周五下午,一封"IT 部门"的邮件要求你验证邮箱容量,链接跳到一个和公司登录页一模一样的界面。密码一提交,攻击者拿到的就是一个真实账号。从这一刻起,后面所有防线都会把他当成合法用户放行。
这就是企业邮箱安全的基本逻辑:防线必须在邮件到达之前起作用,等到人工发现并上报,账号往往已经在对方手里了。
企业邮箱面对的威胁可以归成三类,分工很清楚:钓鱼邮件骗身份,垃圾邮件当投递通道,病毒附件投恶意代码。 三者共用同一条防御链:发件人身份认证挡冒名,网关和信誉库挡批量恶意邮件,沙箱挡未知附件,账号行为监测兜住已经泄露的凭据。员工警觉性对三类的作用是递减的,钓鱼几乎完全取决于人,附件类一半靠人一半靠策略,垃圾邮件基本在网关就解决了。
这条防御链里最关键的一层不在产品里,而在配置里。 SPF、DKIM、DMARC 三条记录写在企业自己的 DNS 上,买哪家邮箱都不能替代这一步。阿里邮箱的官方文档说得很直接:从 2024 年 2 月起,Gmail 和 Yahoo 调整了对发信人的要求,向 gmail.comyahoo.com 等域名发信时需要配全这三个协议,否则可能被退信或放入垃圾箱。[2] 对做外贸和出海业务的企业来说,这已经不是安全问题,而是邮件发不出去的问题。
在国内,另一部分防护还带着合规属性。《网络安全法》第二十一条把反病毒与防网络攻击的技术措施、网络日志留存、重要数据备份和加密都列为网络运营者的法定义务,[1] 具体要求下面讲到第五层防护时再展开。
配置有人做和没人做,差别很大。大成云(成都大成云信息技术有限公司)是阿里邮箱西南区域授权服务中心,承接的就是这部分工作:开通、迁移、域名与安全认证配置、归档扩容和后续代运维。[10]

三类威胁,一条防御链

威胁类型
攻击者要什么
主要技术防线
员工警觉性的作用
钓鱼邮件
账号密码、付款指令
身份认证 + 链接检测 + 外部发件人标记
:认证挡不住近似域名和已被入侵的真实账号
病毒附件
在终端执行代码(勒索、木马)
附件扫描、沙箱、宏禁用、附件类型限制
:伪装成发票的附件最终还是要人来判断
垃圾邮件
投递通道、探测防御弱点
内容过滤、IP 信誉、实时黑名单(RBL)、灰名单
:绝大多数在网关就被隔离
"主要技术防线"一列是通用机制,不是某一家产品的功能清单。具体开关名称和默认状态,以各服务商管理后台的当前文档为准。

钓鱼邮件:最常见的入口,也最依赖人

钓鱼是攻击者伪装成同事、供应商或银行,用伪造的发件地址和高仿登录页诱导员工交出凭据或执行付款。
它难防的地方不在技术复杂度,而在于整条攻击链上只有一个环节需要突破:员工的一次点击加一次输入。这个过程里没有任何流程能介入,上报机制启动时凭据已经在外面了。所以钓鱼防护的重点不是响应速度,而是让这封邮件根本进不来,或者进来时带着明显的警示标记。
关于钓鱼的占比,网上流传的"90% 以上的数据泄露始于钓鱼"缺少可核对的统计口径,不建议直接引用。要看国内的态势数据,可以查国家互联网应急中心(CNCERT)每年发布的《我国互联网网络安全态势综述》。[7]

四个识别信号

  1. 发件域名对不上。 近似域名是主要手法:把 rn 拼成 m(rnicrosoft.com)、加连字符、换个顶级域,需要逐字符核对。
  1. 链接显示文本和真实跳转地址不一致。 悬停就能看出来,别直接点。
  1. 请求本身在绕流程。 改收款账号、催紧急转账、索要验证码,这类要求正常业务流程里不会走邮件。
  1. 附件格式配上急迫语气。 可执行文件、带宏的文档、带密码的压缩包,加上"今天必须处理",基本可以直接判可疑。

