等保 2.0 对邮件系统提出了哪些安全要求?
1
等保 2.0 对邮件系统提出了哪些安全要求?
▼
定级与通用要求框架
依据《网络安全法》第21条实行网络安全等级保护制度。邮件系统通常定为第二级或第三级,按其对应强度落实《信息安全技术 网络安全等级保护基本要求》(GB/T 22239-2019)的安全通用要求,覆盖安全物理环境、安全通信网络、安全区域边界、安全计算环境和安全管理中心五大方面。
安全计算环境
身份鉴别须满足口令复杂度、登录失败处理与超时退出,三级以上要求双因子认证;访问控制落实默认拒止与最小授权;安全审计对重要事件留痕且日志不可篡改、留存不少于6个月;入侵防范与恶意代码防范须部署防病毒与反垃圾;数据完整性、保密性要求传输加密(TLS)与存储加密,并具备数据备份与恢复能力。
安全区域边界与通信网络
边界须启用边界防护、访问控制、入侵防范与恶意代码防护,对入站邮件做反病毒、反钓鱼与反垃圾扫描;通信网络要求采用校验机制保证传输完整性、采用加密机制保证传输保密性,并具备可信接入与带宽管理。邮件网关与中继应划分独立安全域。
安全管理中心与运维
第三级及以上要求建立安全管理中心,实现系统管理、审计管理与安全管理三权分立,集中收集与分析审计日志,对集中管控、态势感知与应急处置提出要求。邮件系统应与统一身份、统一日志平台对接,定期开展等保测评与整改。
参考:《网络安全法》第21条;GB/T 22239-2019《网络安全等级保护基本要求》
