Jesteś na serwisie Wdrożenia zdalne — to osobna część audytor-it.pl Wróć do serwisu głównego →

FAQ

Bezpieczny serwer poczty

Poczta to najczęściej używane narzędzie w firmie i jedno z najczęściej atakowanych. Prowadzę wdrożenia z uwierzytelnianiem domeny, szyfrowaniem i wieloskładnikowym logowaniem.

Po co własny serwer poczty

Poczta to najczęściej używane narzędzie w firmie i jedno z najczęściej atakowanych. Kiedy działa „samo”, zwykle brakuje w niej trzech rzeczy: uwierzytelniania nadawcy, wymuszonego szyfrowania i włączonego uwierzytelniania wieloskładnikowego. Skutki widać później — w wiadomościach wysyłanych z Państwa domeny przez kogoś innego albo w dostępie do skrzynki, o którym nikt nie wiedział.

Własny serwer poczty oznacza kontrolę nad domeną, skrzynkami i tym, kto może wysyłać wiadomości w Państwa imieniu. Dla części organizacji jest to również krok w kierunku spełnienia wymogów dotyczących bezpieczeństwa komunikacji i łańcucha dostaw.

Dla kogo prowadzę takie wdrożenia

Dla organizacji, które przenoszą pocztę z usługi zewnętrznej, dziedziczą serwer po poprzednim administratorze albo potrzebują, żeby wiadomości przechodziły przez ich własne zasady bezpieczeństwa. Także dla firm, którym przepisy nakazują kontrolować przepływ informacji i zabezpieczyć korespondencję.

Co składa się na bezpieczną pocztę

  • Uwierzytelnianie domeny — SPF, DKIM i DMARC, więc wiadomość wysłana w Państwa imieniu da się zweryfikować, a podszywanie się jest blokowane.
  • Wymuszone szyfrowanie — TLS dla transmisji, MTA-STS tam, gdzie go obsługuje odbiorca, oraz polityka dla wyjątków.
  • Silne uwierzytelnianie użytkowników — hasła wysokiej jakości, uwierzytelnianie wieloskładnikowe i blokada po nieudanych próbach.
  • Filtrowanie — antyspam, skanowanie załączników, kontrola typów plików, znane listy nadawców.
  • Rejestrowanie — logi dostępu i przepływu wiadomości, przekazywane do centralnego zbierania logów, na przykład Graylog.
  • Kopie i archiwizacja — kopia całych skrzynek, sprawdzone odtwarzanie i uzgodniony okres retencji.
  • Ochrona przed wyciekiem danych — reguły blokujące wysyłanie danych, które nie powinny opuszczać organizacji.

Migracja poczty — jak ją przeprowadzam

  1. Inwentaryzacja: domena, liczba skrzynek, aliasy, grupy, listy wysyłkowe, skrzynki współdzielone i reguły w starej usłudze.
  2. Przygotowanie serwera: instalacja i utwardzenie, certyfikaty, rejestracje SPF i DKIM, polityka DMARC w trybie obserwacyjnym.
  3. Przeniesienie treści: skrzynki, foldery, kalendarze i kontakty — zwykle z zachowaniem terminów, w których obie usługi działają równolegle.
  4. Zmiany w DNS i przełączenie: rekordy kierujące pocztę, obniżony wcześniej TTL, więc przełączenie jest szybkie i odwracalne.
  5. Weryfikacja: wysyłka i odbiór w obie strony, sprawdzenie nagłówków i oceny spamu, testy z zewnętrznych skrzynek.
  6. Zaostrzenie DMARC i szkolenie zespołu: przejście na politykę blokującą oraz krótka instrukcja dla użytkowników i pomocy technicznej.

Dlaczego to temat z ustawy o KSC

Bezpieczeństwo komunikacji oraz bezpieczeństwo łańcucha dostaw należą do obszarów objętych obowiązkami z ustawy o KSC. Poczta jest tu szczególnie istotna: to ona jest najczęstszym kanałem, przez który do organizacji trafiają wiadomości z załącznikami i linkami, i ona też jest pierwszą rzeczą sprawdzaną przy próbie podszycia się pod firmę.

