SecRadar / Защита почты / Как выбрать
Класс 03.18 · Гайд по выбору

Как выбрать защиту электронной почты (SEG): критерии, сценарии и чек-лист

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

Защита корпоративной почты от спама — только часть задачи: полноценный secure email gateway (SEG) должен закрывать ещё фишинг, BEC-атаки и вредоносные вложения, а выбор такого решения — это сведение конкретных требований (каналы угроз, модель развёртывания, регуляторика, почтовая платформа) с тем, что продукт умеет без доработок. Ниже — критерии, а не список вендоров: сравнение конкретных российских средств защиты электронной почты смотрите на странице класса и на радаре защиты почты.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 10 июля 2026 · ~9 мин чтения критерии сверены с требованиями ФСТЭК и практикой внедрения SEG в РФ

Кратко

Главный критерий
Покрытие реальных каналов угроз (спам, фишинг, BEC, вложения, ссылки), а не место в рейтинге.
Встроенный антиспам
Закрывает массовый спам, но слабее против таргетированного фишинга и BEC — решает не всегда достаточно.
Для КИИ и госсектора
Форму оценки соответствия определяет приказ ФСТЭК №239 — на практике чаще сертификация; отдельного норматива под класс «защита почты» нет.
Развёртывание
Облако, on-premise или гибрид — выбор зависит от требований к передаче почтового трафика за периметр.
Интеграция
Проверять готовый коннектор к своей почтовой платформе — Exchange/M365, CommuniGate Pro, МойОфис Почта, VK WorkMail.
Где сравнить вендоров
Каталог защиты почты и радар защиты почты на SecRadar.

Как выбрать защиту почты за 5 шагов

Короткий ответ: сначала определите регуляторный статус организации — субъект КИИ или госсектор сужает выбор до продуктов с действующим сертификатом ФСТЭК, коммерческая компания без таких обязательств выбирает свободнее. Дальше зафиксируйте, какие каналы угроз должен закрывать SEG — не только массовый спам, но и целевой фишинг, BEC, вредоносные вложения и ссылки.

Определите модель развёртывания (облако, on-premise, гибрид) исходя из требований к передаче почтового трафика за периметр, проверьте, есть ли у кандидата готовая интеграция с вашей почтовой платформой, и только в конце сравнивайте лицензирование и совокупную стоимость владения.

1. Регуляторика

Сертификат ФСТЭК — обязателен для КИИ и госсектора, желателен для остальных

2. Каналы угроз

Спам, фишинг, BEC, вложения, ссылки — не только базовая фильтрация спама

3. Развёртывание

Облако / on-premise / гибрид — по требованиям к передаче трафика за периметр

4. Интеграция

Готовый коннектор под вашу почтовую платформу — Exchange, CommuniGate Pro, МойОфис, VK WorkMail

5. TCO

Лицензия + внедрение + обучение на весь срок эксплуатации, не только год покупки

Что такое SEG и что он закрывает

SEG (Secure Email Gateway, шлюз защиты электронной почты) — класс средств, который проверяет входящую и исходящую корпоративную почту до её попадания в ящик пользователя и закрывает сразу несколько типов угроз: массовый спам, целевой фишинг, BEC-атаки (Business Email Compromise — компрометация деловой переписки через подмену отправителя или взлом аккаунта), вредоносные вложения и ссылки на вредоносные или фишинговые сайты.

В Реестре российского ПО этому набору функций соответствует класс «Защита почты» (код 03.18).

SEG нужен практически любой организации, где почта — рабочий канал коммуникации с сотрудниками и контрагентами: встроенный спам-фильтр почтовика закрывает массовые рассылки, но не таргетированные атаки, где письмо приходит от знакомого на вид адреса без явных признаков вредоноса. Если в компании есть финансовые операции по почте, доступ к персональным данным или коммерческой тайне, либо организация — субъект КИИ, отдельная защита от фишинга и BEC — не опция, а базовая мера.

Сравнение продуктов класса — на странице класса «Защита почты».

Облако, on-premise или гибрид

Модель развёртывания определяет и скорость внедрения, и требования к контуру, и то, кто отвечает за обновление сигнатур и правил детекта.

