Przejdź do treści
  • Specjalizujemy się w naprawach laptopów, z jakimi nie poradziły sobie inne serwisy
  • Naprawa laptopów po zalaniu
  • Naprawa laptopów po upadku
  • Specjalistyczne naprawy płyt głównych
Klocki z napisem Phishing

Na czym polega zabezpieczenie poczty firmowej

Poczta elektroniczna jest najczęstszym punktem wejścia do sieci firmowej — nie dlatego, że jest technicznie najsłabiej zabezpieczona, tylko dlatego, że atakuje najsłabsze ogniwo każdego systemu: człowieka podejmującego decyzję w kilka sekund, pod presją czasu albo pozornej pilności. Phishing — wiadomość podszywająca się pod zaufanego nadawcę w celu wyłudzenia danych logowania, pieniędzy albo zainstalowania złośliwego oprogramowania — i jego bardziej ukierunkowany wariant, spear phishing, skierowany do konkretnej osoby na podstawie zebranych wcześniej informacji, to dziś jedne z najskuteczniejszych narzędzi w rękach przestępców właśnie dlatego, że omijają zabezpieczenia techniczne, atakując bezpośrednio decyzję pracownika.

Zabezpieczenie poczty łączy dwa poziomy: techniczny (filtry i reguły ograniczające liczbę fałszywych wiadomości docierających do skrzynki) oraz ludzki (świadomość zespołu, jak rozpoznać próbę wyłudzenia, zanim dojdzie do kliknięcia w link czy przelania pieniędzy).

Warianty ataków spotykanych w firmach

Oszustwo „na prezesa" (CEO fraud)

Wiadomość podszywająca się pod przełożonego, zwykle z prośbą o pilny przelew albo zakup kart podarunkowych, wysłana w momencie, gdy prawdziwy przełożony jest niedostępny (podróż służbowa, urlop) — co utrudnia szybką weryfikację telefoniczną.

Fałszywa faktura od „kontrahenta"

Wiadomość łudząco przypominająca korespondencję z prawdziwym dostawcą, z załączoną fakturą na zmieniony numer konta bankowego. Skuteczna zwłaszcza wtedy, gdy firma faktycznie współpracuje z danym kontrahentem, a atakujący wcześniej przechwycił fragment prawdziwej korespondencji.

Fałszywe powiadomienia od dostawców usług

Wiadomości podszywające się pod banki, urzędy albo dostawców poczty i chmury, z linkiem do fałszywej strony logowania łudząco podobnej do prawdziwej. Cel: przechwycenie hasła w momencie, gdy ofiara wpisuje je na stronie, sądząc, że loguje się do prawdziwego serwisu.

Załączniki z ukrytym złośliwym oprogramowaniem

Dokumenty (często w formacie łudząco przypominającym fakturę, ofertę albo CV) zawierające makra lub skrypty, które po otwarciu instalują złośliwe oprogramowanie w tle, bez widocznych od razu objawów.

Co robimy przy zabezpieczaniu poczty

Na poziomie technicznym konfigurowane są mechanizmy weryfikujące nadawcę wiadomości — standardy takie jak SPF, DKIM i DMARC sprawdzają, czy wiadomość faktycznie pochodzi z domeny, spod której się podszywa, i utrudniają wysyłanie fałszywej korespondencji z użyciem adresu firmy. Konfigurowane są też filtry antyspamowe i reguły oznaczające wiadomości spoza firmy (na przykład ostrzeżenie „ten e-mail pochodzi spoza organizacji" przy każdej wiadomości z zewnątrz), co utrudnia podszywanie się pod współpracownika.

Równolegle prowadzone jest krótkie, praktyczne szkolenie zespołu — pokazanie realnych przykładów wiadomości phishingowych, omówienie typowych sygnałów ostrzegawczych (presja czasu, nietypowa prośba o przelew albo dane, literówki w adresie nadawcy, link prowadzący do domeny innej niż się wydaje) oraz ustalenie prostej procedury weryfikacji nietypowych próśb — na przykład telefoniczne potwierdzenie każdej prośby o przelew niezależnie od tego, jak pilna wydaje się wiadomość.

