百摩网
当前位置: 首页 生活百科

电子邮件常见的安全问题(信息安全手册之电子邮件指南)

时间:2023-06-14 作者: 小编 阅读量: 1 栏目名: 生活百科

访问未经批准的网络邮件服务将被阻止。在执行此操作时,请务必通知已阻止的入站电子邮件的收件人以及被阻止的出站电子邮件的发件人以免发生这种情况。电子邮件服务器配置为阻止、记录和报告带有不当保护标记的电子邮件。指定电子邮件服务器时,将使用硬故障SPF记录。域名密钥识别邮件DKIM支持检测欺骗性电子邮件内容。收到的电子邮件上的DKIM签名经过验证。系统为所有域配置了DMARC记录,以便在电子邮件未通过SPF或DKIM检查时被拒绝。

电子邮件使用情况

电子邮件使用策略

使用电子邮件存在许多安全风险,这些安全风险经常被用户忽略。在电子邮件使用策略中记录这些安全风险和相关的缓解措施将告知用户在使用电子邮件时要采取的预防措施。

开发并实施了电子邮件使用策略。

网络邮件服务

当用户访问未经批准的 Web 邮件服务时,他们实际上绕过了电子邮件内容过滤控制以及可能已为组织的电子邮件网关和服务器实施的其他安全控制。虽然 Web 内容过滤控制可以降低某些安全风险(例如,某些形式的恶意附件),但它们不太可能解决与电子邮件相关的特定安全风险(例如,欺骗性电子邮件内容)。

访问未经批准的网络邮件服务将被阻止。

电子邮件的保护性标记

对电子邮件实施保护标记可确保对数据应用适当的安全控制,还有助于防止未经授权的数据被释放到公共领域。在这样做时,重要的是保护性标记反映了电子邮件的主题,正文和附件的最高敏感性或分类。

保护性标记应用于电子邮件,并反映主题,正文和附件的最高敏感性或分类。

保护性标记工具

要求用户参与电子邮件的标记可确保用户有意识地做出决定,从而减少错误标记电子邮件的可能性。此外,允许用户仅选择系统有权处理、存储或通信的保护性标记,可以减少用户无意中对电子邮件进行过度分类的可能性。这还有助于提醒用户系统允许的最大数据敏感性或分类。

电子邮件内容筛选器可能仅检查应用于电子邮件的最新保护标记。因此,当用户回复或转发电子邮件时,要求保护性标记至少与他们收到的电子邮件一样高,这将有助于电子邮件内容过滤器防止将电子邮件发送到无权处理电子邮件的原始敏感度或分类的系统。

保护性标记工具不会自动将保护性标记插入电子邮件中。

保护性标记工具不允许用户选择系统未被授权处理、存储或通信的保护性标记。

保护性标记工具不允许用户在回复或转发电子邮件时选择低于以前用于电子邮件的保护性标记。

处理带有不当、无效或缺失保护标记的电子邮件

将电子邮件服务器配置为阻止具有不适当保护标记的电子邮件非常重要。例如,使用高于接收系统的敏感度或分类的保护性标记阻止入站和出站电子邮件将防止发生数据溢出。在执行此操作时,请务必通知已阻止的入站电子邮件的收件人以及被阻止的出站电子邮件的发件人以免发生这种情况。

如果收到带有无效或缺失保护标记的电子邮件,则仍可能将其传递给其预期收件人;但是,如果要回复,转发或打印电子邮件,收件人将有义务确定电子邮件的适当保护标记。如果不确定,应联系原始电子邮件的发件人,以寻求澄清处理要求。

电子邮件服务器配置为阻止、记录和报告带有不当保护标记的电子邮件。

将通知任何被阻止的入站电子邮件的预期收件人以及任何被阻止的出站电子邮件的发件人。

电子邮件通讯组列表

电子邮件通讯组列表成员的成员身份和国籍通常未知。因此,使用"仅限澳大利亚人的眼睛"、"仅限澳大利亚政府访问"或"发布到通讯组列表"数据的用户可能会意外导致数据泄露。

