает риск потери данных.

Второй принцип — Fusion. Один слабый сигнал сам по себе не даёт блокировки; несколько слабых сигналов складываются в уверенное решение. Такой подход «двух ключей» резко снижает уровень ложных срабатываний.

Уровни решения
РешениеКогда применяется
DeliverЧистое письмо — доставляется без изменений
TagСлабое подозрение — помечается (тема/заголовок), доставляется
GreylistРепутация неясна — временная задержка
QuarantineСильное подозрение — карантин (HOLD + .eml)
Reject / DeferЯвная угроза или отказ сканера — 5xx reject / 451 defer
Девять механизмов

Через что проходит каждое письмо

Три независимых антивирусных ядра

  • Три ядра работают параллельно, происходят из разных источников и дополняют друг друга
  • OR-veto: если вирус нашло любое из них, письмо отклоняется независимо от общего скоринга
  • Максимальный объём скана 25 МБ на ядро; таймаут 15 с / 10 с
  • Названия ядер клиенту не видны — результат выдаётся как 1/2/3-ядро

Фишинг и BEC: атаки без вложений

Компрометация деловой почты часто идёт без вредоносного вложения и без ссылки — только текст, написанный от имени человека, которому доверяют. Сигнатурой такое не ловится.

Слои обнаружения
СлойЧто проверяется
АутентификацияSPF, DKIM, DMARC и ARC — подделка домена и поддельный отправитель. Исходящие письма подписываются DKIM ключом на домен
BEC / CEO-мошенничествоСемь поведенческих векторов на трёх языках: подражание display-name, lookalike-домен, несоответствие Reply-To, новый VIP-отправитель, лексика срочности, смена реквизитов, финансовый запрос от первого контакта
VIP и импersonationТаблица «имя → настоящий адрес» для руководства, финансов и кадров; синхронизируется из групп Active Directory
Анализ URLСсылки анализируются без открытия: typosquatting, homoglyph, сокращатели, ссылки в Base64, страницы входа без TLS, цепочка редиректов до конца
QR-кодQR-коды внутри изображений и PDF декодируются, а найденный URL проходит полный анализ — «quishing», который не видят текстовые фильтры
OCR и файлы с паролемИз изображений извлекаются текст, пароли и URL; пароль находится в тексте письма, документ открывается и пересканируется

Защита от утечки данных (DLP)

Модуль DLP выявляет конфиденциальные данные в исходящем потоке и не даёт им уйти из организации без разрешения. Каждый экстрактор использует не только шаблон, но и контрольную проверку — поэтому уровень ложных срабатываний низкий.

Восемь экстракторов
ЭкстракторТип данныхПроверка
Банковская карта (PAN)13–19-значный номер картыАлгоритм Луна
ПИНФЛ (ЖШШИР)Идентификатор физического лицаФормат + контрольная цифра
ИНН / СТИРНомер налогоплательщикаПроверка формата
ПаспортСерия и номерШаблон (AA1234567)
IBANМеждународный номер счётаКонтроль MOD-97
CVVКод безопасности картыКонтекст + близость к PAN
EXPIRYСрок действия картыШаблон MM/YY + контекст
SWIFT / BICИдентификатор банкаФормат 8/11 символов

Помимо восьми стандартных, оператор может добавить шаблоны своей организации — номер внутреннего договора, идентификатор клиента или код закрытого проекта. В карантинном письме и в форензик-копии конфиденциальные данные маскируются автоматически: оператор видит доказательство, но не полное значение номера.

Полный air-gap: наружу не уходит ничего

HSMG не отправляет никаких данных во внешние облачные сервисы. Базы сигнатур, правила и индикаторы обновляются офлайн, без выхода в интернет.

Контроли изоляции
КонтрольКак реализовано
Air-gap сетьЯдра обнаружения только во внутренней сети; внешнего NAT или шлюза нет, исходящие модули обновления отключены
Двухслойный firewallНа уровне host и forward; наружу открыты только четыре порта — SSH, панель, SMTP :25 и submission :587
Офлайн-обновлениеСигнатуры, правила YARA, репутация URL и фиды IOC доставляются на носителе или плановой синхронизацией
Нулевая внешняя телеметрияФайлы, образцы и метаданные в облако вендора не отправляются
Резидентность данныхВсе письма, карантин и журналы хранятся в локальной инфраструктуре — соответствие MB 3669 и требованиям локального хранения
Изоляция детонацииGuest песочницы не маршрутизируется в физическую сеть; после каждой детонации возвращается к чистому снимку

Подключение и интеграция

Шлюз ставится перед корпоративной почтовой инфраструктурой и подключается к потоку SMTP как MTA-milter. Есть три режима установки.

Режимы установки
РежимКак работает
MTA (inline)Встраивается в поток напрямую и принимает решение — режим полной защиты
SPAN / TAPПассивное наблюдение — в поток не вмешивается, только выявляет и отчитывается
BCC (журнальная копия)Наблюдение по копии письма — для проверки без замены текущего шлюза

Наружу открыты только SMTP :25, submission :587, панель и SSH; порты milter, ICAP и нативного AV остаются во внутренней сети. Панель управления на трёх языках (узбекский / русский / английский), с RBAC и центральным аудитом; поддерживаются Active Directory, LDAP и SSO. Вердикты и события передаются в SIEM и коррелируются с NDR и EDR.

Вопросы

Частые вопросы

Нет. HSMG — не почтовый сервер, а фильтрующий шлюз перед ним. Письмо проходит через HSMG и затем доставляется в ваш Exchange или другой бэкенд.

Да. Режим SPAN/TAP в поток не вмешивается вовсе — только наблюдает и показывает, что он бы задержал. Режим BCC работает по журнальной копии. Оба работают без замены текущего шлюза.

Да, это основное проектное условие. Сигнатуры, правила и индикаторы обновляются офлайн — на носителе или плановой синхронизацией. Опционально поддерживается контролируемое онлайн-обновление через прокси.

Fail-closed срабатывает только при отказе сканера — когда движок не ответил или файл не удалось открыть. При обычном подозрении работает слой Fusion: один слабый сигнал блокировки не даёт, уверенное решение появляется только при совпадении нескольких.

Нет. Файлы, образцы и метаданные в облако вендора не отправляются — нулевая внешняя телеметрия является обязательным условием. Детонация в песочнице тоже выполняется внутри локального appliance.

Проверим ваш почтовый поток

Подключимся в режиме SPAN или BCC и покажем, что проходит сейчас, не касаясь текущего потока. На этом этапе ни одно письмо не блокируется.

Начнём
Запросить тестовую установку
Запросить тестовую установку