Безпека електронної пошти

The Spark Team
Створено:

Визначення

💡 Безпека електронної пошти: по суті, це все, що не дає вашій скриньці стати відчиненими дверима: поєднання перевірок автентифікації, спам-фільтрів, шифрування та налаштувань облікового запису, які не дають стороннім читати, перенаправляти чи спустошувати вашу пошту. Безпека електронної пошти охоплює три речі: протоколи, які підтверджують, що повідомлення справді надійшло від того, ким воно представляється, шифрування, яке зберігає конфіденційність повідомлення під час передавання, та налаштування, які захищають ваш обліковий запис від захоплення. Вам потрібні всі три.

Чому ваша скринька — більша ціль, ніж ви думаєте

Уявіть собі. Вівторок, ранок, надходить лист, який виглядає точнісінько як від вашого банку, з логотипом і всім іншим, а тема — «ваш обліковий запис призупинено». Чи розпізнали б ви його вчасно? Це і є безпека електронної пошти, а точніше — її відсутність. 

Поштові клієнти на кшталт Spark за замовчуванням мають чимало вбудованого захисту: фільтрацію спаму, попередження про відправників тощо. Але жоден клієнт не зможе повністю захистити вас, якщо ваш пароль — «password123» і ви використовуєте його ще на чотирьох сайтах.

Звіт Verizon про розслідування витоків даних за 2024 рік виявив, що 68% витоків мали людський чинник: хтось натиснув на шкідливе посилання або піддався прийому соціальної інженерії. Це більшість із них. Звіт ФБР про інтернет-злочинність за 2025 рік оцінює це в грошах: лише компрометація ділового листування спричинила приблизно $3 мільярди задокументованих збитків у 2025 році, а середня скарга перевищила $122 000. Шахрайство з електронною поштою загалом (BEC, фішинг та шахрайство з видаванням себе за державні органи разом) перевищило $4 мільярди — близько п'ятої частини всіх задокументованих збитків від кіберзлочинності за той рік.

Чому електронна пошта досі працює як шлях для атак? Підробити адресу відправника нічого не коштує, фішингові набори продаються на форумах дешевше за вечерю в ресторані, а більшість людей не перевіряє, куди веде посилання, перш ніж на нього натиснути. Дедалі частіше вони й не можуть перевірити звичним способом. Про це докладніше нижче. Вам не потрібно бути параноїком. Але вам потрібно знати, від чого ви захищаєтеся.

Загрози та засоби захисту, що їх зупиняють

Є шість загроз, про які варто знати вже зараз, і вони не всі однаково небезпечні.

Фішинг — це лист із фальшивою терміновістю, що полює на ваш пароль, номер картки або банківський переказ. Це найпоширеніша загроза з великим відривом, і вона змінює форму: інструменти ШІ тепер пишуть або допомагають писати значну частину фішингових листів, що ходять у мережі: за однією галузевою оцінкою, до початку 2026 року їхня частка перевищить 80%, після різкого стрибка наприкінці 2025 року. Це важливо, бо стара порада «стежити за поганою граматикою та незграбними формулюваннями» швидко застаріває; написані ШІ приманки читаються так само чисто, як лист справжнього колеги. Стаття глосарію Spark про фішинговий лист детальніше розкриває поточні ознаки небезпеки.

Компрометація ділового листування (BEC) — це більш цілеспрямований і дорожчий родич фішингу. Замість масової розсилки хтось видає себе за вашого CEO, постачальника чи колегу, часто взагалі без посилання чи вкладення — лише переконливо сформульоване прохання змінити банківський рахунок або терміново здійснити платіж. Саме тому BEC припадає непропорційно велика частка збитків від поштового шахрайства порівняно з кількістю скарг, які він породжує: малий обсяг, висока вартість. Якщо прохання про платіж або зміну банківських реквізитів надходить лише електронною поштою, ще й із наголосом на терміновості, — це момент, коли варто підтвердити його через інший канал: телефонним дзвінком на відомий номер, а не відповіддю в тому ж листуванні.

