Розпорядження ВАТ "РЗ" від 30.01.2023 N 175/р "Про затвердження Порядку обслуговування клієнтів у Центрі фірмового транспортного обслуговування - філії ВАТ "РЗ"
Цей документ у некомерційній версії КонсультантПлюс доступний за розкладом:
- по робочих днях з 20-00 до 24-00 (час московський)
- у вихідні та святкові дні у будь-який час
Ви можете замовити документ на електронну адресу
Тексти документів завжди доступні у комерційній версії КонсультантПлюс.
- Цивільний кодекс (ДК РФ)
- Житловий кодекс (ЖК РФ)
- Податковий кодекс (НК РФ)
- Трудовий кодекс (ТК РФ)
- Кримінальний кодекс (КК РФ)
- Бюджетний кодекс (БК РФ)
- Арбітражний процесуальний кодекс
- Конституція РФ
- Земельний кодекс (ЗК РФ)
- Лісовий кодекс (ЛК РФ)
- Сімейний кодекс (СК РФ)
- Кримінально-виконавчий кодекс
- Кримінально-процесуальний кодекс
- Виробничий календар на 2025 рік
- МРОТ 2024
- ФЗ «Про банкрутство»
- Про захист прав споживачів (ЗОЗВП)
- Про виконавче провадження
- Про персональні дані
- Про податки на майно фізичних осіб
- Про засоби масової інформації
- Виробничий календар на 2024 рік
- Федеральний закон "Про поліцію" N 3-ФЗ
- Витрати організації ПБО 10/99
- Мінімальний розмір оплати праці (МРОТ)
- Календар бухгалтера на 2024 рік
- Часткова мобілізація: огляд новин
Дотримуйтесь цифрової гігієни під час роботи з корпоративною поштою
Електронна пошта – популярний спосіб спілкування у діловому світі. Ще пошта популярна серед кібершахраїв для проведення атак на компанії та їхніх працівників. Як збудувати ефективну комплексну систему захисту корпоративної пошти та навіщо для цього розсилати фішингові листи своїм співробітникам, розповів експерт з комплексних ІБ-проектів STEP LOGIC Володимир Аришев.
Про проблему на прикладі
За даними аналітиків, у 2023 році на організації вчинено 43% успішних атак з використанням соціальної інженерії, і в 92% випадків способом доставки шкідливих повідомлень була електронна пошта. Тут згадується приклад із 2021 року, коли в мережу американської трубопровідної системи Colonial Pipeline проник шифрувальник. Для знищення шкідливого коду компанії довелося повністю заблокувати роботу трубопроводу, що спричинило дефіцит палива в чотирьох американських штатах.
Раніше для захисту електронної пошти використовувалися вбудовані засоби безпеки для поштових серверів. Але функції захисту — не головне завдання, тому поштові сервери не здатні виявляти і блокувати складні атаки. Для забезпечення ефективного захисту краще впроваджувати комплексні системи інформаційної безпеки, які включають різні класи рішень.
З чого складається система захисту корпоративної пошти
Розглянемо шлях, який проходить поштове повідомлення з моменту його надходження з інтернету до організації до використання його вмісту.
Уявімо, що лист із мережі потрапляє до меж периметра організації. Необхідно розуміти, що чимала частина послань спам, тому першим етапом захисту є фільтрація пошти. Це найдешевший з погляду споживання ресурсів спосіб відсіяти основну масу небажаної кореспонденції.
Антиспам системи аналізують репутацію сервера-відправника на основі бази від вендорів засобів захисту, а також проводять перевірку на основі таких механізмів:
- SPF або Sender Policy Framework – уточнення списку серверів, з яких можна надсилати пошту;
- DKIM або DomainKeys Identified Mail – перевірка на незмінність вмісту листа;
- DMARC або Domain-based Message Authentication, Reporting and Conformance — встановлення політики автентифікації для перевірки відповідності SPF та DKIM, керування звітами.
Крім того, використовуються «чорні» списки, які блокують небажані контакти, та «білі» — вони дозволяють надсилати повідомлення лише дозволеним особам, не допускаючи всіх інших.
На наступному етапі вміст листа розглядається більш глибоко та перевіряється на наявність шкідливих вкладень за допомогою потокового антивіруса, який виконує сигнатурний аналіз.
