Команды поддержки сталкиваются с уникальной проблемой безопасности: их работа требует открытия писем от неизвестных отправителей, обработки вложений и перехода по ссылкам, отправленным незнакомцами. Это делает почтовые ящики поддержки главной целью для фишинговых атак. Одно успешное фишинговое письмо, попавшее к агенту поддержки, может привести к компрометации учетных данных, утечке данных или Lateral Movement во внутренние системы.
Хорошая новость в том, что многоуровневая стратегия защиты, сочетающая аутентификацию электронной почты, фильтрацию на базе ИИ и обучение агентов, может остановить подавляющее большинство фишинговых попыток до того, как они достигнут человека. Это руководство проведет вас через каждый уровень — от базовых протоколов, которые должен иметь каждый домен, до продвинутой AI-валидации тикетов, которая ловит угрозы, не замечаемые традиционными фильтрами.
Сложность: Средняя Время внедрения: от 1 до 3 дней для полной настройки Необходимые условия: Административный доступ к вашему почтовому серверу или платформе службы поддержки, доступ к DNS-записям вашего домена
Что вам понадобится
| Инструмент или доступ | Назначение |
|---|---|
| Консоль управления DNS | Настройка записей SPF, DKIM и DMARC |
| Административный доступ к почтовому серверу | Настройка серверной фильтрации спама |
| Администратор платформы службы поддержки | Настройка правил автоматизации и параметров AI-фильтра |
| Материалы для обучения по безопасности | Обучение агентов выявлению фишинга |
| AI-фильтр спама (например, AI-фильтр спама и нерелевантных сообщений от LiveAgent) | Выявление продвинутых угроз, обходящих традиционные правила |
Шаг 1: Внедрение протоколов аутентификации электронной почты (SPF, DKIM, DMARC)
Аутентификация электронной почты — ваша первая линия обороны. Эти три протокола работают вместе, чтобы предотвратить подделку вашего домена злоумышленниками и помочь принимающим серверам выявлять поддельные письма.
SPF (Sender Policy Framework) сообщает миру, какие почтовые серверы уполномочены отправлять письма от вашего домена. Без SPF злоумышленник может подделать адрес «отправителя», чтобы выдать себя за вашу компанию.
- Войдите в консоль управления DNS
- Добавьте TXT-запись для вашего домена, указывающую, какие IP-адреса или имена хостов могут отправлять почту
- Пример:
v=spf1 include:_spf.google.com ~all
DKIM (DomainKeys Identified Mail) добавляет криптографическую подпись к каждому исходящему письму. Принимающие серверы проверяют эту подпись с помощью открытого ключа, опубликованного в вашем DNS, чтобы подтвердить, что письмо не было изменено при передаче.
- Сгенерируйте пару ключей DKIM через вашего почтового провайдера или почтовый сервер
- Опубликуйте открытый ключ в виде TXT-записи в вашем DNS
- Настройте почтовый сервер на подписание исходящих сообщений закрытым ключом
DMARC (Domain-based Message Authentication, Reporting, and Conformance) объединяет SPF и DKIM с политикой. Он сообщает принимающим серверам, что делать, если письмо не прошло аутентификацию: ничего не делать (p=none), поместить в карантин (p=quarantine) или полностью отклонить (p=reject).
- Начните с
p=noneи отслеживайте отчеты DMARC, чтобы выявить легитимные источники отправки, которые вы могли пропустить - Когда убедитесь, что все легитимные письма проходят аутентификацию, переключитесь на
p=quarantine - Для максимальной защиты установите
p=reject, чтобы мошеннические письма никогда не попадали в почтовые ящики
Предупреждение: Переход сразу на
p=rejectбез мониторинга может привести к тому, что легитимные письма от сторонних сервисов будут незаметно отклонены. Всегда начинайте сp=noneи сначала анализируйте отчеты.

Шаг 2: Развертывание безопасного почтового шлюза или облачного почтового фильтра
Даже при наличии аутентификации злоумышленники могут отправлять фишинговые письма с собственных доменов. Безопасный почтовый шлюз (SEG) проверяет каждое входящее сообщение и блокирует или помещает в карантин те, которые соответствуют шаблонам угроз.