除非可以确认通讯组列表中所有成员的国籍,否则仅包含"仅限澳大利亚眼睛"、"仅限澳大利亚政府访问"或"发布到"数据的电子邮件仅发送给指定的收件人,而不会发送到组或通讯组列表。

电子邮件网关和服务器

集中式电子邮件网关

如果没有集中式电子邮件网关,则很难部署发件人策略框架 (SPF)、域密钥识别邮件(DKIM) 和保护性标记检查。

电子邮件通过集中式电子邮件网关进行路由。

当用户从其网络外部发送电子邮件时,将配置一个经过身份验证和加密的通道,以允许通过集中式电子邮件网关路由电子邮件。

电子邮件网关维护活动

攻击者在发送恶意电子邮件时通常会避免使用组织的主要电子邮件网关。这是因为备份和备用电子邮件网关在修补程序和电子邮件内容过滤控制方面通常维护得很差。因此,请务必付出额外的努力,确保备份和备用电子邮件网关保持与主电子邮件网关相同的标准。

如果备份或备用电子邮件网关已就位,则它们将保持与主电子邮件网关相同的标准。

开放式中继电子邮件服务器

开放中继电子邮件服务器(或开放邮件中继)是配置为允许 Internet 上的任何人通过该电子邮件服务器发送电子邮件的服务器。这种配置是非常不可取的,因为垃圾邮件发送者和蠕虫可以利用它们。

电子邮件服务器仅中继发往其域或源自其域的电子邮件。

电子邮件服务器传输加密

电子邮件可以在原始电子邮件服务器和目标电子邮件服务器之间的任何位置被拦截。在电子邮件服务器上启用传输层安全性 (TLS) 将减少电子邮件流量的危害,但电子邮件流量的加密分析除外。

实施机会性 TLS 加密 可以保护电子邮件流量,同时确保电子邮件服务器由于使用机会性 TLS 加密而与其他电子邮件服务器保持兼容。但是,电子邮件的机会主义 TLS 容易受到降级攻击。邮件传输代理严格传输安全性(MTA-STS) 允许域所有者向其他电子邮件服务器指示,只有在传输之前协商了令人满意的 TLS 加密时,才应发送电子邮件。

实施 MTA-STS 可减少电子邮件传输期间发生降级攻击的机会,并在尝试降级攻击时为电子邮件服务器操作员提供可见性。TLS 报告通过为域所有者提供一种机制来支持 MTA-STS 的实现,该机制为域所有者提供了一种机制,以便其他电子邮件服务器操作员可以提交有关其在向指定域发送电子邮件时尝试启动加密会话的成功或失败的报告。

机会性 TLS 加密在通过公共网络基础结构建立传入或传出电子邮件连接的电子邮件服务器上启用。

启用 MTA-STS 可防止在合规服务器之间传输未加密的电子邮件。

发件人策略框架

SPF 通过指定允许发送电子邮件的域列表来帮助检测欺骗性电子邮件。如果电子邮件服务器不在域的 SPF 记录中,则 SPF 验证将失败。

SPF 用于为所有域指定授权电子邮件服务(或缺少授权电子邮件服务)。

指定电子邮件服务器时,将使用硬故障 SPF 记录。

SPF 用于验证传入电子邮件的真实性。

未通过 SPF 检查的传入电子邮件将被阻止或以收件人可见的方式进行标记。

域名密钥识别邮件

DKIM 支持检测欺骗性电子邮件内容。这是通过指定用于对电子邮件内容进行签名的公钥的 DKIM 记录来实现的。具体而言,如果电子邮件标头中的已签名摘要与电子邮件的签名内容不匹配,则验证将失败。