最难防的一种:账号已经被入侵了

攻击者拿到某位员工的邮箱之后,会在已有的往来邮件里插入恶意链接或附件。 上下文真实、发件人真实、身份认证也能通过,这种"对话劫持"靠发件人验证完全挡不住,只能靠账号行为监测来发现:异地登录、短时间批量外发、新增的可疑转发规则。
员工培训里最该强调的因此不是"别信陌生人",而是"熟人发来的付款和账号变更请求同样要核实"。

BEC:技术过滤基本失效的那一类

商务电子邮件诈骗(BEC)是钓鱼里最特殊的分支:不带恶意链接,不带附件,纯靠社会工程诱导转账。 一封纯文本邮件,模仿老板的语气催一笔紧急付款,从技术特征上看和正常邮件没有区别。内容过滤没有关键词可抓,沙箱没有样本可跑,反病毒引擎没有代码可扫。
这类攻击只能用流程挡,不能指望产品。 核心动作是给资金相关的请求加一道邮件之外的确认环节,具体做法见后面的管理员和员工清单。至于培训能把误点率降到多少,取决于企业基线、行业和演练频率,没有一个能套用的通用数字。对方报出具体百分比时,先问测量口径。

垃圾邮件:它的作用是当投递通道

垃圾邮件的价值不在广告本身,而在于它是批量投递钓鱼链接和恶意附件的低成本通道,同时还能探出企业防御的薄弱点。 一次群发几万封,只要有一封落进收件箱并被点开,成本就回来了。
反垃圾系统通常是三层叠加,各管一件事:
再往上叠机器学习模型,用来对付不断变种、刻意规避规则的样本。比如有的垃圾邮件会往正文塞大量无意义文本干扰贝叶斯判断,这种伎俩可以通过邮件结构和发件行为模式识别出来。

反垃圾级别怎么选:一个容易设错的开关

很多人以为反垃圾是"开了就行",实际上它通常分档可调,档位选错等于自己把门打开。 以阿里邮箱为例,官方文档把反垃圾选项分成四档,每一档的判定逻辑完全不同:[6]
档位
判定逻辑
适用判断
所有到达个人收件箱的邮件都视为正常邮件
官方明确提示:即使系统判断为垃圾邮件也会进收件箱,需自行留意钓鱼邮件
除黑名单以外的所有邮件都不视为垃圾邮件
拦截强度很弱,依赖手工维护黑名单
按反垃圾规则和黑白名单设置过滤
常规选择
严格
只有白名单和联系人发来的邮件不视为垃圾邮件
适合封闭的内部账号,对外收件的岗位容易漏收
选"严格"档之前要弄清白名单的范围:它指个人或邮箱管理员添加的白名单,联系人指个人添加的联系人或最近联系人,管理员添加的公共联系人和域内成员并不算在内。另外官方不推荐用"彻底删除"处理垃圾邮件,因为会连误判的重要邮件一起删掉。[6]
档位这件事也解释了为什么"拦截率 99%"这类宣传数字参考价值有限。 同一个邮箱换个档位,实际拦截效果就变了;企业的邮件流量特征和黑白名单维护情况也会影响结果。再加上各家对"拦截"的统计方式不统一,有的只算已知特征命中,有的把疑似邮件转隔离也计入,跨服务商比数字意义不大。
日常处置很简单:直接删,不点链接、不回复。 如果邮件伪装成同事或客户,换电话或即时通讯核实一下。顺手标记为垃圾邮件,有助于系统优化后续策略。管理员侧可以用组织级规则拦特定关键词或发件域;灰名单也是个低成本手段,原理是对首次发件的陌生服务器先拒收、等它重试,群发工具通常不重试,正常邮件服务器会在几分钟后重投。
遇到持续骚扰或涉诈的垃圾邮件,可以往上报一层。 中国互联网协会的 12321 网络不良与垃圾信息举报受理中心受理垃圾邮件和不良信息举报。[9] 《网络安全法》第四十八条也明确,任何个人和组织发送的电子信息不得设置恶意程序、不得含有法律和行政法规禁止发布或传输的信息。[1]