Błędy przy samodzielnym zabezpieczaniu poczty

  • Poleganie wyłącznie na filtrach technicznych bez szkolenia zespołu. Żaden filtr nie wyłapie stu procent fałszywych wiadomości — część zawsze przejdzie, dlatego świadomość pracowników jest równie istotna jak konfiguracja techniczna.
  • Brak procedury weryfikacji próśb o przelew. Bez ustalonej zasady „każda nietypowa prośba o pieniądze wymaga telefonicznego potwierdzenia", pojedyncza przekonująca wiadomość może kosztować firmę realne pieniądze.
  • Klikanie w linki „żeby sprawdzić, co to jest". Sama chęć zweryfikowania podejrzanej wiadomości przez kliknięcie linku bywa właśnie tym, czego oczekuje atakujący — bezpieczniejsze jest sprawdzenie adresu bez klikania albo zgłoszenie wiadomości do działu IT.
  • Ignorowanie ostrzeżeń o wiadomościach spoza organizacji. Jeśli system oznacza wiadomość jako pochodzącą spoza firmy, a treść sugeruje, że nadawcą jest współpracownik — to sprzeczność wartą sprawdzenia, zanim dojdzie do dalszego działania.
  • Brak zgłaszania prób ataku. Pracownik, który zauważył podejrzaną wiadomość i po prostu ją usunął, nie informując nikogo, pozbawia firmę informacji, że podobna wiadomość mogła trafić też do innych osób w zespole.

Dodatkowe pytania klientów

Jak rozpoznać fałszywą wiadomość, skoro wygląda identycznie jak prawdziwa?

Warto sprawdzić dokładny adres nadawcy (nie tylko wyświetlaną nazwę), najechać kursorem na link bez klikania, żeby zobaczyć rzeczywisty adres docelowy, oraz zwrócić uwagę na nietypową presję czasu — to najczęstszy wspólny mianownik skutecznych ataków.

Co zrobić po otrzymaniu podejrzanej wiadomości?

Nie klikać w żadne linki ani załączniki, zgłosić wiadomość do osoby odpowiedzialnej za IT w firmie i, jeśli to możliwe, ostrzec innych pracowników, którzy mogli otrzymać podobną wiadomość.

Czy małe firmy też są celem takich ataków?

Tak — mniejsze firmy bywają celem częściej niż się wydaje, właśnie dlatego, że rzadziej mają wdrożone formalne procedury weryfikacji i szkolenia zespołu, co czyni je łatwiejszym celem niż duże organizacje z rozbudowanymi zabezpieczeniami.

Co zrobić, jeśli pracownik już kliknął w link albo podał dane?

Natychmiastowa zmiana hasła do konta, którego dotyczyła wiadomość, sprawdzenie, czy nie doszło do nieautoryzowanego logowania, oraz — jeśli podano dane do przelewu — jak najszybszy kontakt z bankiem w celu próby wstrzymania transakcji.

Czy filtry antyspamowe wystarczą, żeby zablokować wszystkie fałszywe wiadomości?

Nie w stu procentach — dobrze skonfigurowane filtry znacznie ograniczają liczbę fałszywych wiadomości docierających do skrzynki, ale żaden system nie wyłapie wszystkiego, zwłaszcza przy atakach ukierunkowanych na konkretną osobę.

Kiedy to nie jest problem samej poczty, tylko coś innego

Jeśli wiadomość phishingowa doprowadziła już do zainstalowania złośliwego oprogramowania na komputerze, dalszym krokiem jest ochrona przed złośliwym oprogramowaniem, a w przypadku zaszyfrowanych plików — atak ransomware, co robimy krok po kroku. Jeśli obawa dotyczy przede wszystkim tego, że przejęte hasło do poczty wystarczy do zalogowania się na konto, uzupełniającym zabezpieczeniem jest uwierzytelnianie dwuskładnikowe.

