Электронная почта остается основной точкой входа для кибератак: через этот канал реализуется более 90% инцидентов, включая утечки данных, заражение ransomware и финансовое мошенничество. FortiMail от компании Fortinet это специализированное решение для защиты почтовой инфраструктуры, построенное на принципах глубокого анализа трафика и многокомпонентной фильтрации.
В отличие от универсальных межсетевых экранов, FortiMail выполняет функции полноценного почтового агента (MTA), что позволяет ему не только проверять, но и активно управлять потоками сообщений, обеспечивая безопасность на уровне, недоступном для стандартных антивирусных шлюзов.
Аутентификация отправителей? SPF, DKIM и борьба с подделкой
- SPF-запись и DKIM-подпись составляют фундамент доверия к отправителю, формируя первую линию обороны против спама и фишинга. SPF (Sender Policy Framework) позволяет администратору домена опубликовать список IP-адресов, авторизованных для отправки писем от его имени. Когда почтовый сервер получает сообщение, FortiMail выполняет проверку SPF: если сервер-отправитель не входит в этот список, письмо получает статус подозрительного или отклоняется.
- Это эффективный метод против форджинга отправителя подделки адреса в поле "From".
- DKIM-подпись добавляет криптографический слой защиты. Отправляющий сервер создает цифровую подпись на основе содержимого письма и заголовков, используя закрытый ключ. FortiMail, выступая в роли принимающей стороны, проверяет эту подпись через публичный ключ в DNS-записях домена. Если письмо было изменено в пути или подпись невалидна, FortiMail квалифицирует его как потенциально вредоносное.
Связка SPF и DKIM в сочетании с DMARC (политикой, указывающей, что делать с письмами, не прошедшими проверку) позволяет эффективно блокировать попытки антиспуфинга, так как злоумышленнику крайне сложно одновременно подделать IP-адрес отправителя и корректно воспроизвести криптографическую подпись. Конфигурация этих протоколов в FortiMail выполняется на уровне доменных политик, что дает администратору полный контроль над обработкой писем от различных доменов.
Интеллектуальная фильтрация трафика: Greylisting и IP-репутация
Для отсеивания основной массы нежелательных сообщений FortiMail применяет тактику greylisting и использует базы IP-репутации. Принцип greylisting основан на поведении легитимных почтовых серверов: при первой попытке доставки от неизвестного отправителя FortiMail временно отклоняет письмо с кодом ошибки "повторите позже".
Злонамеренные рассыльщики, как правило, не имеют очередей повторной отправки и не возвращаются к доставке, в то время как легитимные MTA повторяют попытку через заданный интервал, после чего письмо принимается. Этот метод практически не дает ложных срабатываний и снижает нагрузку на вычислительные ресурсы, блокируя спам на стадии соединения.
IP-репутация основана на данных FortiGuard Labs глобальной облачной сети анализа угроз. FortiMail оценивает IP-адрес каждого сервера, пытающегося установить SMTP-соединение. В базу репутации попадают адреса, замеченные в рассылках спама, распространении вредоносного ПО или атаках типа "отказ в обслуживании".
В зависимости от репутационного скора, FortiMail может ограничить скорость соединения (тарпиттинг) для замедления работы спамерских ботов, либо полностью отклонить сессию. Дополнительную гибкость предоставляет возможность отключать SMTP-аутентификацию при срабатывании проверки IP-репутации, что защищает учетные записи пользователей от брутфорс-атак, исходящих из неблагонадежных подсетей.
Глубокая инспекция содержимого! Песочница и URL-фильтрация
Современные угрозы часто скрываются внутри безобидных, на первый взгляд, вложений или ссылок. Для их обнаружения FortiMail интегрируется с песочницей для вложений (FortiSandbox) и использует продвинутую URL-фильтрацию. Песочница это изолированную виртуальную среду, куда потенциально опасные файлы (например, документы с макросами или исполняемые файлы) помещаются для поведенческого анализа. Система отслеживает попытки создания процессов, изменения системных реестров или сетевых соединений.
Если вложение пытается проявить вредоносную активность, FortiMail блокирует его доставку или помещает в карантин. Для обнаружения угроз нулевого дня (zero-day) используется не только сигнатурный анализ, но и эвристические алгоритмы, сопоставляющие поведение файла с паттернами атак.
URL-фильтрация в FortiMail выходит за рамки простой проверки ссылок по черным спискам. Система способна сканировать как абсолютные, так и относительные URL-адреса, а также инспектировать домены, упомянутые в тексте письма. При обнаружении ссылки на фишинговый сайт или ресурс с низкой репутацией, письмо может быть изменено (например, ссылка заменяется на предупреждение) или полностью заблокировано.
Существует возможность гибкой настройки глубины сканирования от стандартного (проверка только абсолютных ссылок) до экстремального, при котором анализируются любые упоминания доменов, что критично для борьбы с таргетированными атаками, использующими текстовые ссылки без протокола HTTP.
