等级保护 2.0(GB/T 22239-2019)中哪些控制点直接约束邮件系统?
GB/T 22239-2019 于 2019-05-10 发布、2019-12-01 实施,替代 GB/T 22239-2008,是网络安全等级保护制度的基本要求标准。其正文按保护等级分章:第三级安全要求集中在第 8 章,其中 8.1 为安全通用要求,下设安全物理环境(8.1.1)、安全通信网络(8.1.2)、安全区域边界(8.1.3)、安全计算环境(8.1.4)、安全管理中心(8.1.5),以及安全管理制度、安全管理机构、安全管理人员、安全建设管理、安全运维管理等管理类要求;8.2 起为云计算、移动互联、物联网、工业控制系统等安全扩展要求。
安全区域边界下的 8.1.3.4「恶意代码和垃圾邮件防范」是全标准中直接点名邮件的控制点,第三级要求两项:a) 应在关键网络节点处对恶意代码进行检测和清除,并维护恶意代码防护机制的升级和更新;b) 应在关键网络节点处对垃圾邮件进行检测和防护,并维护垃圾邮件防护机制的升级和更新。
测评落地要点:所谓「关键网络节点」在邮件场景通常指互联网出入口的邮件网关或边界安全设备,需要能出具检测记录;「维护升级和更新」意味着仅部署不更新即不符合,应保留特征库或规则库的更新时间戳与版本记录。
- 8.1.2.2 通信传输:邮件在传输过程中的完整性与保密性保护,对应 SMTP/IMAP/POP 与 Webmail 的传输层加密强制。
- 8.1.3.1 边界防护、8.1.3.2 访问控制、8.1.3.3 入侵防范:邮件服务对外暴露面收敛、按应用协议与应用内容的访问控制、对外部与内部发起攻击行为的检测。
- 8.1.3.5 安全审计:边界与重要网络节点的审计覆盖到每个用户,审计记录须含日期时间、用户、事件类型、是否成功等,且须定期备份、防止被删改覆盖。
- 8.1.4.1 身份鉴别、8.1.4.2 访问控制、8.1.4.3 安全审计:邮箱登录鉴别与失败处理、账户清理与去共享化、邮箱操作审计。
- 8.1.4.7 数据完整性、8.1.4.8 数据保密性、8.1.4.9 数据备份恢复、8.1.4.10 剩余信息保护、8.1.4.11 个人信息保护:邮件正文与附件的存储保护、归档备份、邮箱销户后的剩余信息清除、通讯录中个人信息的最小化。
- 8.1.2.3 / 8.1.3.6 / 8.1.4.6 可信验证:等保 2.0 新增要求,对邮件服务器与边界设备的系统引导、程序、配置参数作可信验证。
- 8.1.5.4 集中管控:邮件日志纳入统一审计与安全管理中心。
测评活动依据 GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》,与 GB/T 22239-2019 同日发布、同日实施,两者控制点编号体系一一对应,因此整改台账建议直接以 8.1.x.y 编号建索引,便于与测评单元逐项挂接。
上位法方面,修正后《网络安全法》第二十三条确立网络运营者按等级保护制度要求履行五项义务,第六十一条规定不履行时的罚则;第三十三条规定关键信息基础设施在等级保护制度基础上实行重点保护。需要提醒的是:等级保护定级对象是「网络」而非单一软件,邮件系统通常作为承载系统的一部分参与定级,其边界划分应在定级报告中写清,避免测评时出现「邮件网关不在范围内」却又必须满足 8.1.3.4 的矛盾。
参考:GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》,推荐性国家标准,发布日期 2019-05-10,实施日期 2019-12-01,状态:现行;配套 GB/T 28448-2019《信息安全技术 网络安全等级保护测评要求》,发布日期 2019-05-10,实施日期 2019-12-01,状态:现行。标准登记信息见国家标准全文公开系统,国家标准全文公开系统(国家市场监督管理总局、国家标准化管理委员会)https://openstd.samr.gov.cn/bzgk/gb/;等级保护制度的上位法依据为《中华人民共和国网络安全法》第二十三条(2026-01-01 施行的修正文本)
