密码应用安全性评估(密评)对邮件系统查什么?

密评与等保是两套评价,不能相互替代

先厘清关系:等级保护测评关注整体安全控制,密码应用安全性评估(简称密评)专门评价密码技术的使用是否合规、正确、有效。依据主要是 GM/T 0054-2018《信息系统密码应用基本要求》GB/T 39786-2021《信息安全技术 信息系统密码应用基本要求》

三性判定是密评的核心问法:

  • 合规性:用的算法、产品、服务是否合规。
  • 正确性:算法调用、密钥长度、工作模式、随机数来源是否正确。
  • 有效性:密码措施在真实运行中是否确实起作用,而不只是「配了」。

「有效性」是邮件系统最容易翻车的一项——配置文件里启用了加密,实际协商却回退到未加密或弱算法,属于典型的有效性不符合。

网络和通信层面:邮件系统的必查链路清单

该层面关注通信实体的身份鉴别与通信数据的机密性、完整性。邮件系统需逐条列出并证明:

  • 客户端到服务端:提交、IMAP、POP、Web 各链路的加密与身份鉴别。
  • 服务端之间:网关到 MTA、MTA 到存储、应用到目录服务、应用到数据库。
  • 跨域投递:与外部域之间的传输保护及其可观测性。
  • 管理链路:运维通道、监控上报、日志外送。管理链路是最常被漏掉的一条。

证据形式:握手实测记录 + 抓包,而非配置截图。

设备和计算层面:身份鉴别与日志完整性

该层面关注设备的身份鉴别、访问控制信息完整性、日志记录完整性、重要程序或文件完整性。邮件系统对应:

  • 管理员登录鉴别:是否使用基于密码技术的鉴别(如证书/密码设备),而非仅静态口令。
  • 日志完整性:审计日志是否有完整性保护措施,能否检出被篡改。这一条与等保的日志防篡改要求高度重叠,可一并整改。
  • 配置与程序完整性:关键配置文件与程序是否有完整性校验机制。
应用和数据层面:邮件系统的重头戏

该层面覆盖重要数据在传输和存储过程中的机密性与完整性、重要应用的身份鉴别、以及不可否认性。落到邮件:

  • 存储机密性:邮件正文、附件、归档数据、备份介质的静态加密及其密钥管理。
  • 存储完整性:归档数据能否检出被改动(对取证价值至关重要)。
  • 不可否认性:需要抗抵赖的业务邮件应使用数字签名,仅靠日志不足以支撑不可否认。
  • 应用身份鉴别:用户登录是否具备基于密码技术的鉴别手段。
高频失分点与整改做法
  • 使用自签或非合规证书:证书体系不满足合规要求。整改:改用符合要求的证书体系,并把证书清单纳入台账管理。
  • 密钥硬编码或与密文同处存放:直接判为无效。整改:密钥由独立密钥管理设施集中生成、存储、轮换,应用侧仅持有引用。
  • 口令使用可逆加密或无盐杂凑存储:整改为加盐且具备足够计算强度的杂凑。
  • 只覆盖对外链路,内部链路裸奔:整改为全链路覆盖,含管理与日志链路。
  • 缺少密钥全生命周期管理制度:产生、分发、使用、更新、归档、销毁六个环节需各有记录。销毁环节最常缺失。
材料准备清单

密评前应自行整理:密码应用方案、密码产品与服务清单、密钥管理制度与记录、密码应用点位表(逐条列明「哪个数据、在哪个环节、用什么算法、密钥由谁管」)、实测证据(握手记录、抓包、完整性校验记录)。

点位表是最有价值的一份材料——它能同时服务密评、等保测评与内部审计。标准编号与现行状态请以密标委目录与国家标准全文公开系统检索为准。

参考:密码行业标准化技术委员会(GM/T 标准目录)国家标准全文公开系统(GB/T 标准检索)国家密码管理局