Защита идентичности и целевые атаки? Антиспуфинг, BEC и Имперсонация
- Наиболее опасные атаки, такие как BEC-атака (Business Email Compromise) и таргетированный фишинг, нацелены не на взлом программного обеспечения, а на человеческий фактор. FortiMail использует комплекс механизмов для выявления имперсонации. Это включает в себя анализ заголовков письма на предмет несоответствий (например, отображаемое имя "Генеральный директор", а обратный адрес принадлежит бесплатному почтовому сервису).
- Механизмы антиспуфинга проверяют поле "Reply-To" и структуру заголовков, чтобы выявить попытки редиректа ответа на серверы злоумышленников.
- Для противодействия BEC и целевым фишинговым кампаниям FortiMail анализирует не только технические параметры, но и контекст переписки.
Алгоритмы машинного обучения оценивают аномалии в поведении отправителя, частоте отправки писем и использовании специфической лексики, характерной для финансовых запросов. Если система обнаруживает признаки BEC (например, внезапный запрос на смену банковских реквизитов от контакта, чья репутация подозрительна), письмо помещается на карантин или получает предупреждающую метку.
Это позволяет предотвратить мошенничество даже в том случае, если злоумышленнику удалось обойти базовые проверки SPF и DKIM путем использования схожих доменов (typosquatting).
Управление данными и политики! DLP, Карантин и Белые списки
DLP-политика (Data Loss Prevention) в FortiMail обеспечивает контроль над исходящим трафиком, предотвращая утечку конфиденциальной информации. По умолчанию DLP активирована на высокопроизводительных платформах, но может быть включена командой в глобальных настройках системы. Процесс настройки включает несколько этапов: сначала определяется чувствительная информация (номера кредитных карт, паспортные данные, паттерны кодов проектов), затем создаются DLP-правила, ссылающиеся на эти данные, и назначаются профили действий (блокировка, архивация, уведомление администратора).
Эти профили применяются к политикам маршрутизации на основе IP-адресов или получателей, что позволяет гибко управлять безопасностью для разных отделов компании.
Важным элементом управления является карантин спама и механизм белых списков отправителей. FortiMail предлагает централизованное хранилище для подозрительных писем, доступное через веб-интерфейс.
- Пользователи или администраторы могут просматривать содержимое карантина, восстанавливать ложно положительные срабатывания или окончательно удалять вредоносные сообщения. Белые списки позволяют гарантированно пропускать письма от критически важных контрагентов, минуя агрессивные антиспам-алгоритмы, что снижает риск потери важной корреспонденции.
- Списки могут быть как глобальными, так и персональными, автоматически пополняясь на основе анализа исходящих писем пользователя. Спам-ловушка (honeypot) еще один инструмент собирает образцы новых угроз, отправляя их в облачную базу для улучшения обнаружения.
Архитектура и методы развертывания: Отказоустойчивость и Прозрачный прокси
- FortiMail поддерживает различные сценарии развертывания, включая аппаратные устройства, виртуальные машины и облачные инстансы. Для обеспечения непрерывности бизнеса реализована поддержка отказоустойчивого кластера с использованием FortiADC (Application Delivery Controller).
- FortiADC распределяет входящий SMTP-трафик между несколькими устройствами FortiMail, выполняет мониторинг их состояния и автоматически выводит из оборота отказавшие узлы. Кластер может работать в режиме One-Arm (однорукий) или Two-Arm (двурукий). В первом случае устройства используют один физический интерфейс для приема и передачи трафика, выступая в роли маршрутизатора уровня 3, что упрощает интеграцию в существующую сетевую топологию.
Помимо режима MTA, FortiMail может функционировать в инлайн-режиме как прозрачный прокси. В этой конфигурации устройство не требует изменения почтовых настроек клиентов оно перехватывает SMTP-соединения на сетевом уровне, сканируя трафик без изменения адресации.
Такой подход идеален для быстрой интеграции в уже функционирующую инфраструктуру. Для обработки веб-запросов, связанных с проверкой ссылок и отчетов о фишинге, FortiMail использует ретроспективный анализ механизм, который возвращается к ранее проверенным письмам, если появляются новые данные об индикаторах компрометации (например, если ссылка, которая была чистой во время доставки, спустя час стала вести на вредоносный сайт).
Это обеспечивает защиту от угроз, проявляющих активность с задержкой во времени.
Сравнительная таблица методов защиты FortiMail
| Метод защиты | Уровень применения | Тип угроз | Режим работы | Эффективность |
|---|---|---|---|---|
| SPF-запись | DNS / Сетевой | Форджинг, спуфинг | Пассивная проверка | Высокая |
| DKIM-подпись | Криптографический | Модификация писем | Валидация подписи | Высокая |
| Greylisting | SMTP-сессия | Спам-боты | Временная задержка | Средняя |
| IP-репутация | Сетевой | Спам, вредоносное ПО | Блокировка по спискам | Очень высокая |
| Песочница | Файловый | Zero-day, ransomware | Поведенческий анализ | Максимальная |
| URL-фильтрация | Контентный | Фишинг, вредоносные ссылки | Сканирование ссылок | Высокая |
| DLP-политика | Исходящий трафик | Утечка данных | Регулярные выражения | Высокая |
FortiMail: Многоуровневая архитектура защиты электронной почты








