企业邮件安全:邮件加密的方法与重要性
邮件加密通过仅允许指定用户访问和读取邮件内容,帮助保护敏感信息免受黑客或未授权方窃取。邮件加密采用公钥基础设施(PKI)技术——这是数字身份认证与加密的金标准——可对存储态(静态)及传输中的邮件提供安全防护。由于所有邮件内容和附件均以加密形式发送,攻击者无法截获通信内容。此外,即使攻击者成功窃取邮件服务器密码,由于服务器上存储的内容和附件已加密,也不会造成敏感信息泄露。
邮件加密的工作原理
邮件加密采用基于公钥基础设施(PKI)技术的密钥对,提供安全且可扩展的认证与加密方案。支撑 PKI 的核心技术是非对称密码(公钥密码学),这是一种依赖一对关联加密密钥(公钥和私钥)的加密机制:两个密钥配合使用,完成消息的加密与解密。公钥由一串随机数字组成,可用于加密消息;加密后的消息只能由预期接收方使用对应的私钥解密读取,私钥同样是一长串随机数字。私钥属于私密密钥,必须仅由接收方本人持有。密钥对存在数学关联,使用公钥或私钥加密的内容,只能通过与之对应的另一密钥解密。
加密方案选项
用户可根据所需的安全等级选择多种方案。值得一提的是,这类邮件加密软件解决方案大多不受所用邮件服务商的限制。
- 安全性最高的邮件加密方式是安全/多用途互联网邮件扩展(S/MIME)证书。S/MIME 证书基于 PKI 技术保护邮件:通过对邮件进行数字签名,验证发件人身份;同时对传输过程中、以及存储在邮件服务器上的内容和附件进行加密。S/MIME 已预置在大多数 Microsoft Windows、iOS、Android 设备中,也适配 Gmail、Office 365、Apple Mail 等主流网页端邮件服务。
- 如果选择 PGP/MIME(Pretty Good Privacy/Multipurpose Internet Mail Extensions)方案,可采用一种设计用于保护纯文本内容的去中心化加密方式。该方案让用户对邮件加密拥有更高控制权,但需要使用第三方工具。
- 使用传输层安全(TLS)可以加密通信通道,但消息本身不会被加密。这意味着一旦消息进入收件人的收件箱,加密过程便不再受你的控制。
- 还有其他可实现端到端加密的邮件加密服务,例如 ProtonMail 或 hushmail。但使用这类安全邮件服务时,发件人与收件人必须使用同一第三方域名(例如双方邮箱均为 @hushmail.com)。由于客户使用的邮件服务各不相同,这一限制给不少企业带来了应用难题。
如何使用 S/MIME 证书加密邮件消息
显而易见,IT 专业人员必须重新思考邮件通信与系统的安全防护策略。要真正抵御当前复杂攻击对消息的威胁,企业需要一套完整的安全方案,为所有员工和设备提供数字身份的加密与认证能力。
S/MIME 证书凭借多项高级安全特性,让用户可以信任自身的数字通信,抵御当前大量针对企业邮件用户及基础设施的攻击,是企业完整邮件安全策略中不可或缺的组成部分。
这类证书主要从三个层面提升邮件通信的安全水平:
- 发件人身份认证。每张证书都包含经认证的发件人邮箱地址,通过显示对勾标识来确认发件人身份真实、邮件未被篡改,为收件人提供验证机制,确认所有通信确实来自授权方。
- 内容与附件加密。收发邮件的客户端使用证书对内容(含附件)进行加密和解密,防止攻击者截获传输中的通信内容,也防止攻击者读取服务器上存储的内容。
- 完整性保障。如果经签名的邮件或其附件发生任何形式的篡改,验证将无法通过,邮件客户端会向用户发出警告。
S/MIME 证书可保护员工防范鱼叉式钓鱼攻击,即便是在员工使用智能手机及移动设备访问邮件的场景下也能生效。通过对消息和附件进行加解密、验证发件人身份,这类证书可向用户确认邮件来源真实、内容未被篡改。