Warunki współpracy

Konfigurację zabezpieczeń poczty i szkolenie zespołu wycenia się indywidualnie, zależnie od liczby kont i zakresu wdrożenia — cennika usług nie publikujemy. Dojazd do klienta na terenie Warszawy i okolicznych powiatów jest bezpłatny. Na wykonaną konfigurację obowiązuje gwarancja do 12 miesięcy. Firma nie jest płatnikiem VAT, więc wykonaną pracę dokumentuje fakturą bez VAT.

Przykład z praktyki

Typowe zgłoszenie: księgowa otrzymuje wiadomość wyglądającą jak korespondencja od stałego dostawcy, z informacją o „zmianie numeru konta bankowego" i prośbą o uwzględnienie tego przy najbliższej płatności. Adres nadawcy różni się od prawdziwego o jedną literę, czego nikt nie zauważa przy pierwszym spojrzeniu. Bez procedury telefonicznej weryfikacji nietypowych zmian danych do przelewu wiadomość mogłaby zostać po prostu uwzględniona przy kolejnej płatności. Wdrożona wcześniej zasada — każda zmiana numeru konta wymaga potwierdzenia telefonicznego na numer znany wcześniej, nie na numer podany w tej samej wiadomości — pozwala wyłapać próbę oszustwa, zanim dojdzie do przelewu.

Dlaczego same filtry antyspamowe to za mało

Filtry antyspamowe działają na podstawie wzorców — znanych domen wykorzystywanych wcześniej do wysyłki fałszywych wiadomości, charakterystycznych fraz, podejrzanych załączników. Problem w tym, że atakujący celowo dostosowują treść do konkretnej firmy, wykorzystując informacje publicznie dostępne (strona internetowa, media społecznościowe, dane rejestrowe), przez co wiadomość nie pasuje do żadnego znanego wzorca i przechodzi przez filtr bez zatrzymania. To właśnie dlatego zabezpieczenie techniczne i świadomość zespołu muszą działać razem — filtr wyłapuje większość masowych, powtarzalnych ataków, a przeszkolony pracownik rozpoznaje te bardziej precyzyjnie dopasowane, które przez filtr przeszły.

Jak wygląda szkolenie zespołu w praktyce

Skuteczne szkolenie nie polega na jednorazowej prezentacji z listą zasad do zapamiętania. Lepiej sprawdzają się krótkie, praktyczne sesje z przykładami prawdziwych wiadomości phishingowych — pokazanie, na co dokładnie zwrócić uwagę w adresie nadawcy, w treści linku, w stylu wiadomości — oraz jasno ustalona procedura na wypadek wątpliwości: do kogo zgłosić podejrzaną wiadomość i co zrobić, zanim się w cokolwiek kliknie. Część firm decyduje się też na okresowe, kontrolowane testy — wysyłkę bezpiecznej, symulowanej wiadomości phishingowej do zespołu, żeby sprawdzić, ile osób faktycznie by w nią kliknęło, i dostosować dalsze szkolenie do wyniku.

Poczta na urządzeniach mobilnych

Telefon służbowy albo prywatny, z którego pracownik odbiera pocztę firmową, wymaga tej samej ostrożności co komputer w biurze — mniejszy ekran utrudnia dokładne sprawdzenie adresu nadawcy czy linku, co bywa dodatkowo wykorzystywane przez atakujących liczących właśnie na pośpiech i ograniczoną widoczność szczegółów na małym ekranie.

Nie wiesz, od czego zacząć? Opisz objaw przez telefon

Zadzwoń, umów wizytę serwisanta — dotrze do Ciebie w ciągu godziny.

22 378 48 90