Большинство современных почтовых платформ включают встроенную защиту:
- Пользователи Google Workspace должны включить расширенную защиту от фишинга и вредоносных программ в консоли администратора, которая сканирует сообщения на наличие вредоносных ссылок, необычных типов вложений и попыток выдачи себя за других
- Пользователи Microsoft 365 должны настроить политики защиты от фишинга в Microsoft Defender for Office 365, включая защиту от impersonation для ключевых контактов и доменов
- Автономные почтовые серверы должны интегрировать движок обнаружения спама, такой как SpamAssassin , который использует байесовскую фильтрацию, черные списки и эвристические правила для оценки каждого сообщения
При выборе решения для безопасности электронной почты обратите внимание на следующие возможности:
- Перезапись URL и защита в момент перехода: Перезаписывает ссылки во входящих письмах и проверяет их в реальном времени при нажатии, выявляя угрозы, активирующиеся после доставки
- Изолированная проверка вложений: Открывает подозрительные вложения (документы Office, PDF, архивы) в изолированной виртуальной среде перед доставкой
- Обнаружение impersonation: Выявляет подделку отображаемого имени и домены-имитаторы, маскирующиеся под руководителей или доверенных партнеров
- Блокировка опасных типов файлов: Помещает в карантин или отклоняет файлы
.exe,.vbs,.js, макросодержащие документы Office и архивы, защищенные паролем
Шаг 3: Настройка встроенной защиты от спама вашей платформы службы поддержки
После настройки фильтрации на уровне электронной почты следующий уровень находится внутри вашей системы службы поддержки или тикет-системы. Большинство платформ включают встроенное обнаружение спама, которое ловит то, что пропустил почтовый шлюз.
Для пользователей Zendesk: Фильтр спама включен по умолчанию для содержимого базы знаний. Для тикетов, поступающих по электронной почте, настройте триггеры, которые обнаруживают спам-паттерны и направляют их в приостановленный вид или вид спама. Zendesk читает заголовок X-Spam-Status для идентификации отмеченных сообщений.
Для пользователей Freshdesk: Перейдите в Администрирование > Каналы > Порталы и включите CAPTCHA на публичных формах для блокировки автоматических бот-заявок. Встроенный спам-фильтр платформы присваивает оценку каждому входящему тикету, и вы можете создать правила автоматизации для автоматического закрытия или удаления тикетов выше порогового значения.
Для пользователей LiveAgent: LiveAgent предлагает многоуровневый подход к предотвращению спама. AI-фильтр спама и нерелевантных сообщений платформы обрабатывает необработанные данные тикетов, включая заголовки сообщений, HTML-структуру и содержимое тела, оценивая каждое обращение в соответствии с вашим определенным бизнес-контекстом. Он надежно отличает легитимные запросы клиентов от спама, нежелательных коммерческих предложений, фишинговых попыток и других нецелевых сообщений.
Для встроенных учетных записей электронной почты LiveAgent автоматически пропускает все входящие сообщения через SpamAssassin на своих облачных серверах. Сообщения, отмеченные как спам, импортируются со статусом «Спам», что не допускает их в активную очередь агентов, но при этом позволяет просматривать их на случай ложных срабатываний.
Если вы подключаете внешний почтовый сервер через коннекторы Google, Microsoft или IMAP/POP3, LiveAgent считывает заголовок X-Spam-Status, добавляемый вашим сервером, и автоматически применяет соответствующий статус тикета.
Шаг 4: Добавление AI-фильтра спама и нерелевантных сообщений
Традиционные спам-фильтры полагаются на известные шаблоны: IP из черных списков, подозрительные ключевые слова и некорректные заголовки. Фишинговые злоумышленники знают об этом и постоянно адаптируют свои методы, чтобы обойти правило-ориентированное обнаружение. Именно здесь фильтрация на базе ИИ обеспечивает критически важный дополнительный уровень защиты.
AI-фильтр спама выходит за рамки сопоставления ключевых слов. Он анализирует намерение, контекст и значение каждого сообщения. Он может распознать, что холодное коммерческое предложение, автоматическое уведомление о возврате или фишинговое письмо, замаскированное под запрос сброса пароля, не являются реальным обращением в поддержку, даже если сообщение не содержит очевидных спам-триггеров.
AI-фильтр спама и нерелевантных сообщений LiveAgent делает именно это. Это одна из нескольких функций на базе ИИ, встроенных в платформу и работающих на базе FlowHunt. Фильтр оценивает каждый тикет по настраиваемым критериям:
- Анализ содержимого и контекста: ИИ читает полное сообщение, а не просто сканирует ключевые слова, чтобы понять, представляет ли тикет реальную проблему клиента
- Обнаружение спама и нерелевантности: Выявляет распространенные шаблоны, такие как массовые рассылки, холодные коммерческие предложения, фишинговый контент или бессмысленные вводные данные
- Гибкая логика: Вы определяете, что считается релевантным или нерелевантным для вашего конкретного бизнеса
- Строгий вывод TRUE/FALSE: Фильтр возвращает бинарное решение, которое можно использовать для запуска автоматических действий, таких как назначение тегов, маршрутизация или исключение тикетов из стандартных очередей поддержки

AI-фильтр спама и нерелевантных сообщений работает как часть более широкого процесса валидации тикетов и автоответов . Когда поступает новый тикет, AI-агент оценивает его на релевантность и ясность. Сообщения, прошедшие валидацию, могут получить автоматический ответ на основе базы знаний. Сообщения, отмеченные как спам, дубликаты или слишком неясные для обработки, отфильтровываются до того, как попадут к агенту.
