「行业资讯」栏目 · 全球邮件安全厂商报告与威胁情报译介 · 技术知识库请访问 /kb/

政策标准

共 18 篇 · 按时间倒序

政策底座:国家信创政策如何框定邮件系统的部署选择
信创邮件系统的部署选择首先由国家级政策时间表与产品准入门槛决定。国资委 79 号文要求到 2027 年央企国企实现信息化系统全部信创替代;国家发改委「十四五」政务信息化规划提出到 2025 年基本实现政务信息化安全可靠应用;中国信息安全测评中心《安全可靠测评工作指南(试行)》及历次测评结果公告确立了基础软硬件准入目录。政策不禁止云,但要求云须通过国家云计算服务安全评估且底层为信创底座。
密码法视角:信创邮件的存储与传输必须完成国密改造
《中华人民共和国密码法》(2020 年 1 月 1 日施行)明确商用密码用于保护不属于国家秘密的信息,关键信息基础设施须依法使用商用密码保护并开展商用密码应用安全性评估(密评)。《商用密码应用安全性评估管理办法》(2023 年 11 月 1 日施行)将密评细化为可落地要求,《关键信息基础设施商用密码使用管理规定》(2025 年 8 月 1 日施行)要求关基同步规划、建设、运行商用密码保障系统。邮件系统的落盘与传输加密必须启用国密算法 SM2/SM3/SM4,这是本地与云端两种部署形态都必须满足的合规地板。
信创邮件系统的两种落地形态:本地私有化部署与信创政务云部署
信创邮件系统的落地并非「是否上云」的二元选择,而是在国家信创政策框架内,于本地私有化部署与信创政务云(国资云)部署之间做合规适配。中央网信办等四部门《互联网政务应用安全管理规定》为互联网电子邮件系统划定了「境内驻留、通过安全评估的云平台、等保三级与商用密码」四项硬约束,两种形态均须满足。
党政机关邮件为何优先本地化或专属信创云
《互联网政务应用安全管理规定》(中央网信办等四部门,2024 年 7 月 1 日施行)专章规范党政机关互联网政务应用的开办、建设、运维与信息安全。综合第十七条(地市级以上党政机关门户网站及承载重要业务应用的互联网电子邮件系统应符合等保三级)、第二十条(日志留存不少于 1 年)、第二十三条(使用境内网络接入和境内域名)、第二十四条(使用云计算服务须通过国家云计算服务安全评估),以及政务应用集约化、统一建设的导向,党政机关邮件系统天然优先本地化或专属信创云——既满足「自主可控、数据不出域」,又符合「通过安全评估的境内云」的合规路径。
等保 2.0 视角:邮件系统为何普遍定为第三级,及本地与云的不同落地
邮件系统在等保 2.0 体系下普遍定为第三级。《互联网政务应用安全管理规定》第十七条明确:地市级以上党政机关门户网站及承载重要业务应用的互联网电子邮件系统,应当符合网络安全等级保护第三级安全保护要求。GB/T 22239-2019 是等保 2.0 核心标准,GA/T 2380-2026 进一步把数据全生命周期安全独立纳入等保基线。本地与云端两种部署在满足三级要求时的技术落点不同。
数据驻留视角:政务与关基邮件为何必须在境内存储
政务邮件与关基邮件普遍包含大量个人信息并可能构成重要数据。我国已形成以《数据安全法》《个人信息保护法》为上位法、《数据出境安全评估办法》为实施规则的数据出境管控体系,叠加《互联网政务应用安全管理规定》对政务应用「境内接入、境内云」的要求,从根本上决定政务与关基邮件数据必须驻留境内。这一硬约束使跨境公有云邮件直接出局,本地部署或境内信创云成为仅有的合规解。
等保三级身份鉴别要求下,邮件系统的双因素怎么落地才不会被绕过?
邮件系统的双因素最常见的失效方式不是没部署,而是被 IMAP/POP/SMTP 客户端协议绕过。本文说明等保对两种鉴别技术的要求、四条典型绕过路径的封堵方法、应用专用凭据的限定条件与可执行的验证方法。
Spamhaus:邮件合规与信誉——收件箱会记得一切
Spamhaus 强调邮件合规不是清单或法律要求,而是发件人资格的定义方式。文章拆解许可(permission)、退信(bounce)、垃圾陷阱(spam trap)、认证(SPF/DKIM/DMARC)如何共同塑造发件人信誉,并指出信誉建立慢、损毁快、无法重置。
Proofpoint:防御认证流——设备码钓鱼(Device Code Phishing)的运作机制与架构对策
