算。判据不在于邮件值多少钱,而在于它同时满足三件事:承载了有商业价值的信息、在诉讼中可以作为证据、并且能对应到具体的业务事实。 第二条有明确的法律依据,也是这三条里最硬的一条。
- 法律效力这一条不是比喻:《最高人民法院关于民事诉讼证据的若干规定》把电子邮件明确列入电子数据的范围,经查证属实可以作为认定事实的依据 [1]。《中华人民共和国电子签名法》则规范数据电文的真实性、完整性与可验证性 [2]。
- 它的价值形态有三种:商业信息(合同、报价、供应链往来)、法律凭证(可举证的沟通记录)、业务凭据(每一封确认邮件对应一笔具体交易)。
- 它会贬值,而且贬值路径只有三条:定制化钓鱼、账号被盗后的横向攻击、仿冒域名与伪造发件人。要紧的是每一条各自的生效机制——它们发生了多少起,并不改变防护该怎么做。
- 为什么培训不够:这三条路径里有两条在技术上完全合规——邮件确实来自真实域名、确实通过了发件人校验。这类邮件不是「员工不够警惕」能识别的。
- 保护要落在三个层次上:身份可验证、内容可留存、权限可追溯。三者缺一,邮件作为资产的属性就会在某个环节失效。
一、判定标准:凭什么说邮件是资产
1.1 三个判定维度
「数字资产」这个词容易被用得很松。落到企业邮件上,可以用三个维度来判断,而且三条要同时成立:
|
维度
|
具体指什么
|
邮件的情况
|
这一条的依据
|
|
商业价值
|
内容本身有商业意义,泄露会带来竞争劣势
|
合同、报价、供应链与客户往来都在邮件里
|
业务常识,无需成文依据
|
|
法律效力
|
在纠纷中可以作为证据被采纳
|
可以
|
有成文依据 [1][2]
|
|
可对应到业务事实
|
每一条记录能指向一笔具体的交易或决策
|
一封确认邮件对应一次报价、变更或验收
|
业务常识,无需成文依据
|
三条里第二条是唯一有成文依据的,所以它也是这个判断最结实的支点。下面单独说。
1.2 法律效力这一条有明确依据
《最高人民法院关于民事诉讼证据的若干规定》把电子邮件明确列入「电子数据」的范围,与电子数据交换、网上聊天记录等并列,经查证属实可以作为认定事实的依据 [1]。
另一部相关的是**《中华人民共和国电子签名法》**,它规范的是数据电文的真实性、完整性与可验证性 [2]——也就是「这份电子记录能不能被认为没有被改动过」。
这两部合起来说明一件事:邮件能不能当证据用,不取决于它是不是纸面文件,而取决于它的完整性能不能被证明。 这一点直接决定了保护邮件资产的技术要求——见第四节。
上面两部只列名称与规范对象,不引述条文原文——具体条款请按名称检索现行有效版本。至于保存年限,由所属行业的监管口径决定,无法从这两部法规里推出一个统一答案。
1.3 「资产」这个词的边界
为免过度推断,下面三条推论并不成立:
- 不等于可以入账。 这里说的「资产」指需要被保护的有价值数据,不是会计意义上可计量、可入账的资产。
- 不等于可以估值。 邮件能对应到具体业务事实,不等于能算出一个金额。
- 不等于存在统一的保存年限。 各行业的留存要求由对应监管口径决定,不能一概而论。
二、三条贬值路径:讲机制,不讲规模
邮件资产贬值不是抽象风险,它有三条具体路径,每一条都有明确的生效机制。下面只拆机制——机制比规模数据耐久,也更能直接指向该做什么。
2.1 定制化钓鱼:为什么「看起来完全合理」是常态
这类攻击的准备工作发生在发信之前。企业的组织架构、在招岗位、业务方向、合作伙伴,很多都能从公开渠道拼出来;据此写出的邮件会引用真实的项目名称、匹配的金额区间、正确的部门称谓。
所以关键认知是:「这封邮件的上下文完全对得上」不是判断它安全的理由,而恰恰是这类攻击的设计目标。 财务与人事岗位之所以最常成为目标,是因为他们的日常工作里本来就充满外部发来的发票、付款与人员信息请求——伪造邮件混进正常工作流的成本最低。
2.2 账号被盗后的横向攻击:技术校验会全部通过
这一条是三条里最难防的,原因不在攻击手法巧妙,在于它在技术上完全合规。
把三种伪造方式放在一起对比,就能看出这一条为什么特殊:
|
检查项
|
① 被盗账号发出
|
② 直接冒用你的域名
|
③ 仿冒一个相似域名
|
|
收件人看到的域名
|
你的真实域名
|
你的真实域名
|
相似但不同的域名
|
|
身份校验(SPF/DKIM/DMARC)
|
通过——发信确实来自被授权的服务器与真实账号 [3]
|
失败——发信服务器未获你的域名授权 [3]
|
通过——该域名的记录由攻击者自己配置,本身合法 [3]
|
|
靠什么骗过收件人
|
账号本身就是真的
|
不需要骗,多数会被拦下
|
视觉相似,加上客户端只显示名称
|
|
与收件人的历史往来
|
存在,此前正常通信过
|
无
|
无
|
三种里只有第 ② 种能被发件人身份校验挡住。 ① 和 ③ 都会通过校验——前者因为账号是真的,后者因为攻击者用的是自己名下的合法域名。