Облако / SaaS

Быстрое внедрение

Шлюз размещён у провайдера, трафик проходит через него по MX-relay или через API-интеграцию. Минимум требований к своей инфраструктуре, автоматические обновления баз. Ограничение — почтовый трафик проходит через инфраструктуру вендора, что критично для части субъектов КИИ и госсектора.

On-premise

Трафик внутри контура

Шлюз или модуль развёрнут в инфраструктуре заказчика — почта не покидает периметр. Нужен организациям с ограничениями на передачу данных за пределы контура, требует собственных ресурсов на поддержку и своевременное обновление.

Гибрид

Компромисс

Часть проверки (вложения, локальные политики) выполняется на месте, часть (репутационные базы, обновления сигнатур) — через облачный сервис вендора. Баланс между контролем над трафиком и скоростью реакции на новые угрозы.

Нужен ли SEG, если есть встроенный антиспам Exchange или почтовика

Встроенный антиспам — Exchange Online Protection, фильтр CommuniGate Pro, МойОфис Почты или другого почтовика — неплохо отсекает массовые рассылки по сигнатурам и репутации отправителя. Против таргетированного фишинга и BEC он работает слабее: письмо от скомпрометированного или похожего адреса технически не выглядит вредоносным, а у встроенных фильтров обычно нет песочницы для вложений и ссылок, отдельного детекта подмены отправителя и мониторинга DMARC-политики домена.

Решение зависит от профиля риска: компании без выделенной ИБ-команды и с низким регуляторным риском встроенной защиты может хватить как база — при условии, что настроены хотя бы SPF, DKIM и DMARC. Организациям с финансовыми операциями по почте, доступом к персональным данным или статусом субъекта КИИ отдельный SEG с песочницей, детектом BEC и карантином — оправданная и часто обязательная мера.

Ключевые критерии выбора SEG

Ниже — критерии, которые проверяют у любого кандидата независимо от вендора и модели развёртывания.

Детект фишинга и BEC закрывает целевые атаки

Базовый антиспам ловит массовые рассылки по сигнатурам и репутации отправителя, а таргетированный фишинг и BEC обходят его — письмо приходит от знакомого адреса и часто без вложений. Проверяйте, анализирует ли SEG контекст: срочность запроса, подмену реквизитов, нетипичные паттерны в переписке, а не только IP-репутацию и содержимое письма.

Песочница для вложений и ссылок

Вредоносные вложения и фишинговые ссылки часто не детектируются сигнатурным антивирусом в момент отправки. Песочница прогоняет вложение или переходит по ссылке в изолированной среде до доставки письма и блокирует его при подозрительном поведении — тот же принцип, что в классе песочница (sandbox); у части SEG она встроена, у части подключается как внешний модуль.

Антиспам-движок и качество базовой фильтрации

Основная масса нежелательной почты — это всё ещё спам, и здесь важны две метрики, которые вендор редко публикует открыто: доля пропущенного спама и доля ложных срабатываний на легитимные письма. Эти цифры запрашивают на пилоте на своём трафике, а не берут из презентации вендора.

DMARC, SPF и DKIM

Три протокола аутентификации почтового домена, которые проверяют, что письмо действительно отправлено с легитимного сервера, а не подделано. SEG должен поддерживать проверку входящей почты по всем трём и в идеале — помогать настраивать и мониторить DMARC-политику для домена компании, чтобы её адрес не использовали для фишинга от её имени.

Защита от подмены отправителя

Отдельно от протоколов аутентификации — обнаружение похожих доменов (lookalike-доменов) и подмены отображаемого имени (display name spoofing), когда адрес технически чужой, но в интерфейсе почты выглядит как сообщение от руководителя или партнёра. Это основной вектор BEC-атак и частый источник финансового мошенничества через почту.

Интеграция с почтовой платформой

Способ подключения определяет, что теряется при внедрении: MX-relay даёт максимальный контроль, но требует доступности шлюза; journaling или API-интеграция менее инвазивны, но иногда ограничены в блокировке до доставки. Для российских платформ — CommuniGate Pro, МойОфис Почта, VK WorkMail — уточняйте у вендора SEG, есть ли готовый коннектор: не все продукты одинаково зрело поддерживают отечественные почтовые системы.

