邮箱账户安全配置最佳实践有哪些?

1 邮箱账户安全配置最佳实践有哪些?
身份认证加固

账号是第一道防线,认证强度决定被盗难度。

  • 强制多因素认证(MFA):优先 TOTP/硬件密钥(FIDO2),避免仅靠短信(可被 SIM 交换攻击)。
  • 口令策略:长度 ≥ 12 位、禁止复用历史口令,配合口令管理器而非便签。
  • 对管理员与高管账号强制 phishing-resistant MFA(FIDO2/证书)。
访问控制与权限

按职责最小化授权,减少横向移动面。

  • 遵循最小权限:普通用户不授予 impersonation/邮件召回等管理权限。
  • 共享邮箱采用基于组的授权,离职即回收组成员,避免长期共享口令。
  • 限制外部转发规则与自动转发到外部域,防止数据外泄。
登录监控与告警

异常行为应被实时识别并响应。

  • 对异地登录、新设备、高频失败、非常规时段登录配置实时告警。
  • 开启登录审计日志并接入 SIEM,保留 ≥ 180 天用于溯源。
  • 对 impossible travel(短时间跨地域)等高风险信号自动要求重新认证或临时封禁。
设备与恢复策略

覆盖终端与灾备,避免单点失陷与锁死。

  • 对访问邮箱的终端启用磁盘加密、EDR 与补丁强制,移动端纳入 MDM。
  • 预设账号恢复流程:备用邮箱/短信/管理员核实的多因素恢复,防止社媒式账号找回攻击。
  • 定期(半年)复核权限与 MFA 绑定,清理离职/闲置账号。

参考:NIST SP 800-63B《数字身份指南》、OWASP 认证备忘、M3AAWG 账户保护建议。