什么是电子邮件安全?
电子邮件安全涵盖保护电子邮件通信免受网络钓鱼、欺骗、恶意软件、垃圾邮件和拦截等威胁的措施、协议与技术。它同时包括发送方的身份验证保护,以及接收方的过滤和扫描防御,以确保邮件的完整性、真实性和机密性。
电子邮件安全威胁
网络钓鱼
冒充合法实体、窃取凭据或敏感信息的欺诈性邮件。
邮件欺骗
伪造发件人地址,使邮件看起来来自可信来源。
恶意软件传播
包含恶意附件或链接的邮件。
商务电子邮件入侵(BEC)
冒充高管,诱骗收件人授权欺诈性交易的定向攻击。
垃圾邮件
未经请求的大量邮件,会消耗资源并可能携带威胁。
电子邮件身份验证协议
SPF(发件人策略框架)
验证发件服务器是否获得授权:
v=spf1 include:_spf.google.com -all
DKIM(域名密钥识别邮件)
通过加密签名验证邮件内容的完整性。
DMARC(基于域的消息身份验证)
对身份验证失败的邮件执行策略:
v=DMARC1; p=reject; rua=mailto:[email protected]
加密标准
TLS(传输层安全)
加密邮件服务器之间传输中的邮件。
S/MIME 邮件加密
使用证书实现端到端加密。
PGP/GPG 邮件加密
使用密钥对实现端到端加密。
电子邮件安全架构
| 层级 | 防护 | 工具 |
|---|---|---|
| DNS | 身份验证记录 | SPF, DKIM, DMARC |
| 传输 | 加密 | TLS, MTA-STS |
| 网关 | 过滤 | 垃圾邮件过滤器、防病毒软件 |
| 终端 | 用户防护 | 客户端安全工具 |
实施电子邮件安全
必要步骤
1. 配置 SPF 记录
2. 启用 DKIM 签名
3. 实施 DMARC 策略
4. 为传输启用 TLS
5. 部署垃圾邮件过滤
6. 对用户进行威胁识别培训
高级措施
- BIMI(邮件品牌标识)
- MTA-STS(邮件传输代理严格传输安全)
- DANE(基于 DNS 的命名实体身份验证)
- 零信任电子邮件安全
电子邮件安全最佳实践
面向组织
- 实施所有身份验证协议
- 使用电子邮件过滤网关
- 定期开展安全意识培训
- 监控 DMARC 报告
- 加密敏感通信
面向用户
- 点击链接前核实发件人
- 不要打开意外收到的附件
- 举报可疑邮件
- 使用强度高且不重复的密码
- 启用双因素身份验证
常见安全配置错误
| 问题 | 风险 | 解决方案 |
|---|---|---|
| 没有 SPF 记录 | 容易被欺骗 | 添加 SPF |
| SPF 软失败(~all) | 防护薄弱 | 使用 -all |
| 缺少 DKIM | 邮件未经验证 | 配置 DKIM |
| DMARC p=none | 不执行策略 | 改为隔离或拒绝 |
监控电子邮件安全
监控内容
- 身份验证通过率和失败率
- DMARC 汇总报告
- 垃圾邮件和网络钓鱼尝试
- 异常发送模式
- 黑名单状态
工具
- Google Postmaster Tools
- DMARC 报告分析器
- 电子邮件网关控制面板
电子邮件安全需要分层防护,将技术协议、网关保护和用户教育结合起来,以应对不断演变的威胁。