如何在 Gmail 中发送加密邮件
Gmail 邮件服务分为三个版本:基础版(Basic)、商业版(Business)和企业版(Enterprise)。根据站点,所有这些场景均使用服务器到服务器的TLS加密。托管S/MIME加密仅对企业版 用户(G Suite Enterprise 以及 G Suite Enterprise for Education)开放。
在G Suite Google管理控制台中,管理员会将您的证书安装到Google服务器以启用S/MIME。完成后您可按以下步骤加密电子邮件并添加数字签名:
- 撰写电子邮件,填写收件人邮箱地址、邮件内容,并添加所需附件。
- 点击右上角抄送(cc)、密送(bcc)选项旁的锁形图标。
- 点击“查看详情”确认收件人是否支持加密;您也可在此处更改S/MIME设置。
- 点击“设置”。
- 选择“增强加密(附数字签名)”,点击“确定”。
- 点击“发送”。
Google在Gmail中通过颜色代码直观标识不同级别的电子邮件加密状态:
- 绿色——S/MIME加密正在保护信息安全;只有对应私钥可解密邮件内容。
- 灰色——传输层安全(TLS)正在保护您的邮件,但仅当发件人与收件人均支持TLS时通信才是安全的。
- 红色——该邮件无加密安全保障。红色——此邮件未加密。
如何在Microsoft Outlook中发送加密电子邮件
在Microsoft Outlook中加密邮件以发送安全消息操作简单。安装S/MIME证书后,您可按照以下步骤加密Outlook外发邮件:
- 撰写电子邮件,填写邮件内容并添加所需附件。
- 在“选项”选项卡中,选择由三个点标识的“更多命令”。
- 选择“消息选项”菜单项
- 点击“安全设置”按钮
- 勾选“加密邮件内容和附件”。
- 点击“确定”,随后即可发送加密后的电子邮件。
如需为所有Outlook邮件配置S/MIME加密,请完成以下步骤:
- 安装您的S/MIME证书。为此,您需要从组织管理员团队获取证书或数字ID。您也可以通过证书管理平台自动完成安装,例如Sectigo Certificate Manager.
- 接下来打开“文件”菜单,选择“选项”。
- 在“选项”菜单中选择“信任中心”菜单项。
- 随后点击“信任中心设置”按钮,选择“电子邮件安全”菜单项。
- 现在您可以通过S/MIME设置,勾选“加密外发邮件的内容和附件”,为所有邮件启用加密。
请务必注意:如果收件人未启用 S/MIME,可能无法阅读您的邮件。只需取消勾选“加密此邮件 (S/MIME)”即可关闭加密功能。
如何在 Apple iOS 上加密电子邮件
S/MIME 是 iOS 设备(包括 Apple iPhone)的内置功能。iOS 会使用设备的全局地址列表,识别您所处环境中持有有效 S/MIME 证书的联系人。要在 iOS 设备上启用 S/MIME 支持,请按照以下步骤操作:
- 在“高级设置”中,开启 S/MIME 开关。
- 将“默认加密”选项设置为是。
- 撰写新邮件时,查看收件人字段附近的锁形图标:如果锁为蓝色,说明该邮件可加密;如果锁为红色,说明收件人需要开启自身的 S/MIME 设置。
- 随后点击该锁形图标,即可加密邮件内容。
注意:如果锁为蓝色,说明该邮件可加密;如果锁为红色,说明收件人需要开启自身的 S/MIME 设置。
规避常见误区
即使部署了加密措施,仍存在诸多可能导致企业邮件暴露给恶意攻击者的风险隐患。为避免这些问题,请遵循以下邮件安全最佳实践:
- 加密邮件时,应对所有邮件启用加密,而非仅加密包含敏感信息的邮件。如果仅加密部分邮件,相当于向黑客直接指明了核心消息的位置。尽管破解加密并非易事,但黑客只需攻破少量邮件即可获取有价值的数据,无需费力筛选成百上千封大多毫无价值的邮件。自动安装 S/MIME 证书的优势在于,员工将默认发送加密邮件,无需逐封判断哪些邮件需要加密、哪些可以不加密。
- 为确保全公司范围的邮件加密正确落地,需保证所有员工执行统一规则。应制定并传达邮件使用规范:当统一的企业标准适用于全体员工时,加密的效果最优,用户接受度也最高。
- 另一项同样适用于通用数据保护的安全提示是:电脑在无人值守时必须始终锁定。这听起来像是常识,但哪怕只是短暂离开而未锁定电脑,都可能引发安全风险。除密码保护外,企业还应制定相关制度,要求员工每次离开电脑时都锁定屏幕。
如何自动化部署 S/MIME 证书
传统的 S/MIME 解决方案要求终端用户自行主动从公共证书颁发机构(CA)获取受信任证书,并安装到自身系统上。但对于普通企业员工而言,手动颁发和配置这些证书的步骤难度较高。由于未安装证书时邮件客户端仍可正常使用,可能出现员工不遵守企业 S/MIME 部署规范的情况。
与传统 S/MIME 证书部署方式不同,Sectigo Zero-Touch S/MIME 的设计对用户透明。这种模式能实现广泛的员工覆盖:IT 人员可无缝为员工部署和维护邮件证书,无需员工执行任何操作。通过管理控制台实现证书颁发和配置的自动化,可降低不合规风险,同时简化大量电脑和移动设备上的部署流程,减少帮助台工单量。
Sectigo 为单个用户颁发一张证书,该证书可部署到该员工使用的多台设备上,包括其台式机/笔记本电脑、平板电脑或移动设备。此外,证书可通过 Microsoft Intune、Apple 等 MDM 平台下发到移动设备。
邮件加密的重要性
通过电子邮件发起的网络攻击和数据泄露事件频繁见诸报道。遗憾的是,电子邮件所依托的协议和基础设施已有数十年历史,而我们保护邮件身份、内容和系统的方式大多并未发生本质变化。邮件和附件可能被窃听、篡改或伪造,进而引发各类攻击(例如恶意代码注入),最终导致数据泄露,造成资金损失、公司机密泄露、信用卡号或其他客户机密信息外泄。随着移动设备使用增多、面对面沟通减少,攻击者比以往更容易利用员工层面的漏洞和薄弱的邮件安全防护措施实施攻击。IT 团队长期以来一直采用基础安全措施来保护用户和敏感数据,但这些网络安全措施的效果已不如从前。
这类事件给企业带来的损失十分高昂。据美国联邦调查局(FBI)报告,2018 年仅商业邮件欺诈一项就给企业造成了 12 亿美元的经济损失,较前一年增长 78%。此外,备受关注的邮件泄露事件还会损害品牌形象,导致高管被免职。2015 年,索尼公司的电子邮件库被黑客泄露,未上映电影的完整版本和内部敏感对话被公开,其 CEO 因此被迫辞职;2016 年,美国民主党全国委员会服务器上的未加密内容暴露在外,恶意分子可轻易获取。
安全防护不足不仅会使组织面临攻击和数据泄露风险,还可能让企业陷入违反监管规定的危险境地。为防范商业电子邮件入侵和信息窃取漏洞,HIPAA/HITECH、GDPR以及美国联邦政府DFARS等法规明确了需要使用电子邮件加密来减轻或最小化泄露后果的场景与用例。未满足合规要求可能导致高额罚款。例如,欧盟近期针对GDPR相关违规对Google处以5000万欧元罚款,对万豪处以9900万英镑罚款,对英国航空处以1.83亿英镑罚款。此外,GDPR规定罚款金额不仅取决于单次数据泄露的规模,还与过失程度相关。因此,在电子邮件系统中部署S/MIME证书等可靠安全解决方案,不仅有助于降低数据泄露本身的风险,还能在发生泄露时减少罚款金额。
如需进一步了解电子邮件加密的重要性,以及深入了解S/MIME证书的自动化部署方式,请下载《使用S/MIME证书保护企业电子邮件》白皮书。