Открыть сервис

Exchange Online Protection

Exchange Online Protection (EOP) — это облачная служба фильтрации электронной почты, встроенная в Microsoft 365 (ранее Office 365), предназначенная для защиты почтовых ящиков от спама, вредоносных программ, фишинговых атак и нарушений политик передачи данных. EOP является базовым уровнем безопасности для всех организаций, использующих почтовые службы Microsoft 365, включая Exchange Online, и предоставляется без дополнительной платы в рамках большинства подписок.

История

Служба Exchange Online Protection была запущена корпорацией Microsoft в 2010 году как часть перехода к облачным решениям. Первоначально она называлась Forefront Online Protection for Exchange (FOPE) и была основана на технологиях, приобретённых у компании FrontBridge Technologies в 2005 году. В 2013 году, с выходом Office 365, FOPE была переименована в Exchange Online Protection, а её функционал был интегрирован непосредственно в облачную платформу.

В последующие годы EOP постоянно развивалась: были добавлены механизмы машинного обучения для обнаружения сложных фишинговых атак, улучшена интеграция с Microsoft Defender for Office 365 (ранее — Advanced Threat Protection), а также внедрены средства анализа репутации отправителей и URL-адресов. К 2024 году EOP обрабатывает более 400 миллиардов писем в месяц по всему миру, блокируя значительную часть нежелательной корреспонденции.

Принципы работы

Фильтрация трафика

EOP работает как почтовый шлюз, расположенный перед серверами Exchange Online. Все входящие и исходящие сообщения проходят через цепочку фильтров, которые анализируют их на нескольких уровнях:

  1. Проверка репутации отправителяIP-адрес источника сверяется с глобальными списками известных источников спама (RBL — Real-time Blackhole Lists). Если адрес числится в таких списках, письмо может быть отклонено или помечено как спам.
  2. Анализ заголовков и содержимого — применяются эвристические алгоритмы, которые оценивают вероятность спама на основе ключевых слов, структуры письма, наличия ссылок, вложений и других признаков.
  3. Проверка на вредоносные программы — вложения (включая архивы и документы с макросами) сканируются антивирусными движками, встроенными в EOP.
  4. Фильтрация фишинга — анализируются ссылки, домены и подозрительные паттерны, характерные для атак с целью кражи учётных данных.

Обработка результатов

После фильтрации каждому письму присваивается уровень угрозы (Spam Confidence Level, SCL). В зависимости от этого уровня EOP может:

  • Доставить письмо в папку «Входящие» (SCL от -1 до 4).
  • Пометить как спам и переместить в папку «Нежелательная почта» (SCL от 5 до 6).
  • Заблокировать письмо полностью (SCL от 7 до 9) — в этом случае отправитель получает уведомление о недоставке (NDR), а получатель не видит сообщения.
  • Отклонить письмо на этапе SMTP-соединения, если IP-адрес отправителя находится в чёрном списке или письмо явно вредоносное.

Основные функции

Защита от спама

EOP использует многоуровневый подход к фильтрации спама, включая анализ содержимого, репутации отправителя и поведенческих паттернов. Пользователи могут настраивать политики спама, например, указывать разрешённые или заблокированные домены, а также задавать пороги SCL для своей организации.

Защита от вредоносных программ

Встроенный антивирусный движок сканирует все вложения в письмах. Он поддерживает проверку вложений в форматах .docx, .xlsx, .pdf, .zip и других. При обнаружении вредоносного кода письмо блокируется, а администратор получает уведомление.

Защита от фишинга

EOP анализирует письма на предмет признаков фишинга: поддельные домены, ссылки на подозрительные сайты, запросы конфиденциальной информации. Для повышения точности используются алгоритмы машинного обучения, обученные на миллионах реальных атак.

Политики передачи данных (DLP)

В EOP встроены базовые возможности предотвращения потери данных (Data Loss Prevention). Администраторы могут создавать правила, которые блокируют отправку конфиденциальной информации (номера кредитных карт, паспортные данные, медицинские записи) по электронной почте. Для более сложных сценариев используется Microsoft Purview Compliance Portal.