За нашими спостереженнями, антиспам та антивірус мають практично всі компанії. Зазвичай цей функціонал реалізується в рамках одного пристрою: це стосується як зарубіжних рішень, так і вітчизняних.
Після блокування відомих шкідливих повідомлень потрібна перевірка на наявність невідомих загроз (загроз «нульового дня»). Для цього використовується пісочниця (Sandbox) – ізольоване середовище, в якому файли перевіряються на наявність шкідливого вмісту шляхом емуляції їхньої роботи.
Пісочниця – це гіпервізор з великою кількістю віртуальних машин, для роботи якої потрібні апаратні компоненти з високою продуктивністю.
Зазначимо, що Sandbox - "дорогою" ресурс, і перевірка одного файлу може займати до декількох хвилин. Тому важливо перевіряти ті вкладення, які вже пройшли фільтрацію сигнатурним антивірусом.
Після цих кроків наша система вважає, що лист є відносно безпечним і можна передавати його на поштовий сервер і безпосередньо користувачеві.
Що відбувається, якщо заражений лист потрапляє до користувача
На жаль, жоден засіб захисту не може забезпечити 100% блокування шкідливого ПЗ.
Найчастіше небезпека виходить від посилань у тілі листа та вкладень. Користувач може спробувати перейти за фішинговим посиланням на шкідливий ресурс. цьому користувачеві можуть виконувати URL-фільтрацію:
- NGFW або Next-Generation Firewall — міжмережевий екран наступного покоління, що поєднує в собі традиційний пакетний фільтр, глибокий аналіз мережевого трафіку на наявність мережевих вторгнень і шкідливого ПЗ, а також інструменти контролю роботи користувачів в інтернеті;
- Web Proxy — спеціалізований засіб контролю та захисту користувачів під час роботи в інтернеті, який забезпечує блокування доступу до шкідливих ресурсів, а також перевіряє вхідний трафік на наявність зловредів;
- модуль веб-фільтрації антивіруса на пристрої, що дозволяє контролювати трафік та захищати користувача безпосередньо на робочій станції.
Потрапляючи до користувача, лист із вкладеннями додатково перевіряється антивірусним програмним забезпеченням на його робочій станції. .
Якщо пройшла атака «нульового дня», на яку немає сигнатур антивірусу, і користувач запустив вкладення зі шкідливим кодом, то виявити та заблокувати шкідливу активність на робочій станції допоможе система класу EDR (Endpoint Detection & Response).
EDR безперервно збирає дані про дії користувачів, додатки та процеси на кінцевих точках, а потім аналізує ці дані з використанням різних методів штучного інтелекту та машинного навчання.
Рішення цього класу шукають незвичайні чи підозрілі дії, які можуть вказувати на наявність кіберзагроз, таких як шкідливі програми, експлуатація вразливостей чи несанкціонований доступ, а також здатні реагувати на виявлені загрози шляхом блокування процесів або ізоляцією зараженого пристрою.
На даний момент необхідність контролю дій співробітників в інтернеті та наявність антивірусу на їхніх робочих станціях у переважній більшості компаній не викликає сумнівів, а ось EDR для багатьох залишається «темною конячкою».
Рис.1 Схема захисту корпоративної електронної пошти
Як змусити кібершахрая плакати
Розкажіть співробітникам, як можна дотримуватися цифрової гігієни. На жаль, найслабша ланка у системі інформаційної безпеки — людина. Саме користувач приймає рішення перейти за фішинговим посиланням та відкрити шкідливе вкладення. Від того, наскільки в компанії обізнані та пильні при взаємодії з електронною поштою, залежить ефективність системи захисту.
На ринку чимало курсів, систем та програм по роботі з кіберграмотністю.Хорошу ефективність, на наш погляд, показують системи класу Security Awareness, що дозволяють підібрати потрібний для конкретної організації навчальний контент, а потім перевірити отримані навички за допомогою тестових атак, наприклад, розсилкою фішинга.
Чек-лист для забезпечення комплексного захисту корпоративної пошти від кібератак
- Антиспам – перший обов'язковий ступінь системи захисту, який фільтрує небажані повідомлення.
- Потоковий антивірус та антивірус на робочих станціях забезпечать захист від відомих загроз.
- "Пісочниця" перевірить на наявність невідомих загроз (загроз "нульового дня").
