Главное

Для сомнительного рабочего письма полезно заранее определить два шага: где сотрудник проверяет само уведомление и к кому обращается, если ответа нет. Предлагаем построить памятку вокруг этих действий. Тогда просьба проверить письмо будет понятной рабочей процедурой.

Что сообщила «Лаборатория Касперского»

16 сентября 2026 года компания описала рассылки поддельных уведомлений от имени Zoom и Docusign на корпоративные адреса, в том числе в России. В первичном релизе сообщается о ссылках на страницы для сбора учётных данных и PDF-вложениях с формами, запрашивающими личные сведения и реквизиты карт.

Это сообщение о выявленной кампании, а не вывод о конкретном письме в вашей организации. Дата относится к сентябрьской публикации. По ней нельзя установить, что каждый похожий запрос в октябре связан с той же рассылкой. Ниже — редакционный порядок проверки, который компания может адаптировать к своим сервисам.

Укажите независимый путь входа

Фраза «проверьте отправителя» оставляет слишком много вопросов: где проверять и с чем сравнивать? Для используемых в компании сервисов предложите понятный путь: заранее сохранённая рабочая закладка, привычное приложение или адрес, полученный при настройке сервиса через внутреннюю поддержку. Новую ссылку из сомнительного письма в этот список не включайте.

Задача сотрудника — открыть привычный сервис независимо от сообщения и выяснить, есть ли там ожидаемое приглашение, документ или уведомление. Если этого не удаётся сделать, отметьте вопрос для поддержки. Отсутствие документа само по себе ещё не объясняет происхождение письма, но помогает точно описать, что осталось непроверенным.

Назначьте контакт для вопроса

В памятке должен быть конкретный внутренний контакт: сотрудник, подразделение или рабочий канал, который принимает вопросы о подозрительной почте. Рядом объясните, какие сведения достаточно сообщить и где ждать ответа. Не используйте контакты, указанные только в самом сомнительном уведомлении.

Например, для первого обращения можно предложить такую формулировку: «Получил уведомление о документе. В привычном сервисе его не вижу. Подскажите, как проверить запрос». Пароль, код подтверждения и реквизиты карты в это сообщение не входят. Само письмо передавайте только способом, согласованным с внутренней поддержкой.

Подготовьте короткую карточку

Для разбора хватит нескольких полей: время получения, заявленный сервис, предлагаемое действие, ожидал ли сотрудник такой запрос, что удалось проверить независимо и какой вопрос остался. Записывайте наблюдения отдельно от вывода. «Письмо предлагает открыть документ» — наблюдение; «это точно атака на нашу компанию» — заключение, для которого этих сведений недостаточно.

Карточка нужна, чтобы следующему участнику не приходилось заново восстанавливать разговор. Не собирайте в ней лишние персональные данные. Если организация уже использует систему обращений, эти поля можно встроить в существующий процесс вместо создания ещё одной папки.

Проверьте памятку на условной ситуации

Представим вымышленное письмо: сотруднику сообщают о новом документе, который он не ожидал. Это учебный пример, а не клиентский случай АББ. Предложите участнику назвать привычный путь входа, найти контакт поддержки и описать, какой информации ему не хватает.

Для упражнения достаточно текста ситуации или безопасного макета. Не нужно переходить по подозрительным ссылкам и вводить настоящие учётные данные. Если участник не знает, где искать контакт, доработайте памятку: укажите место, доступное в обычной рабочей среде. Цель упражнения — проверить понятность порядка действий.

Если сведения уже были переданы

Для обращения в поддержку полезно назвать время, сервис и вид переданных сведений: например, пароль или данные формы. Не переписывайте сам пароль и коды в общую переписку. Дальнейшие технические действия определяются конкретным сервисом и внутренним порядком компании; по общей памятке нельзя установить объём последствий или восстановить доступ.

После разбора уточните, какой шаг процесса оказался непонятным: независимый вход, контакт или способ обращения. Такая обратная связь позволяет исправить инструкцию предметно, без требования к каждому сотруднику стать специалистом по расследованию почтовых атак.

Границы этой памятки

Понятный порядок обращения помогает организовать проверку, но не устанавливает подлинность каждого письма и не заменяет техническую защиту почты. Kaspersky также рекомендует защитные средства, обучение и многофакторную аутентификацию. Их выбор и настройка относятся к отдельной задаче компании.

Начать можно с одного используемого сервиса: записать независимый путь входа, контакт для вопроса и поля обращения. После проверки понятности распространите этот порядок на другие рабочие уведомления.

Аудит безопасности бизнеса: https://abbnsk.ru/

Источники

Вернуться в архив