邮箱安全巡检检查表_第1页
邮箱安全巡检检查表_第2页
邮箱安全巡检检查表_第3页
邮箱安全巡检检查表_第4页
邮箱安全巡检检查表_第5页
已阅读5页,还剩6页未读, 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

邮箱安全巡检检查表一、巡检目的与适用范围邮箱系统是企业数据流转的中枢,其安全水位直接决定核心商业机密是否面临泄露风险。本表旨在通过标准化、量化的检查动作,排查账号弱口令、协议明文传输、反钓鱼策略缺失等隐患,确保邮箱系统满足《中华人民共和国网络安全法》及等保2.0三级要求。本表适用于企业自建邮件系统(如Exchange、Coremail)及租用云企业邮箱(如腾讯企业邮、阿里企业邮)的定期与专项安全巡检。常规巡检应每季度执行1次,重大节假日或敏感活动前7天应执行1次专项巡检。二、巡检前准备与基线确认无基线不巡检,缺乏明确基线对比的安全检查等同于盲人摸象。巡检前的核心动作是锁定系统当前状态,确保巡检期间出现异常时可快速回退,避免影响业务连续性。•巡检前基线备份:巡检前24小时内,由系统管理员导出当前邮件网关路由规则、安全策略配置文件及DNS解析记录,打包存档至独立备份服务器。严禁在不备份的情况下直接修改线上策略。•权限申请与审计:巡检人员必须使用专门分配的只读审计账号(如audit_mail)登录系统。若需执行深度抓包或配置核查,需提前4小时向IT总监提交《特权操作申请单》,审批通过后方可执行。•回退方案准备:巡检中若修改SMTP路由或全局安全策略,必须在测试环境验证通过。修改前保留原配置截图,一旦出现全局退信或业务中断超15分钟,必须立即导入备份配置回退,并在1小时内向上级汇报。三、账号与权限安全检查超过80%的邮箱入侵事件源于弱口令与权限泛滥,账号管控是防御体系的最前线。本节重点核查身份认证强度与僵尸账号清理情况。3.1弱口令与多因素认证(MFA)•检查目的:暴力破解和撞库是黑客获取邮箱控制权的首要手段。通过强制复杂度与MFA,可将账号被盗概率降低99%。•操作动作:使用自动化脚本(如自行开发的Python脚本结合邮件系统API)批量验证全量账号的密码强度。严禁使用在线爆破工具直接验证(在线爆破会触发反DoS机制导致全网账号锁定),必须提取密码哈希离线比对。核查管理后台MFA强制开启策略。•判定标准:密码长度小于12位、未包含大小写字母及数字特殊字符组合,判定为高危。高管、财务、HR等敏感岗位未开启MFA,判定为高危。•异常处置:发现弱口令账号,必须在2小时内强制注销该账号所有会话并重置密码,重置后的新密码必须通过企业内部即时通讯工具(如企业微信)点对点发送给用户本人,严禁通过短信或原邮箱发送。3.2异常账号与僵尸账号排查•检查动作:导出最近90天未登录账号清单及离职人员名单。比对HR系统接口数据,核查账号停用时效。•判定标准:员工离职后超48小时仍未停用或归档的邮箱账号,判定为高危。•异常处置:发现僵尸账号,必须立即禁用并归档。归档操作必须将邮件数据导出为.pst或.eml格式,存储至独立归档存储设备,保留期不少于3年,随后彻底删除邮箱账号。严禁仅停用账号但保留在活动目录(AD)中,以防被攻击者重新激活。3.3邮箱权限委派审计•检查动作:导出全员邮箱的委派权限清单。重点核查“代发”、“代收”、“完全访问”权限的授予记录。•判定标准:非部门业务需求(如行政助理代管部门邮箱)外的跨部门委派,或普通员工拥有管理员邮箱的“完全访问”权限,判定为高危。•异常处置:撤销所有未经书面审批的委派权限。后续新增委派,必须要求申请人在OA系统中提交《邮箱权限委派申请单》,由直属部门负责人及信息安全负责人双签审批,权限有效期最长不超过3个月,到期自动失效。