这就是本条路径的要害:那套校验机制防的是「别人冒用你的域名」,不是「有人拿到了你的账号」。 对 ① 来说,四项检查全部对得上。
还有一层放大效应:一个被盗账号可以向域内全部同事与外部联系人发信,而这些人对内部地址的信任度更高。所以这条路径的损失不是线性的。
2.3 仿冒域名与伪造发件人:移动端只显示名称
这一条对应上表的第 ③ 列。它的机制来自客户端的显示方式,而不是协议漏洞——也正因为用的是攻击者自己的合法域名,身份校验拦不住它。
顺带说清一处容易混淆的边界:2.1 那类定制化钓鱼,用的域名通常就是这里的第 ③ 种(攻击者名下的相似域名或无关域名),所以身份校验对 2.1 也只是部分有效;只有当攻击者偷懒直接冒用你的域名时,才落进上表第 ② 列被拦下。
- 域名可以做得极像:注册一个只差一个字符的域名,或使用不同字符集中形状相近的字符,肉眼分辨成本很高。
- 手机端通常只显示发件人名称,不显示完整地址:真正能暴露问题的那部分信息,默认不在读者视线里——要看到完整地址往往需要额外点开邮件详情。
这两点合起来解释了一个常见现象:同一封伪造邮件,在电脑上可能被认出来,在手机上很难。 识别难度的差异来自界面能显示多少信息,与读者是否警惕关系不大。
三、为什么培训不足以构成防线
3.1 认知捷径与时间压力
人在处理信息时会走捷径:当多个信号同时指向「这是安全的」——熟悉的发件人名称、正确的公司信息、合理的业务场景——判断往往就在这里停下,不会再去做深度验证。
定制化钓鱼正是冲着这一点设计的:它在所有可见的维度上都做到与真实邮件一致。而移动端的碎片化处理进一步压缩了核验空间——界面能展示的信息更少,处理时间更短。
所以「员工不够警惕」这个归因是不准确的。更准确的说法是:这三条路径里有两条(2.2 与 2.3)本来就不是靠肉眼能判断的,一条在技术上完全合规,一条把关键信息藏在了默认视图之外。
3.2 防线要落在可自动执行的机制上
培训能提高的是对明显异常的识别率,它处理不了「所有可见特征都正常」的情况。要覆盖后者,只能靠不依赖人工判断的机制:
|
路径
|
培训能起作用吗
|
需要什么机制
|
|
2.1 定制化钓鱼
|
部分有效(可识别异常的付款与账号变更请求)
|
关键操作的双人复核与带外确认
|
|
2.2 被盗账号横向攻击
|
基本无效(技术校验全部通过)
|
异常登录检测与账号侧的处置能力
|
|
2.3 仿冒与伪造
|
有限(受客户端显示方式限制)
|
发件人身份校验,把伪造挡在收件方判断之前 [3]
|
最后一行对应的是 SPF、DKIM、DMARC 三项协议标准 [3]:它们分别声明谁有权用你的域名发信、证明邮件内容未被改动、以及规定验证失败时收件方该怎么处理。这三项的作用是让「冒用你的域名」在技术上失败,而不是让员工更容易看出来。
四、资产保护的三个层次
回到第一节的判据。邮件之所以能算资产,靠的是那三条同时成立;那么保护它,就是保住这三条不在某个环节失效。对应三个层次:
|
层次
|
要保住什么
|
失效之后会怎样
|
|
身份可验证
|
别人不能冒用你的域名发信
|
品牌与客户信任受损,且伪造邮件会被收件方当成你发的
|
|
内容可留存
|
邮件在需要时能被完整调出,且能证明未被改动
|
法律效力这一条直接落空——不完整的记录举证力打折 [1][2]
|
|
权限可追溯
|
谁在什么时候访问、导出过什么,有记录可查
|
无法界定泄露范围,事后追责与合规说明都缺依据
|
4.1 身份可验证:防的是冒用,不是盗用
这一层的作用范围在 2.2 那张对比表里已经划得很清楚:它挡的是「冒用」,挡不住「盗用」,也挡不住攻击者用自己名下的域名。所以身份层做得再完整都只是一半,另一半要靠账号侧的检测与处置能力。
4.2 内容可留存:与法律效力直接挂钩
邮件能不能当证据用,取决于完整性能不能被证明 [1][2]。这句话落到技术上有两个要求:邮件要能被完整调出,以及能说明它在留存期间没有被改动。
两者缺一,后果不是「不方便」,而是这份记录在举证时的效力打折——资产属性正是在这里失效的。
4.3 权限可追溯:为界定范围而存在
这一层平时最不显眼,出事时最关键。发生疑似泄露时,要回答的第一个问题是「哪些内容被谁看过、导出过」;没有访问与操作记录,这个问题无法回答。
而且这不只是技术问题。《中华人民共和国个人信息保护法》对违法处理个人信息设有罚款,且罚款上限与上一年度营业额挂钩 [4]——如果邮件里包含个人信息,能否说清访问范围就直接影响事后的合规说明。
关于安全基线:国内可参照的国家标准是 GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》,该标准 2019-05-10 发布、2019-12-01 实施,现行有效 [5]。业界常说的「等保 2.0」是通称,不是标准的官方名称。此处只涉及其编号、名称与效力状态,不引述具体条款。
五、常见问题(FAQ)
Q: 企业邮件在法律上算证据吗?
