Фильтр не должен решать, настоящее ли письмо от банка. Его работа скромнее: автоматически убрать повторяющийся шум, выделить ожидаемые сообщения и отправить сомнительное в место, где человек спокойно его проверит. Когда правило сразу удаляет всё со словом «скидка» или «оплата», оно становится не защитой, а новым источником потерь.

Почтовые сервисы уже анализируют спам и фишинг на своей стороне. Пользовательские правила добавляют личный контекст: вы знаете, какие рассылки не нужны, от каких адресов ждёте счета и какие проекты должны попадать в отдельную папку. Google предупреждает, что даже при встроенной защите не следует открывать ссылки и файлы от недоверенных отправителей только потому, что сервис не показал предупреждение.2

Сначала неделю ничего не удаляйте

Создайте папку «Проверить фильтр» и настройте новые правила так, чтобы письма попадали туда. Просматривайте её каждый день. За неделю станет видно, какие полезные сообщения совпали с условием: чек содержит слово «акция», письмо врача пришло с общего адреса, а ответ магазина имеет ту же тему, что рекламная рассылка.

Разделите нежелательную почту на три вида. Законная рассылка, на которую вы когда-то подписались, требует отписки через проверенный сайт. Повторяющийся маркетинговый шум удобно сортировать. Подозрительное письмо с выманиванием пароля или денег нужно пометить как фишинг. Одинаковая кнопка «Удалить» скрывает разные реакции.

Не тренируйте правило на одном письме. Посмотрите несколько примеров одного отправителя и несколько полезных писем с похожими словами. Условие по устойчивому адресу или списку рассылки обычно точнее, чем условие по эмоциональному слову в теме.

Стройте правило из отправителя, темы и исключения

Начните с самого узкого признака. Если мешает одна рассылка, используйте её полный адрес или технический идентификатор списка, если он виден в интерфейсе. Если адрес постоянно меняется, добавьте сочетание домена и стабильной части темы. Не блокируйте весь домен крупной компании: с него могут приходить чеки и сообщения поддержки.

Исключение защищает полезный поток. Например, письма с рекламной темой можно перемещать, кроме сообщений, где есть номер заказа или они направлены на отдельный адрес покупок. В Outlook каждое правило содержит имя, условие и действие, а также может включать исключения; порядок выполнения тоже влияет на результат.3

Дайте правилу понятное имя: «Рассылка магазина — в чтение», а не «Правило 7». Через месяц вы должны понимать причину, не открывая все параметры.

Домен отправителя не равен всему адресу

Правило по окончанию адреса может быть полезным, если организация использует стабильный официальный домен. Но проверьте границы: адрес с окончанием, похожим на имя компании, может принадлежать другому домену, а часть после символа @ важнее отображаемой подписи. Не добавляйте в доверенные всё, где название встречается где угодно.

Крупная организация может законно отправлять уведомления через отдельного подрядчика или несколько поддоменов. Не угадывайте их по виду. Найдите описание каналов на официальном сайте, самостоятельно свяжитесь с поддержкой или дождитесь второго подтверждения внутри личного кабинета. Если адрес новый, сначала направьте письмо в папку проверки, а не создавайте вечное исключение.

Обратная ошибка — блокировать весь домен из-за одной нежелательной рассылки. Вместе с рекламой исчезнут восстановление доступа, чеки и ответы службы поддержки. Сужайте правило техническим адресом, заголовком списка или сочетанием нескольких условий.

В Gmail используйте поиск как черновик фильтра

Сначала составьте запрос в строке поиска и посмотрите результаты. Сузьте его отправителем, темой, словами или другими доступными критериями. Если выдача содержит нужные письма, только затем создавайте фильтр и выбирайте действие: метка, архивирование, пометка, пересылка или удаление — набор зависит от интерфейса.

Официальная инструкция Gmail предлагает создавать фильтр из поисковых критериев и управлять им в настройках.1 Это удобный способ тестировать: поиск показывает прошлые совпадения до того, как правило начнёт действовать на новые письма.

Не пересылайте автоматически банковские, медицинские и рабочие сообщения на личный адрес без необходимости. Пересылка создаёт вторую копию и может нарушить правила организации. Если фильтр создан из конкретного письма, всё равно прочитайте условие: сервис мог выбрать только адрес, хотя вы хотели сортировать одну рассылку.

