Trend Email Security — это продукт безопасности электронной почты корпоративного класса, обеспечивающий защиту для Microsoft Exchange Server, Microsoft Office 365, Google Gmail и других облачных или локальных почтовых решений; его цель — остановить фишинг, программы-вымогатели, мошенничество с компрометацией деловой переписки (BEC) и спам до того, как они достигнут вашей сети (Trend Micro Email Security Administrator's Guide, глава 1). Производитель продукта — Trend Micro; корпоративное подразделение компании с марта 2026 года носит имя TrendAI, при этом название материнской компании и названия продуктов, таких как Apex One и Deep Security, не изменились (Trend Micro Newsroom, 2026). Продукт объединяет под единой политикой анализ содержимого сообщений, ссылок и вложений, проверку записей аутентификации отправителя (SPF, DKIM, DMARC) и управление карантином.
Нагрузка на этот уровень имеет конкретный масштаб: решение Trend по защите электронной почты и совместной работы только за 2024 год обнаружило и заблокировало 57 миллионов почтовых угроз высокого риска; эта цифра соответствует росту на 27% по сравнению с 45 миллионами в 2023 году (Trend 2025 Cyber Risk Report, 2025). Sora Yazılım как авторизованный канальный партнёр Trend Micro ведёт лицензирование, внедрение, проектирование политик, эксплуатацию с соблюдением требований KVKK (закон Турции о защите персональных данных) и поддержку реагирования на инциденты по этому продукту.
Почему электронная почта до сих пор остаётся входной дверью номер один для злоумышленников?
Потому что уязвимость в программном обеспечении можно закрыть патчем, а вот момент принятия решения бухгалтером, читающим поддельное платёжное поручение, закрыть нельзя. Злоумышленники используют эту асимметрию и выстраивают первоначальный доступ не столько через технические эксплойты, сколько через убеждение человека.
По данным ENISA Threat Landscape 2025, в Европе фишинг с долей 60% является самым распространённым вектором первоначального доступа с большим отрывом; за ним следует эксплуатация уязвимостей с долей 21,3% (ENISA Threat Landscape 2025). Отчёт Verizon о расследовании утечек данных за 2025 год указывает в ту же сторону: 60% рассмотренных утечек включали человеческий фактор, и эта доля осталась примерно на уровне предыдущего года (Verizon 2025 DBIR, 2025).
Региональная картина ещё острее. По результатам Verizon для региона EMEA фишинг встречается в 19% утечек, а утечки, вызванные проникновением в системы, выросли почти вдвое — с 27% в предыдущем году до 53% (Verizon 2025 DBIR EMEA, 2025). В том же отчёте отмечается, что 29% утечек в регионе EMEA имеют внутреннее происхождение; из них 19% связаны с непреднамеренными ошибками сотрудников, а 8% — с несанкционированным использованием данных. То есть безопасность электронной почты обязана смотреть не только на угрозу извне, но и на данные, уходящие не тому получателю.
Собственная корпоративная телеметрия Trend дополняет эту картину: три из десяти наиболее часто обнаруживаемых рискованных событий 2024 года напрямую связаны с электронной почтой — на третьем месте почтовая угроза, пойманная песочницей, на пятом — нарушение политики расширенной защиты от спама, на шестом — нарушение правил предотвращения потери данных через электронную почту (Trend 2025 Cyber Risk Report, 2025). Усиление почтового уровня напрямую сокращает число пожаров, которые придётся тушить на конечных точках; поэтому мы выстраиваем защиту электронной почты вместе с защитой конечных точек Apex One как единый оборонительный план.
В чём разница между безопасностью электронной почты на основе API и архитектурой шлюза (gateway)?
Короткий ответ: архитектура шлюза проверяет сообщение в разрыв потока (inline) до того, как оно попадёт в почтовый ящик, а интеграция на основе API проверяет сообщение рядом с почтовым ящиком уже после его доставки в сервис. Trend Email Security — продукт, работающий по модели шлюза: официальное руководство администратора относит к предварительным условиям активации сервиса перенаправление MX-записей домена на MTA Trend Micro Email Security (Trend Micro Email Security Administrator's Guide, «Service Requirements»). Подход с проверкой со стороны почтового ящика через API в портфеле Trend реализует отдельный компонент; поэтому читайте приведённое ниже сравнение не как выбор продукта, а как архитектурное решение.