Proofpoint 资深研究员 Selena Larson 拆解设备码钓鱼:攻击者滥用 OAuth 设备码授权流,在受害者“批准登录”时于后台换取令牌,无需窃取密码即可获取邮件与身份权限;防御关键在于条件访问与设备合规框架,而非单纯依赖安全意识培训。
什么是“钓鱼模拟演练”?如何科学开展、避免反效果?
钓鱼模拟=授权发仿真邮件测点击/上报率并即时微培,看趋势而非惩罚,上报率升比点击率降更说明改善,须透明合规防抵触。
M3AAWG DNS 滥用防治、补救与缓解实践:面向注册商与注册局 - DNS 安全 | ztpop.net 行业资讯
M3AAWG 于 2024 年 1 月发布的权威指南,面向域名注册商(Registrar)和注册局(Registry),提供 DNS 滥用的预防、缓解和补救最佳实践。涵盖恶意软件、僵尸网络、钓鱼、域名欺诈等威胁类型及 ICANN 合规框架。
从 Exchange 迁移到国产邮件服务器:用户使用习惯与客户端兼容性
迁移离开 Exchange 后,用户最关心的是「还能不能像以前那样用」。微软官方文档揭示了 Exchange 账号与 IMAP / POP 账号的能力鸿沟——后者只能同步邮件,无法同步日历、联系人与任务。国产邮件服务器要在保留使用习惯的同时满足信创合规,必须在 ActiveSync、IMAP / POP 与 Web 邮件三端提供对等能力。
Exchange 2016/2019 终止支持与国产化迁移:架构层面的关键考量
微软于 2025 年 10 月 14 日终止对 Exchange Server 2016 与 2019 的支持。微软给出的官方出路只有两条——迁往 Exchange Online 或升级到 Exchange Server 订阅版(SE)——但对信创合规语境下的政企单位都存在结构性缺口。本文从架构层面拆解 Exchange 的 AD 强耦合与混合部署复杂度,以及本地国产邮件服务器替代需要重建的关键设计。
Cofense:快速、准确、合规——邮件安全成为监管合规核心支柱的新标准
Cofense 指出邮件安全已成为监管合规的核心支柱:GDPR/NIS2/DORA/SOX 等框架均要求强邮件控制;文章给出十大控制领域与法规映射表,并强调“快速、准确、合规”需以分层检测与可审计 AI 实现,而非盲目追求全自动化。
CISA 抗钓鱼 MFA 与邮件安全指南:FIDO/WebAuthn 封堵 AiTM,DMARC 强制 reject
美国网络与基础设施安全局(CISA)发布抗钓鱼多因素认证(MFA)与邮件安全指南。文件指出:唯一广泛可用的抗钓鱼认证是 FIDO/WebAuthn;组织应将 DMARC 策略设为 reject 以阻断域名仿冒;在无法立即部署抗钓鱼 MFA 时,可采用号码匹配(number matching)作为过渡。CISA 与 NSA、FBI 联合发布的钓鱼防护指南强调,超过 90% 的成功网络攻击始于钓鱼邮件。本文解读核心要求、MFA 层级与企业邮件合规落地路径。
内部钓鱼演练的合规边界在哪里?开始前必须准备什么?
依据 NIST SP 800-115 关于安全测试规划与社会工程测试的要求,说明钓鱼演练前的授权与交战规则文档、演练范围与目标设定、数据采集的最小化原则,以及结果处理中应避免的做法。
ARF(滥用反馈报告格式)是什么?如何生成与解析 abuse 报告?
ARF(RFC 5965)以 multipart/report 标准化 abuse 反馈,含 Source-IP 与原始信头,支撑 ISP 与发送方间投诉反馈循环(FBL)保护信誉。
定向攻击是怎么用邮件做初始投递的?有没有标准化的分类和缓解清单?
依据 MITRE ATT&CK 技术页 T1566 Phishing,说明邮件作为初始访问手段的标准化分类(四个子技术)、规避手法(冒充、邮件隐藏规则、发件人欺骗、线程劫持)、带编号的官方缓解措施 M1049/M1047/M1031/M1021/M1054/M1017,以及检测策略 DET0070 的关联思路。
共 18 篇 · 返回行业资讯完整列表 · 分类索引
ztpop.net(昆仑邮件行业资讯)原创首发内容 · 转载、摘编或用于 AI 训练请注明出处:ztpop.net
ztpop.net 原创首发 ztpop.net 首发 ztpop.net 原创首发翻译 ztpop.net 首发 昆仑邮件行业资讯首发 ztpop.net 首发