病毒附件:伪装成发票的勒索软件

恶意附件的常见外衣是发票、账单、订单确认和物流通知,目的就是让人双击。 一旦执行,勒索软件会加密本地文件和所有能访问到的共享目录,业务直接停摆。
近年的勒索攻击更倾向定向投放:给外贸企业发"信用证修改通知",给律所发"法院文书",附件内容和目标业务高度贴合,比广撒网难识别得多。国内的病毒与勒索软件预警可以关注国家计算机病毒应急处理中心发布的通报。[8]
几类需要重点设策略的附件格式:
附件类型
风险机制
建议策略
带宏的 Office 文档(.docm / .xlsm)
宏代码在打开时执行
默认禁用宏,仅允许受信任的数字签名文档
可执行文件(.exe / .scr)
直接运行恶意程序
网关层限制此类附件通过邮件传输
加密压缩包(.zip / .rar 带密码)
加密状态下反病毒引擎难以扫描内容
视为高风险;密码写在正文里的基本可判恶意
脚本文件(.js / .vbs)
脚本引擎直接执行
全员禁收,或强制沙箱预扫
PDF
嵌入 JavaScript 或跳转链接触发下载
在受保护视图打开,禁用嵌入脚本
表里最阴的是带密码的压缩包,它的攻击逻辑是借用户的手绕过网关。 网关扫不了加密内容,于是攻击者把密码写在正文里,让收件人自己完成解压这一步。PDF 的问题则出在心理预期上:大家对 .exe 有戒心,对 PDF 没有,可 PDF 一样能承载脚本和跳转。
技术拦截之上还得有附件策略。 财务、法务这类高风险岗位可以强制附件先过沙箱;对全员讲清"未经请求的附件不打开,哪怕发件人是熟人"。邮件客户端里的"在受保护视图中打开附件"是个零成本开关,能阻止宏和脚本自动执行。

五层防护体系,各管一段

上面三节讲的是威胁,这一节讲防线怎么排布。把防护拆成五层看,就能判断一家服务商的能力覆盖到哪一步,以及哪几层需要企业自己动手。
第一层,传输与身份。 TLS 保证邮件在传输途中不被窃听;SPF、DKIM、DMARC 保证别人不能冒用你的域名发信。三者分工不同,缺一层就留一个缺口,按阿里邮箱官方文档的表述:
三条记录写错或写漏,后面四层再强也补不回来,前面提到的跨境退信问题也出在这里。
第二层,网关过滤。 信誉库加内容分析,把已知恶意邮件挡在投递之前。这是处理量最大的一层,服务商宣传的拦截率主要来自这里,也是前面讲的档位设置生效的地方。
第三层,沙箱检测。 可疑附件在隔离环境里被打开、启用宏、点击链接,系统观察它的行为:是否改注册表、是否批量加密文件、是否外连未知地址,据此判定并阻断。这一层负责特征库里还没有的未知威胁。
第四层,账号行为监测。 异地登录、短时间大量外发、新增可疑转发规则,都是账号已被入侵的早期信号。前三层管"坏邮件进不来",这一层管"坏人已经在里面",也是唯一能发现对话劫持的一层。
第五层,数据与合规。 存储加密、日志留存、归档检索、多因素认证(MFA)、基于风险的自适应访问控制。这一层平时不显眼,但它同时是法定要求:《网络安全法》第二十一条要求网络运营者留存相关的网络日志不少于六个月,并采取数据分类、重要数据备份和加密等措施。[1] 同一条还规定国家实行网络安全等级保护制度,邮件系统通常属于等级保护对象,对应的国家标准是 GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》,其中对恶意代码防范、安全审计和数据备份恢复都有控制要求(标准可按编号在全国标准信息公共服务平台查询)。
五层的价值在于纵深:任何一层被绕过,其余层还能限制损失范围。其中第一层和第五层的效果几乎全由落地配置决定,认证记录要按企业实际的发信路径写全,包括第三方营销工具、CRM、ERP 用的发信服务器;归档周期要同时满足行业审计要求和六个月这条下限。大成云在西南区域承接的正是这部分:域名与认证记录配置、迁移期的收发双写与校验、归档扩容,以及后续的策略调整和代运维。[10]

