中秋、国庆临近,不少企业这周就开始陆续放假了。员工离岗、值班缩减、响应变慢,但攻击者不会跟着休息。
从邮件安全的监测数据看,BEC商业邮件欺诈在三季度一直处于高位,节假日前后尤其集中。往年小长假期间,“紧急转账”“采购礼品卡”“福利通知”这几类钓鱼邮件都明显增多。很多事故不是发生在工作日,而是发生在没人盯着的那几天。
放假前花30分钟,把下面5项过一遍,基本能挡住大部分常见风险。
这项听起来基础,但恰恰是最容易出问题的。有些企业网关部署了,策略长期没更新;有些规则临时关掉之后忘了恢复;还有些可疑域名进了白名单一直没清理。表面上有防护,实际上门户是开的。
节前确认几件事:
- 防护规则是否生效:用网关的,看特征库版本和策略状态;用云邮箱的,确认服务商的反垃圾反钓鱼功能已开启;自建服务器的,检查过滤规则是否正常运行。
- SPF、DKIM、DMARC 解析是否正常:这三项不管用什么邮件系统都建议确认一遍,域名解析出问题,邮件容易被伪造或被对方拒收。
- 白名单和拦截日志:清理不该在的白名单域名;翻一下近期拦截记录,看有没有值得留意的异常。
不用做太复杂的操作,登录后台看一眼状态和日志就行。最怕的是假期收到告警,才发现策略早就失效了。
假期里员工用家庭网络、个人手机登录企业邮箱的情况会变多,账号被盗风险也随之上升。邮箱一旦被攻破,攻击者可以冒充高管或财务发指令,后果往往不只是丢几封邮件。
节前确认:
- 邮箱系统的多因素认证是否已开启,能强制开启的建议强制
- 有没有绕过 MFA 的例外账号,是否还有保留必要
- 管理员账号是否单独加固
如果系统本身不支持MFA,至少提醒全员换一次密码,并强调不要和外部平台共用。
MFA之外,邮箱里还有一些容易被忽略的入口。
- 弱密码: 假期前是密码喷洒攻击的高发期,长期没换密码的账号风险最大。节前发个提醒,让全员换一次密码,成本很低。
- 异常登录: 翻一下登录日志,重点看财务、HR、高管这类高权限账号,有没有异地或陌生IP的登录记录。
- 自动转发规则: 这是最隐蔽的一种。攻击者拿到邮箱权限后,常会加一条外部转发规则,邮件悄悄转走,本人完全不知道。建议批量检查一遍,清理未经审批的外部转发。
- 外发行为告警: 确认账号被盗后批量发垃圾邮件时,系统能不能及时发出预警。这个功能平时不起眼,关键时刻很有用。
如果公司有国际邮件往来,这项值得单独看一下。假期期间国际带宽波动更大,邮件延迟、丢信的概率比平时高。
节前确认:
- 外发通道:测试往主要业务区域发信,看延迟和到达率;用第三方中继的,确认节点覆盖和有效期
- 入站邮件:让海外合作方发一封测试邮件,确认能正常收到、没进垃圾箱
- 备用通道:主通道出问题时能否切换;自建服务器看备用出口,云邮箱看服务商状态和SLA
- 域名解析:SPF、DKIM 记录是否完整,海外能否正常解析
节前做一次测试发送,确认延迟在正常范围,顺便核对一下中继服务的配额和有效期。
技术防护做得再好,人还是最容易被攻破的那一环。
从公开的社交工程演习数据看,约13.4%的员工点击了模拟钓鱼链接,点击的人里近一半继续操作、没有识别出风险。管理层的点击率(15.5%)反而比普通员工更高,而管理层邮箱权限更大,一旦被攻破影响也更广。
小长假前是做钓鱼演练的好时机。攻击者最喜欢用“假期福利”“HR问卷”“系统升级通知”这类贴近日常工作的主题,员工很容易放松警惕。
如果来不及做完整演练,至少发一条全员提醒,讲清楚三件事:
- 收到紧急转账、采购礼品卡、点击领福利这类邮件,务必电话或IM二次确认,不要只凭邮件操作
- 尽量不用个人设备和公共网络登录企业邮箱
- 可疑邮件不要点链接和附件,直接上报IT
- 反垃圾/反钓鱼网关状态、规则库更新、白名单清理
- MFA开启情况、例外账号清理
- 弱密码提醒、异常登录审计、自动转发规则清理、外发告警确认
- 海外中继/通道状态测试(有跨境业务的企业)
- 钓鱼演练或全员安全提醒
小长假的邮件安全,靠的不是某一台高级设备,而是把账号、策略、域名解析这些基础配置一项项落实。技术加固加上员工提醒,基本就能平稳度过这个窗口期。
祝大家中秋团圆,假期平安。