Спуфінг означає, що хтось підробляє адресу електронної пошти в полі «від», або реєструє домен, який на перший погляд виглядає достатньо схоже (paypa1.com, micros0ft-support.com), так що повідомлення здається надісланим від вашого керівника чи банку. Це дешевий трюк, який тривожно ефективний. Саме тому власники доменів покладаються на протоколи автентифікації: SPF перевіряє, чи авторизований сервер-відправник, DKIM додає цифровий підпис, який доводить, що повідомлення не було змінено, а запис DMARC вказує серверам-отримувачам, що робити, коли щось не проходить ці перевірки. Разом вони надійні. Кожен окремо має прогалини. Дізнатися більше про те, як уникати спуфінг-атак, можна в нашому посібнику.

Шкідливі вкладення ховаються у файлах, замаскованих під рахунки-фактури, резюме чи ярлики доставки. Один клік — і ви встановили щось, чого не хотіли. Хороший спам-фільтр або захищений поштовий шлюз відловлює більшість із них.

Квішинг (фішинг за допомогою QR-кодів) — це найновіший пункт у цьому списку, і він швидко зростає: деякі системи відстеження зафіксували приблизно п'ятикратний стрибок фішингових листів на основі QR-кодів лише за 2025 рік. Трюк простий: шкідливе посилання живе всередині зображення, яке можна відсканувати, а не в тексті, на який можна клацнути, тож воно прослизає повз фільтри, створені для перевірки URL-адрес, і повністю обходить звичку «наведи, перш ніж клацнути», адже на QR-код неможливо навести мишку. Більшість квішингу сканується на телефоні, часто поза межами того захисту, який ваш поштовий клієнт чи корпоративна мережа надають на комп'ютері. Ставтеся до будь-якого QR-коду в листі — навіть до того, що видає себе за повідомлення про доставку чи запит «підтвердіть свій обліковий запис» — з такою ж підозрою, як і до посилання, і перевіряйте попередній перегляд URL-адреси, який показує ваш телефон, перш ніж власне сканувати його.

Захоплення облікового запису відбувається, коли ваші облікові дані витікають деінде (старий витік, повторно використаний пароль, фішингова сторінка кількамісячної давності), і хтось інший читає вашу пошту та блокує вам доступ. Ця загроза завдає найбільшої шкоди на один інцидент, і вона не завжди взагалі потребує вашого пароля: зловмисники також крадуть активні токени сеансів через шкідливе ПЗ чи фішингові сторінки, викрадають дозволи OAuth, які ви надали сторонньому застосунку, або зловживають застарілими входами через «пароль застосунку», що повністю оминають двофакторну перевірку. Опинившись усередині, поширений хід — тихо додати правило пересилання чи фільтр скриньки, щоб продовжувати читати вашу пошту навіть після того, як ви зміните пароль. Саме тому перевірка на них — це крок номер один, якщо ви підозрюєте компрометацію (див. нижче).

Шлюзи та фільтри перевіряють вхідну пошту. Протоколи автентифікації перевіряють вихідну пошту. Шифрування захищає вміст повідомлення під час передавання. Захист на рівні облікового запису оберігає сам обліковий запис. Жоден окремий рівень не відловлює все, але разом вони відловлюють більшість.

Шифрування: рівень, який більшість посібників пропускає

Автентифікація повідомляє серверу-отримувачу, що повідомлення справді надійшло від того, ким воно представляється. Шифрування — це окреме питання: чи може будь-хто, хто читає повідомлення під час передавання, справді бачити його вміст?

Більшість електронної пошти сьогодні передається через TLS — зашифроване з'єднання між поштовими серверами, але TLS зазвичай опортуністичний, тобто сервер може повернутися до надсилання повідомлення незашифрованим, якщо інший бік цього не підтримує, не обов'язково когось сповіщаючи. Це надійний базовий захист, а не гарантія.

Для чогось більш чутливого два старіші, але досі актуальні стандарти йдуть далі: S/MIME та PGP обидва шифрують сам вміст повідомлення, наскрізно, тож лише призначений одержувач може його прочитати, незалежно від того, що з ним трапиться під час передавання чи зберігання на сервері. Обидва вимагають від відправника й одержувача заздалегідь налаштувати та обмінятися ключами шифрування чи сертифікатами, і саме тому вони так і не стали загальновживаними для повсякденної пошти: вартість налаштування реальна. Для більшості особистого використання надійний провайдер із солідним TLS і сильною безпекою облікового запису покриває повсякденну модель загроз. Для юридичного, медичного, фінансового чи іншого справді чутливого листування S/MIME, PGP чи спеціалізований сервіс зашифрованої пошти варті додаткового налаштування.

Захист власної скриньки

Автентифікація на рівні домену — це робота вашого поштового провайдера. Безпека облікового запису — ваша. Варто витратити п'ять хвилин вашого дня? Звісно. 

У Gmail: 

  • Відкрийте свій обліковий запис Google і виберіть «Безпека»
  • У розділі «Як ви входите в Google» виберіть «Двоетапну перевірку» (2-Step Verification) й увімкніть її
  • Додайте номер телефону чи застосунок-автентифікатор, коли з'явиться запит
  • Періодично проводьте «Перевірку безпеки», щоб переглянути пристрої та останню активність

В Outlook: 

  • Увійдіть на account.microsoft.com/security і відкрийте вкладку «Безпека»
  • Виберіть «Керування способом входу», а потім знайдіть двоетапну перевірку в розділі додаткової безпеки
  • Виберіть «Увімкнути» й дотримуйтесь кроків налаштування 

У Spark:

  • Spark — це поштовий клієнт, а не поштовий хост, тож двофакторна автентифікація та паролі перебувають у Gmail, Outlook чи іншого провайдера, яким ви користуєтеся.
  • Використовуйте Gatekeeper, щоб перевіряти відправників-новачків і блокувати небажані контакти до того, як вони потраплять у вашу скриньку
  • Оновлюйте застосунок, щоб мати актуальні виправлення безпеки

Spark тут справді корисний, головним чином тому, що не змушує вас нічого переучувати. Gatekeeper просто тихо перевіряє незнайомців у фоновому режимі.

Якщо ви керуєте власним доменом

Якщо ви надсилаєте пошту як бізнес (support@yourcompany.com, invoices@yourcompany.com), SPF, DKIM і DMARC не є автоматичними. Це DNS-записи, які ви — чи той, хто керує вашим доменом — маєте опублікувати. Запис DMARC виглядає приблизно так:

v=DMARC1; p=quarantine; rua=mailto:dmarc-reports@yourcompany.com

Це вказує серверам-отримувачам: якщо повідомлення, що видає себе за надіслане з цього домену, не проходить SPF чи DKIM, помістіть його в карантин, надішліть у спам, а не доставте, і надішліть звіт на цю адресу, щоб ви могли побачити, хто намагається вас підробити. Безкоштовні інструменти на кшталт MXToolbox чи Admin Toolbox від Google дають змогу перевірити, чи ваш домен уже має ці записи, налаштовані правильно. Варто зробити один раз, а потім перевірити знову після будь-якої зміни вашого поштового провайдера.

Якщо ви вважаєте, що вас уже скомпрометовано

Дійте швидко, у такому порядку: 

  • Негайно змініть пароль із пристрою, якому довіряєте, а не з того, який підозрюєте у компрометації.
  • Скасуйте активні сеанси та доступ застосунків. Більшість провайдерів мають сторінку зі списком кожного пристрою та стороннього застосунку, які наразі увійшли; вигоніть усе, що не впізнаєте.
  • Перевірте правила пересилання та фільтри, яких ви не налаштовували. Зловмисники часто додають тихе правило, яке пересилає вашу пошту деінде або автоматично видаляє сповіщення безпеки. Це той крок, який люди пропускають, і причина, чому захоплення тривають після зміни пароля.
  • Увімкніть двофакторну автентифікацію, якщо її ще не було ввімкнено.
  • Попередьте контакти, якщо обліковий запис використовувався для надсилання чогось. Атаки BEC та захоплення облікових записів часто поширюються шляхом надсилання листів усім у списку контактів скомпрометованої особи.