DKIM 签名在源自组织域的电子邮件上启用。

收到的电子邮件上的 DKIM 签名经过验证。

外部发件人使用的电子邮件通讯组列表软件配置为不会破坏发件人的 DKIM 签名的有效性。

基于域的消息身份验证、报告和一致性

通过基于域的邮件身份验证、报告和一致性 (DMARC),域所有者可以指定接收电子邮件的服务器在收到未通过 SPF 或 DKIM 检查的电子邮件时应采取的操作。这包括"拒绝"(电子邮件被拒绝)、"隔离"(电子邮件被标记为垃圾邮件)或"无"(不执行任何操作)。

DMARC 还提供了报告功能,使域所有者能够接收有关接收电子邮件服务器所执行操作的报告。虽然此功能不会缓解发送给域所有者组织的恶意电子邮件,但它可以使域所有者能够看到攻击者试图欺骗其组织的域。

系统为所有域配置了 DMARC 记录,以便在电子邮件未通过 SPF 或 DKIM 检查时被拒绝。

电子邮件内容过滤

对电子邮件正文和附件执行的内容过滤提供了一种纵深防御方法来防止恶意内容被引入网络。有关实施电子邮件内容过滤的具体指南,请参阅澳大利亚网络安全中心 (ACSC) 的 恶意电子邮件缓解策略 出版物。

电子邮件内容筛选控件是为电子邮件正文和附件实现的。

阻止可疑电子邮件

阻止特定类型的电子邮件可降低网络钓鱼电子邮件进入组织网络的可能性。

通过源地址使用内部域名的外部连接到达的电子邮件将在电子邮件网关中被阻止。

无法送达的消息

无法送达或退回的电子邮件通常在无法送达时由接收电子邮件服务器发送,这通常是因为目标地址无效。由于欺骗发件人地址的常见垃圾邮件做法,这通常会导致大量退回邮件被发送给无辜的第三方。仅向可以通过 SPF 或其他受信任方式验证的发件人发送退回邮件可避免导致此问题,并允许受信任方接收合法的退回邮件。

无法送达、退回或阻止的电子邮件的通知仅发送给可以通过 SPF 或其他受信任方式验证的发件人。

注:本文档翻译参考来源为澳大利亚ACSC,部分内容在本文中做了技术性调整,具体实施请参考我国有关标准,本文仅为大家提供一个信息安全的思路拓展。

    推荐阅读
  • 冬季好吃又简单的美食做法(冬季好吃又简单的美食做法介绍)

    以下内容希望对你有帮助!冬季好吃又简单的美食做法鸡肉富含蛋白质,脂肪少,剁成肉泥搅拌几下起劲后,把肉糜揉成丸子,放入热水锅中煮3分钟至浮起,再加入少许菠菜,清新不油腻,鸡肉也有增强抵抗力的作用。我比较推荐每次多做一些鸡肉丸子煮好捞起,放凉后可放冰箱冷冻,时间来不及的时候可以随时从冰箱取出放入汤锅中加热煮熟即可。当然,更清淡的可以选择瘦肉块与雪梨搭配。

  • 板腱牛排怎么做好吃(板腱牛排如何做好吃)

    板腱牛排怎么做好吃准备材料:板腱牛排、西红柿、洋葱、杏鲍菇、土豆、黑胡椒粒、酱油、耗油、白糖、盐、淀粉、黑芝麻。将土豆切成大拇指大小的土豆块。将洋葱切成小片放在一旁备用。锅中倒入少量水,放入少许油、盐,水开后,然后下入杏鲍菇,将杏鲍菇煮熟后捞出,然后放在一边备用。将铁板热好后,依次放入,牛排、杏鲍菇、洋葱、西红柿,进行煎制,再将米饭放到铁板上。

  • 结婚十九周年心情短语(可以怎么表达呢)

    寒风送喜雪送暖,婚纱冻人却养眼结婚可解心思念,青涩苹果熟后甜开心锣鼓天仙配,鸳鸯织就欲双飞祝结婚十九周年快乐,接下来我们就来聊聊关于结婚十九周年心情短语?以下内容大家不妨参考一二希望能帮到您!开心锣鼓天仙配,鸳鸯织就欲双飞。思念牵动成一份温婉,时刻触动那根爱的心弦。红尘有你,红尘有爱,相依即相随,一生换一世。生命的光茫,不在乎有多耀眼,只要两心相守,两情相悦,爱的光茫足以照亮整个世界。