四、邮件传输与协议安全检查明文传输与开放高危端口是网络嗅探攻击的温床,协议加密与端口收敛是隔离威胁的物理屏障。本节聚焦于网络层到应用层的协议加固。4.1传输加密协议(TLS)与端口管控•检查目的:SMTP/POP3/IMAP默认采用明文传输,内网嗅探器可直接抓取邮件正文与账号密码。必须强制TLS加密并关闭明文端口。•操作动作:在非生产时段,使用nmap-p25,110,143,465,993,995<邮件服务器外网IP>扫描外网暴露面。登录邮件网关管理后台,核查全局策略是否强制启用TLS1.2及以上版本。•判定标准:外网开放25(SMTP)、110(POP3)、143(IMAP)端口,判定为严重隐患。服务器支持SSL2.0/3.0或TLS1.0/1.1协议,判定为高危。•异常处置:若发现25端口对公网开放且承载内部发信业务,必须在防火墙立即下发阻断规则。替代方案为:将外部客户端发信引导至Webmail(443端口)或配置VPN后使用465(SMTPS)端口发信。严禁直接关闭25端口而不提供替代方案,这将导致业务发信全面中断。•动作机理厚度:SSL3.0存在POODLE漏洞,允许中间人攻击降级加密强度并解密Cookie。禁用低版本协议是阻断降级攻击的根本手段。4.2SPF、DKIM与DMARC配置核查•检查目的:缺乏这三项DNS记录,攻击者可轻易伪造发件人身份向客户发送钓鱼邮件,导致企业域名信誉受损。•操作动作:通过Linux终端执行digtxt<域名>及digtxt_dmarc.<域名>检查解析状态。使用外部工具(如)发送测试邮件验证DKIM签名是否生效。•判定标准:未配置SPF、DKIM,判定为高危。DMARC策略为p=none(仅监控不拦截),判定为中风险。•异常处置:◦SPF记录:必须包含所有合法发信IP,且以-all(硬拒绝)结尾,严禁使用~all(软拒绝),软拒绝仅标记垃圾邮件仍投递至收件箱,无法阻断伪造邮件。◦DKIM:必须使用2048位以上的RSA密钥,并按季度轮换。◦DMARC:若当前为p=none,必须在7个工作日内调整为p=quarantine(隔离),观察1周无异常退信后,调整为p=reject(拒绝)。rua报告必须发送至安全团队专属邮箱(如sec_report@)。五、反垃圾与反钓鱼策略检查静态规则无法应对快速变异的钓鱼邮件,动态威胁情报与多层过滤引擎是拦截攻击的最后一公里。本节验证反垃圾网关的实际拦截能力与响应速度。5.1过滤引擎与威胁情报更新•检查动作:登录反垃圾网关后台,检查病毒库、垃圾邮件特征库及云威胁情报库的最后更新时间。核查RBL(实时黑名单)服务状态。•判定标准:特征库更新延迟超过24小时,判定为中风险。未订阅任何商业威胁情报源,判定为中风险。•异常处置:若引擎停止更新,必须立即检查授权状态与网络出口策略。若授权过期,应在2小时内启动应急采购流程;若网络阻断,排查网关至更新服务器的连通性。严禁长期放行未更新特征的邮件流。5.2邮件附件与链接安全沙箱•检查目的:恶意宏文档和免杀木马常伪装成发票、简历附件,静态查杀极易漏报。沙箱detonation(引爆)是检测未知威胁的唯一有效手段。•操作动作:发送内置EICAR测试病毒的附件邮件,验证网关拦截率。发送包含已知恶意URL(如/check.html)的测试邮件,验证URL重写与阻断功能。•判定标准:未开启附件沙箱检测,判定为高危。未对邮件正文URL执行实时重写或未阻断已知恶意域名,判定为高危。•异常处置:若沙箱服务宕机,系统必须自动降级为“隔离所有包含可执行文件(.exe,.bat,.js,.scr等)的邮件”,严禁在沙箱失效时直接放行带附件邮件。