GB/T 39477《信息安全技术 邮件系统安全技术要求》解读

标准概述

GB/T 39477《信息安全技术 邮件系统安全技术要求》是由国家标准化管理委员会发布的国家推荐性标准,于2020年11月19日发布,2021年6月1日正式实施。该标准隶属于全国信息安全标准化技术委员会(TC260)归口管理的信息安全技术标准体系,是邮件系统安全领域的基础性技术规范。

标准适用于邮件系统的设计、开发、测试、部署和运维全生命周期,为邮件系统产品的安全功能设计提供了统一的技术基准。同时,该标准也是等级保护测评中邮件系统安全要求的重要参考依据。

标准分级体系

GB/T 39477 将邮件系统的安全技术要求划分为三个等级,对应不同的应用场景和威胁环境:

注意:企业应根据自身业务的重要程度和所面临的风险环境,选择对应等级的安全能力进行建设,并非所有组织都需要达到第三级。

核心安全功能要求

标准从八个维度对邮件系统的安全功能提出技术要求:

1. 身份鉴别

要求邮件系统支持多种鉴别方式,包括用户名/口令、数字证书、动态令牌以及生物特征鉴别。对于第二级及以上,要求支持双因素鉴别机制,并对口令长度、复杂度和生命周期作出约束。

标准引用了 GB/T 15843《信息技术 安全技术 实体鉴别》系列标准中的鉴别机制框架。

2. 访问控制

邮件系统的访问控制应遵循最小权限原则和职责分离原则。标准要求基于自主访问控制(DAC)或强制访问控制(MAC)策略,实现邮件数据、系统功能和配置参数的分级权限管理。

3. 数据保密性与完整性

要求邮件传输过程支持 TLS 加密(符合 RFC 3207/TLS for SMTP 和 RFC 2487/SMTP Service Extension for Secure SMTP over TLS),邮件存储应采用加密存储方案,防止未授权访问。数据完整性方面,应支持数字签名机制保证邮件内容在传输和存储过程中不被篡改。

4. 安全审计

邮件系统应具备完整的日志记录能力,至少覆盖用户登录、邮件收发、系统管理操作、安全事件等关键事件。审计记录应包含事件时间、用户标识、源IP、操作类型等字段,且审计日志应受到保护,防止被删除或篡改。《GB/T 22239-2019 信息安全技术 网络安全等级保护基本要求》对审计日志的安全管理也提出了明确要求。

5. 恶意邮件防护

要求邮件系统具备病毒邮件检测、垃圾邮件过滤和钓鱼邮件识别能力。对于第二级及以上,需要结合内容分析、发件人信誉评估和行为特征检测等多种技术手段。

6. 剩余信息保护

邮件系统的存储介质在被释放或重新分配前,应清除其中包含的邮件数据残余信息,防止通过数据恢复工具获取敏感信息。

7. 通信安全

邮件系统组件之间的通信、邮件服务器之间的中继通信均应采取安全保护措施。支持 STARTTLS 加密升级,对 SMTP、POP3、IMAP 协议均提供加密通道支持。

8. 安全管理功能

标准对系统的安全管理提出了管理界面分级、安全策略集中配置、安全事件告警和报表导出等功能要求,确保系统管理员能够对邮件系统的安全状态进行有效的集中管控。

与等保2.0的衔接

GB/T 39477 与《GB/T 22239-2019 信息安全技术 网络安全等级保护基本要求》形成了良好的标准衔接。等保2.0中关于应用安全层面对电子邮件系统的要求,具体技术指标可以在 GB/T 39477 中找到对应的实现方案。企业在开展邮件系统等级保护建设时,应同时参考这两项标准。

标准实施建议

  1. 差距评估:对照 GB/T 39477 各项技术要求,对现有邮件系统进行差距分析,明确安全短板。
  2. 分级规划:根据组织信息安全等级保护定级结果,确定邮件系统应达到的安全等级。
  3. 方案设计:选择符合标准要求的邮件系统产品,或在现有系统基础上进行安全加固改造。
  4. 制度配套:建立邮件系统安全管理制度,包括安全策略配置规范、用户管理规范和安全事件处置流程。
  5. 持续监控:部署邮件安全监控平台,对各类安全事件进行实时告警和统计分析,定期开展安全评估。

注意:标准文本可通过全国标准信息公共服务平台(std.samr.gov.cn)查阅。企业在具体实施时,建议由具有信息安全服务资质的第三方机构进行合规评估。

参考文献

  1. GB/T 39477—2020 信息安全技术 邮件系统安全技术要求
  2. GB/T 22239—2019 信息安全技术 网络安全等级保护基本要求
  3. RFC 5321 — Simple Mail Transfer Protocol (IETF)
  4. RFC 3207 — SMTP Service Extension for Secure SMTP over Transport Layer Security (IETF)
  5. RFC 5322 — Internet Message Format (IETF)
  6. GB/T 15843—2017 信息技术 安全技术 实体鉴别

引用本文

ztpop.net 知识库编辑. "GB/T 39477《信息安全技术 邮件系统安全技术要求》解读" ztpop.net 知识库.

本站技术文章采用 CC-BY 4.0 许可,可自由引用,仅需标注来源 ztpop.net。