Как выбрать защиту электронной почты (SEG): критерии, сценарии и чек-лист
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
Защита корпоративной почты от спама — только часть задачи: полноценный secure email gateway (SEG) должен закрывать ещё фишинг, BEC-атаки и вредоносные вложения, а выбор такого решения — это сведение конкретных требований (каналы угроз, модель развёртывания, регуляторика, почтовая платформа) с тем, что продукт умеет без доработок. Ниже — критерии, а не список вендоров: сравнение конкретных российских средств защиты электронной почты смотрите на странице класса и на радаре защиты почты.
Кратко
- Главный критерий
- Покрытие реальных каналов угроз (спам, фишинг, BEC, вложения, ссылки), а не место в рейтинге.
- Встроенный антиспам
- Закрывает массовый спам, но слабее против таргетированного фишинга и BEC — решает не всегда достаточно.
- Для КИИ и госсектора
- Форму оценки соответствия определяет приказ ФСТЭК №239 — на практике чаще сертификация; отдельного норматива под класс «защита почты» нет.
- Развёртывание
- Облако, on-premise или гибрид — выбор зависит от требований к передаче почтового трафика за периметр.
- Интеграция
- Проверять готовый коннектор к своей почтовой платформе — Exchange/M365, CommuniGate Pro, МойОфис Почта, VK WorkMail.
- Где сравнить вендоров
- Каталог защиты почты и радар защиты почты на SecRadar.
Как выбрать защиту почты за 5 шагов
Короткий ответ: сначала определите регуляторный статус организации — субъект КИИ или госсектор сужает выбор до продуктов с действующим сертификатом ФСТЭК, коммерческая компания без таких обязательств выбирает свободнее. Дальше зафиксируйте, какие каналы угроз должен закрывать SEG — не только массовый спам, но и целевой фишинг, BEC, вредоносные вложения и ссылки.
Определите модель развёртывания (облако, on-premise, гибрид) исходя из требований к передаче почтового трафика за периметр, проверьте, есть ли у кандидата готовая интеграция с вашей почтовой платформой, и только в конце сравнивайте лицензирование и совокупную стоимость владения.
Сертификат ФСТЭК — обязателен для КИИ и госсектора, желателен для остальных
Спам, фишинг, BEC, вложения, ссылки — не только базовая фильтрация спама
Облако / on-premise / гибрид — по требованиям к передаче трафика за периметр
Готовый коннектор под вашу почтовую платформу — Exchange, CommuniGate Pro, МойОфис, VK WorkMail
Лицензия + внедрение + обучение на весь срок эксплуатации, не только год покупки
Что такое SEG и что он закрывает
SEG (Secure Email Gateway, шлюз защиты электронной почты) — класс средств, который проверяет входящую и исходящую корпоративную почту до её попадания в ящик пользователя и закрывает сразу несколько типов угроз: массовый спам, целевой фишинг, BEC-атаки (Business Email Compromise — компрометация деловой переписки через подмену отправителя или взлом аккаунта), вредоносные вложения и ссылки на вредоносные или фишинговые сайты.
В Реестре российского ПО этому набору функций соответствует класс «Защита почты» (код 03.18).
SEG нужен практически любой организации, где почта — рабочий канал коммуникации с сотрудниками и контрагентами: встроенный спам-фильтр почтовика закрывает массовые рассылки, но не таргетированные атаки, где письмо приходит от знакомого на вид адреса без явных признаков вредоноса. Если в компании есть финансовые операции по почте, доступ к персональным данным или коммерческой тайне, либо организация — субъект КИИ, отдельная защита от фишинга и BEC — не опция, а базовая мера.
Сравнение продуктов класса — на странице класса «Защита почты».
Облако, on-premise или гибрид
Модель развёртывания определяет и скорость внедрения, и требования к контуру, и то, кто отвечает за обновление сигнатур и правил детекта.
Быстрое внедрение
Шлюз размещён у провайдера, трафик проходит через него по MX-relay или через API-интеграцию. Минимум требований к своей инфраструктуре, автоматические обновления баз. Ограничение — почтовый трафик проходит через инфраструктуру вендора, что критично для части субъектов КИИ и госсектора.
Трафик внутри контура
Шлюз или модуль развёрнут в инфраструктуре заказчика — почта не покидает периметр. Нужен организациям с ограничениями на передачу данных за пределы контура, требует собственных ресурсов на поддержку и своевременное обновление.
