电子邮件是商务沟通的主要工具之一。另一方面,它不是一种安全的通信方式。但它在多大程度上是不安全的?
我一直想知道使用电子邮件是多么明智,例如,用于发送:
- 电子票(交通、娱乐等)
- 软件许可证文件(甚至微软也使用这种方式以普通开放格式发送许可证)
我没有提到通过电子邮件传输密码,我认为这总是不明智的。
因此,归结为我的问题:从实际角度来看,使用电子邮件传输潜在敏感信息有多不安全?
电子邮件是商务沟通的主要工具之一。另一方面,它不是一种安全的通信方式。但它在多大程度上是不安全的?
我一直想知道使用电子邮件是多么明智,例如,用于发送:
我没有提到通过电子邮件传输密码,我认为这总是不明智的。
因此,归结为我的问题:从实际角度来看,使用电子邮件传输潜在敏感信息有多不安全?
回答您的简单问题:电子邮件有多不安全?实际上,电子邮件会受到DNS 欺骗、WIFI 拦截和不受信任的网络管理员的攻击,仅举几例。
为了缓解这种情况,您需要考虑需要安全性的不同方面。大多数公司很可能在以下至少一个领域中的安全性不足,因此您发送的任何内容都可能是明文,并且除了您的预期收件人之外的其他人可以看到。
在安全的各个方面,我列出了按技术实现方式分组的相关产品。根据您通过电子邮件发送的内容问自己以下问题:
消息发件人验证
收件人是否需要证明是您实际发送了邮件?
消息传输
我是否需要防止未经授权阅读或修改电子邮件发件人的 MTA 和我的 MTA?
阅读留言
我必须确保只有预期的收件人能够阅读邮件内容吗?
客户端端点必须是安全的吗?(适用于未使用以上 3 种产品的情况)
%temp%
并根据策略要求限制或拒绝对功能的访问授予访问权限或提供可能利用的敏感信息的所有内容。这包括明文密码、序列号和永久私有资源(帐单文件、证书等)的 URL。恕我直言,需要真实世界确认的数据不是问题(例如电子机票),因为当您向真实世界检查员展示此类凭证时,您也会被要求提供文件。
关键是只发送“一次性”有效资源或在不同媒体上发送信息(通过邮件发送电子票和通过短信发送激活号)这可能无法解决安全问题但可以降低风险
对于安全审计电子邮件,除了前面提到的答案之外,请考虑以下场景:
用户是否应该能够在每个位置打开他们的电子邮件?也就是在家里,在公共场所,在网吧?
如果是这样,请考虑结合网络邮件阻止电子邮件附件。电子邮件附件的问题在于它们在从 Web 打开时存储在本地驱动器上。当然,我不必解释这违反了您数据的机密性......
这是我在进行审计时遇到的多个企业的真实情况。