← Cloudflare One / cloudflare-one / email-security
Перед началом работы
Прежде чем начать процесс подключения, вам нужно будет:
- Выберите путь развёртывания: Email Security поддерживает два режима развёртывания, после доставки для API, BCC/Journaling и до доставки для MX/Inline.
- Узнайте больше о решениях, реестре имперсонации и отправках.
- Узнайте, какие действия нужны для правильной настройки почтовой среды.
В следующей таблице сравниваются функции, доступные в API, BCC/Journaling и MX/Inline:
| Возможность | Microsoft 365 | Google Workspace | Другие (локально/в облаке) |
|---|---|---|---|
| Тип развёртывания | API и MX | BCC и MX | только MX |
| Интеграция с API | Microsoft Graph API | Только BCC | None |
| BCC/Journaling | Использует Journal Rule на портале Microsoft Purview | Использует правила BCC | Использует журналирование |
| Inline/MX Mode | MX-записи указывают на Cloudflare | MX-записи указывают на Cloudflare | MX-записи указывают на Cloudflare |
| Устранение последствий для сообщений | Автоматические перемещения через Read/Write API | Автоматические перемещения через Read/Write API | Сообщения можно блокировать, помещать в карантин или изменять на лету |
Учтите:
- MX/Inline развёртывание поддерживают все поставщики электронной почты.
- Пользователи Microsoft 365 или Google Workspace, которые интегрируют Email security через API, BCC/Journaling, могут изменять письма в основном путем удаления или постдоставочного Переместить.
- Пользователи Microsoft 365 или Google Workspace, которые интегрируют Email security через MX/Inline, могут изменять письма посредством постдоставочного Переместить, действия со ссылками и текстовые надстройки.
1. Выберите развёртывание
Развертывание Post-delivery
Когда вы выбираете развертывание в режиме post-delivery, Cloudflare сканирует письма после они попадают в почтовый ящик пользователя.
Если вы пользователь Microsoft 365, это делается через Microsoft Graph API или журналирование.
Если вы являетесь Google Workspace или Microsoft Exchange пользователя это делается через BCC.
Почему стоит рассмотреть развертывание после доставки
Развертывание Post-delivery экономит время, так как не требует изменения записей MX. Оно не нарушает поток почты. Развертывание Post-delivery позволяет включить auto-move-события чтобы выполнить полное или мягкое удаление сообщений и синхронизировать каталог при использовании Microsoft Graph API или Google Workspace.
Развертывание Pre-delivery
Когда вы выбираете развертывание в режиме pre-delivery, Cloudflare сканирует письма до они попадают в почтовый ящик пользователя. MX-запись указывает на Cloudflare.
Почему стоит рассмотреть развертывание до доставки
Развертывание Pre-delivery обеспечивает максимальный уровень защиты. Оно применяет текстовые надстройки или переписывание ссылок при доставке.
Pre-delivery блокирует угрозы при передаче и добавляет баннеры или текст до того, как пользователь увидит письмо.
2. Ознакомьтесь с решениями
Решения позволяют настраивать политики и точно регулировать формирование отчетов. Например, можно настроить политику для перемещения подозрительных писем в папку со спамом.
См. Решения чтобы узнать больше об итоговых решениях.
3. Настройте реестр имперсонации
Большинство компрометация деловой электронной почты (BEC) ↗ нацелено на руководителей или сотрудников финансовых ролей. Необходимо добавить адреса ролей, за которые злоумышленники могут себя выдавать. Подробнее см. Реестр имитации чтобы узнать, как добавить пользователя в реестр имперсонации.
Роли, которые может потребоваться добавить в реестр имперсонации:
- Топ-менеджмент
- Финансовые роли
- HR
- IT-служба поддержки
- Юридическая информация
Пересматривайте реестр имперсонации ежеквартально по мере изменения ролей.
4. Отправьте сообщения
Отправка представляет собой изменение решения по письму после первоначального сканирования. Это встроенный в Cloudflare механизм обратной связи для исправления ложных срабатываний и пропусков и обучая модели обнаружения, чтобы они со временем становились точнее. См. Отправить сообщения на проверку чтобы узнать, как изменить классификацию сообщения.
Кто может переклассифицировать сообщения
Команды безопасности и конечные пользователи может выполнить отправку.
Зачем отправлять сообщения
Отправки важны по следующим причинам:
- Они помогают повысить точность модели: Каждая проверенная отправка обучает систему машинного обучения Cloudflare распознавать новые приманки, особенности языка, инфраструктуру и безобидные шаблоны.
- Они снижают усталость от оповещений: Исправление классификации писем со статусом Suspicious или Spam, которые пользователи на самом деле хотят получать, адаптирует обнаружение под вашу организацию и снижает количество лишних уведомлений на панели управления.
- Они завершают цикл устранения последствий: когда решение повышается до Malicious, Cloudflare автоматически перемещает эти письма из всех почтовых ящиков (при использовании интеграций с Graph API или Google Workspace API).
- Они помогают регистрировать действия, выполненные с любой отправкой: Каждая отправка отображает ID отправки, сведения об исходном, запрошенном и итоговом решениях и прочую информацию. См. Отправить сообщения на проверку чтобы узнать больше об отправленных материалах.
Чтобы получить максимальную пользу от отправленных сообщений:
- Проверяйте отправки раз в неделю.
- Убедитесь, что у вас есть интеграция, связанная с развертыванием MX/Inline. После привязки интеграции вам не придется каждый раз загружать файлы EML: Cloudflare сможет получать копию ваших писем через API.
- Расследовать любое увеличение обращения пользователей (пользователи могли обнаружить фишинговое письмо, обошедшее фильтры), и убедитесь, что итоговые решения аналитиков соответствуют вашим политикам.
Правильное использование обращений (submissions) обеспечивает более надёжную защиту со стороны Email security при меньшем объёме ручной настройки.
5. Контрольный список настройки
Чтобы убедиться, что ваша среда электронной почты настроена правильно, выполните приведённый ниже чек-лист:
| Шаг | Post-delivery | Pre-delivery |
|---|---|---|
| Авторизуйте интеграцию (Graph API или Google Workspace) | Обязательный1 | Обязательно 2 |
| Связать интеграцию с доменом MX/Inline | Обязательный | |
| Добавить/проверить домены | Обязательный | Обязательный |
| Обновите записи MX/коннектор, затем разрешите Cloudflare исходящие IP-адреса на нижестоящем почтовом сервере | Обязательный | |
| Заполните реестр имперсонации и allow/блокировать списки | Обязательный | Обязательный |
| Настройте TLS партнёрского домена и карантин администратора | Обязательный | |
| Настройте текстовые надстройки и действия со ссылками | Обязательный | |
| Отправьте тестовое письмо и убедитесь, что оно отображается в Мониторинг > Активность электронной почты с ожидаемым решением | Обязательный | Обязательный |
Определившись с путём развёртывания, можно переходить к процессу подключения.