Компромисс
Часть проверки (вложения, локальные политики) выполняется на месте, часть (репутационные базы, обновления сигнатур) — через облачный сервис вендора. Баланс между контролем над трафиком и скоростью реакции на новые угрозы.
Нужен ли SEG, если есть встроенный антиспам Exchange или почтовика
Встроенный антиспам — Exchange Online Protection, фильтр CommuniGate Pro, МойОфис Почты или другого почтовика — неплохо отсекает массовые рассылки по сигнатурам и репутации отправителя. Против таргетированного фишинга и BEC он работает слабее: письмо от скомпрометированного или похожего адреса технически не выглядит вредоносным, а у встроенных фильтров обычно нет песочницы для вложений и ссылок, отдельного детекта подмены отправителя и мониторинга DMARC-политики домена.
Ключевые критерии выбора SEG
Ниже — критерии, которые проверяют у любого кандидата независимо от вендора и модели развёртывания.
Детект фишинга и BEC закрывает целевые атаки
Базовый антиспам ловит массовые рассылки по сигнатурам и репутации отправителя, а таргетированный фишинг и BEC обходят его — письмо приходит от знакомого адреса и часто без вложений. Проверяйте, анализирует ли SEG контекст: срочность запроса, подмену реквизитов, нетипичные паттерны в переписке, а не только IP-репутацию и содержимое письма.
Песочница для вложений и ссылок
Вредоносные вложения и фишинговые ссылки часто не детектируются сигнатурным антивирусом в момент отправки. Песочница прогоняет вложение или переходит по ссылке в изолированной среде до доставки письма и блокирует его при подозрительном поведении — тот же принцип, что в классе песочница (sandbox); у части SEG она встроена, у части подключается как внешний модуль.
Антиспам-движок и качество базовой фильтрации
Основная масса нежелательной почты — это всё ещё спам, и здесь важны две метрики, которые вендор редко публикует открыто: доля пропущенного спама и доля ложных срабатываний на легитимные письма. Эти цифры запрашивают на пилоте на своём трафике, а не берут из презентации вендора.
DMARC, SPF и DKIM
Три протокола аутентификации почтового домена, которые проверяют, что письмо действительно отправлено с легитимного сервера, а не подделано. SEG должен поддерживать проверку входящей почты по всем трём и в идеале — помогать настраивать и мониторить DMARC-политику для домена компании, чтобы её адрес не использовали для фишинга от её имени.
Защита от подмены отправителя
Отдельно от протоколов аутентификации — обнаружение похожих доменов (lookalike-доменов) и подмены отображаемого имени (display name spoofing), когда адрес технически чужой, но в интерфейсе почты выглядит как сообщение от руководителя или партнёра. Это основной вектор BEC-атак и частый источник финансового мошенничества через почту.
Интеграция с почтовой платформой
Способ подключения определяет, что теряется при внедрении: MX-relay даёт максимальный контроль, но требует доступности шлюза; journaling или API-интеграция менее инвазивны, но иногда ограничены в блокировке до доставки. Для российских платформ — CommuniGate Pro, МойОфис Почта, VK WorkMail — уточняйте у вендора SEG, есть ли готовый коннектор: не все продукты одинаково зрело поддерживают отечественные почтовые системы.
Карантин и self-service
Письма с неоднозначным вердиктом стоит не блокировать без разбора и не пропускать вслепую, а помещать в карантин. Хороший SEG даёт пользователю самому посмотреть список задержанных писем и запросить их выпуск без обращения в ИБ или ИТ-поддержку по каждому случаю — это снижает нагрузку на поддержку и число жалоб на «потерянные» письма.
Сертификат ФСТЭК и Реестр росПО для КИИ и госсектора
Для субъектов КИИ, госорганов и компаний с госучастием форму оценки соответствия — сертификацию, испытания или приёмку — определяет приказ ФСТЭК №239 (п.28), на практике чаще применяется сертификация. Отдельного норматива именно под класс «защита электронной почты» нет — продукты сертифицируются по требованиям к смежным типам СЗИ (антивирусная защита, обнаружение вторжений), поэтому статус и предмет сертификата стоит уточнять по каждому продукту в госреестре СЗИ ФСТЭК.
Запись в Реестре российского ПО нужна отдельно — для участия в госзакупках.
On-premise и требования к контуру
Для организаций с ограничением на передачу почтового трафика за периметр обязательно наличие on-premise развёртывания — не все SEG на рынке предлагают его как равноценную по функциональности альтернативу облаку, у части возможностей меньше именно в локальной версии.