Безпека електронної пошти для невеликої команди

Усе вищесказане захищає скриньку однієї людини. Додайте хоча б двох-трьох людей — і ризик множиться, адже достатньо одного скомпрометованого облікового запису чи одного переконливого фальшивого рахунку, щоб наразити на небезпеку всю групу. Кілька додаткових звичок покривають більшість цієї прогалини, без потреби в окремому персоналі з безпеки: 

  • Пропишіть правило «підтверджувати платежі чи зміни банківських реквізитів по телефону, а не електронною поштою» письмово й справді розкажіть про це своїй команді хоча б раз. Більшість збитків від BEC трапляється тому, що ніхто не провів цієї розмови до того, як з'явився фальшивий рахунок.
  • Увімкніть двофакторну автентифікацію для кожного облікового запису в команді, а не лише для власного, і зробіть це стандартною частиною адаптації щоразу, коли приєднується новий співробітник.
  • Якщо ви вже користуєтеся Google Workspace чи Microsoft 365, фільтрація фішингу та шкідливого ПЗ вбудована й стає сильнішою в міру того, як ви нашаровуєте описані вище кроки з безпеки облікового запису. Більшості невеликих команд не потрібен окремий продукт безпеки на додачу до цього.
  • Раз на кілька місяців проводьте швидкий огляд доступу: старі облікові записи співробітників чи підрядників, які мали б бути видалені, сторонні застосунки, про підключення яких ніхто не пам'ятає, правила пересилання, яких не повинно бути. Це та сама перевірка, що й у списку «якщо вас скомпрометовано» вище, лише зроблена превентивно, а не після того, як щось пішло не так.

Поради щодо збереження безпеки вашої скриньки

  1. Увімкніть двофакторну автентифікацію всюди, де можете. Це найпотужніший важіль, який у вас є, крапка.
  2. Використовуйте менеджер паролів. Повторне використання «Fluffy2015» на десятку облікових записів — це вразливість, а не стратегія.
  3. Наводьте курсор, перш ніж клацнути, і ставтеся до всього, що надходить у вигляді QR-коду замість посилання, з такою ж підозрою. На зображення неможливо навести курсор.
  4. Пропускайте вкладення від відправників, яких не впізнаєте, особливо позначені як «терміново».
  5. Більше не покладайтеся на якість написання, щоб розпізнати підробку. Фішинг за допомогою ШІ тепер читається так само чисто, як справжнє повідомлення; ознака частіше криється в самому проханні (терміновість, змінені платіжні реквізити, тиск, щоб оминути звичний процес), ніж у друкарських помилках.
  6. Час від часу перевіряйте папку зі спамом, але не рятуйте все наосліп. Дещо з цього справді там і має бути.
  7. Тримайте своє програмне забезпечення актуальним. Саме застарілі системи шукають зловмисники.

Часті запитання

Чи достатньо спам-фільтра мого поштового провайдера самого по собі? Він відловлює основну масу шкідливої пошти, але жоден фільтр не є вичерпним: людський чинник досі присутній у більшості витоків. Фільтрація, автентифікація, шифрування та безпека облікового запису працюють як єдина система; жоден із них окремо не є достатнім.

У чому насправді різниця між фішингом і спуфінгом? Фішинг — це мета: обманом змусити вас віддати інформацію чи гроші. Спуфінг — це один із поширених прийомів, що для цього використовується: підробка відправника, щоб повідомлення виглядало надійним. Фішинговий лист дуже часто є ще й підробленим, але може бути й один без іншого.

Чи повністю зупиняє двофакторна автентифікація захоплення облікового запису? Вона зупиняє більшість, зокрема атаки на основі паролів на кшталт підстановки облікових даних. Вона не зупиняє все: крадіжка токенів сеансів і шкідливі дозволи застосунків OAuth можуть обійти 2FA, бо вони взагалі не потребують вашого пароля чи нового входу. Це все ж найефективніший доступний крок, просто не абсолютна гарантія. 

Чому я більше не можу просто «навести курсор, перш ніж клацнути»? Ця порада передбачає, що шкідливе посилання — це текст, який ви можете побачити й перевірити. Фішинг за допомогою QR-кодів і деякі згенеровані ШІ атаки ховають призначення всередині зображення чи за ланцюжком перенаправлень, тож немає посилання, на яке можна навести курсор. Ставтеся до несподіваних QR-кодів і скорочених посилань з такою ж обережністю, як і до підозрілого посилання, просто через іншу перевірку.

Пов'язаний вміст

Пов'язані терміни

The Spark Team
Spark

Ваша. Розумна. Пошта.

Швидкий, кросплатформний поштовий клієнт, створений фільтрувати зайвий шум, щоб ви могли зосередитися на тому, що справді важливо.