Почему это вообще возможно
Электронная почта устроена так, что поле «от кого» отправитель заполняет сам. Как подпись на конверте: написать можно что угодно, проверок в самом письме нет.
Проверка появляется только тогда, когда владелец домена явно указал, кто имеет право отправлять письма от его имени. Если такой записи нет, почтовый сервер получателя не может отличить ваше письмо от подделки и обычно доставляет оба.
Три записи, которые всё решают
Настраиваются они в DNS домена — там же, где записи вашего сайта. Это работа на несколько часов вместе с проверкой, а не проект на месяцы.
- 1SPF — список разрешённых отправителейЗапись в настройках домена, где перечислены серверы, которым можно отправлять почту от вашего имени. Всё остальное — подозрительно.
- 2DKIM — цифровая подпись письмаВаш сервер подписывает каждое письмо, получатель проверяет подпись по вашему домену. Если письмо изменили в пути или отправили не вы, подпись не сойдётся.
- 3DMARC — что делать с подделкамиПравило для почтового сервера получателя: пропускать, отправлять в спам или отклонять письма, которые не прошли проверку. И куда присылать отчёты о попытках подделки.
Порядок настройки
- соберите список всех сервисов, которые отправляют письма от вашего имени: почтовый провайдер, сайт, CRM, рассылки, бухгалтерия
- настройте SPF так, чтобы в нём были все они и ничего лишнего
- включите DKIM у почтового провайдера и у сервисов рассылки
- начните DMARC в режиме наблюдения и соберите отчёты
- разберите отчёты: найдите свои сервисы, которые не проходят проверку, и почините их
- только после этого переводите DMARC в режим отклонения
Не включайте жёсткий режим DMARC сразу. Если какой-то ваш сервис не учтён, его письма начнут отклоняться, и первым это заметит отдел продаж по пропавшим счетам клиентам.
Что это даёт компании
- письма от вашего имени сложнее подделать, значит клиенты не получат поддельный счёт
- ваши настоящие письма реже попадают в спам — почтовые сервисы доверяют защищённым доменам
- отчёты DMARC показывают, кто и откуда пытается отправлять письма от вашего имени
- при разборе инцидента вы можете доказать, что письмо было не ваше
Что не закрывается этими записями
SPF, DKIM и DMARC защищают ваш домен от подделки. Они не защищают от письма с похожего домена, отличающегося одной буквой, и не защищают, если взломан ваш собственный почтовый ящик — тогда письма отправляются законно.
От первого помогает внимательность и правило подтверждения по второму каналу, от второго — двухфакторная защита на почте.
Как это связано с требованиями
Отдельного требования настраивать эти записи закон не устанавливает. Но если через поддельные письма утекут данные клиентов, вопрос будет уже о мерах по защите персональных данных, а их отсутствие — это состав по части 3 статьи 79 КоАП.
Практически: настройку домена имеет смысл включить в перечень технических мер защиты и зафиксировать в документах компании.
Закон РК о персональных данныхЧастые вопросы
Читайте также
- Фишинг: как распознать поддельное письмоКак отличить фишинговое письмо от настоящего, какие приёмы используют мошенники и что делать сотруднику, если он уже перешёл по ссылке.
- Взломали рабочую почту: что делатьПорядок действий при компрометации корпоративной почты: что сделать в первые минуты, как проверить масштаб и что зафиксировать документально.
- Двухфакторная аутентификация в компанииЧто такое двухфакторная аутентификация, где её включать в первую очередь и как внедрить так, чтобы сотрудники не саботировали.
- Резервное копирование 1С и рабочих данныхКак организовать резервное копирование базы 1С и рабочих документов в компании, как часто делать копии и почему их обязательно нужно проверять.
- Антивирус для компании: как выбратьЧем корпоративный антивирус отличается от домашнего, на что смотреть при выборе для бизнеса в Казахстане и какие риски он не закрывает.
- Регламент реагирования на инциденты: что в нём писатьЧто должно быть в регламенте управления инцидентами: что считается инцидентом, кто и в какой срок действует, какие сроки уведомления установлены законом РК.
- Все руководстваУказатель разборов по закону, персональным данным и рабочим ситуациям.
- Требования законаС 25 августа 2026 года работодатель должен ознакомить работников с требованиями своих актов по кибербезопасности и осуществлять внутренний контроль за их исполнением.