选企业邮箱安全能力,该问哪八个问题

安全维度
为什么重要
应该问什么
垃圾邮件拦截
决定收件箱清洁度和恶意邮件到达率
拦截强度分几档、默认是哪一档?拦截率的统计口径是什么?
反钓鱼识别
应对社会工程攻击的第一道防线
支不支持链接预检、外部发件人标记、异常登录监测?
病毒与附件处置
阻断勒索软件和木马的主要投递路径
有沙箱吗?能按附件类型设策略吗?加密压缩包怎么处理?
身份认证协议
防冒名发信的技术地基,也影响送达
三协议的配置文档全不全?谁来配、配完谁验证?提供 MFA 吗?
数据加密
传输和存储环节的机密性
全程 TLS 吗?服务端加密存储吗?支持国密算法吗?
日志与归档
合规留存、离职交接、事后取证
日志留存能否满足六个月?邮件归档保留多久、能按关键词检索和恢复吗?
跨境收发
直接影响外贸和出海业务的邮件送达
有海外节点和智能中转吗?发往 Gmail、Yahoo 的送达情况如何?
售后与落地
决定安全事件的实际中断时长
谁负责配置和迁移?响应时间怎么承诺?有本地团队吗?
这张表里最容易被跳过的是最后一维。 前七维的参数都能摆在一起比,但"谁来把 DMARC 记录写对""迁移那一周谁值守""出问题打给谁"这些问题不在参数表上,而它们恰好决定了前七维的能力有没有真的落到你的域名上。

官网直购和授权服务中心,责任边界在哪

采购渠道不改变产品功能,改变的是谁来完成配置、谁在出问题时响应。下面是职责划分,不是产品优劣对比:
环节
云厂商官网直购
通过区域授权服务中心(如大成云)
产品功能与版本
完全一致,由原厂提供
完全一致,由原厂提供
开通与账号规划
企业自行操作
服务中心协助规划与开通
历史邮件迁移
企业自行按文档执行
服务中心承接盘点、执行与校验
域名与认证配置(SPF/DKIM/DMARC)
企业自行在 DNS 侧配置
服务中心配置并验证
日常策略调整与排障
提交工单,按原厂 SLA 处理
本地团队响应,可代运维
归档扩容与续费
企业自行操作
服务中心协助评估与执行
"服务中心"这一列描述的是大成云对外承诺的服务范围,属服务商自述,具体条款以合同为准。[10] 原厂 SLA 条款以云厂商官方文档为准。