Карантин и self-service

Письма с неоднозначным вердиктом стоит не блокировать без разбора и не пропускать вслепую, а помещать в карантин. Хороший SEG даёт пользователю самому посмотреть список задержанных писем и запросить их выпуск без обращения в ИБ или ИТ-поддержку по каждому случаю — это снижает нагрузку на поддержку и число жалоб на «потерянные» письма.

Сертификат ФСТЭК и Реестр росПО для КИИ и госсектора

Для субъектов КИИ, госорганов и компаний с госучастием форму оценки соответствия — сертификацию, испытания или приёмку — определяет приказ ФСТЭК №239 (п.28), на практике чаще применяется сертификация. Отдельного норматива именно под класс «защита электронной почты» нет — продукты сертифицируются по требованиям к смежным типам СЗИ (антивирусная защита, обнаружение вторжений), поэтому статус и предмет сертификата стоит уточнять по каждому продукту в госреестре СЗИ ФСТЭК.

Запись в Реестре российского ПО нужна отдельно — для участия в госзакупках.

On-premise и требования к контуру

Для организаций с ограничением на передачу почтового трафика за периметр обязательно наличие on-premise развёртывания — не все SEG на рынке предлагают его как равноценную по функциональности альтернативу облаку, у части возможностей меньше именно в локальной версии.

Модель лицензирования и TCO

Лицензия на SEG обычно считается по числу почтовых ящиков или пользователей — модель предсказуема, но стоимость владения ею не ограничивается: закладывайте внедрение (особенно при MX-relay без простоя почты), настройку DMARC-политики, обучение сотрудников распознаванию фишинга и техподдержку на весь горизонт эксплуатации.

Чек-лист выбора SEG

  1. Определите, обязателен ли для вас сертификат ФСТЭК (субъект КИИ, госорган, компания с госучастием).
  2. Составьте список каналов угроз, которые нужно закрыть: спам, фишинг, BEC, вредоносные вложения, вредоносные ссылки.
  3. Определите модель развёртывания — облако, on-premise или гибрид — исходя из требований к передаче данных за периметр.
  4. Проверьте, поддерживает ли SEG вашу почтовую платформу нативно (Exchange/M365, CommuniGate Pro, МойОфис Почта, VK WorkMail) или только через универсальный релей.
  5. Уточните, есть ли встроенная песочница для вложений и ссылок или нужен внешний модуль.
  6. Проверьте поддержку и помощь в настройке DMARC/SPF/DKIM для собственного домена компании.
  7. Оцените механизм защиты от подмены отправителя — lookalike-домены, display name spoofing.
  8. Проверьте модель карантина — есть ли self-service release для пользователей.
  9. Запросите у вендора данные о доле пропущенного спама и ложных срабатываний на своём трафике.
  10. Сверьте срок действия сертификата ФСТЭК выбранного продукта в госреестре СЗИ ФСТЭК.
  11. Посчитайте TCO на 3 года: лицензия по числу ящиков, внедрение, обучение сотрудников, поддержка.
  12. Запросите пилот на реальном почтовом трафике компании, а не на демо-данных вендора.

Частые ошибки при выборе защиты почты

  • Полагаться только на встроенный антиспам почтовика. Базовая фильтрация закрывает массовый спам, но не покрывает BEC и целевой фишинг, где письмо приходит с легитимного на вид адреса.
  • Не настраивать DMARC-политику для собственного домена. Без неё злоумышленники могут рассылать фишинг от имени компании, а сама компания не видит эти попытки и не может их пресечь.
  • Выбирать облачный SEG без проверки требований к передаче данных за периметр. Для субъектов КИИ и госсектора это может создать проблему с регулятором уже после внедрения, а не до него.
  • Недооценивать нагрузку на пользователей без self-service карантина. Каждое задержанное письмо без возможности самостоятельного разбора превращается в тикет в ИТ-поддержку.
  • Сравнивать SEG только по списку функций из презентации вендора. Доля ложных срабатываний и пропущенного спама сильно зависит от специфики трафика конкретной компании — это стоит проверять на пилоте, а не на маркетинговых материалах.

