百摩网
当前位置: 首页 生活百科

电子邮件常见的安全问题(信息安全手册之电子邮件指南)

时间:2023-06-14 作者: 小编 阅读量: 4 栏目名: 生活百科

访问未经批准的网络邮件服务将被阻止。在执行此操作时,请务必通知已阻止的入站电子邮件的收件人以及被阻止的出站电子邮件的发件人以免发生这种情况。电子邮件服务器配置为阻止、记录和报告带有不当保护标记的电子邮件。指定电子邮件服务器时,将使用硬故障SPF记录。域名密钥识别邮件DKIM支持检测欺骗性电子邮件内容。收到的电子邮件上的DKIM签名经过验证。系统为所有域配置了DMARC记录,以便在电子邮件未通过SPF或DKIM检查时被拒绝。

电子邮件使用情况

电子邮件使用策略

使用电子邮件存在许多安全风险,这些安全风险经常被用户忽略。在电子邮件使用策略中记录这些安全风险和相关的缓解措施将告知用户在使用电子邮件时要采取的预防措施。

开发并实施了电子邮件使用策略。

网络邮件服务

当用户访问未经批准的 Web 邮件服务时,他们实际上绕过了电子邮件内容过滤控制以及可能已为组织的电子邮件网关和服务器实施的其他安全控制。虽然 Web 内容过滤控制可以降低某些安全风险(例如,某些形式的恶意附件),但它们不太可能解决与电子邮件相关的特定安全风险(例如,欺骗性电子邮件内容)。

访问未经批准的网络邮件服务将被阻止。

电子邮件的保护性标记

对电子邮件实施保护标记可确保对数据应用适当的安全控制,还有助于防止未经授权的数据被释放到公共领域。在这样做时,重要的是保护性标记反映了电子邮件的主题,正文和附件的最高敏感性或分类。

保护性标记应用于电子邮件,并反映主题,正文和附件的最高敏感性或分类。

保护性标记工具

要求用户参与电子邮件的标记可确保用户有意识地做出决定,从而减少错误标记电子邮件的可能性。此外,允许用户仅选择系统有权处理、存储或通信的保护性标记,可以减少用户无意中对电子邮件进行过度分类的可能性。这还有助于提醒用户系统允许的最大数据敏感性或分类。

电子邮件内容筛选器可能仅检查应用于电子邮件的最新保护标记。因此,当用户回复或转发电子邮件时,要求保护性标记至少与他们收到的电子邮件一样高,这将有助于电子邮件内容过滤器防止将电子邮件发送到无权处理电子邮件的原始敏感度或分类的系统。

保护性标记工具不会自动将保护性标记插入电子邮件中。

保护性标记工具不允许用户选择系统未被授权处理、存储或通信的保护性标记。

保护性标记工具不允许用户在回复或转发电子邮件时选择低于以前用于电子邮件的保护性标记。

处理带有不当、无效或缺失保护标记的电子邮件

将电子邮件服务器配置为阻止具有不适当保护标记的电子邮件非常重要。例如,使用高于接收系统的敏感度或分类的保护性标记阻止入站和出站电子邮件将防止发生数据溢出。在执行此操作时,请务必通知已阻止的入站电子邮件的收件人以及被阻止的出站电子邮件的发件人以免发生这种情况。

如果收到带有无效或缺失保护标记的电子邮件,则仍可能将其传递给其预期收件人;但是,如果要回复,转发或打印电子邮件,收件人将有义务确定电子邮件的适当保护标记。如果不确定,应联系原始电子邮件的发件人,以寻求澄清处理要求。

电子邮件服务器配置为阻止、记录和报告带有不当保护标记的电子邮件。

将通知任何被阻止的入站电子邮件的预期收件人以及任何被阻止的出站电子邮件的发件人。

电子邮件通讯组列表

电子邮件通讯组列表成员的成员身份和国籍通常未知。因此,使用"仅限澳大利亚人的眼睛"、"仅限澳大利亚政府访问"或"发布到通讯组列表"数据的用户可能会意外导致数据泄露。