Совет: AI-фильтр работает на кредитной основе через FlowHunt. Каждая операция валидации потребляет небольшое количество кредитов, что делает его доступным даже для команд поддержки с высоким объемом обращений. Вы платите только за используемые операции ИИ.
Шаг 5: Настройка правил автоматизации для карантина и управления спам-тикетами
Одной фильтрации недостаточно. Вам нужны четкие правила автоматизации, определяющие, что происходит с тикетами после их классификации как спам. Цель — поддерживать чистоту очередей агентов, не удаляя безвозвратно то, что может оказаться ложным срабатыванием.
Создайте следующие правила автоматизации в вашей службе поддержки:
Правило 1: Автоматический карантин для спама с высокой степенью уверенности
- Триггер: Создан новый тикет
- Условие: AI-фильтр возвращает FALSE или оценка SpamAssassin превышает пороговое значение
- Действие: Установить статус «Спам», удалить из всех представлений агентов, не отправлять уведомление
Правило 2: Помечать тикеты со средней степенью уверенности для проверки
- Триггер: Создан новый тикет
- Условие: AI-фильтр возвращает TRUE, но содержимое содержит подозрительные шаблоны (необычные ссылки, неизвестный домен отправителя)
- Действие: Добавить тег «на проверку», направить в выделенную очередь проверки
Правило 3: Автоматическое закрытие подтвержденного спама после периода проверки
- Триггер: Тикет находится в очереди спама 30 дней
- Действие: Удалить навсегда
Важно: Никогда не удаляйте спам-тикеты немедленно. Всегда сначала помещайте их в карантин. Легитимное письмо клиента, ошибочно заблокированное, наносит гораздо больший ущерб, чем несколько спам-тикетов в очереди.
Для пользователей LiveAgent AI-фильтр спама и нерелевантных сообщений возвращает строгий вывод TRUE или FALSE, который напрямую интегрируется с правилами автоматизации. Вы можете настроить правила, использующие этот вывод, чтобы точно контролировать, что происходит с каждым тикетом: направлять агентам, помечать для проверки или полностью отбрасывать.
Шаг 6: Защита публичных каналов отправки тикетов
Многие фишинговые попытки приходят не по электронной почте. Они поступают через веб-формы, чат-виджеты и порталы поддержки. Защита этих каналов至关重要.
Включите CAPTCHA на всех публичных формах. Этот простой шаг блокирует автоматических ботов, отправляющих тысячи спам- или фишинговых сообщений через контактные формы. Большинство платформ службы поддержки включают CAPTCHA как встроенную опцию.
Добавьте Honeypot-поля в пользовательские формы. Honeypot — это скрытое поле формы, которое реальные пользователи не видят, но боты заполняют автоматически. Если поле содержит данные, отправка незаметно отклоняется.
Ограничьте частоту отправок. Ограничьте количество тикетов, которое один IP-адрес может отправить за определенный промежуток времени. Это предотвращает DDoS-атаки и скриптовые спам-флуды.
Требуйте верификацию электронной почты для новых контактов. Отправляйте ссылку для подтверждения, прежде чем разрешить новому адресу электронной почты создавать тикеты. Это создает дополнительный барьер для злоумышленников, оставаясь приемлемым для реальных клиентов.
Используйте AI-фильтр на всех каналах. AI-фильтр спама и нерелевантных сообщений обрабатывает тикеты из всех источников, а не только электронной почты. Независимо от того, пришло ли сообщение через чат, веб-форму или социальные сети, применяется одна и та же логика валидации.
Шаг 7: Обучение агентов поддержки выявлению фишинга
Ни один технический контроль не идеален. Некоторые фишинговые письма неизбежно будут попадать к вашим агентам. Когда это происходит, ваши агенты должны стать последней линией обороны.