| Критерий | Архитектура шлюза (gateway) | Интеграция на основе API |
|---|
| Позиция в потоке почты | Перед почтовым ящиком, в разрыв потока, за счёт перенаправления MX | Рядом с почтовым ящиком; после доставки сообщения в сервис |
| Способ внедрения | Настройка записи DNS/MX и коннектора | Авторизация приложения; MX-запись не меняется |
| Попадание вредоносного сообщения во входящие | Останавливается до попадания | Отзывается после попадания; возможно короткое окно экспозиции |
| Внутренний (корпоративный) почтовый трафик | Ориентирован на внешний поток; внутренние сообщения могут не проходить | Видны также внутренние и распространяющиеся горизонтально сообщения |
| Поддержка локального Exchange | Поддерживается | Зависит от облачного почтового сервиса |
| Типичная применимость | Организации с гибридной почтой или локальным Exchange | Организации, полностью работающие в облаке на Microsoft 365 / Google Workspace |
На практике эти два подхода не конкурируют, а дополняют друг друга. В организациях с локальным сервером Exchange, гибридным потоком почты или несколькими доменами уровень шлюза незаменим; в компаниях, полностью переехавших в облако, дополнительную ценность создаёт внутренняя видимость со стороны почтового ящика. При переходе на шлюз планирование определяет техническое ограничение DNS: согласно руководству, распространение изменения MX-записи может занять до 48 часов, и после завершения распространения весь входящий почтовый трафик идёт через продукт (Trend Micro Email Security Administrator's Guide, «About MX Records»). Поэтому мы не пытаемся уместить переход в одно окно обслуживания, а растягиваем его на запланированный период параллельной работы; проектирование маршрутизации, коннекторов и отказоустойчивости мы планируем совместно в рамках наших услуг DevOps и инфраструктуры. Типичная проблема при неверном архитектурном решении носит не технический, а операционный характер: двойная фильтрация, теряющиеся ложные срабатывания и неопределённость в том, кто отвечает за карантин.
Как обнаруживаются BEC-атаки, если они не содержат вредоносных файлов?
Большинство атак с компрометацией деловой переписки не содержат ни вложений, ни ссылок — они состоят только из текста. Поэтому классические фильтры, опирающиеся на репутацию файлов и проверку ссылок, считают такие сообщения чистыми. Обнаружение требует анализа самого содержания — личности отправителя, схожести доменных имён, несоответствия адреса ответа и особенностей манеры письма.
Версия Advanced Trend Micro Email Security включает для обнаружения BEC возможность анализа стиля письма (writing style analysis); в версии Standard эта функция отсутствует (Trend Micro Email Security Administrator's Guide, «Available License Versions»). Логика подхода проста: манера письма руководителя — длина предложений, предпочтения в пунктуации, устойчивые обороты — со временем остаётся последовательной, и злоумышленник, пытающийся её имитировать, эту последовательность не воспроизведёт. Согласно руководству, анализ опирается на модели стиля письма, обученные для лиц, которых организация определила как высокопрофильных пользователей; продукт синхронизирует состояние этих моделей запланированной задачей, выполняющейся каждые пять минут (Trend Micro Email Security Administrator's Guide, «Writing Style Analysis»). При обнаружении отклонения сообщение помечается или, согласно политике, останавливается.
Значение этой возможности растёт по мере повышения качества «производства» на стороне атаки. По данным Verizon, доля синтетически сгенерированного искусственным интеллектом текста во вредоносных письмах за последние два года удвоилась (Verizon 2025 DBIR, 2025). Отчёт IBM о стоимости утечки данных за 2025 год отмечает, что в 16% рассмотренных утечек злоумышленники применяли инструменты искусственного интеллекта, причём чаще всего эти инструменты задействовались в фишинге и выдаче себя за другое лицо с помощью дипфейков (IBM Cost of a Data Breach Report 2025). Обучение пользователей, построенное на старых признаках вроде орфографических ошибок, ломаного языка и странного форматирования, само по себе перестаёт работать. Поэтому продукт использует и дополнительный набор сигналов, ориентированных на содержание: согласно руководству, сообщения с «необычными сигналами» — например, письма с платёжными реквизитами от незнакомого отправителя — могут дополнительно обнаруживаться и привязываться к действию (Trend Micro Email Security Administrator's Guide, «Detection of Email Messages with Unusual Signals»).
Достаточно ли встроенных фильтров Microsoft 365 и Google Workspace?
Встроенные фильтры обеспечивают базовый уровень; для организаций с корпоративным профилем риска их не следует считать достаточными сами по себе. Это не маркетинговое мнение, а регуляторное ожидание: Руководство KVKK по безопасности персональных данных рекомендует применять многоуровневые и регулярно проверяемые дополняющие меры, указывая, что «мнение о том, что полная безопасность персональных данных может быть обеспечена использованием одного-единственного продукта кибербезопасности, верно не всегда» (Руководство KVKK по безопасности персональных данных).