Модель лицензирования и TCO
Лицензия на SEG обычно считается по числу почтовых ящиков или пользователей — модель предсказуема, но стоимость владения ею не ограничивается: закладывайте внедрение (особенно при MX-relay без простоя почты), настройку DMARC-политики, обучение сотрудников распознаванию фишинга и техподдержку на весь горизонт эксплуатации.
Чек-лист выбора SEG
- Определите, обязателен ли для вас сертификат ФСТЭК (субъект КИИ, госорган, компания с госучастием).
- Составьте список каналов угроз, которые нужно закрыть: спам, фишинг, BEC, вредоносные вложения, вредоносные ссылки.
- Определите модель развёртывания — облако, on-premise или гибрид — исходя из требований к передаче данных за периметр.
- Проверьте, поддерживает ли SEG вашу почтовую платформу нативно (Exchange/M365, CommuniGate Pro, МойОфис Почта, VK WorkMail) или только через универсальный релей.
- Уточните, есть ли встроенная песочница для вложений и ссылок или нужен внешний модуль.
- Проверьте поддержку и помощь в настройке DMARC/SPF/DKIM для собственного домена компании.
- Оцените механизм защиты от подмены отправителя — lookalike-домены, display name spoofing.
- Проверьте модель карантина — есть ли self-service release для пользователей.
- Запросите у вендора данные о доле пропущенного спама и ложных срабатываний на своём трафике.
- Сверьте срок действия сертификата ФСТЭК выбранного продукта в госреестре СЗИ ФСТЭК.
- Посчитайте TCO на 3 года: лицензия по числу ящиков, внедрение, обучение сотрудников, поддержка.
- Запросите пилот на реальном почтовом трафике компании, а не на демо-данных вендора.
Частые ошибки при выборе защиты почты
- Полагаться только на встроенный антиспам почтовика. Базовая фильтрация закрывает массовый спам, но не покрывает BEC и целевой фишинг, где письмо приходит с легитимного на вид адреса.
- Не настраивать DMARC-политику для собственного домена. Без неё злоумышленники могут рассылать фишинг от имени компании, а сама компания не видит эти попытки и не может их пресечь.
- Выбирать облачный SEG без проверки требований к передаче данных за периметр. Для субъектов КИИ и госсектора это может создать проблему с регулятором уже после внедрения, а не до него.
- Недооценивать нагрузку на пользователей без self-service карантина. Каждое задержанное письмо без возможности самостоятельного разбора превращается в тикет в ИТ-поддержку.
- Сравнивать SEG только по списку функций из презентации вендора. Доля ложных срабатываний и пропущенного спама сильно зависит от специфики трафика конкретной компании — это стоит проверять на пилоте, а не на маркетинговых материалах.
Где сравнить российские решения защиты почты
Критерии выше помогают сузить список кандидатов, но финальный выбор — это сравнение конкретных продуктов по вендору, статусу в реестре, сертификату и покрытию функций. На SecRadar это два инструмента: каталог класса — таблица характеристик, и радар — визуальное сопоставление по возможностям, присутствию на рынке и комплаенсу.
Защита почты — таблица сравнения
Вендор, реестр, статус сертификата ФСТЭК, покрытие функций и роль замены — на проверяемых данных. Открыть каталог защиты почты →
Защита почты — визуальная карта рынка
Позиции вендоров по возможностям, присутствию и комплаенсу на одной карте. Открыть радар защиты почты →
Смежные классы, которые часто внедряют вместе с защитой почты: антивирус — проверка файлов по сигнатурам, дополняет антивирусный движок SEG; песочница (sandbox) — динамический анализ вложений и ссылок, если у SEG нет встроенного модуля; DLP — контроль исходящей почты на утечку данных, а не только входящих угроз. Для субъектов КИИ регуляторные требования — в разделе «КИИ» на SecRadar, для писем с персональными данными — в разделе 152-ФЗ.
Частые вопросы
Сколько стоит защита электронной почты (SEG)?
Нужен ли отдельный SEG, если у почтового сервера уже есть встроенный антиспам?
Нужен ли сертификат ФСТЭК для защиты почты?
Чем SEG отличается от обычного антивируса?
Облако или on-premise — что выбрать для защиты почты?
Сравнить российские решения защиты почты
Каталог и радар SecRadar — вендор, реестр, статус сертификата ФСТЭК и покрытие функций на проверяемых данных, без пользовательских отзывов.