运维人员应在15分钟内收到告警并介入修复。六、日志审计与应急响应机制没有日志追溯的安全体系如同建在沙丘上的堡垒,无法取证的系统在合规审计面前等同于裸奔。本节确保所有安全事件可追溯、可阻断、可恢复。6.1日志留存与完整性审计•检查动作:核查邮件系统登录日志、发信日志、管理员操作日志的留存周期及存储位置。通过SIEM平台抽取近7天日志,比对邮件系统本地记录是否一致。•判定标准:日志留存期小于180天,判定为不合规。日志仅在本地服务器存储未同步至独立日志中心,判定为高危。•异常处置:立即调整日志服务器存储扩容计划。对于同步延迟超过30分钟的链路,排查Syslog转发队列,必要时重启日志采集Agent。6.2邮件安全事件分级与应急响应•一级(重大事件):核心高管账号被盗且已向外部发送包含商业机密的邮件,或邮件系统被植入勒索软件导致大面积数据加密。◦判定标准:确认发生数据外发,或核心服务不可用超2小时。◦启动权限:值班安全分析师可直接触发,无需审批。◦处置原则:15分钟内物理断开邮件服务器外网连接;在全网点下发策略阻断相关钓鱼域名;强制重置受波及账号密码并启用MFA;联系公安网安部门备案。•二级(较大事件):单个普通账号被盗用于发送大量垃圾邮件,触发外部RBL黑名单封禁。◦判定标准:单账号10分钟内发信超100封,或出现外部客诉退信。◦启动权限:系统管理员确认后触发。◦处置原则:30分钟内冻结该账号;提取近3天发信日志溯源;向RBL服务商(如Spamhaus)提交解封申请;排查是否有内部横向移动痕迹。•三级(一般事件):发现外部针对企业邮箱的大规模撞库攻击,但无账号被破解。◦判定标准:单一IP在1小时内尝试登录超500次,全部失败。◦处置原则:在WAF/防火墙自动拉黑源IP(时效1年);核查撞库IP归属地;向全员发送防钓鱼预警邮件;检查全局锁定策略是否生效。七、巡检结果与整改追踪发现漏洞不闭环等于没发现,整改必须按“定人、定责、定时”的三定原则死磕到底。本节规定问题清单的闭环管理机制。•报告输出:巡检结束后24小时内,巡检负责人需输出《邮箱安全巡检报告》,必须包含问题截图、风险等级、影响范围及初步修复建议。•整改时效要求:高危问题必须在48小时内整改完毕或启用补偿性控制措施(如临时封禁端口);中风险问题整改周期不超过7天;低风险问题纳入下月IT运维计划。•超期升级机制:若整改逾期,系统自动向CIO发送告警邮件。逾期超3天且无书面《风险豁免申请书》的,判定为安全责任事故,纳入IT部门当月绩效考核。•风险豁免审批:若由于系统架构限制(如旧版Exchange不支持某TLS版本)无法彻底修复,业务部门必须提交《风险豁免申请书》,由技术总监与信息安全总监双签审批,并部署额外的网络隔离策略。豁免期最长不超过半年,到期必须重新评估。八、附表:邮箱安全巡检快速核查表以下表格供巡检人员现场打印直接打勾使用,禁止脱离表格凭记忆检查。序号检查项核查标准检查方法结果判定(是/否/不适用)异常说明及处置闭环1密码复杂度策略全局强制长度≥12位,含大小写/数字/特殊字符登录管理后台查看策略配置<br><br>2多因素认证(MFA)高管/财务/全员强制开启MFA抽样核查关键账号配置<br><br>3离职账号清理离职超48小时账号已停用归档导出AD账号比对HR名单<br><br>4高危端口封禁外网封禁25/110/143端口明文协议使用nmap扫描外网IP<br><br>5TLS加密传输强制TLS1.2及以上,禁用SSL3.0使用sslyze扫描服务器配置<br><

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论