На практике разница, которую даёт дополнительный уровень, сводится к трём пунктам: независимый механизм обнаружения (вероятности пропуска у двух механизмов, не использующих один и тот же набор сигнатур, не совпадают), расширенные возможности, различающиеся по версиям (песочница, анализ файлов, защищённых паролем, анализ стиля письма) и единая точка политик и отчётности, не зависящая от платформы. Как мы позиционируем лицензии, идентификацию и настройки безопасности на стороне Microsoft, подробно рассказано на странице наших решений Microsoft 365; большинство организаций принимает решение о безопасности электронной почты, прочитав эти две страницы вместе.
В чём разница между версиями Trend Micro Email Security Standard и Advanced?
Продукт поставляется в двух лицензионных версиях, и Standard содержит подмножество возможностей версии Advanced. В сравнительной таблице руководства только в версии Advanced перечислены четыре возможности: Virtual Analyzer, выполняющий анализ и URL, и файлов в облачной песочнице, непрерывность электронной почты (Email Continuity), анализ стиля письма для обнаружения BEC и анализ файлов, защищённых паролем. В той же таблице есть ещё три числовых отличия между версиями: максимальный размер сообщения в Standard составляет 50 МБ, а в Advanced — 150 МБ; окно поиска по журналу отслеживания почты (mail tracking) и журналу событий политик составляет 30 дней в Standard и 60 дней в Advanced (Trend Micro Email Security Administrator's Guide, «Available License Versions» (таблица 1-33)). Окно поиска по журналам — часто упускаемое из виду, но потенциально дорогое отличие, поскольку оно напрямую определяет срок, на который вы можете провести ретроспективное расследование при реагировании на инцидент.
| Возможность / ограничение | Standard | Advanced |
|---|
| Фильтрация фишинга, программ-вымогателей и спама | Есть | Есть |
| Аутентификация отправителя (SPF, DKIM, DMARC) и мониторинг DMARC | Есть | Есть |
| Облачная песочница Virtual Analyzer (анализ URL и файлов) | Нет | Есть |
| Исключения из квот сканирования и отправки Virtual Analyzer | Нет | Есть |
| Анализ файлов, защищённых паролем | Нет | Есть |
| Анализ стиля письма для BEC | Нет | Есть |
| Непрерывность электронной почты (Email Continuity) | Нет | Есть |
| Максимальный размер сообщения | 50 МБ | 150 МБ |
| Окно поиска по журналу отслеживания почты | 30 дней | 60 дней |
| Окно поиска по журналу событий политик | 30 дней | 60 дней |
Выбор версии зависит от профиля риска. В финансовых, импортно-экспортных и логистических организациях с интенсивным трафиком платёжных поручений, счетов от поставщиков и договоров анализ стиля письма и песочница на практике обязательны; в компаниях, где перерыв в работе почты останавливает операционную деятельность, Email Continuity сам по себе обосновывает выбор Advanced. Стоимость лицензии зависит от количества защищаемых пользователей и срока лицензии; для подбора подходящей вашей среде версии и количества пользователей запросите предложение.
Как в этом продукте управляется настройка SPF, DKIM и DMARC?
Здесь есть две разные возможности, которые не следует смешивать. Первая — мониторинг DMARC: он делает видимой настройку записи DMARC для ваших доменов, включая записи SPF и DKIM, отмечает недостающие конфигурации и показывает действующий тег политики DMARC для управляемых доменов (Trend Micro Email Security Administrator's Guide, «Monitoring DMARC Setup»). Вторая — проверка DMARC на стороне входящей почты: согласно руководству, сообщения, прошедшие проверку, доставляются в обычном порядке, а не прошедшие — помещаются в карантин, отклоняются или доставляются в зависимости от заданной вами настройки; кроме того, продукт поддерживает проверку ARC (Authenticated Received Chain) и может считать успешными сообщения, не прошедшие DMARC, но прошедшие проверку ARC (Trend Micro Email Security Administrator's Guide, «Adding DMARC Settings»). Вместе эти две возможности решают задачу, отличную от фильтрации входящей почты: они не дают посторонним подделывать ваш домен.
В большинстве организаций Турции типичная картина такова: запись SPF есть, но в ней отсутствуют легитимные отправители — платформа маркетинговой автоматизации, сервер уведомлений ERP, бухгалтерская программа; подписывание DKIM включено только на основном почтовом сервисе; DMARC либо отсутствует вовсе, либо оставлен в политике «none». В такой ситуации нет ни одного механизма, технически препятствующего отправке вашим поставщикам поддельных счетов от вашего имени. В проектах внедрения мы сначала составляем полный инвентарь легитимных отправителей, а затем, отслеживая отчёты, поэтапно переводим политику на уровень «quarantine» и «reject» — не теряя легитимную почту.
Что происходит в момент, когда пользователь нажимает на ссылку?
Ссылка может выглядеть чистой в момент проверки и стать вредоносной спустя несколько часов; поэтому полагаться только на решение, принятое в момент доставки, недостаточно. Функция Time-of-Click Protection в Trend Email Security, будучи включённой в политике защиты от спама, переписывает URL-адреса в сообщениях; ссылка повторно анализируется в момент клика пользователя, и если она оказывается вредоносной, доступ блокируется либо показывается страница предупреждения (Trend Micro Email Security Administrator's Guide, «Configuring Time-of-Click Protection Settings»).
Действие задаётся отдельно для четырёх уровней риска. Значения по умолчанию в руководстве таковы: для опасных (dangerous) и крайне подозрительных (highly suspicious) URL — блокировка, для подозрительных (suspicious) и непроверенных (untested) URL — предупреждение. Каждый уровень можно изменить на «разрешить», «предупредить» или «заблокировать»; страницы блокировки и предупреждения можно оставить в исходном виде либо оформить в фирменном стиле организации. На практике больше всего споров вызывает настройка категории «непроверенные»: перевод её в блокировку повышает безопасность, но одновременно закрывает доступ к новым или малоизвестным легитимным сайтам. Этот порог мы определяем совместно не на догадках, а по вашим реальным данным о кликах за период наблюдения.
Как почтовый уровень снижает риск программ-вымогателей?
Первое звено цепочки программы-вымогателя — чаще всего письмо; если цепочка разрывается на первом звене, ни шифрование, ни горизонтальное перемещение, ни выгрузка данных не происходят. Это точка, в которой оборона обходится дешевле всего.
Данные о масштабе однозначны: по Verizon 2025 DBIR, программы-вымогатели фигурировали в 44% инцидентов кибербезопасности, и эта доля выросла на 37% по сравнению с предыдущим годом; медианная сумма, выплаченная группам вымогателей, составила 115 000 долларов США, при этом 64% пострадавших организаций выкуп не заплатили (Verizon 2025 DBIR, 2025). Отказ от выплаты не обнуляет издержки: по отчёту IBM за 2025 год, среднемировая стоимость утечки данных составляет 4,44 млн долларов США, а в США достигла рекордных 10,22 млн долларов; средний жизненный цикл утечки — 241 день (IBM Cost of a Data Breach Report 2025).
Выбор целей тоже не случаен: среди организаций-жертв, опубликованных на отслеживаемых Trend сайтах утечек программ-вымогателей, 13,9% приходятся на розничную и оптовую торговлю и дистрибуцию, а 9,4% — на сектор промышленной продукции и услуг (Trend 2025 Cyber Risk Report, 2025). Срок обнаружения и локализации в 241 день объясняет, почему почтовый уровень должен разделять общий пул видимости с сетевым уровнем и уровнем конечных точек: чтобы связать сетевой трафик, порождённый открытым пользователем вложением, почтовое и сетевое события должны находиться на одной временной шкале. Поэтому мы часто позиционируем защиту электронной почты вместе с решением сетевого обнаружения Deep Discovery. А в малых и средних организациях с ограниченной ИТ-командой более управляемой отправной точкой становится Worry-Free Business Security, объединяющий защиту почты, конечных точек и серверов в одной консоли.
Что меняется, когда безопасность электронной почты объединяется с XDR?
Работающий сам по себе почтовый фильтр говорит: «я заблокировал это сообщение»; подключённый к XDR почтовый сенсор на том же экране даёт ответы на вопросы «какой пользователь открыл это сообщение, что запустилось на его устройстве, с какой учётной записью и куда было подключение». Разница проявляется не столько в обнаружении, сколько в сроках расследования.
Trend Vision One располагает шестью нативными сенсорами безопасности — конечные точки, облако, электронная почта, сеть, серверы и учётные записи, — и электронная почта является одним из них (Trend Micro Newsroom, 2025). Связь при этом не сводится к одностороннему потоку телеметрии: согласно руководству, Trend Micro Email Security может синхронизировать адреса отправителей, для которых в Списке подозрительных объектов Trend Vision One задано действие «заблокировать/поместить в карантин», и напрямую блокировать письма с этих адресов (Trend Micro Email Security Administrator's Guide, «Sender Blocking Leveraging Suspicious Objects from Trend Vision One»). Эту схему и возможности корреляции мы подробно разбираем на странице XDR-платформы Trend Vision One. Зрелость платформы видна и в независимых оценках: TrendAI был позиционирован как Лидер в отчёте Gartner Magic Quadrant for Endpoint Protection Platforms 2026 года — 21-й раз подряд (Trend Micro Newsroom, 2026).
