NIST SP 800-45 Version 2 对邮件服务器加固提出了哪些关键要求?

1 NIST SP 800-45 Version 2 对邮件服务器加固提出了哪些关键要求?
文献定位与适用范围

NIST SP 800-45 Version 2 全称《Guidelines on Electronic Mail Security》(电子邮件安全指南),2007 年 2 月由美国国家标准与技术研究院发布,取代 2002 年 9 月的初版。该文件依据《2002 年联邦信息安全管理法案》(FISMA,Public Law 107-347)的法定职责编制,目的是为在公网与专网上设计、实施、运行邮件系统推荐安全实践。

其覆盖范围明确划分为两大组件:邮件服务器(负责投递、转发与存储邮件的主机)与邮件客户端(供用户读写、发送与存储邮件的界面,含 Web 邮件访问)。文件在 NIST 控制族分类中同时归入访问控制、审计与问责、配置管理、应急计划、标识与鉴别、规划、风险评估、系统与通信保护、系统与信息完整性九个族。

文件识别的邮件安全风险

SP 800-45 Ver.2 在执行摘要中列举了邮件系统的典型风险面:

  • 因业务需要,邮件必须穿越组织的网络边界防御,恶意软件可借此在组织内扩散;攻击者也日益转向用邮件投递定向零日攻击以攻陷内网工作站。
  • 邮件本质是人与人的通信,天然可被用作社会工程学载体,诱导用户泄露信息或执行推进攻击的动作。
  • 邮件服务应用自身的缺陷可能被用于攻陷底层服务器乃至相连网络,包括访问本不应公开的文件目录、在邮件服务器上执行命令或安装软件。
  • 针对邮件服务器或其支撑网络的拒绝服务攻击会阻碍合法用户使用。
  • 服务器上的敏感信息可能被未授权读取或篡改;在服务器与客户端之间未加密传输的数据可被截获——文件明确指出所有流行的邮件通信标准默认都以明文发送用户名、口令与邮件内容。
  • 邮件在发件人与收件人之间的传输途中内容可能被改动。
  • 邮件服务器一旦被攻陷,攻击者可取得用户口令,进而横向访问组织内其他主机,或以该主机为跳板攻击外部组织。
  • 配置错误会使邮件服务器被滥用为垃圾邮件发送源;用户也可能通过邮件外发不当或专有信息,使组织面临法律风险。
七条关键建议

文件向联邦部门与机构提出的关键指导可归纳为七条:

  1. 审慎规划邮件服务器部署的安全层面。安全应从初始规划阶段介入,因为部署与实施完成后再补安全困难得多。部署计划须涵盖人员类型(系统与邮件服务器管理员、网络管理员、信息系统安全官)、所需技能与培训、人员可用性三项人力资源要素,以支撑管理员在可用性、性能与风险之间做权衡。
  2. 在维护与运行中落实适当的安全管理实践与控制。包括全组织范围的信息系统安全策略、配置与变更控制管理、风险评估与管理、满足安全策略的标准化软件配置、安全意识与培训、应急与业务连续性及灾难恢复计划、认证与认可。
  3. 确保邮件服务器操作系统的部署、配置与管理符合安全要求。加固底层操作系统是第一步——厂商默认配置通常偏向功能与易用性而牺牲安全。步骤为:打补丁与更新操作系统、移除或禁用不必要的服务与应用、配置操作系统用户鉴别、配置资源控制、按需安装配置附加安全控制、对操作系统执行安全测试。可借助安全配置指南或检查表提升一致性。
  4. 确保邮件服务应用的部署、配置与管理符合安全要求。总原则是只安装必需的最小邮件服务并通过补丁或升级消除已知漏洞;安装程序附带的多余应用、服务或示例内容应在安装完成后立即删除。步骤为:为邮件服务应用打补丁与升级、移除或禁用不必要的服务与示例内容、配置邮件服务器用户鉴别与访问控制、配置资源控制、测试应用安全性。
  5. 考虑采用密码学技术保护用户鉴别与邮件数据。由于标准邮件协议默认明文鉴别与明文传输,大多数组织至少应加密用户鉴别会话,即使暂不加密邮件正文;目前主流与专有邮箱协议均已支持加密鉴别。加密与签名邮件的取舍更复杂——会增加网络负载、可能妨碍恶意软件扫描与内容过滤、带来显著管理开销,但对许多组织而言收益仍大于成本。
  6. 利用网络基础设施保护邮件服务器。防火墙、路由器、入侵检测系统构成互联网与邮件服务器之间的第一道防线;但文件强调仅靠网络设计不足以保护邮件服务器,攻击的频率、复杂度与多样性要求以分层且多样化的机制实现邮件安全。
  7. 确保邮件客户端的部署、配置与使用符合安全要求。文件明确指出:在许多方面,邮件的客户端侧比服务器侧构成更大的安全风险。步骤为:为客户端应用打补丁与升级、配置客户端安全特性(如禁用邮件自动打开、启用反垃圾与反钓鱼功能)、配置邮箱鉴别与访问控制。
落地要点与关联文献

SP 800-45 Ver.2 的正文还细化了邮件标准及其安全含义、邮件签名与加密标准、邮件内容过滤,以及邮件在防火墙、路由器、交换机、IDS/IPS 部署中的专项考量,并给出备份、安全测试与日志审查等安全运维要求。

需要注意其发布年份为 2007 年,SMTP 传输安全的现代做法(如 STARTTLS 强制、MTA-STS、DANE、DMARC 对齐)应结合 NIST 官方标注的关联文献 SP 800-177 Rev.1《Trustworthy Email》 一并采用;SP 800-45 Ver.2 提供的是服务器与客户端主机与应用层加固方法论,两者互补而非替代。

参考:NIST SP 800-45 Version 2《Guidelines on Electronic Mail Security》,2007 年 2 月,作者 Miles Tracy、Wayne Jansen、Karen Scarfone、Jason Butterfield,共 139 页,DOI 10.6028/NIST.SP.800-45ver2,csrc.nist.gov/pubs/sp/800/45/ver2/final