В Outlook проверьте порядок правил

В Outlook одно письмо может совпасть с несколькими правилами. Первое перемещает его в папку проекта, второе помечает как рассылку, третье удаляет. Результат зависит от порядка и настройки остановки дальнейшей обработки. Microsoft отдельно описывает очередность правил и вариант «не обрабатывать следующие».3

Поставьте узкие и важные правила выше широких. Сначала — ожидаемые счета, рабочие отправители и обращения; затем — рассылки; внизу — общий шум. После изменения порядка отправьте себе тестовые сообщения либо переместите копии в тестовую папку, не подвергая риску оригиналы.

У рабочего Outlook часть правил может выполняться на сервере, часть — только в конкретной программе. Новая и классическая версии также различаются. Если сортировка работает лишь при открытом компьютере, уточните тип правила у администратора, а не создавайте дубликаты.

Не фильтруйте фишинг по грамматическим ошибкам

Мошенническое письмо может быть написано без ошибок, использовать настоящее имя и копировать реальную переписку. Отображаемое имя отправителя меняется свободно; смотрите полный адрес. Затем отдельно проверяйте домен ссылки. Значок замка подтверждает шифрование соединения с открытым доменом, но не принадлежность домена банку или ведомству.

Google советует сопоставлять имя и адрес отправителя, проверять ссылку до перехода и не вводить пароль после клика из сообщения — вместо этого открыть нужный сайт напрямую.2 Microsoft также рекомендует независимо связаться с предполагаемым отправителем, если просьба о данных или платеже неожиданна.4

Не создавайте правило «всегда доверять» только по имени руководителя или слову «банк». Поддельное письмо как раз копирует знакомые признаки. Для важных отправителей полезна отдельная метка, но она должна основываться на проверенном адресе и не отменять оценку необычной просьбы.

Помечайте, а не просто выбрасывайте

Когда письмо выглядит мошенническим, используйте встроенную команду «Сообщить о фишинге» или корпоративную кнопку отчёта. Gmail описывает отдельную процедуру для такой отметки.2 Она передаёт сервису сигнал для анализа похожих сообщений; обычное удаление этого не делает.

CISA советует распознавать и сообщать о фишинге, а не продолжать взаимодействие с отправителем.5 Не нажимайте «Отписаться» в явно мошенническом письме: ссылка может подтвердить активность адреса или вести на вредоносную страницу. Законную подписку отменяйте внутри проверенного сайта или через ожидаемое письмо известного сервиса.

В рабочей почте следуйте процедуре организации. Не пересылайте активное вложение коллегам «для предупреждения»; используйте адрес службы безопасности или специальную кнопку. Сохраните исходное сообщение, если специалистам нужны заголовки.

Настройте папки по решениям, а не по отправителям

Слишком много папок превращает сортировку в новую работу. Достаточно нескольких действий: «Ответить», «Оплатить после проверки», «Прочитать», «Проверить фильтр». Письмо от одного магазина может потребовать разных решений: чек — сохранить, реклама — прочитать позже, просьба подтвердить карту — проверить независимо.

Не отправляйте финансовое сообщение в папку «Оплатить» только по слову «счёт». Правило может поставить метку, но перед платежом человек проверяет договор, реквизиты и отправителя по другому каналу. Автоматизация помогает не забыть, а не подтверждает подлинность.

Ограничьте время хранения тестовой папки вручную: раз в неделю просматривайте её, исправляйте условия и удаляйте подтверждённый шум. Автоматическое удаление включайте лишь для очень стабильного источника и после достаточного наблюдения.

Раз в месяц проверяйте, кого фильтр ошибочно спрятал

Откройте спам, корзину, архив и тестовую папку. Найдите пропущенные ответы, новые адреса знакомых организаций и ложные срабатывания. Отметьте полезное письмо как «не спам», чтобы сервис мог скорректировать классификацию. Удалите дублирующиеся правила и проверьте неизвестную пересылку: злоумышленники иногда создают её после захвата ящика.

Просмотрите настройки входов, приложений и MFA. Почтовый фильтр не остановит человека, который уже вошёл в аккаунт и читает сообщения. При неизвестном сеансе смените пароль с доверенного устройства, завершите чужие входы и обновите способы восстановления.

Рабочая защита выглядит не как идеально пустая папка, а как понятный процесс: встроенный анализ сервиса ловит массовые угрозы, ваши правила убирают известный шум, сомнительное ждёт проверки, а решение о переходе, пароле и платеже принимается независимо. Это не гарантирует отсутствие фишинга, но заметно уменьшает вероятность, что опасное письмо затеряется среди сотни безобидных рассылок.