Где сравнить российские решения защиты почты

Критерии выше помогают сузить список кандидатов, но финальный выбор — это сравнение конкретных продуктов по вендору, статусу в реестре, сертификату и покрытию функций. На SecRadar это два инструмента: каталог класса — таблица характеристик, и радар — визуальное сопоставление по возможностям, присутствию на рынке и комплаенсу.

Каталог

Защита почты — таблица сравнения

Вендор, реестр, статус сертификата ФСТЭК, покрытие функций и роль замены — на проверяемых данных. Открыть каталог защиты почты →

Радар

Защита почты — визуальная карта рынка

Позиции вендоров по возможностям, присутствию и комплаенсу на одной карте. Открыть радар защиты почты →

Смежные классы, которые часто внедряют вместе с защитой почты: антивирус — проверка файлов по сигнатурам, дополняет антивирусный движок SEG; песочница (sandbox) — динамический анализ вложений и ссылок, если у SEG нет встроенного модуля; DLP — контроль исходящей почты на утечку данных, а не только входящих угроз. Для субъектов КИИ регуляторные требования — в разделе «КИИ» на SecRadar, для писем с персональными данными — в разделе 152-ФЗ.

Частые вопросы

Сколько стоит защита электронной почты (SEG)?
Единой цифры нет — лицензия у российских вендоров обычно считается по числу почтовых ящиков или пользователей, точную сумму даёт только запрос коммерческого предложения. В TCO стоит закладывать не только лицензию, но и внедрение, настройку DMARC-политики для домена и обучение сотрудников распознаванию фишинга. Метка: оценка — без конкретных цифр вендоров, которых нет в открытых прайсах.
Нужен ли отдельный SEG, если у почтового сервера уже есть встроенный антиспам?
Встроенный антиспам Exchange, CommuniGate Pro или другого почтовика закрывает массовый спам по сигнатурам и репутации отправителя, но слабее против таргетированного фишинга, BEC-атак и подмены отправителя — эти угрозы он часто не видит, потому что письмо технически выглядит легитимным. Компании без выделенной ИБ-команды и с низким регуляторным риском встроенной защиты может хватить как база; организациям с финансовыми операциями по почте, доступом к персональным данным или статусом субъекта КИИ отдельный SEG с песочницей и детектом BEC — оправданная мера. Метка: оценка.
Нужен ли сертификат ФСТЭК для защиты почты?
Обязателен для субъектов КИИ, госорганов и компаний с госучастием. Форму оценки соответствия — сертификацию, испытания или приёмку — для значимых объектов КИИ определяет приказ ФСТЭК №239 (п.28), на практике чаще применяется сертификация. Отдельного норматива именно под класс «защита почты» нет — продукты сертифицируются по требованиям к смежным типам СЗИ. Для коммерческой организации без таких обязательств сертификат не обязателен, но действующий сертификат — индикатор зрелости продукта. Статус проверяется в госреестре СЗИ ФСТЭК. Метка: реестр — по данным reestr.fstec.ru на дату проверки.
Чем SEG отличается от обычного антивируса?
Антивирус на конечной точке или почтовом сервере проверяет файлы по сигнатурам вредоноса — это один из механизмов защиты. SEG — более широкий класс: помимо антивирусной проверки вложений он анализирует репутацию отправителя, содержимое и заголовки письма на признаки фишинга и BEC, проверяет ссылки в песочнице и следит за аутентификацией домена через DMARC/SPF/DKIM. Антивирусный движок — один из компонентов SEG, а не замена ему. Подробнее о самом классе — на странице антивирус. Метка: оценка — сопоставление классов.
Облако или on-premise — что выбрать для защиты почты?
Зависит от требований к передаче данных за периметр компании. Облачный SEG внедряется быстрее и получает обновления сигнатур автоматически, но почтовый трафик проходит через инфраструктуру вендора — для части субъектов КИИ и госсектора это ограничение. On-premise держит трафик в своём контуре, но требует ресурсов на поддержку и обновление. Гибридная модель — компромисс между этими вариантами. Метка: оценка.

Сравнить российские решения защиты почты

Каталог и радар SecRadar — вендор, реестр, статус сертификата ФСТЭК и покрытие функций на проверяемых данных, без пользовательских отзывов.

Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →