FAQ
Bezpieczny serwer poczty
Poczta to najczęściej używane narzędzie w firmie i jedno z najczęściej atakowanych. Prowadzę wdrożenia z uwierzytelnianiem domeny, szyfrowaniem i wieloskładnikowym logowaniem.
Po co własny serwer poczty
Poczta to najczęściej używane narzędzie w firmie i jedno z najczęściej atakowanych. Kiedy działa „samo”, zwykle brakuje w niej trzech rzeczy: uwierzytelniania nadawcy, wymuszonego szyfrowania i włączonego uwierzytelniania wieloskładnikowego. Skutki widać później — w wiadomościach wysyłanych z Państwa domeny przez kogoś innego albo w dostępie do skrzynki, o którym nikt nie wiedział.
Własny serwer poczty oznacza kontrolę nad domeną, skrzynkami i tym, kto może wysyłać wiadomości w Państwa imieniu. Dla części organizacji jest to również krok w kierunku spełnienia wymogów dotyczących bezpieczeństwa komunikacji i łańcucha dostaw.
Dla kogo prowadzę takie wdrożenia
Dla organizacji, które przenoszą pocztę z usługi zewnętrznej, dziedziczą serwer po poprzednim administratorze albo potrzebują, żeby wiadomości przechodziły przez ich własne zasady bezpieczeństwa. Także dla firm, którym przepisy nakazują kontrolować przepływ informacji i zabezpieczyć korespondencję.
Co składa się na bezpieczną pocztę
- Uwierzytelnianie domeny — SPF, DKIM i DMARC, więc wiadomość wysłana w Państwa imieniu da się zweryfikować, a podszywanie się jest blokowane.
- Wymuszone szyfrowanie — TLS dla transmisji, MTA-STS tam, gdzie go obsługuje odbiorca, oraz polityka dla wyjątków.
- Silne uwierzytelnianie użytkowników — hasła wysokiej jakości, uwierzytelnianie wieloskładnikowe i blokada po nieudanych próbach.
- Filtrowanie — antyspam, skanowanie załączników, kontrola typów plików, znane listy nadawców.
- Rejestrowanie — logi dostępu i przepływu wiadomości, przekazywane do centralnego zbierania logów, na przykład Graylog.
- Kopie i archiwizacja — kopia całych skrzynek, sprawdzone odtwarzanie i uzgodniony okres retencji.
- Ochrona przed wyciekiem danych — reguły blokujące wysyłanie danych, które nie powinny opuszczać organizacji.
Migracja poczty — jak ją przeprowadzam
- Inwentaryzacja: domena, liczba skrzynek, aliasy, grupy, listy wysyłkowe, skrzynki współdzielone i reguły w starej usłudze.
- Przygotowanie serwera: instalacja i utwardzenie, certyfikaty, rejestracje SPF i DKIM, polityka DMARC w trybie obserwacyjnym.
- Przeniesienie treści: skrzynki, foldery, kalendarze i kontakty — zwykle z zachowaniem terminów, w których obie usługi działają równolegle.
- Zmiany w DNS i przełączenie: rekordy kierujące pocztę, obniżony wcześniej TTL, więc przełączenie jest szybkie i odwracalne.
- Weryfikacja: wysyłka i odbiór w obie strony, sprawdzenie nagłówków i oceny spamu, testy z zewnętrznych skrzynek.
- Zaostrzenie DMARC i szkolenie zespołu: przejście na politykę blokującą oraz krótka instrukcja dla użytkowników i pomocy technicznej.
Dlaczego to temat z ustawy o KSC
Bezpieczeństwo komunikacji oraz bezpieczeństwo łańcucha dostaw należą do obszarów objętych obowiązkami z ustawy o KSC. Poczta jest tu szczególnie istotna: to ona jest najczęstszym kanałem, przez który do organizacji trafiają wiadomości z załącznikami i linkami, i ona też jest pierwszą rzeczą sprawdzaną przy próbie podszycia się pod firmę.
