邮件日志要留多久、留哪些字段才够用于事件取证?

1 邮件日志要留多久、留哪些字段才够用于事件取证?
为什么这件事必须提前做

邮件类事件的发现往往严重滞后——账号失陷常在数周后因资金异常才暴露。如果日志留存周期短于发现延迟,事件到手时已无据可查,任何研判方法都失效。NIST SP 800-92《Guide to Computer Security Log Management》的核心主张即是:组织需要建立日志管理基础设施与流程,而非把日志当作系统的副产品放任自流。

必须采集的三类日志

1) MTA 投递日志:每封邮件的收发记录。2) 认证与访问日志:账号登录成功与失败记录。3) 邮箱操作审计日志:邮箱规则变更、权限授予、邮件删除与移动等。第三类最常被忽略,但它是判定账号失陷后攻击者做了什么的唯一依据——缺了它,只能确认「有人登录过」,无法确认「造成了什么后果」。

每类日志的必备字段

投递日志至少需要:唯一消息标识、时间戳(含时区)、连接源 IP、信封发件人与收件人、认证是否发生及认证身份、投递结果与响应码、邮件大小与主题(按需)。认证日志至少需要:时间戳、账号、源 IP、客户端标识、认证方式、成功或失败及失败原因。审计日志至少需要:时间戳、操作者、被操作对象、操作类型、变更前后取值。缺少「变更前取值」会导致无法还原攻击者修改了什么。

时间基准必须统一

NIST SP 800-86 强调分析结论需可追溯到原始数据,而跨系统关联的前提是时间可比。所有邮件相关系统应统一时间同步源,日志中记录显式时区偏移。时钟漂移会让 Received 链与登录日志无法对齐,在需要证明「某次登录导致了某封发信」时直接失去因果链。

留存周期怎么定

定周期的依据不是存储成本,而是「平均发现延迟 + 调查所需回溯窗口」。邮件类事件的发现延迟常以月计,因此认证与审计日志的留存应显著长于常规运维需求。SP 800-92 建议组织基于数据价值与相关要求确定留存策略,并对不同类别日志区分对待——高价值的安全相关日志应给予更长周期与更强保护。

完整性与可用性同样重要

日志需防篡改(攻击者清理痕迹是标准动作),应集中收集到独立于被监控系统的存储,并限制管理员对历史日志的删改权限。同时要定期验证「能查得出来」——只归档不建索引的日志在事件当下等同于不存在。

参考:NIST SP 800-92NIST SP 800-86