Phishing w 2026 roku: 7 ustawień, które chronią firmową pocztę
Phishing nie wygląda już jak wiadomość pełna błędów i dziwnych znaków. Atakujący kopiują wygląd komunikatów Microsoft, Google, banków i popularnych serwisów. CERT Polska opisał w czerwcu 2026 roku kampanię kierowaną do użytkowników Gmaila, w której wiadomości po polsku informowały o podejrzanym logowaniu albo groziły usunięciem konta.
Najważniejsza zmiana dla firmy brzmi: nie można opierać bezpieczeństwa wyłącznie na czujności pracownika. Człowiek może się pomylić, dlatego poczta i logowanie powinny być skonfigurowane tak, aby jeden błąd nie oddawał całej skrzynki napastnikowi.
1. Włącz MFA dla wszystkich kont
Logowanie wieloskładnikowe nadal jest podstawą. Należy objąć nim nie tylko właściciela i księgowość, ale każde aktywne konto. Szczególnej uwagi wymagają administratorzy, skrzynki współdzielone i konta używane przez urządzenia lub aplikacje.
2. Dla administratorów wybierz metodę odporną na phishing
Kod SMS albo zwykłe zatwierdzenie powiadomienia jest lepsze niż samo hasło, ale może zostać wyłudzone. Microsoft zaleca dla ról administracyjnych metody odporne na phishing, takie jak passkeys, klucze FIDO2 lub Windows Hello for Business. Wdrożenie trzeba przygotować etapami, aby nie zablokować dostępu do środowiska.
3. Rozdziel codzienną pracę od administracji
Konto z uprawnieniami administratora nie powinno być używane do zwykłej poczty i przeglądania internetu. Oddzielne konto administracyjne ogranicza skutki kliknięcia w złośliwy link i ułatwia kontrolę zmian.
4. Zabezpiecz domenę przez SPF, DKIM i DMARC
Te mechanizmy pomagają serwerom pocztowym ocenić, czy wiadomość naprawdę pochodzi z domeny firmy. Nie zatrzymają każdego oszustwa, ale ograniczają możliwość podszywania się pod adresy firmowe i poprawiają dostarczalność prawidłowej poczty.
5. Włącz alerty i przegląd logowań
Firma powinna wiedzieć, kto sprawdza nietypowe logowania, nowe reguły przekazywania poczty i zmiany metod MFA. Sam alert nie pomaga, jeśli nikt nie ma przypisanej odpowiedzialności i procedury reakcji.
6. Usuń nieużywane konta i uporządkuj odejścia pracowników
Nieaktywna skrzynka z dawnym hasłem to zbędne wejście do organizacji. Proces odejścia pracownika powinien obejmować zablokowanie logowania, zabezpieczenie danych, przekazanie poczty i odebranie sesji na urządzeniach.
7. Ustal prosty sposób zgłaszania podejrzanych wiadomości
Pracownik nie musi sam rozstrzygać, czy wiadomość jest bezpieczna. Powinien wiedzieć, gdzie przesłać podejrzany e-mail i czego nie robić do czasu weryfikacji. Dobra procedura mieści się na jednej stronie i jest regularnie przypominana.
Minimalny plan dla małej firmy
- Sprawdź listę wszystkich kont i administratorów.
- Włącz MFA oraz przygotuj bezpieczne metody odzyskiwania.
- Skontroluj SPF, DKIM i DMARC domeny.
- Usuń stare reguły przekazywania i nieużywane konta.
- Zapisz procedurę: kto reaguje po kliknięciu podejrzanego linku.
Call It pomaga lokalnym firmom uporządkować Microsoft 365, pocztę, MFA i role administratorów. Zaczynamy od krótkiego audytu, a potem wdrażamy zabezpieczenia w kolejności, która nie utrudnia codziennej pracy.