Microsoft опубликовала результаты последнего квартального сравнения решений для защиты электронной почты, заявив, что Microsoft Defender пропустил наименьшее количество угроз высокого риска среди решений, оцененных в период с мая по июль 2026 года. Согласно данным компании, количество пропущенных угроз составило 221 угрозу на 1 000 защищенных пользователей — на 55,4% меньше, чем у ближайшего конкурента среди поставщиков шлюзов безопасности электронной почты (SEG).
Сравнение основано на измерении необнаруженных угроз, а не на подсчете общего количества вредоносных сообщений, которые были перехвачены. Microsoft объясняет такой подход тем, что количество перехваченных сообщений может зависеть от различий в объеме угроз и уровне воздействия в средах каждого поставщика. По словам компании, стандартизация измерений на каждые 1 000 пользователей призвана обеспечить более последовательное сравнение решений.
Что именно измеряют результаты?
Материал не ограничивается этапом предотвращения доставки сообщения в папку «Входящие». Сравнение Microsoft также включает комплексные облачные решения для защиты электронной почты (ICES), объединяющие фильтрацию до доставки, обнаружение и обработку после доставки. По словам компании, в период измерений Defender в среднем обнаруживал 92% вредоносных сообщений после их доставки.
Результаты ICES показывают, что наибольшая дополнительная ценность многоуровневой защиты проявилась при фильтрации рекламных и массово отправленных сообщений. Доля обнаруженных вредоносных сообщений у поставщиков ICES также выросла до 0,30% по сравнению с 0,13% в предыдущем квартале, а доля обнаруженных нежелательных сообщений увеличилась до 0,52% против 0,28%.
Microsoft поясняет, что обработка после доставки не является одноразовой процедурой, выполняемой после попадания сообщения к пользователю. Согласно описанию компании, Defender повторно оценивает сообщения в почтовых ящиках, когда появляются новые данные разведки угроз, индикаторы риска или информация, связанная с атакующей кампанией, а затем обрабатывает сообщения, опасность которых выясняется позднее.
Почему эта новость важна?
Важность этих показателей заключается в том, что они переводят оценку безопасности электронной почты от вопроса «сколько сообщений было заблокировано?» к более точному вопросу: «сколько угроз высокого риска достигло пользователя или осталось необнаруженным?». При этом сравнение по-прежнему связано с набором решений, выбранных Microsoft, и методологией измерений, представленной в материале, поэтому одних показателей недостаточно для оценки опыта каждой организации или каждого типа сообщений.
Microsoft заявляет, что количество пропущенных угроз росло в течение нескольких периодов измерений, в том числе у Defender. Компания считает, что это согласуется с использованием злоумышленниками искусственного интеллекта для сбора общедоступной информации, персонализации сообщений и создания более убедительных попыток выдачи себя за других. Это наблюдение не означает, что искусственный интеллект объясняет все случаи сбоев, но подчеркивает необходимость защиты, адаптирующейся к новым сигналам, вместо опоры только на фиксированные правила.
Как результаты отразились на Defender?
Microsoft связывает результаты измерений с некоторыми недавними инвестициями в Defender. Компания добавила папку Promotions в Outlook, исходя из наблюдения, что решения ICES дают значительный эффект при фильтрации рекламных и массовых сообщений, сохраняя при этом легитимные маркетинговые сообщения доступными пользователю вместо смешивания их с вредоносными или нежелательными сообщениями.
Компания также переработала стек моделей машинного обучения и искусственного интеллекта, добавив сигналы обработки естественного языка, включая тему сообщения, наряду с другими сигналами обнаружения. По словам Microsoft, измерение, проведенное ее исследовательской группой в течение четырех последовательных недель, показало сокращение примерно на две трети случаев пропуска угроз и примерно на одну пятую — количества ложноположительных срабатываний у клиентов Defender. Эти показатели представлены как результат наблюдений Microsoft; в материале не приведены независимые подробности о тестовой группе или конструкции сравнения.
Защита пользователей и систем, читающих электронную почту
Последнее нововведение выходит за рамки защиты человека-пользователя: Microsoft заявляет, что разработала защиту от prompt injection для обнаружения и изоляции вредоносных инструкций, направленных к системам искусственного интеллекта, до доставки сообщения. Компания связывает эту защиту с распространением Copilot, агентов и других систем, которые могут читать содержимое папки «Входящие» и выполнять действия на его основе.
На практике это расширяет область безопасности электронной почты: от предотвращения фишинга или вредоносного ПО до проверки инструкций, которые могут использовать интеллектуальную систему, работающую с сообщениями. Однако материал не содержит технических подробностей о механизме изоляции или показателях обнаружения атак prompt injection, поэтому остаются открытыми вопросы о том, как оценивать такую защиту за пределами тестов Microsoft.
Редакционный вывод
Сравнение дает важный сигнал: безопасность электронной почты больше не ограничивается уровнем предотвращения до доставки. Представленные Microsoft результаты относят постоянную обработку после доставки сообщения, многоуровневую фильтрацию и совершенствование моделей к основным элементам защиты. В то же время показатели следует воспринимать как результаты benchmark, опубликованные самой компанией, а не как всеобъемлющее независимое свидетельство эффективности Defender во всех средах. Наибольшая практическая ценность для организаций заключается в методологии: отслеживать сообщения после доставки, измерять количество пропущенных угроз на каждого пользователя и регулярно оценивать способность системы адаптироваться к быстро меняющимся кампаниям по выдаче себя за других.