Сохраните оригинал письма через утвержденный канал и уточните, открывал ли сотрудник ссылки, вложения или вводил данные. Проверьте адреса, доверенные заголовки и результаты SPF/DKIM/DMARC, содержание запроса и реальные адреса ссылок без перехода. Успешная аутентификация домена не доказывает безопасность письма. Подозрительные файлы исследуют только в согласованной изолированной среде.
Как проверить подозрительное письмо от сотрудника и на что обратить внимание?
Безопасный разбор письма: оригинал и заголовки, домены и ссылки, результаты SPF/DKIM/DMARC, контекст запроса и действия при возможном инциденте.
Короткий ответ
Что ответить на собеседовании
Подробный разбор
Ответ с пояснениями
Сначала уточняют, сотрудник переслал подозрительное письмо на проверку или оно якобы отправлено от его имени. В обоих случаях нужен оригинал с полными заголовками, полученный через утвержденный канал, а не только скриншот. Также выясняют, были ли переходы, открытие вложений или ввод учетных данных: это влияет на срочность реагирования.
Проверяют полный адрес From, Reply-To, Return-Path, домены и маршрут доставки. Отображаемое имя коллеги ничего не доказывает. Заголовки анализируют с учетом границы доверия: произвольная строка внутри письма не равнозначна результату проверки, добавленному собственным доверенным почтовым сервером.
По документации Microsoft, SPF проверяет допустимость источника для домена конверта, DKIM — доменную подпись подписанных частей сообщения, а DMARC учитывает согласованность доменов с видимым From. Для прохождения DMARC достаточно подходящего успешного SPF или DKIM. Однако даже успешные проверки не доказывают добросовестность содержимого: отправитель может владеть похожим доменом или использовать скомпрометированный ящик. Ошибки проверки тоже требуют контекста, например учета пересылки.
Далее оценивают необычность просьбы, срочность, запрос секретов или изменения платежных реквизитов. Реальные адреса ссылок сравнивают без перехода; вложения не запускают на рабочем компьютере. Подозрительную просьбу подтверждают по независимому известному каналу, как рекомендует Microsoft.
При необходимости специалисты используют согласованную изолированную среду анализа. Нельзя отправлять корпоративное письмо, секретные вложения или ссылки с токенами в публичный сканер без разрешения. Результат фиксируют с доказательствами; при признаках компрометации запускают установленную процедуру реагирования.