- URL-фільтрація не допустить користувачів на шкідливі ресурси.
- EDR на робочих станціях заблокує шкідливий процес або ізолює заражений пристрій.
- Система навчання навичкам кібербезпеки допоможе співробітникам вчасно розпізнати атаку фішинга і правильно відреагувати на неї.
Що таке корпоративна пошта та як вона підвищує довіру до компанії
Корпоративна пошта — це електронна пошта, розташована на корпоративному домені компанії, і користуватися нею можуть лише співробітники. Відрізняється від особистої тим, що після @ в ній зазначений домен організації, наприклад, [email protected]. У статті розповімо, для чого потрібна корпоративна електронна пошта, які можливості та способи підключення.
Навіщо потрібна корпоративна пошта
Поліпшує імідж компанії. Єдина адреса домену в пошті співробітників виглядає професійніше, ніж листи з особистих електронних адрес. Листи з безкоштовних хостингів часто виглядають підозріло - їх видаляють або поміщають у спам. З єдиною доменною адресою вашого листа не загубиться — клієнт з першого погляду зрозуміє, хто йому пише.
Можна налаштувати пошту під власний бізнес. З корпоративною поштою зручно створювати окремі адреси для кожного співробітника, відділу та філії.
Підвищує безпеку. Корпоративна пошта має додаткові фільтри безпеки та захист від спаму. Ви не занесете вірус на свій комп'ютер і не надішліть його клієнтам.
Дозволяє налаштувати масові розсилки. Для email-маркетингу підходить лише корпоративна пошта. Розсилати по базі клієнтів зі звичайних поштових скриньок не вийде. Поштові провайдери на стороні клієнтів позначатимуть надіслані листи як спам і відхилятимуть їх або заблокують поштову скриньку.
Способи підключення корпоративної пошти
На ресурсах хостингу. Якщо бізнес має сайт, корпоративну пошту можна створити на домені, який виділив хостинг-провайдер. Вам буде доступно керування обсягом поштових скриньок, спам-фільтри, що налаштовуються, налаштування переадресацій. Наприклад, листи, які надходять на скриньку [email protected], переадресовуватимуться окремій групі співробітників відділу техпідтримки.
До недоліків можна віднести те, що компанія не матиме доступу до обладнання сервера та індивідуальних налаштувань. Крім того, ви залежатимете від хостинг-провайдера. Якщо з якихось причин він припинить діяльність, ви втратите корпоративну пошту і все листування може зникнути. Також якщо інші сайти на сервері хостера зламають і через них почнуть розсилати спам, то IP-адреса сервера може потрапити до чорних списків. Ваші листи перестануть доходити до частини одержувачів, які використовуватимуть такі списки.
Через свій поштовий сервер. Це найнезалежніший, але й найзатратніший спосіб.Потрібно купити чи орендувати обладнання, наприклад локальний сервер, встановити та налаштувати операційну систему, підключити високошвидкісний інтернет. Бажано найняти штатного фахівця із навичками адміністрування для обслуговування системи.
Таке рішення підходить компаніям, які не хочуть залежати від хостингу чи поштового провайдера. Переваги такого способу - гнучке дискове простір, персональне налаштування фільтрів та переадресації листів, просте резервне копіювання, постійний особистий контроль роботи та надійності сервера.
За допомогою поштового сервісу. Якщо можливостей хостингу недостатньо, можна скористатися хмарними серверами. Їх надають поштові сервіси, наприклад, Пошта в Яндекс 360 для бізнесу. Ви підключаєте відповідний тариф і отримуєте постійну підтримку, велику кількість поштових адрес, можливість індивідуальних налаштувань, вбудований антивірусний захист та відсутність реклами. Контроль надійності та вирішення технічних проблем лежать на поштовому сервісі – не потрібно наймати штатного системного адміністратора для підтримки та обслуговування сервера.
Це один із найзручніших та найпопулярніших способів організувати в компанії корпоративну пошту. Розглянемо його можливості докладніше на прикладі поштового сервісу Яндекс 360 для бізнесу.