除非可以确认通讯组列表中所有成员的国籍,否则仅包含"仅限澳大利亚眼睛"、"仅限澳大利亚政府访问"或"发布到"数据的电子邮件仅发送给指定的收件人,而不会发送到组或通讯组列表。

电子邮件网关和服务器

集中式电子邮件网关

如果没有集中式电子邮件网关,则很难部署发件人策略框架 (SPF)、域密钥识别邮件(DKIM) 和保护性标记检查。

电子邮件通过集中式电子邮件网关进行路由。

当用户从其网络外部发送电子邮件时,将配置一个经过身份验证和加密的通道,以允许通过集中式电子邮件网关路由电子邮件。

电子邮件网关维护活动

攻击者在发送恶意电子邮件时通常会避免使用组织的主要电子邮件网关。这是因为备份和备用电子邮件网关在修补程序和电子邮件内容过滤控制方面通常维护得很差。因此,请务必付出额外的努力,确保备份和备用电子邮件网关保持与主电子邮件网关相同的标准。

如果备份或备用电子邮件网关已就位,则它们将保持与主电子邮件网关相同的标准。

开放式中继电子邮件服务器

开放中继电子邮件服务器(或开放邮件中继)是配置为允许 Internet 上的任何人通过该电子邮件服务器发送电子邮件的服务器。这种配置是非常不可取的,因为垃圾邮件发送者和蠕虫可以利用它们。

电子邮件服务器仅中继发往其域或源自其域的电子邮件。

电子邮件服务器传输加密

电子邮件可以在原始电子邮件服务器和目标电子邮件服务器之间的任何位置被拦截。在电子邮件服务器上启用传输层安全性 (TLS) 将减少电子邮件流量的危害,但电子邮件流量的加密分析除外。

实施机会性 TLS 加密 可以保护电子邮件流量,同时确保电子邮件服务器由于使用机会性 TLS 加密而与其他电子邮件服务器保持兼容。但是,电子邮件的机会主义 TLS 容易受到降级攻击。邮件传输代理严格传输安全性(MTA-STS) 允许域所有者向其他电子邮件服务器指示,只有在传输之前协商了令人满意的 TLS 加密时,才应发送电子邮件。

实施 MTA-STS 可减少电子邮件传输期间发生降级攻击的机会,并在尝试降级攻击时为电子邮件服务器操作员提供可见性。TLS 报告通过为域所有者提供一种机制来支持 MTA-STS 的实现,该机制为域所有者提供了一种机制,以便其他电子邮件服务器操作员可以提交有关其在向指定域发送电子邮件时尝试启动加密会话的成功或失败的报告。

机会性 TLS 加密在通过公共网络基础结构建立传入或传出电子邮件连接的电子邮件服务器上启用。

启用 MTA-STS 可防止在合规服务器之间传输未加密的电子邮件。

发件人策略框架

SPF 通过指定允许发送电子邮件的域列表来帮助检测欺骗性电子邮件。如果电子邮件服务器不在域的 SPF 记录中,则 SPF 验证将失败。

SPF 用于为所有域指定授权电子邮件服务(或缺少授权电子邮件服务)。

指定电子邮件服务器时,将使用硬故障 SPF 记录。

SPF 用于验证传入电子邮件的真实性。

未通过 SPF 检查的传入电子邮件将被阻止或以收件人可见的方式进行标记。

域名密钥识别邮件

DKIM 支持检测欺骗性电子邮件内容。这是通过指定用于对电子邮件内容进行签名的公钥的 DKIM 记录来实现的。具体而言,如果电子邮件标头中的已签名摘要与电子邮件的签名内容不匹配,则验证将失败。