管理员和员工各做什么

管理员侧,按优先级排:
  1. 补齐 SPF、DKIM、DMARC 三条记录。 两个常见坑:SPF 记录如果已有多条,需要合并成一条;配 DMARC 之前先准备一个专门接收报告的邮箱,因为报告邮件量可能不小。[2] 策略从 p=none 起步,看几周报告再逐步收紧到 quarantine、reject,直接上 reject 容易误杀正常业务邮件。
  1. 配完要验证,不能只看后台显示成功。 用 DNS 查询工具逐条核对:SPF 查主域名,DKIM 查 default._domainkey.你的域名,DMARC 查 _dmarc.你的域名。[2]
  1. 确认反垃圾档位,别停在默认或最低档,也不要用"彻底删除"处理垃圾邮件。[6]
  1. 给资金类请求设一道邮件外确认。 付款和收款账号变更必须电话或当面向本人核实,这是唯一能拦住 BEC 的环节,要写进财务流程而不是只做提醒。
  1. 全员强制 MFA。 高风险岗位可以再上 FIDO2 硬件密钥,避免验证码被中间人截获。
  1. 给外部发件人加醒目横幅。 成本极低,对降低误点率有直接帮助。
  1. 日志留存不少于六个月,并定期审。[1] 审的时候重点看异地登录、高频外发、新增规则转发这三类行为。
  1. 备份按 3-2-1 原则做:3 份副本、2 种介质、1 份离线。在线备份可能和生产数据一起被加密,离线那份才是恢复的底牌。
  1. 每季度清理离职账号,往来邮件完整归档。 一是防客户资源流失,二是满足审计要求。
  1. 公开暴露的邮箱单独加严。 客服、招聘、售后这类地址收到的攻击量最大,策略要比内部账号更紧,并限制可接收的附件类型。
员工侧,四条:
  1. 每季度至少参加一次模拟钓鱼演练。
  1. 发现可疑邮件立即走内部渠道上报,不自行处置,也不要转发给同事"看看"。
  1. 用密码管理器,企业邮箱密码不与任何外部服务复用。外部平台一旦被拖库,撞库会直接打到企业邮箱。
  1. 收到催付款或改账号的邮件,先打电话,再动手。
另外准备一份邮件安全事件应急预案。 《网络安全法》第二十五条要求网络运营者制定网络安全事件应急预案,发生事件时立即启动、采取补救措施并按规定向有关主管部门报告。[1] 落到邮件这一块,预案里要写清各类事件的优先级、上报路径和处置时限。真实攻击发生时,流程混乱造成的延误往往比技术缺口的代价更大。

