等保三级身份鉴别要求下,邮件系统的双因素怎么落地才不会被绕过?

要求本身:两种鉴别技术,且其一不可被复制

GB/T 22239-2019 对第三级安全计算环境的身份鉴别要求包括:应对登录的用户进行身份标识和鉴别,身份标识具有唯一性,鉴别信息具有复杂度要求并定期更换;应采用两种或两种以上鉴别技术对用户进行身份鉴别,且其中一种鉴别技术至少应使用密码技术来实现

关键理解:不是「加一道验证」就算数。两种技术应属于不同类别(所知、所有、所是),且其中至少一种基于密码技术。「口令 + 密保问题」属于两个「所知」,不满足要求。

验证器本身的通用安全要求可参考 NIST SP 800-63B Digital Identity Guidelines: Authentication。

绕过路径一(最常见):客户端协议仍用纯口令

典型场景:Web 端上了双因素,但 IMAP(993)、POP(995)、提交(465/587) 仍接受「用户名 + 口令」直接登录。攻击者拿到口令后,根本不碰 Web 端,直接用邮件客户端登录即可

这种情况下双因素形同虚设,且在测评中属于明确的不符合项。

封堵做法(按优先级):

  1. 改用令牌化认证:客户端协议侧改用基于授权框架的令牌机制(RFC 4954 SMTP Service Extension for Authentication 定义的 AUTH 扩展支持承载此类机制),令牌的签发过程本身经过双因素。
  2. 无法改造的客户端签发应用专用凭据:见下条的限定要求。
  3. 关闭不再需要的协议入口:统计实际使用情况后,对无人使用的协议直接停用。
应用专用凭据:必须带限定条件,否则等于开后门

为老旧客户端签发的应用专用凭据,如果只是「一串更长的口令」,那它就是绕过双因素的合法通道。必须附加限定:

  • 限定来源:绑定源 IP 或网段,超出范围拒绝。
  • 限定协议与范围:只允许所需的单一协议(如只允许提交,不允许读取邮箱)。
  • 限定有效期:设定到期时间并强制轮换,不签发永久凭据。
  • 逐个签发、逐个登记:一个凭据对应一个具体用途与责任人,禁止一个凭据多处复用。
  • 纳入重点审计:此类凭据的每次使用都应可检索,异常使用触发告警。
  • 建立清退机制:定期核对,未使用的立即吊销。
绕过路径二至四:容易被忽略的三处
  • 会话令牌长期有效:双因素只在登录时校验,之后会话令牌长期不失效。攻击者窃取令牌即可长期访问而无需再过双因素。封堵:设定合理的会话生存期与空闲超时;口令变更、双因素解绑等敏感操作发生时,强制吊销全部既有会话。
  • 「记住此设备」被滥用:设备信任期过长或可被跨设备复用。封堵:限定信任期,绑定设备特征,敏感操作时重新校验。
  • 找回流程强度不足:双因素很强,但「忘记口令」流程只需邮箱或短信即可重置。整体强度取决于最弱路径封堵:找回流程的强度不得低于正常登录,重置操作必须告警并留痕。
管理员侧:要求应当更高

管理员账号的鉴别强度应严于普通用户:

  • 管理入口不暴露于公网,仅经受控通道访问。
  • 管理账号与日常办公账号分离,禁止用同一账号既收邮件又做管理。
  • 管理操作使用基于密码技术的鉴别(如证书或密码设备),而非仅口令加动态码。
  • 高风险操作(全域搜索、批量导出、权限授予、审计配置变更)应二次确认并单独告警。
验证方法:用实际尝试证明,而非看配置

每条封堵措施都要有对应的验证动作:

  1. 用「正确口令 + 不提供第二因素」尝试登录 IMAP/POP/提交端口,必须全部失败。这是最关键的一条测试。
  2. 用应用专用凭据从限定范围之外的地址尝试连接,必须被拒绝。
  3. 修改口令后,验证既有会话确实被吊销。
  4. 走一遍找回流程,确认其强度不低于正常登录。
  5. 检查上述所有尝试是否都在审计日志中留下可检索记录。

标准现行状态请以国家标准全文公开系统检索为准。

参考:国家标准全文公开系统(GB/T 标准检索)RFC 4954 SMTP Service Extension for AuthenticationNIST SP 800-63B Digital Identity Guidelines: AuthenticationNIST SP 800-53 Rev.5 Security and Privacy Controls