Кибербезопасность

Квартальные тесты Microsoft раскрывают эффективность Defender против угроз электронной почты

Microsoft заявляет, что Defender пропустил меньшее количество угроз высокого риска по сравнению с другими решениями, вошедшими в benchmark за период с мая по июль 2026 года, продемонстрировав явное преимущество в обработке после доставки сообщений. Одновременно результаты показывают, что искусственный интеллект повышает возможности злоумышленников в выдаче себя за других, а эффективная защита требует постоянных измерений и многоуровневого подхода.

2026-09-17
5 мин. чтения
25 просмотров
فريق تحرير certi.news
Квартальные тесты Microsoft раскрывают эффективность Defender против угроз электронной почты

Microsoft опубликовала результаты последнего квартального сравнения решений для защиты электронной почты, заявив, что Microsoft Defender пропустил наименьшее количество угроз высокого риска среди решений, оцененных в период с мая по июль 2026 года. Согласно данным компании, количество пропущенных угроз составило 221 угрозу на 1 000 защищенных пользователей — на 55,4% меньше, чем у ближайшего конкурента среди поставщиков шлюзов безопасности электронной почты (SEG).

Сравнение основано на измерении необнаруженных угроз, а не на подсчете общего количества вредоносных сообщений, которые были перехвачены. Microsoft объясняет такой подход тем, что количество перехваченных сообщений может зависеть от различий в объеме угроз и уровне воздействия в средах каждого поставщика. По словам компании, стандартизация измерений на каждые 1 000 пользователей призвана обеспечить более последовательное сравнение решений.

Что именно измеряют результаты?

Материал не ограничивается этапом предотвращения доставки сообщения в папку «Входящие». Сравнение Microsoft также включает комплексные облачные решения для защиты электронной почты (ICES), объединяющие фильтрацию до доставки, обнаружение и обработку после доставки. По словам компании, в период измерений Defender в среднем обнаруживал 92% вредоносных сообщений после их доставки.

Результаты ICES показывают, что наибольшая дополнительная ценность многоуровневой защиты проявилась при фильтрации рекламных и массово отправленных сообщений. Доля обнаруженных вредоносных сообщений у поставщиков ICES также выросла до 0,30% по сравнению с 0,13% в предыдущем квартале, а доля обнаруженных нежелательных сообщений увеличилась до 0,52% против 0,28%.

Microsoft поясняет, что обработка после доставки не является одноразовой процедурой, выполняемой после попадания сообщения к пользователю. Согласно описанию компании, Defender повторно оценивает сообщения в почтовых ящиках, когда появляются новые данные разведки угроз, индикаторы риска или информация, связанная с атакующей кампанией, а затем обрабатывает сообщения, опасность которых выясняется позднее.

Почему эта новость важна?

Важность этих показателей заключается в том, что они переводят оценку безопасности электронной почты от вопроса «сколько сообщений было заблокировано?» к более точному вопросу: «сколько угроз высокого риска достигло пользователя или осталось необнаруженным?». При этом сравнение по-прежнему связано с набором решений, выбранных Microsoft, и методологией измерений, представленной в материале, поэтому одних показателей недостаточно для оценки опыта каждой организации или каждого типа сообщений.

Microsoft заявляет, что количество пропущенных угроз росло в течение нескольких периодов измерений, в том числе у Defender. Компания считает, что это согласуется с использованием злоумышленниками искусственного интеллекта для сбора общедоступной информации, персонализации сообщений и создания более убедительных попыток выдачи себя за других. Это наблюдение не означает, что искусственный интеллект объясняет все случаи сбоев, но подчеркивает необходимость защиты, адаптирующейся к новым сигналам, вместо опоры только на фиксированные правила.

Как результаты отразились на Defender?

Microsoft связывает результаты измерений с некоторыми недавними инвестициями в Defender. Компания добавила папку Promotions в Outlook, исходя из наблюдения, что решения ICES дают значительный эффект при фильтрации рекламных и массовых сообщений, сохраняя при этом легитимные маркетинговые сообщения доступными пользователю вместо смешивания их с вредоносными или нежелательными сообщениями.

Компания также переработала стек моделей машинного обучения и искусственного интеллекта, добавив сигналы обработки естественного языка, включая тему сообщения, наряду с другими сигналами обнаружения. По словам Microsoft, измерение, проведенное ее исследовательской группой в течение четырех последовательных недель, показало сокращение примерно на две трети случаев пропуска угроз и примерно на одну пятую — количества ложноположительных срабатываний у клиентов Defender. Эти показатели представлены как результат наблюдений Microsoft; в материале не приведены независимые подробности о тестовой группе или конструкции сравнения.

Защита пользователей и систем, читающих электронную почту

Последнее нововведение выходит за рамки защиты человека-пользователя: Microsoft заявляет, что разработала защиту от prompt injection для обнаружения и изоляции вредоносных инструкций, направленных к системам искусственного интеллекта, до доставки сообщения. Компания связывает эту защиту с распространением Copilot, агентов и других систем, которые могут читать содержимое папки «Входящие» и выполнять действия на его основе.

На практике это расширяет область безопасности электронной почты: от предотвращения фишинга или вредоносного ПО до проверки инструкций, которые могут использовать интеллектуальную систему, работающую с сообщениями. Однако материал не содержит технических подробностей о механизме изоляции или показателях обнаружения атак prompt injection, поэтому остаются открытыми вопросы о том, как оценивать такую защиту за пределами тестов Microsoft.

Редакционный вывод

Сравнение дает важный сигнал: безопасность электронной почты больше не ограничивается уровнем предотвращения до доставки. Представленные Microsoft результаты относят постоянную обработку после доставки сообщения, многоуровневую фильтрацию и совершенствование моделей к основным элементам защиты. В то же время показатели следует воспринимать как результаты benchmark, опубликованные самой компанией, а не как всеобъемлющее независимое свидетельство эффективности Defender во всех средах. Наибольшая практическая ценность для организаций заключается в методологии: отслеживать сообщения после доставки, измерять количество пропущенных угроз на каждого пользователя и регулярно оценивать способность системы адаптироваться к быстро меняющимся кампаниям по выдаче себя за других.

Источник новости
ف
Автор

فريق تحرير certi.news

В той же категории

Вам также может понравиться

Все новости