Обучите агентов распознавать следующие тревожные признаки:
- Давление срочностью и авторитетом: Сообщения, требующие немедленных действий, угрожающие блокировкой учетной записи или якобы исходящие от высшего руководства
- Несоответствие данных отправителя: Отображаемое имя гласит «IT-поддержка», но фактический адрес электронной почты принадлежит не связанному домену
- Неожиданные вложения или ссылки: «Клиент» отправляет защищенный паролем ZIP-файл или ссылку на незнакомую страницу входа
- Запросы конфиденциальной информации: Любое письмо с просьбой сообщить пароли, MFA-коды или внутренние системные данные
- Необычное форматирование или язык: Фишинговые шаблоны часто содержат грамматические ошибки, непоследовательный брендинг или неестественные формулировки

Проводите фишинговые симуляции, адаптированные к сценариям поддержки. Стандартные корпоративные фишинговые тесты часто слишком общие. Моделируйте реалистичные входящие сценарии, такие как поддельные запросы на сброс пароля, эскалированные жалобы руководителей или письма о проверке программного обеспечения от вендора.
Предоставьте кнопку «Сообщить о фишинге» в один клик в почтовом клиенте или службе поддержки. Сделайте процесс сообщения быстрым и простым. Каждое сообщение о фишинге со временем улучшает ваши автоматические фильтры.
Шаг 8: Мониторинг, анализ и постоянное улучшение
Методы спама и фишинга постоянно развиваются. Фильтр, который отлично работает сегодня, может пропустить атаку завтра. Постоянный мониторинг необходим.
Проверяйте очередь спама еженедельно. Назначьте сотрудника для проверки папки спама или приостановленных тикетов не реже одного раза в неделю. Восстанавливайте легитимные тикеты, которые были ошибочно помечены, и корректируйте правила, чтобы предотвратить подобные ложные срабатывания в будущем.
Отслеживайте ключевые метрики:
- Количество спам-тикетов, перехваченных за неделю
- Количество ложных срабатываний (легитимные тикеты, ошибочно помеченные)
- Количество фишинговых писем, попавших к агентам (пропущенные)
- Сообщения агентов о фишинговых попытках
Регулярно обновляйте правила. Добавляйте новые ключевые слова, домены отправителей и шаблоны по мере их обнаружения. Если вы заметили новый тип фишинговой атаки, создайте правила для ее выявления в следующий раз.
Переобучайте AI-фильтр. Если ваша платформа использует машинное обучение, последовательно помечайте неправильно классифицированные тикеты как «Спам» или «Не спам», чтобы обучить алгоритм. В LiveAgent агент AI-триажа и категоризации тикетов учится на действиях вашей команды с течением времени, повышая точность с каждым исправленным тикетом.
Устранение неполадок
| Проблема | Возможная причина | Решение |
|---|---|---|
| Легитимные письма клиентов помечаются как спам | Порог спам-фильтра слишком агрессивный | Снизьте порог оценки спама, добавьте домен клиента в белый список или проверьте конфигурацию AI-фильтра спама и нерелевантных сообщений |
| Фишинговые письма все еще попадают к агентам | Не настроена аутентификация, не включен AI-фильтр или слишком разрешительные правила обхода | Проверьте публикацию SPF/DKIM/DMARC, включите AI-фильтр, ужесточите правила автоматизации |
| Отчеты DMARC показывают сбой легитимной почты | Отсутствует SPF-запись для стороннего сервиса (рассылка, CRM, выставление счетов) | Добавьте инфраструктуру отправки сервиса в SPF-запись или настройте DKIM-подпись через него |
| Большой объем спама от ботов через веб-формы | CAPTCHA отключена или неэффективна | Включите CAPTCHA, добавьте Honeypot-поля, внедрите ограничение частоты |
| Агенты не сообщают о фишинговых письмах | Процесс сообщения слишком сложный или агенты боятся обвинений | Добавьте кнопку сообщения в один клик, создайте культуру без обвинений, делитесь статистикой фишинга с командой |
| AI-фильтр расходует слишком много кредитов | Объем тикетов выше ожидаемого или валидация запускается на каждом сообщении | Настройте правило автоматизации на запуск фильтра только для сообщений от неизвестных отправителей или обрабатывайте низкоприоритетные каналы пакетно |
Заключение
Предотвращение попадания фишинговых писем к агентам поддержки требует многоуровневого подхода. Начните с аутентификации электронной почты (SPF, DKIM, DMARC), добавьте фильтрацию через безопасный почтовый шлюз, а затем внедрите обнаружение на базе ИИ, которое ловит угрозы, не замечаемые традиционными правилами. Настройте вашу службу поддержки на автоматический карантин спама, обучите агентов распознавать то, что все же проходит через фильтры, и постоянно контролируйте и совершенствуйте вашу систему.
Сочетание надежных технических средств контроля и AI-фильтра спама , такого как LiveAgent, дает вашей команде поддержки наилучшие шансы сосредоточиться на реальных клиентах, а не на фишинговых угрозах. С этими уровнями защиты вы можете значительно снизить риск попадания фишинговых писем к вашим агентам поддержки, сводя к минимуму количество ложных срабатываний.