Skonfigurowane SPF, DKIM i DMARC to nie tylko mniej spamu: to również ochrona nazwy organizacji — bez tych mechanizmów każdy może wysyłać wiadomości „od Państwa”, a Państwo dowiecie się o tym zwykle od klientów. Opis obowiązków i terminów jest w serwisie obowiązki z KSC.
Czego wdrożenie nie obejmuje
Nie prowadzę polityki treści w firmie: nie decyduję, co pracownicy mogą wysyłać i odbierać — przygotowuję reguły techniczne i dokumentację, a decyzje podejmuje Państwa organizacja. Nie zajmuję się zarządzaniem urządzeniami pracowników ani szkoleniami z zakresu bezpieczeństwa (opisuję to jako osobne usługi). Nie kupuję też programów antywirusowych ani filtrów w Państwa imieniu — pracuję na tym, co Państwo mają, albo wskazuję kryteria wyboru.
Nie odpowiadam za treść korespondencji i nie mam do niej dostępu po zakończeniu prac. Konfiguracja pozostaje w Państwa rękach, a cała dokumentacja wdrożenia — w Państwa środowisku.
Ile to trwa i ile kosztuje
Wdrożenie wyceniam roboczodniami po 2 000 zł netto za dzień, z widełkami ±20%. Zakres zależy od liczby domen i skrzynek, liczby reguł do przeniesienia oraz tego, czy potrzebna jest archiwizacja i kopie. Cena zależy przede wszystkim od czasu przeniesienia i weryfikacji, bo sama instalacja jest krótka.
Orientacyjne kwoty dla innych wdrożeń — na przykład monitoringu i logów — są w sekcji wyceny. W zapytaniu wystarczy podać liczbę skrzynek i domen oraz z jakiej usługi przenoszą Państwo pocztę: to wystarczy do policzenia zakresu.
Pytania o audyt
Czy przeniesienie poczty oznacza przerwę w pracy?
Nie. Poczta jest przenoszona tak, żeby obie usługi działały równolegle, a samo przełączenie sprowadza się do zmiany rekordów DNS. Wcześniej obniżam czas życia rekordów, więc zmiana propaguje się szybko i — w razie potrzeby — jest odwracalna w ciągu kilkunastu minut.
Czy zobaczą Państwo treść naszej korespondencji?
Nie. Przy przenoszeniu treści skrzynki są kopiowane w całości przez narzędzia do migracji, bez ręcznego przeglądania. Nie analizuję korespondencji i nie mam do niej dostępu po zakończeniu prac — przekazuję konfigurację i dokumentację, a nie kopie danych.
Czy da się to zrobić na naszej istniejącej infrastrukturze?
Tak. Wdrożenie prowadzę zdalnie na Państwa serwerze albo maszynie wirtualnej i nie wymaga wizyty na miejscu. Jeśli w Państwa środowisku jest już zbieranie logów — na przykład Graylog — konfiguruję przekazywanie logów poczty do niego, zamiast budować osobny mechanizm.
Co z uwierzytelnianiem wieloskładnikowym?
Włączam je i pokazuję, jak działa w praktyce: jak wygląda rejestracja drugiego czynnika, co zrobić przy zmianie telefonu i jak obsłużyć osoby, które nie mogą korzystać z aplikacji. Bez szkolenia zespół znajdzie obejścia — dlatego ta część jest w zakresie, a nie opcjonalna.
Zakres, liczbę roboczodni i kwoty opisuję w sekcji wyceny. Systemy opisuję osobno: Wazuh (wykrywanie zagrożeń), Zabbix (monitoring dostępności), Graylog (centralne logi). Wymagania ustawowe zbieram w serwisie obowiązki z KSC.
Kontakt
Napisz — odpowiem w ciągu 24 h
Podaj liczbę domen i skrzynek oraz to, z jakiej usługi przenoszą Państwo pocztę — policzę zakres.