При планировании охвата часто упускают из виду, что кража учётных данных происходит с неуправляемых устройств. В анализе Verizon записей похитителей информации выяснилось, что 46% систем, содержавших корпоративные учётные данные, были неуправляемыми (личными) устройствами (Verizon 2025 DBIR, 2025). В организациях, где к почтовому аккаунту обращаются с телефона, для завершения обороны в рамках того же проекта следует рассмотреть защиту от мобильных угроз Mobile Security for Enterprise.
Что требует безопасность электронной почты с точки зрения KVKK и отраслевого соответствия?
Согласно статье 12 закона Турции № 6698 о защите персональных данных, оператор персональных данных «обязан принимать все необходимые технические и организационные меры, направленные на обеспечение надлежащего уровня безопасности», чтобы предотвратить неправомерную обработку персональных данных, неправомерный доступ к ним и обеспечить их сохранность (KVKK, Обязанности в отношении безопасности данных). Поскольку электронная почта — канал, по которому персональные данные легче всего покидают организацию, она напрямую попадает в периметр этой обязанности.
Мера, которую ожидают от организации, также конкретизирована в руководстве: для защиты от вредоносного ПО необходимо использовать продукты вроде антивируса и антиспама, регулярно сканирующие сеть информационных систем, однако «недостаточно только установить эти продукты — необходимо поддерживать их в актуальном состоянии и убеждаться, что нужные файлы регулярно сканируются» (Руководство KVKK по безопасности персональных данных). Во время аудита задают не вопрос «есть ли продукт», а вопросы «актуальна ли политика, на ком ответственность за карантин, как долго хранятся записи». Причина высоких ожиданий в государственном секторе тоже подтверждается данными: по ENISA, наиболее атакуемым сектором в ЕС с долей 38,2% является государственное управление (ENISA Threat Landscape 2025).
Ещё одна тема, которую следует поднимать на ранних этапах обсуждения соответствия, — размещение данных. Официальное руководство администратора указывает, что Trend Micro Email Security размещается в центрах обработки данных Amazon AWS, а облачный сервис песочницы работает в разных локациях в зависимости от сервисного региона; в сервисном регионе Европы и Африки и центр обработки данных, и облачная песочница находятся в регионе Франкфурт (Германия) (Trend Micro Email Security Administrator's Guide, «Data Center Geography»). К какому сервисному региону вы подключитесь и что это означает с точки зрения трансграничной передачи данных — вопрос, который необходимо прояснить до заключения договора; эту оценку мы проводим совместно до начала внедрения.
Для платёжных систем в периметре PCI DSS, финансовых организаций под надзором BDDK (регулятор банковского сектора Турции) и медицинских учреждений, обрабатывающих персональные данные особых категорий по KVKK, почтовый уровень обязан дополнительно формировать доказательства: должно быть возможно отчитаться о том, какое сообщение и почему было остановлено, кто его выпустил и какой тип данных пытался покинуть организацию. Весь портфель Trend Micro и то, как эти продукты дополняют друг друга, вы найдёте в сравнительном виде на странице решений Trend Micro.
Как Sora Yazılım ведёт процесс внедрения?
Мы ведём процесс в четыре шага. Сначала составляем текущую схему потока почты, доменов, инвентаря легитимных отправителей и уже имеющегося уровня безопасности, если он есть. Затем внедряем продукт в режиме наблюдения (только отчётность) и измеряем профиль ложных срабатываний на вашем реальном трафике. На третьем шаге поэтапно переводим политики в принудительный режим, выводим DMARC из уровня «none», настраиваем пороги Time-of-Click по реальным данным о кликах и письменно фиксируем зоны ответственности за карантин. На последнем шаге обучаем вашу команду работе с консолью и определяем процесс реагирования на инциденты.
Итак, Trend Email Security — базовый контроль для организаций, использующих Microsoft 365, Google Workspace и Exchange, в условиях, когда фишинг и BEC-мошенничество остаются самым распространённым вектором первоначального доступа; вместе с песочницей, анализом файлов, защищённых паролем, и анализом стиля письма в версии Advanced он измеримо углубляет оборону. Для конфигурации, подходящей вашему числу пользователей, потребностям в версии и текущей почтовой архитектуре, запросите предложение через нашу форму обратной связи; давайте вместе составим схему вашего почтового потока и определим подходящую версию лицензии и план внедрения.