DKIM 签名在源自组织域的电子邮件上启用。

收到的电子邮件上的 DKIM 签名经过验证。

外部发件人使用的电子邮件通讯组列表软件配置为不会破坏发件人的 DKIM 签名的有效性。

基于域的消息身份验证、报告和一致性

通过基于域的邮件身份验证、报告和一致性 (DMARC),域所有者可以指定接收电子邮件的服务器在收到未通过 SPF 或 DKIM 检查的电子邮件时应采取的操作。这包括"拒绝"(电子邮件被拒绝)、"隔离"(电子邮件被标记为垃圾邮件)或"无"(不执行任何操作)。

DMARC 还提供了报告功能,使域所有者能够接收有关接收电子邮件服务器所执行操作的报告。虽然此功能不会缓解发送给域所有者组织的恶意电子邮件,但它可以使域所有者能够看到攻击者试图欺骗其组织的域。

系统为所有域配置了 DMARC 记录,以便在电子邮件未通过 SPF 或 DKIM 检查时被拒绝。

电子邮件内容过滤

对电子邮件正文和附件执行的内容过滤提供了一种纵深防御方法来防止恶意内容被引入网络。有关实施电子邮件内容过滤的具体指南,请参阅澳大利亚网络安全中心 (ACSC) 的 恶意电子邮件缓解策略 出版物。

电子邮件内容筛选控件是为电子邮件正文和附件实现的。

阻止可疑电子邮件

阻止特定类型的电子邮件可降低网络钓鱼电子邮件进入组织网络的可能性。

通过源地址使用内部域名的外部连接到达的电子邮件将在电子邮件网关中被阻止。

无法送达的消息

无法送达或退回的电子邮件通常在无法送达时由接收电子邮件服务器发送,这通常是因为目标地址无效。由于欺骗发件人地址的常见垃圾邮件做法,这通常会导致大量退回邮件被发送给无辜的第三方。仅向可以通过 SPF 或其他受信任方式验证的发件人发送退回邮件可避免导致此问题,并允许受信任方接收合法的退回邮件。

无法送达、退回或阻止的电子邮件的通知仅发送给可以通过 SPF 或其他受信任方式验证的发件人。

注:本文档翻译参考来源为澳大利亚ACSC,部分内容在本文中做了技术性调整,具体实施请参考我国有关标准,本文仅为大家提供一个信息安全的思路拓展。

    推荐阅读
  • 西兰花要用盐水泡吗(食用西兰花需要盐水泡吗)

    西兰花要用盐水泡吗?因为西蓝花本身的水量是非常丰富的,虫子就喜欢比较水分多的农作物,而且农作物为了高产量,在生长期都会喷洒农药,等采摘的时候,这段时间,农药不会消失的,所以这时候,若是洗不干净,那么就会伤害到我们的身体健康。这时在清洗西蓝花的时候,将它放入盐水中浸泡,可以很好的将残留的农药去除,还能杀死虫子。因为食盐本身就具备杀菌的功能,将西蓝花放入浸泡20分钟,哪些危害物都会受到致命的伤害。

  • 怪物猎人物语2稀有蛋(毁灭之翼稀有蛋获得方法介绍)

    《怪物猎人物语2:毁灭之翼》中的龙蛋其实也是分等级的,很多玩家都不太清楚稀有蛋的具体获得方法是什么,其实想要获得稀有蛋的话最简单的方法就是推图,推到后期就能获得高星的蛋了,更多如下。稀有蛋获得方法介绍想要获得稀有蛋首先你要先推图,只有在后面的地图才有高星的蛋,或者前期卡bug能刷蛮鄂龙的蛋。

  • 司马懿简介与死因(司马懿一生有着怎样的经历)

    同年,曹丕即魏王位,司马懿受封河津亭侯,转丞相长史。司马懿击败诸葛瑾,并斩杀吴将张霸,斩首千余级。十二月,升任骠骑将军。魏明帝派秦郎率2万人援司马懿,自率主力反攻吴军。诸葛亮当月病故于五丈原军中,蜀军撤走。与邓艾筹划在淮南淮北创建军屯。七月,增司马懿食郾、临颍,前后共四县,食邑万户,子弟十一人皆为列侯。八月,司马懿去世,享年七十三岁。晋武帝受魏禅,给司马懿上尊号为宣皇帝,称其陵墓为高原,庙号高祖。