Skonfigurowane SPF, DKIM i DMARC to nie tylko mniej spamu: to również ochrona nazwy organizacji — bez tych mechanizmów każdy może wysyłać wiadomości „od Państwa”, a Państwo dowiecie się o tym zwykle od klientów. Opis obowiązków i terminów jest w serwisie obowiązki z KSC.

Czego wdrożenie nie obejmuje

Nie prowadzę polityki treści w firmie: nie decyduję, co pracownicy mogą wysyłać i odbierać — przygotowuję reguły techniczne i dokumentację, a decyzje podejmuje Państwa organizacja. Nie zajmuję się zarządzaniem urządzeniami pracowników ani szkoleniami z zakresu bezpieczeństwa (opisuję to jako osobne usługi). Nie kupuję też programów antywirusowych ani filtrów w Państwa imieniu — pracuję na tym, co Państwo mają, albo wskazuję kryteria wyboru.

Nie odpowiadam za treść korespondencji i nie mam do niej dostępu po zakończeniu prac. Konfiguracja pozostaje w Państwa rękach, a cała dokumentacja wdrożenia — w Państwa środowisku.

Ile to trwa i ile kosztuje

Wdrożenie wyceniam roboczodniami po 2 000 zł netto za dzień, z widełkami ±20%. Zakres zależy od liczby domen i skrzynek, liczby reguł do przeniesienia oraz tego, czy potrzebna jest archiwizacja i kopie. Cena zależy przede wszystkim od czasu przeniesienia i weryfikacji, bo sama instalacja jest krótka.

Orientacyjne kwoty dla innych wdrożeń — na przykład monitoringu i logów — są w sekcji wyceny. W zapytaniu wystarczy podać liczbę skrzynek i domen oraz z jakiej usługi przenoszą Państwo pocztę: to wystarczy do policzenia zakresu.

Pytania o audyt

Czy przeniesienie poczty oznacza przerwę w pracy?

Nie. Poczta jest przenoszona tak, żeby obie usługi działały równolegle, a samo przełączenie sprowadza się do zmiany rekordów DNS. Wcześniej obniżam czas życia rekordów, więc zmiana propaguje się szybko i — w razie potrzeby — jest odwracalna w ciągu kilkunastu minut.

Czy zobaczą Państwo treść naszej korespondencji?

Nie. Przy przenoszeniu treści skrzynki są kopiowane w całości przez narzędzia do migracji, bez ręcznego przeglądania. Nie analizuję korespondencji i nie mam do niej dostępu po zakończeniu prac — przekazuję konfigurację i dokumentację, a nie kopie danych.

Czy da się to zrobić na naszej istniejącej infrastrukturze?

Tak. Wdrożenie prowadzę zdalnie na Państwa serwerze albo maszynie wirtualnej i nie wymaga wizyty na miejscu. Jeśli w Państwa środowisku jest już zbieranie logów — na przykład Graylog — konfiguruję przekazywanie logów poczty do niego, zamiast budować osobny mechanizm.

Co z uwierzytelnianiem wieloskładnikowym?

Włączam je i pokazuję, jak działa w praktyce: jak wygląda rejestracja drugiego czynnika, co zrobić przy zmianie telefonu i jak obsłużyć osoby, które nie mogą korzystać z aplikacji. Bez szkolenia zespół znajdzie obejścia — dlatego ta część jest w zakresie, a nie opcjonalna.

Zakres, liczbę roboczodni i kwoty opisuję w sekcji wyceny. Systemy opisuję osobno: Wazuh (wykrywanie zagrożeń), Zabbix (monitoring dostępności), Graylog (centralne logi). Wymagania ustawowe zbieram w serwisie obowiązki z KSC.

Kontakt

Napisz — odpowiem w ciągu 24 h

Podaj liczbę domen i skrzynek oraz to, z jakiej usługi przenoszą Państwo pocztę — policzę zakres.

Wycena z kalkulatora

Skorzystaj z kalkulatora, aby dopiąć wariant, zakres i szacunkową wycenę do zapytania.

Odpowiedź w ciągu 24 h w dni robocze.