Можливості корпоративної пошти в Яндекс 360 для бізнесу
Аліаси. У Пошті можна налаштувати не лише основну, а й додаткові поштові скриньки — аліаси. Вони бувають доменні та іменні. Іменні аліаси адміністратор додає самостійно. Наприклад, це можуть бути окремі адреси для співробітників – [email protected].Доменні поштові аліаси потрібні, якщо у вашого сайту кілька варіантів домену: листи з них потраплятимуть на одну скриньку.
Доступність пошти з будь-якого місця. Щоб переглянути корпоративну електронну пошту на власному сервері, потрібно перебувати на робочому місці. З Яндекс 360 для бізнесу можна скористатися поштою не тільки в офісі, а й удома або в дорозі. Для цього потрібно завантажити мобільний додаток на свій телефон або домашній комп'ютер. Ви завжди будете на зв'язку.
Якщо потрібно перенести дані з інших платформ, налаштуйте міграцію самостійно або за допомогою фахівців Яндекс 360
Архів листів. Все листування, у тому числі віддалене, зберігається в архіві. Доступ до нього має адміністратор. Навіть якщо співробітник звільнився і видалив листування, воно не пропаде. Ще архів стане в нагоді, якщо потрібно терміново знайти і відправити клієнту договір, а менеджер, що його підготував, у відпустці.
Адресна книга. У ній наведено всі поштові скриньки, які додані до організації. Не доведеться запитувати у колег адресу співробітника, з якою ви раніше не переписувались.
Підключити корпоративну доменну пошту можна за кілька кроків — ми підготували інструкцію, як це зробити.
Крім Пошти, для ефективної роботи в Яндекс 360 для бізнесу є:
- Календар – у ньому зручно планувати робочий графік. Можна бачити розклад колег та призначати зустрічі на вільний час.
- Диск – хмарне сховище. Можна відкривати доступ до файлів та папок окремим співробітникам або підрозділам.
- Документи – дозволяють редагувати тексти, презентації та таблиці онлайн разом із колегами.
- Месенджер – для оперативного зв'язку між співробітниками. У ньому є чати, опитування, адресна книга.
- Телеміст - для відеодзвінків без обмежень за часом.
Скільки коштує створити корпоративну пошту
Пошта на хостингу. Ціна залежить від конкретного хостинг-провайдера, а також від обсягу пошти – кількості гігабайт, які потрібні компанії. Середня ціна за 10 ГБ становить 200-300 рублів на місяць.
Пошта на власному сервері. Вартість рішення складається з витрат на обладнання, програмне забезпечення та технічну підтримку. Наприклад, для малого бізнесу підійде файлообмінний сервер NAS. Тільки щоб зібрати комплект, потрібно від 100 000 рублів. Докладніше про те, які витрати потрібно передбачити під час створення власної IT-інфраструктури, читайте у статті «Хмара або свій сервер: що вибрати для роботи малому та середньому бізнесу».
Пошта на серверах хмар. Вартість залежить від кількості користувачів та необхідного місця на Диску.
Яндекс 360 для бізнесу пропонує три тарифи, які включають інші сервіси, крім Пошти. Тарифи відрізняються обсягом місця на Диску на одного користувача, кількістю листів у розсилках, наявністю захищеного архіву та налаштування єдиного входу (SSO).
- Базовий тариф. Співробітник має 100 ГБ місця на Диску для зберігання файлів. Можна робити розсилки на 1500 листів і проводити відеоконференції без обмеження часу. Такий пакет підійде компанії до 20 осіб, де обсяг документів невеликий, а розсилки надсилають раз на кілька тижнів. Наприклад, для салону краси з п'ятьма майстрами, адміністратором, бухгалтером та директором.
- Оптимальний тариф Включає 1 ТБ місця на Диску для одного співробітника, трансляції та відеозустріч без обмежень, розсилку на 50 тисяч листів. Також на цьому тарифі є архів листів із можливістю зберегти віддалене листування та технологія єдиного входу.Пакет підійде компанії з кількістю співробітників понад 100 осіб, наприклад, мережі мов центрів або логістичної компанії.
- Розширений тариф. Це 3 ТБ місця на Диску на співробітника та розсилка на 100 тисяч листів. Є можливість проводити трансляції та відеозустрічі без обмежень у часі, зберігати віддалену листування в архіві. Підключити цей тариф варто організаціям, де працюють з великими обсягами даних.
Подивитися актуальні ціни та вибрати відповідний тариф можна на сайті Яндекс 360 для бізнесу.