邮件系统安全审计清单:认证层、传输层、反垃圾/反钓鱼、合规层 4 层级检查

参考 M3AAWG、NIST SP 800-177 及国内等保 2.0 标准

邮件系统安全审计是评估企业邮件基础设施安全状态的关键环节。基于 NIST SP 800-177(电子邮件安全指南)、M3AAWG 最佳实践和国内等保 2.0(GBT 22239-2019 三级指标),本章提供体系化的邮件安全审计清单。

认证层审计

检查项审计标准优先级
SPF 记录所有发送域部署 SPF,包含所有发件 IP,-all 拒绝策略P0
DKIM 签名所有出站邮件使用 2048-bit RSA 签名,密钥轮转 ≤90 天P0
DMARC 策略至少 p=quarantine,推荐 p=reject,配置 rua/rf 报告P0
BIMI 部署品牌标识已配置,SVG 格式合规,VMC/CMC 证书有效P1
ARC 链邮件转发路径的认证结果保留P2

传输层审计

检查项审计标准优先级
MTA-STS已部署 MTA-STS 策略文件,模式为 enforceP0
DANE域已启用 DNSSEC 和 TLSA 记录P1
TLS-RPT配置 rua 接收传输报告P0
TLS 版本禁用 TLS 1.0/1.1,强制 TLS 1.2/1.3P0
证书有效性所有 MX 和提交 MTA 的 TLS 证书未过期、未被吊销、未使用自签名P0

反垃圾/反钓鱼审计

检查项审计标准优先级
RBL 监测所有发件 IP 不在 Spamhaus/Barracuda/Microsoft 黑名单P0
投诉处理有 FBL 注册,投诉率 <0.08%P0
收件人清理硬弹回用户 48h 内移除,不活跃用户季度清理P1
MFA员工邮箱已启用 MFA,支持 FIDO2/PasskeyP0
邮件转发禁止禁止邮件自动转发到外部域(防数据泄露)P1

合规层审计

ztpop.net 知识库编辑. "邮件系统安全审计清单:认证层、传输层、反垃圾/反钓鱼、合规层 4 层级检查" ztpop.net 邮件技术知识库. CC-BY 4.0 许可。