  • 湖南教育大平台我是接班人在线观看职业启蒙教育专题大课入口

    直播时间:9月30日20:00—20:40直播入口:湖南省“互联网+教育”大平台中国有世界上规模最大的职业教育体系。目前,全国共有1.13万所职业学校、3088万名在校生,每年要为社会培养超过1000万名技术技能人才。没有大国工匠,难有大国重器。

  • 羊驼要怎么养(羊驼的特征特性及饲养管理技术)

    每日每只羊驼饲喂精料0.5kg,春、夏季节每日每只饲喂青干牧草3~3.5kg,秋、冬季节每日每只饲喂苜蓿干草2kg、胡萝卜0.5~1.5kg,少量多次饲喂,同时要注意补充骨粉、食盐、维生素以及各种矿物质等。在配种期,每日每只羊驼的混合精料应逐渐增加到1.2~1.4kg、苜蓿干草2~2.5kg、青绿饲料0.5~1.5kg,并补充适量的骨粉、食盐及各种微量元素等。圈舍要注意保暖,确保温度适宜,温度低时可以适当铺设垫草,比如苜蓿、麦秆等,要勤换垫草,保持圈舍干燥清洁。

  • 杭州市宜家开业(快讯龙湖杭州丁桥天街今日正式开业)

    ■世茂集团完成赎回2021年到期的6.375%美元票据世茂集团在香港交易所发布公告,已按尚未偿还本金额8.2亿美元连同应计利息悉数赎回票据。公司表示,到期赎回票据不会对其财务状况造成重大影响。据悉,延安红街文旅成立于2020年4月22日,此前由万达商管全资持有。此外,Coach会根据回收手袋的新旧和磨损情况,为消费者提供10到140美元的信用额度。

  • 教资面试收教案和题目(高中生物教资面试----能量流动)

    引出概念(生态系统中能量的输入、传递、转化和散失的过程,称为生态系统的能量流动。原因是生物链能量流动的损失)教师引入教材中能量流经第二营养级示意图。讲解生产者固定太阳能后,将沿着食物链流向初级消费者,其次流向次级消费者,三级消费者等,其每一步过程与生产者流入初级消费者的情况大致相同。师生总结生态系统能量流动的特点。

  • 皓镧传迎来大结局(皓镧传是在致敬延禧攻略)

    巧的是,《皓镧传》中同是吴谨言扮演的女主角李皓镧,性格也是受欺负时不会退让的那种人。在《延禧攻略》里,魏璎珞凭借好口才和各种小心思,逐步成了皇后身边的得力宫女。《皓镧传》里,李皓镧同样被一名女官嫉妒,女官设计陷害她,让所有人都以为她弄丢了王后珠钗上的珠子。《皓镧传》里,李皓镧为了躲避嫁给一个老头,同样装傻,父亲信以为真,暂缓了让她出嫁的计划。

  • 纪念美术馆展览(美术馆闭馆的日子)

    首次展示了他令人激动的新发现。此次,由导演AndrewHutton执导的本部戏剧式纪录电影,将重现梵高绚烂而短暂的一生。剧中的一言一语皆来自于梵高写给提奥及亲人的信件。这些博物馆过去给人们被动及保守的印象,如今它们却是令世界每个世代及文化感觉兴奋及值得赞赏的地方。日本現代建築的特色是結合心靈與理性傳統,以及對未來的展望。

  • 什么时候霜降(霜降是哪个季节)

    斗指戌;太阳黄经为210°;每年公历10月23—24日交节。霜降不是表示“降霜”,而是表示气温骤降、昼夜温差大。“霜降”节气反映的是昼夜温差变化较大、秋燥明显、天气渐渐变冷的气候特征,并不是表示进入这个节气就会“降霜”。“霜降”节气与“降霜”无关,两者不是同一概念。