Kraków · Wieliczka · Małopolska+48 532 075 199
Mam incydent

PORADNIK · Poczta

Jak zabezpieczyć pocztę firmową?

Skrzynki, uprawnienia, logowanie i domena. Lista obszarów, które warto sprawdzić w firmowym systemie pocztowym.

Firmowa skrzynka to często punkt dostępu do faktur, dokumentów i odzyskiwania haseł do innych usług. Dlatego zabezpieczenie poczty obejmuje więcej niż filtr spamu. Ważne są także konta użytkowników, uprawnienia administratorów i to, kto może wysyłać wiadomości z firmowej domeny.

Poniższa lista jest punktem wyjścia do przeglądu. Konkretne ustawienia zależą od dostawcy poczty, licencji i sposobu pracy. Zmiany warto wdrażać etapami, aby nie odciąć firmy od korespondencji lub systemu wystawiającego faktury.

Spisz skrzynki i osoby, które z nich korzystają

Przygotuj listę kont osobistych, skrzynek wspólnych, aliasów i kont technicznych. Ustal, kto korzysta z każdego z nich oraz czy nadal jest potrzebne. Skrzynka byłego pracownika nie powinna pozostawać aktywna tylko dlatego, że czasem przychodzą na nią wiadomości.

Dla adresów takich jak biuro@ czy faktury@ określ zasady współdzielenia. Tam, gdzie usługa na to pozwala, dostęp przez własne konto pracownika ułatwia odebranie uprawnień i ustalenie, kto wykonał działanie. Wspólne hasło przekazywane kolejnym osobom utrudnia obie te czynności.

Zaplanuj mocniejsze logowanie i odzyskiwanie

Sprawdź możliwość wdrożenia MFA oraz wybierz metodę odpowiednią dla użytkowników. Przetestuj ją najpierw na ograniczonej grupie. Zapewnij procedurę na wypadek zgubienia telefonu lub klucza, a także ustal, kto potwierdza tożsamość osoby proszącej o reset.

Osobnej uwagi wymagają konta administracyjne. Ich właściciele mogą zmieniać ustawienia wielu skrzynek i dostępy do danych. Nie używaj takiego konta do każdej codziennej czynności, jeśli platforma pozwala oddzielić role. Przed zmianą zasad logowania sprawdź też, jak łączą się starsze urządzenia i aplikacje.

Skontroluj reguły, przekierowania i aplikacje

Przekazywanie całej korespondencji na prywatny adres może być wygodne, ale przenosi dane poza uzgodnione środowisko. Ustal, czy takie rozwiązanie jest dopuszczalne i kto je zatwierdza. Sprawdź istniejące reguły, zwłaszcza kierujące wiadomości o płatnościach lub usuwające wybrane odpowiedzi.

Zobacz także, które aplikacje mają dostęp do poczty i kalendarza. Niepotrzebna integracja nie powinna zachowywać szerokich uprawnień bezterminowo. Regularny przegląd jest szczególnie istotny po odejściu pracownika albo zmianie dostawcy oprogramowania.

Uporządkuj domenę i źródła wysyłki

Pocztę w imieniu firmy może wysyłać kilka systemów: podstawowe skrzynki, CRM, sklep, formularz kontaktowy i platforma newslettera. Spisz je przed zmianami DNS. SPF wskazuje dozwolone źródła wysyłki, DKIM służy do podpisywania wiadomości, a DMARC wiąże wyniki uwierzytelnienia z domeną widoczną dla odbiorcy i określa politykę obsługi niepowodzeń.

Te mechanizmy pomagają ograniczać podszywanie się pod domenę. Nie chronią jednak przed każdą wiadomością oszusta ani przed wysyłką z prawdziwego, przejętego konta. Szczegóły i kolejność wdrażania opisujemy w poradniku SPF, DKIM i DMARC.

Zapewnij ciągłość działania

Ustal, co firma zrobi przy utracie dostępu do poczty. Kto posiada dane kontaktowe do dostawcy? Jak potwierdzicie ważną transakcję bez wiadomości e-mail? Gdzie znajdują się kopie potrzebnych informacji? Sprawdź zakres retencji i możliwości odzyskania usuniętych elementów w używanej usłudze.

Nie utożsamiaj automatycznie dostępności usługi w chmurze z pełnym planem odtwarzania danych. Trzeba znać zakres ochrony, okresy przechowywania i odpowiedzialność administratora. Test odzyskania wybranej wiadomości pomoże zweryfikować te ustalenia.

Wprowadź powtarzalny przegląd

W kalendarzu administracyjnym zaplanuj kontrolę aktywnych kont, przekierowań, uprawnień oraz nowych źródeł wysyłki. Zapisuj wykonane zmiany, ich właściciela i sposób cofnięcia. Dzięki temu kolejny administrator nie musi odgadywać, dlaczego rekord lub wyjątek nadal istnieje.

CyberKraków może pomóc w przeglądzie bezpieczeństwa poczty. Jeśli podejrzewasz, że konto zostało już przejęte, rozpocznij od ścieżki pomocy przy incydencie.

Źródła i dalsza lektura

  1. Microsoft — przegląd uwierzytelniania poczty

Uporządkuj ochronę firmowej poczty.

Ustalmy zakres przeglądu kont, logowania i domeny.

Sprawdź zabezpieczenie poczty