等保和网络安全法要求邮件日志留存多久?必须记哪些字段?
《中华人民共和国网络安全法》第二十一条在网络安全等级保护制度的义务中明确要求「采取监测、记录网络运行状态、网络安全事件的技术措施,并按照规定留存相关的网络日志不少于六个月」。这是下限,不是推荐值。
设定逻辑:留存期应覆盖典型的「事件发现延迟」。邮件类事件(账号被盗后长期潜伏、商务邮件欺诈的长周期铺垫)往往在数月后才被发现,若留存期恰好卡在六个月,取证时经常发现最关键的初始入侵时间点刚好被滚掉。把留存期设为「法定下限 + 一个完整业务周期」是更稳妥的做法。
GB/T 22239-2019 对安全审计的要求包括:审计覆盖到每个用户,对重要的用户行为和重要安全事件进行审计;审计记录应包括事件的日期和时间、用户、事件类型、事件是否成功及其他与审计相关的信息。
落到邮件系统,这五要素的具体取值:
- 日期时间:必须带时区,且全系统时间同步(时间不同步会让跨组件关联彻底失效)。
- 主体:认证账号,而非仅记录 IP。共享账号会让这一项失去意义。
- 客体:邮件对象(Message-ID)、邮箱、配置项。
- 事件类型:认证、投递、过滤判定、策略变更、权限变更、导出、删除。
- 结果:成功/失败,失败要带原因码。
除常规登录与投递日志外,以下事件在测评与事件溯源中都是重点,且经常被漏记:
- 转发规则的创建与修改:账号被盗后设置隐蔽自动转发,是最常见的持续窃密手法。规则变更必须留痕。
- 邮箱委托与代理权限授予:谁被授权访问了谁的邮箱。
- 批量导出与搜索:管理员的全域搜索与邮件导出行为。
- 邮件删除与彻底清除:包括用户操作与管理员操作。
- 认证方式变更:双因素解绑、应用专用凭据签发。
RFC 5322 Internet Message Format 定义的 Message-ID 字段在全局范围内唯一标识一封邮件。邮件在网关、MTA、存储、归档四段各自留日志,只有保留同一 Message-ID 才能拼出完整流转路径。
可操作要求:各组件日志格式统一输出 Message-ID 字段;中间环节若因重写而改变该值,必须同时记录原值与新值的对应关系,否则链路在此断裂。
NIST SP 800-92 Guide to Computer Security Log Management 系统阐述了日志的生成、传输、存储与分析全流程管理,其核心结论与等保的集中管控要求一致:
- 集中:各组件日志实时汇聚到统一平台,统一时间基准。
- 防篡改:日志实时外送到独立系统,本机管理员无权删改;对存量日志做完整性校验(如分段哈希)。
- 可检索:能按时间窗、账号、Message-ID、源地址快速定位。「日志存着但捞不出来」在事件响应中等同于没有日志。
留存期定不下来,往往是因为没算过容量。估算方法:
日志总量 ≈ 日均事件条数 × 单条平均字节数 × 留存天数 × (1 + 冗余系数)
其中日均事件条数应包含被拒绝的连接(这部分通常远大于成功投递数,也最容易被低估)。建议对「连接级日志」与「邮件级日志」分层设定留存期:邮件级与安全事件级按长周期留存,纯连接级噪声日志可较短,但不得因此丢失被拒原因。
法律条文原文请以国家法律法规数据库检索为准。
参考:国家法律法规数据库 | 国家标准全文公开系统(GB/T 标准检索) | NIST SP 800-92 Guide to Computer Security Log Management | RFC 5322 Internet Message Format
