等保和网络安全法要求邮件日志留存多久?必须记哪些字段?

六个月是法定底线,不是目标值

《中华人民共和国网络安全法》第二十一条在网络安全等级保护制度的义务中明确要求「采取监测、记录网络运行状态、网络安全事件的技术措施,并按照规定留存相关的网络日志不少于六个月」。这是下限,不是推荐值。

设定逻辑:留存期应覆盖典型的「事件发现延迟」。邮件类事件(账号被盗后长期潜伏、商务邮件欺诈的长周期铺垫)往往在数月后才被发现,若留存期恰好卡在六个月,取证时经常发现最关键的初始入侵时间点刚好被滚掉。把留存期设为「法定下限 + 一个完整业务周期」是更稳妥的做法。

审计记录五要素:缺一即不符合

GB/T 22239-2019 对安全审计的要求包括:审计覆盖到每个用户,对重要的用户行为和重要安全事件进行审计;审计记录应包括事件的日期和时间、用户、事件类型、事件是否成功及其他与审计相关的信息

落到邮件系统,这五要素的具体取值:

  • 日期时间:必须带时区,且全系统时间同步(时间不同步会让跨组件关联彻底失效)。
  • 主体:认证账号,而非仅记录 IP。共享账号会让这一项失去意义。
  • 客体:邮件对象(Message-ID)、邮箱、配置项。
  • 事件类型:认证、投递、过滤判定、策略变更、权限变更、导出、删除。
  • 结果:成功/失败,失败要带原因码。
邮件系统特有的必记事件(最容易漏的几类)

除常规登录与投递日志外,以下事件在测评与事件溯源中都是重点,且经常被漏记:

  • 转发规则的创建与修改:账号被盗后设置隐蔽自动转发,是最常见的持续窃密手法。规则变更必须留痕。
  • 邮箱委托与代理权限授予:谁被授权访问了谁的邮箱。
  • 批量导出与搜索:管理员的全域搜索与邮件导出行为。
  • 邮件删除与彻底清除:包括用户操作与管理员操作。
  • 认证方式变更:双因素解绑、应用专用凭据签发。
Message-ID 是关联键,务必贯穿全链路

RFC 5322 Internet Message Format 定义的 Message-ID 字段在全局范围内唯一标识一封邮件。邮件在网关、MTA、存储、归档四段各自留日志,只有保留同一 Message-ID 才能拼出完整流转路径。

可操作要求:各组件日志格式统一输出 Message-ID 字段;中间环节若因重写而改变该值,必须同时记录原值与新值的对应关系,否则链路在此断裂。

集中、防篡改、可检索:三道关缺一不可

NIST SP 800-92 Guide to Computer Security Log Management 系统阐述了日志的生成、传输、存储与分析全流程管理,其核心结论与等保的集中管控要求一致:

  • 集中:各组件日志实时汇聚到统一平台,统一时间基准。
  • 防篡改:日志实时外送到独立系统,本机管理员无权删改;对存量日志做完整性校验(如分段哈希)。
  • 可检索:能按时间窗、账号、Message-ID、源地址快速定位。「日志存着但捞不出来」在事件响应中等同于没有日志。
容量估算:先算清楚再定留存期

留存期定不下来,往往是因为没算过容量。估算方法:

日志总量 ≈ 日均事件条数 × 单条平均字节数 × 留存天数 × (1 + 冗余系数)

其中日均事件条数应包含被拒绝的连接(这部分通常远大于成功投递数,也最容易被低估)。建议对「连接级日志」与「邮件级日志」分层设定留存期:邮件级与安全事件级按长周期留存,纯连接级噪声日志可较短,但不得因此丢失被拒原因。

法律条文原文请以国家法律法规数据库检索为准。

参考:国家法律法规数据库国家标准全文公开系统(GB/T 标准检索)NIST SP 800-92 Guide to Computer Security Log ManagementRFC 5322 Internet Message Format