信创环境下邮件系统采购实施指南

一、信创政策背景与邮件系统采购要求

《中华人民共和国网络安全法》(2017年施行)第三章第二节明确要求关键信息基础设施运营者应“优先采购安全可信的网络产品和服务“,第三十五条进一步规定“可能影响国家安全的,应当通过国家安全审查“。在此基础上,《关键信息基础设施安全保护条例》(国务院令第745号,2021年)第十九条细化了安全审查的触发条件。这两项法规构成信创采购的核心法律依据,邮件系统作为政企单位核心沟通基础设施,天然落入审查范围。

信创(信息技术应用创新)工程旨在实现IT基础设施全栈国产化,邮件系统的信创化替代需要满足从底层芯片到上层应用的全链路兼容。采购方应根据《信息技术应用创新 产品评估规范》系列文件的要求,确认候选产品或解决方案是否已通过信创目录准入评估。同时需参考中国电子技术标准化研究院发布的《信创产品评估标准》,逐项核对邮件系统的CPU架构支持(如鲲鹏/飞腾/龙芯/兆芯/海光)、操作系统兼容性(麒麟V10/统信UOS/中科方德)和中间件/数据库适配情况。

二、全栈信创兼容性核查清单

信创环境下邮件系统的技术栈兼容性是采购决策的首要维度。建议采购方按以下五层结构进行逐项核查:第一层为CPU/芯片层——系统是否支持ARM架构(鲲鹏/飞腾)和x86架构(兆芯/海光)混合部署;第二层为操作系统层——需同时验证桌面端OS(麒麟V10桌面版/统信UOS桌面版)和服务器OS(麒麟V10服务器版/统信UOS服务器版)的兼容性,且需通过信创目录认证的OS版本;第三层为数据库层——邮件系统的元数据存储(用户信息/配置/索引)是否适配达梦DM8、人大金仓KingbaseES、南大通用GBase等国产数据库;第四层为中间件层——LDAP/AD域控对接能力是否支持东方通TongLDS/金蝶Apusic LDAP等国产目录服务;第五层为应用层——Web客户端对国产浏览器如奇安信浏览器、360安全浏览器、龙芯浏览器的兼容性。

特别需要注意的是,部分邮件系统在x86+CentOS环境下运行良好,但迁移至ARM+麒麟环境后可能存在编译依赖不兼容或特定二进制模块(如反病毒引擎、内容过滤插件)无法运行的问题。采购前建议要求供方提供在目标平台上至少完成一轮完整的FAT(Factory Acceptance Test)测试报告。

注意:"信创目录准入"不等同于"技术成熟"——某产品在信创目录中可能仅针对特定硬件组合完成适配。采购方应在招标文件中明确要求供方开具针对本次项目目标环境的《兼容性适配确认函》。

三、国密算法集成与密码应用合规

GB/T 39786-2021《信息安全技术 信息系统密码应用基本要求》将密码应用分为四个安全等级,其中三级要求为政务系统基本等级、四级适用于关键信息基础设施。邮件系统的密码应用主要体现在三个层面:传输层协商阶段应采用国密TLS协议(GM/T 0024-2014 SSL VPN技术规范定义的国密SSL协议),替代国际标准的TLS 1.3;邮件签名与加密应采用SM2公钥密码算法(GB/T 32918系列标准)进行非对称加密、SM3密码杂凑算法(GB/T 32905-2016)进行摘要计算、SM4分组密码算法(GB/T 32907-2016)进行对称加密;身份认证系统应基于PKI/CA体系,支持对接国密数字证书认证系统。

在采购验收环节,需要求供方出具由具备商用密码检测资质的第三方机构(如中国密码学会商用密码应用安全性评估工作组认证的测评机构)出具的《密码应用安全性评估报告》,确认邮件系统的国密实现符合GM/T 0054-2018《信息系统密码应用基本要求》的标准。同时,系统生成的安全审计日志应采用SM3算法进行完整性保护(Hash链式签名),防止日志篡改。

四、自主可控与持续供应能力评估

信创采购的核心目标之一是保障供应链安全与持续供应能力。评估维度包括:软件代码自主率(引用信创产品评估标准中的源代码自主率评估方法)、核心开发团队是否位于境内、版本迭代和漏洞修复的响应周期、源代码是否通过可信第三方托管(如中国版权保护中心或信创源代码托管平台)。在商务层面,建议要求供方提供《自主知识产权声明》及软著证书复印件,确认核心代码不存在对开源软件的GPL/AGPL传染性许可依赖。若系统基于PostgreSQL/MySQL等开源数据库之上封装,需确认数据库层信创适配版本已通过信创测评。

与此同时,邮件系统的运营模式也需纳入评估。信创建设应当避免简单的“换皮替换“——即在原有非信创系统上仅做界面国密改造但核心架构未做适配。建议采购方要求供方出具信创适配专项说明,详细列明每项功能在信创栈上的实现路径、依赖组件版本及运行基准测试结果(如单域并发连接数、单个SMTP请求的平均处理耗时、IMAP并发连接下的吞吐量)。

五、信创邮件系统采购验收建议

综合以上分析,信创环境下邮件系统采购的验收标准应包括:全栈信创兼容性测试(CPU+OS+DB+中间件+浏览器五层)、国密算法功能测试(SM2签名/SM3摘要/SM4加密各不少于3个测试用例)、性能基准测试(含SMTP投递吞吐量、IMAP并发连接数、Webmail响应时间,数据需在不低于1500并发用户的条件下测得)、容灾切换测试(主备切换时间不超过30秒)、安全渗透测试(至少包含OWASP Top 10漏洞检测项),以及供应链合规审查(代码自主率、开发团队身份审查、漏洞响应SLA)。建议将上述验收标准写入合同附件,作为终验付款的前提条件。

参考文献

  1. 中华人民共和国网络安全法(2017年施行)
  2. 关键信息基础设施安全保护条例(国务院令第745号,2021年)
  3. GB/T 22239-2019 — 信息安全技术 网络安全等级保护基本要求(等保2.0)
  4. GB/T 39786-2021 — 信息安全技术 信息系统密码应用基本要求
  5. GB/T 32918-2016 — 信息安全技术 SM2椭圆曲线公钥密码算法
  6. GB/T 32905-2016 — 信息安全技术 SM3密码杂凑算法
  7. GB/T 32907-2016 — 信息安全技术 SM4分组密码算法
  8. GM/T 0054-2018 — 信息系统密码应用基本要求
  9. GM/T 0024-2014 — SSL VPN技术规范(国密SSL)
  10. 信息技术应用创新 产品评估规范(中国电子技术标准化研究院)

引用本文

ztpop.net 知识库编辑. "信创环境下邮件系统采购实施指南" ztpop.net 知识库.

本站技术文章采用 CC-BY 4.0 许可,可自由引用,仅需标注来源 ztpop.net。