Отчётность и мониторинг

Администраторы могут просматривать отчёты о работе EOP через Центр администрирования Microsoft 365. Доступны данные о количестве заблокированных спам-писем, обнаруженных вредоносных программах, фишинговых атаках, а также о тенденциях в почтовом трафике.

Интеграция с другими продуктами

EOP является базовым компонентом безопасности Microsoft 365. Она тесно интегрирована с:

  • Microsoft Defender for Office 365 — расширенный модуль защиты, который добавляет проверку ссылок в реальном времени (Safe Links), анализ вложений в изолированной среде (Safe Attachments) и защиту от сложных фишинговых атак.
  • Exchange Online — все почтовые правила, политики и журналы аудита работают совместно с EOP.
  • Microsoft 365 Compliance Center — для настройки DLP, политик архивации и судебных удержаний.

Настройка и управление

Политики по умолчанию

При активации подписки Microsoft 365 EOP автоматически применяет стандартные политики, которые покрывают большинство типовых угроз. Администратор может изменить их через Центр администрирования Exchange (EAC) или PowerShell.

Пользовательские политики

Для более гибкого управления можно создавать собственные политики фильтрации, назначать их на группы пользователей, домены или конкретные почтовые ящики. Например, можно настроить строгие правила для финансового отдела или ослабить фильтрацию для отдела маркетинга, работающего с массовыми рассылками.

Белые и чёрные списки

Администратор может вручную добавлять IP-адреса, домены или адреса отправителей в разрешённые или заблокированные списки. Это полезно для обхода ложных срабатываний или блокировки известных источников спама.

Ограничения

Несмотря на высокую эффективность, EOP имеет ряд ограничений:

  • Ложные срабатывания — иногда EOP может ошибочно помечать легитимные письма как спам (особенно массовые рассылки или письма от малоизвестных отправителей).
  • Зависимость от репутации — если IP-адрес отправителя не имеет истории в глобальных списках, письмо может быть пропущено, даже если оно вредоносное.
  • Сложные фишинговые атаки — EOP не всегда эффективна против целевых атак (spear phishing), которые используют персонализированные письма и поддельные домены, зарегистрированные за несколько дней до атаки. Для защиты от таких угроз требуется дополнительная подписка на Microsoft Defender for Office 365.
  • Отсутствие шифрования — EOP не шифрует письма; для этого используется отдельная функция Microsoft Purview Message Encryption.

Сравнение с аналогами

На рынке облачных почтовых фильтров EOP конкурирует с такими решениями, как:

  • Proofpoint Email Protection — предлагает более глубокую аналитику угроз и интеграцию с SIEM-системами.
  • Mimecast — известен защитой от фишинга и возможностями архивации.
  • Barracuda Email Security Gateway — поддерживает гибридные и локальные развёртывания.

EOP выделяется бесшовной интеграцией с Microsoft 365, отсутствием дополнительной платы для подписчиков и простотой настройки. Однако для организаций, требующих максимальной защиты от целевых атак, часто требуется дополнительный уровень безопасности в виде Defender for Office 365.

Интересные факты

  • EOP обрабатывает более 400 миллиардов писем в месяц, из которых около 60% блокируется как спам или вредоносные.
  • Алгоритмы EOP обучаются на данных от миллионов пользователей Microsoft 365 по всему миру, что позволяет быстро адаптироваться к новым типам атак.
  • В 2022 году Microsoft сообщила, что EOP блокирует более 99,9% всех известных вредоносных программ, распространяемых по электронной почте.

Источники

  • Microsoft Learn: Exchange Online Protection overview
  • Microsoft 365 Security & Compliance documentation
  • TechNet articles on Forefront Online Protection for Exchange
  • Industry reports on email security (Proofpoint, Mimecast, Barracuda)

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →