
Firmowa skrzynka to często punkt dostępu do faktur, dokumentów i odzyskiwania haseł do innych usług. Dlatego zabezpieczenie poczty obejmuje więcej niż filtr spamu. Ważne są także konta użytkowników, uprawnienia administratorów i to, kto może wysyłać wiadomości z firmowej domeny.
Poniższa lista jest punktem wyjścia do przeglądu. Konkretne ustawienia zależą od dostawcy poczty, licencji i sposobu pracy. Zmiany warto wdrażać etapami, aby nie odciąć firmy od korespondencji lub systemu wystawiającego faktury.
Spisz skrzynki i osoby, które z nich korzystają
Przygotuj listę kont osobistych, skrzynek wspólnych, aliasów i kont technicznych. Ustal, kto korzysta z każdego z nich oraz czy nadal jest potrzebne. Skrzynka byłego pracownika nie powinna pozostawać aktywna tylko dlatego, że czasem przychodzą na nią wiadomości.
Dla adresów takich jak biuro@ czy faktury@ określ zasady współdzielenia. Tam, gdzie usługa na to pozwala, dostęp przez własne konto pracownika ułatwia odebranie uprawnień i ustalenie, kto wykonał działanie. Wspólne hasło przekazywane kolejnym osobom utrudnia obie te czynności.
Zaplanuj mocniejsze logowanie i odzyskiwanie
Sprawdź możliwość wdrożenia MFA oraz wybierz metodę odpowiednią dla użytkowników. Przetestuj ją najpierw na ograniczonej grupie. Zapewnij procedurę na wypadek zgubienia telefonu lub klucza, a także ustal, kto potwierdza tożsamość osoby proszącej o reset.
Osobnej uwagi wymagają konta administracyjne. Ich właściciele mogą zmieniać ustawienia wielu skrzynek i dostępy do danych. Nie używaj takiego konta do każdej codziennej czynności, jeśli platforma pozwala oddzielić role. Przed zmianą zasad logowania sprawdź też, jak łączą się starsze urządzenia i aplikacje.
Skontroluj reguły, przekierowania i aplikacje
Przekazywanie całej korespondencji na prywatny adres może być wygodne, ale przenosi dane poza uzgodnione środowisko. Ustal, czy takie rozwiązanie jest dopuszczalne i kto je zatwierdza. Sprawdź istniejące reguły, zwłaszcza kierujące wiadomości o płatnościach lub usuwające wybrane odpowiedzi.
Zobacz także, które aplikacje mają dostęp do poczty i kalendarza. Niepotrzebna integracja nie powinna zachowywać szerokich uprawnień bezterminowo. Regularny przegląd jest szczególnie istotny po odejściu pracownika albo zmianie dostawcy oprogramowania.
Uporządkuj domenę i źródła wysyłki
Pocztę w imieniu firmy może wysyłać kilka systemów: podstawowe skrzynki, CRM, sklep, formularz kontaktowy i platforma newslettera. Spisz je przed zmianami DNS. SPF wskazuje dozwolone źródła wysyłki, DKIM służy do podpisywania wiadomości, a DMARC wiąże wyniki uwierzytelnienia z domeną widoczną dla odbiorcy i określa politykę obsługi niepowodzeń.
Te mechanizmy pomagają ograniczać podszywanie się pod domenę. Nie chronią jednak przed każdą wiadomością oszusta ani przed wysyłką z prawdziwego, przejętego konta. Szczegóły i kolejność wdrażania opisujemy w poradniku SPF, DKIM i DMARC.
Zapewnij ciągłość działania
Ustal, co firma zrobi przy utracie dostępu do poczty. Kto posiada dane kontaktowe do dostawcy? Jak potwierdzicie ważną transakcję bez wiadomości e-mail? Gdzie znajdują się kopie potrzebnych informacji? Sprawdź zakres retencji i możliwości odzyskania usuniętych elementów w używanej usłudze.
Nie utożsamiaj automatycznie dostępności usługi w chmurze z pełnym planem odtwarzania danych. Trzeba znać zakres ochrony, okresy przechowywania i odpowiedzialność administratora. Test odzyskania wybranej wiadomości pomoże zweryfikować te ustalenia.
Wprowadź powtarzalny przegląd
W kalendarzu administracyjnym zaplanuj kontrolę aktywnych kont, przekierowań, uprawnień oraz nowych źródeł wysyłki. Zapisuj wykonane zmiany, ich właściciela i sposób cofnięcia. Dzięki temu kolejny administrator nie musi odgadywać, dlaczego rekord lub wyjątek nadal istnieje.
CyberKraków może pomóc w przeglądzie bezpieczeństwa poczty. Jeśli podejrzewasz, że konto zostało już przejęte, rozpocznij od ścieżki pomocy przy incydencie.
Źródła i dalsza lektura
Przed zmianą konfiguracji sprawdź bieżącą dokumentację używanej usługi. Szczegóły zależą od jej wersji.