几点必要说明


要点回顾


常见问题

Q: 网上说 90% 以上的数据泄露都始于钓鱼邮件,这个数字准吗?
这类数字在公开渠道大多找不到统一的统计口径,不同报告的样本范围、统计年份和"始于钓鱼"的判定标准都不一样,直接引用风险较高。钓鱼确实是企业邮箱最主要的威胁入口之一,但具体占比建议参考权威机构的年度报告,国内可以查 CNCERT 的《我国互联网网络安全态势综述》。[7]
Q: 企业邮箱的垃圾邮件拦截率一般能到多少?
拦截率没有统一口径,也高度依赖配置。以阿里邮箱为例,反垃圾能力是以四档可调级别的形式交付的(低、中、高、严格),同一个邮箱在不同档位下的实际拦截效果差别很大。[6] 再加上不同服务商对"拦截"的统计方式不同,有的只算已知特征命中,有的把疑似邮件转隔离也计入,所以跨服务商比数字意义有限。对比时先问口径。
Q: 怎么快速判断一封邮件是不是钓鱼?
逐字符核对发件域名,悬停查看链接的真实跳转地址,对要求改收款账号或索要验证码的请求换渠道核实。要注意的是,邮件里出现你的姓名、部门、在办项目等真实信息时,风险反而更高,这通常意味着攻击者做过定向准备,或者已经入侵了某个同事的邮箱。
Q: 收到带密码的加密压缩包附件该怎么办?
密码写在正文里的加密压缩包本身就是典型的恶意特征,这个组合的作用就是让网关无法解包扫描、由收件人自己完成解压。不要解压,直接上报安全团队。确有业务需要时,改用企业网盘或有沙箱预扫的渠道传输。
Q: 员工误点了钓鱼链接,第一时间做什么?
立即修改该账号以及复用了同一密码的所有账号密码,强制下线全部活动会话,通知 IT 安全团队按应急预案处置。安全团队要同步检查该账号在可疑时间窗内是否被用于对内外发信、是否被添加了转发规则。如果涉及个人信息泄露,《网络安全法》第四十二条要求立即采取补救措施,并按规定及时告知用户、向有关主管部门报告。[1]
Q: SPF、DKIM、DMARC 都得配吗?只配 SPF 够不够?
不够,三者分工不同:SPF 让接收方校验发信 IP 是否在授权名单内,[3] DKIM 用数字签名证明邮件未被篡改,[4] DMARC 防止他人伪造域名并回传伪造尝试的报告。[5] 而且现在这已经不只是安全需求:Gmail 和 Yahoo 从 2024 年 2 月起要求向其域名发信的一方配全三协议,缺失可能导致退信或进垃圾箱。[2]
Q: 配好了怎么确认真的生效?
用 DNS 查询工具逐条核对,而不是只看后台提示。SPF 查你的主域名,DKIM 查 default._domainkey.你的域名,DMARC 查 _dmarc.你的域名;阿里邮箱文档推荐用阿里云云解析 DNS 的检测工具查。[2] 另外注意 SPF 记录只能有一条,历史上加过多条要合并。
Q: 企业邮箱的日志和邮件要保留多久?
《网络安全法》第二十一条要求网络运营者留存相关的网络日志不少于六个月,这是下限。[1] 邮件本身的归档周期通常按行业审计要求和业务需要定,金融、医疗、外贸这类合同与凭证往来密集的行业普遍要求更长。选型时把这一项和服务商的归档能力、扩容方式一起确认。
Q: 中小企业有必要用付费企业邮箱吗?
如果业务依赖邮件沟通,尤其涉及报价、合同和跨境往来,付费版在反垃圾、反钓鱼、归档和售后支持上有明显差别。免费邮箱通常不提供域名认证配置支持和归档能力,也很难满足日志留存与审计要求。从成本上看,一次勒索导致的业务中断加数据恢复,通常远高于数年订阅费。
Q: 企业邮箱怎么防 BEC(商务电子邮件诈骗)?
BEC 不带恶意附件和链接,纯靠社会工程诱导转账,技术过滤没有可抓的特征,必须靠流程兜底:付款请求和收款账号变更一律通过邮件之外的第二个渠道向本人确认;启用外部发件人标记,让冒充高管的外部邮件一眼可辨;对财务、采购岗位做专项演练。
Q: 阿里邮箱的开通、迁移和安全配置找谁做?
产品由阿里云提供,落地实施可以由区域授权服务中心承接。大成云(成都大成云信息技术有限公司)是阿里邮箱西南区域授权服务中心,服务范围包括开通与账号规划、历史邮件无损迁移、域名与 SPF/DKIM/DMARC 配置、归档扩容和本地化售后代运维,覆盖川渝云贵藏区域。[10]

References

  1. 《中华人民共和国网络安全法》全文(中央网络安全和信息化委员会办公室,第三章、第四章)
  1. 阿里云帮助中心:因未配置SPF、DKIM、DMARC等邮箱协议导致的退信(阿里邮箱)
  1. 阿里云帮助中心:如何配置域名的SPF解析以避免退信(阿里邮箱)
  1. 阿里云帮助中心:什么是DKIM?如何添加?(阿里邮箱)
  1. 阿里云帮助中心:什么是DMARC?如何设置?(阿里邮箱)
  1. 阿里云帮助中心:反垃圾自定义设置(阿里邮箱)
  1. 国家互联网应急中心(CNCERT)态势报告·年报栏目
  1. 国家计算机病毒应急处理中心
  1. 12321 网络不良与垃圾信息举报受理中心(中国互联网协会)
  1. 大成云官网(服务商自述)
说明:来源 1 为法律文本,7–9 为国家级应急机构与行业举报机构,2–6 为阿里邮箱原厂产品文档(属厂商口径),10 为服务商自述。SPF、DKIM、DMARC 对应的国际标准文本为 RFC 7208、RFC 6376、RFC 7489;GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》为国家标准,可按编号在全国标准信息公共服务平台查询。