GB/T 37002-2026《邮件系统安全防护要求》核心要点是什么?
1
GB/T 37002-2026《邮件系统安全防护要求》核心要点是什么?
▼
防护等级与对象
标准将邮件系统安全防护划分为基本级与增强级,并明确防护对象包括邮件服务器、邮件客户端及相关的管理支撑系统。增强级在身份鉴别强度、审计粒度、密码算法与入侵防范等方面提出更严要求,适用于对安全性要求更高的政企与关键信息基础设施场景。
身份鉴别与访问控制
要求强制身份鉴别,口令应满足长度与复杂度策略并定期更换,增强级要求采用双因子或数字证书认证;账号须唯一标识、按角色最小授权,管理员操作应分权制衡,禁止共享账号与弱口令,登录失败应锁定并告警。
通信安全与数据安全
邮件传输须启用 TLS 加密并校验完整性,防止窃听与篡改;存储应对邮件内容、附件与凭据加密保护,密钥安全保管。标准强调抗抵赖,鼓励部署 DKIM 签名与邮件加密,保障收发双方的不可否认与内容机密性。
恶意代码、反垃圾与管理要求
邮件系统须具备防病毒与反垃圾邮件能力,对附件进行多层检测与沙箱分析;管理上落实安全审计(日志留存与防篡改)、补丁与配置管理、应急响应与备份恢复。增强级还要求对管理员行为强审计、对重要操作二次审批。
参考:GB/T 37002-2026《信息安全技术 邮件系统安全防护要求》