算。《最高人民法院关于民事诉讼证据的若干规定》把电子邮件明确列入「电子数据」的范围,与电子数据交换、网上聊天记录等并列,经查证属实可以作为认定事实的依据 [1]。另有《中华人民共和国电子签名法》规范数据电文的真实性、完整性与可验证性 [2]。需要注意的是,能否被采纳与证明力强弱是两件事——后者取决于记录的完整性能否被证明,所以留存方式本身会影响举证效果。
Q: 邮件要保存多少年?
这个问题没有统一答案,也不能一概而论。保存要求由所属行业的监管口径决定,不同类型的业务记录适用的期限可能不同,而邮件只是这些记录的载体之一。正确的确认路径是:先判断这封邮件承载的是哪类业务记录,再查该类记录适用的法规原文与行业监管的现行要求。网上流传的「某行业邮件存 X 年」对照表相互矛盾的情况很常见,不建议直接采用。
Q: 员工安全培训到底有没有用?
有用,但覆盖不全。培训能提高对明显异常的识别率,比如突然出现的付款账号变更请求。但三条贬值路径里有两条不是靠肉眼判断的:账号被盗后发出的邮件在技术上完全合规——真实域名、发件人校验全部通过 [3];仿冒发件人则受客户端显示方式限制,手机端通常只显示名称而不显示完整地址。这两类需要机制而不是意识来处理。
Q: 配了 SPF、DKIM、DMARC 就安全了吗?
不等于安全,它解决的是特定一类问题。这三项协议标准分别声明谁有权用你的域名发信、证明邮件内容未被改动、以及规定验证失败时收件方如何处理 [3],作用是让「别人冒用你的域名」在技术上失败。但如果是你自己的账号被盗,发信是「合法」的,这三项校验会全部通过——那属于账号安全的范畴,需要异常登录检测与账号侧的处置能力来覆盖。
Q: 邮箱被盗后拿去发垃圾邮件,影响有多大?
影响不止于被盗的那个账号。一是域名信誉可能受损,之后正常的业务邮件也可能被收件方判为可疑;二是攻击者会向域内同事与外部联系人发信,而这些人对内部地址的信任度更高,损失不是线性的;三是如果邮件中包含个人信息,还要面对能否说清访问与泄露范围的问题——这需要事前就有访问与操作记录 [4]。
Q: 中小企业需要参照等保标准吗?
金融、政务及关键信息基础设施等强监管领域有明确要求,其他行业可以把它当作安全基线参照。国内可参照的国家标准是 GB/T 22239-2019《信息安全技术 网络安全等级保护基本要求》,2019-05-10 发布、2019-12-01 实施,现行有效 [5]。对缺少专职安全团队的企业,参照成熟标准比自行设计一套要求更省成本;具体到邮件系统需要满足哪些条款,应以标准原文与所属行业的监管要求为准。
结语
把邮件当资产看,实际的意义在于换一个判断顺序:先问「这批记录在需要时能不能完整调出、能不能证明没被改过、能不能说清谁看过」,再去谈用什么产品、花多少钱。
三条贬值路径里,只有一条能靠人的警惕性部分覆盖;另外两条——被盗账号的横向攻击与移动端的显示局限——都需要机制。邮件安全的短板通常不在员工的判断力上,而在有没有不依赖判断力的机制。
对缺少专职运维的企业,邮件身份校验的配置、留存策略的落地与权限记录的启用也可以交由本地授权服务商承接。以官方授权的阿里邮箱西南服务中心大成云为例,其服务范围包含邮箱配置与相关的安全策略部署支持 [6]。
References
- 《最高人民法院关于民事诉讼证据的若干规定》 —— 最高人民法院发布的司法解释
- 《中华人民共和国电子签名法》 —— 全国人民代表大会常务委员会
- RFC 7208(SPF)、RFC 6376(DKIM)、RFC 7489(DMARC) —— IETF 发布的国际协议标准
- 《中华人民共和国个人信息保护法》 —— 全国人民代表大会常务委员会
阿里邮箱西南服务中心