  • 北欧两项国家队练兵抗疫(公平正确和高效)

    有着三百年历史的威尼斯地标——弗洛里安咖啡馆从11月9日开始“放假“。(沉白白供图/图)靴子终于落地2020年10月13日的下午,钟点工阿姨发来短信说要失约当天的工作。她的一位雇主家中出现了阳性案例,因此她也正在自我隔离并等待检测结果。再回头看满地狗毛,心里一只靴子终于落地:该来的跑不掉,新冠离我越来越近。现在回想起来,事情可能从更早的时候就开始变坏了。五月的第一波封锁尚未解禁,对面楼邻居们站在我

  • 单身男人必须知道的三个条件(单身女性新型择偶标准)

    我国单身成年人口高达2.4亿,其中独居人口已经超过9200万。实际上,男生有车有房已经不再是婚恋市场中的主要标准。在网上看到一组数据:在父母以及自己独立购买房子的女生群体,已经占比超过了一半。租房子的女生每年的上升速度缓慢,而买房的女生上升速度较快。而责任心就是承诺的一种表现。前提建立在,女生的收入高,能做到经济独立。

  • 你最喜欢匪我思存的哪部小说(刚追完匪我思存迷雾围城)

    刚追完匪我思存迷雾围城大家好,我是毛毛虫,十年书龄小仙女,每天为大家推荐各种好看的言情小说希望大家能够喜欢,喜欢的话可以分享给朋友,或者收藏起来若大家有什么想看的书,可以在下方留言哦本期整理的是刚追完匪我思存《迷雾围城》,。

  • 十大顶级游戏台式电脑(售价惊人玩家或许是地球上最强个人电脑)

    PC厂商Overclockers希望推出一款处理能力超级强悍的个人电脑,即新款8PackOrionX。8PackOrionX实际上是在一个机箱中安装有两台PC,价格也是催人泪下感人肺腑——24000美元。这价格,能买辆私家车了。机箱内还有3套定制水冷循环系统保证稳定散热。被称作PhanteksEnthooElite的机箱中,容纳有两套独立PC系统。另外,它还配置16GB海盗船DominatorPlatinum内存,以及一块英伟达TitanX显卡。总而言之,这可能是地球上最强,也是最贵的个人电脑了。

  • 肉牛养牛场建设方法(肉牛养殖场建设方案)

    肉牛场应接近秸秆、青贮和干草饲料资源,保证饲料供应,减少运费,降低成本。还应避免肉牛场污染的屠宰、加工和工矿企业,尤其是化工企业。要符合兽医卫生和环境卫生的要求,周围没有传染源。牛场的大小可以根据每头牛所需的面积和长期计划计算。

  • 茄条炒西红柿的做法(西红柿炒茄条怎么做)

    接下来我们就一起去研究一下吧!茄条炒西红柿的做法主料:茄子1个、西红柿1个2人份、植物油2勺、盐少许、糖少许、生抽少许、水少许、大蒜1瓣;选嫩茄子,切细条后用盐水腌一会儿,这样更容易入味。西红柿切成大块。蒜片爆锅后,倒入切成大块的西红柿,炒软出汁到成酱的样子。大火翻炒到茄条全熟。收汁后盛出即可。

  • 白掌的养殖方法和注意事项浇水 白掌怎样浇水注意事项

    不能长时间放置在阴凉处,影响植株的正常光合作用。注意事项:浇水量不能过多,避免盆内积水;每2年左右换土一次。株高45~60厘米,具短根茎,多为丛生状。分布于哥伦比亚,生于热带雨林中。白鹤芋自问世以来,其品种不断增加,全世界有近30种。当今我国引进栽培的有5种,即绿巨人、香水白掌、神灯白掌、大叶白掌、梦娜罗亚白掌。它们各有其特色,其中绿巨人由于株型硕大更引入注目。