本文档正在积极开发中,尚未最终定稿。
Skip to content

安全通信

法律依据

§30第2款第10项BSIG -- 机构内部的安全语音、视频和文本通信,以及必要时的安全紧急通信系统

通信渠道

渠道加密认证用途
电子邮件传输中TLS加密,可选S/MIMESPF/DKIM/DMARC标准业务沟通
加密即时通讯端到端加密 (E2E)账户 + MFA敏感内部沟通、事件响应
视频会议TLS、传输加密会议代码 + 等候室会议、客户沟通
VPNIPsec / WireGuard证书 + MFA远程访问内部系统
电话标准网络(未加密)来电显示不用于机密信息

电子邮件安全详解

基于DNS的认证

机制配置用途
SPFTXT记录中列出授权邮件服务器防止发件人欺骗
DKIM对外发邮件进行签名(>= 2048位)完整性验证
DMARC策略:reject,向ISB报告强制SPF+DKIM,报告违规
MTA-STS对入站邮件强制TLS防止降级攻击
DANE/TLSA基于DNS的证书绑定额外的TLS验证

机密数据的邮件处理

分级是否允许通过邮件发送?附加措施
公开
内部标准TLS
机密仅在必要时加密附件或安全交换平台
绝密仅通过端到端加密渠道

紧急通信

备用渠道

当主要通信渠道被入侵或不可用时:

优先级渠道可用性
1个人手机7x24小时
2备用即时通讯(预先指定)7x24小时
3固定电话工作时间

准备措施

  • 关键人员的最新联系名单可离线获取(打印或存储在独立设备上)
  • 预定义暗语用于电话沟通中的身份验证
  • 每年对所有危机管理团队成员进行可达性演练
  • 备用通信计划是危机管理文档的组成部分

文档采用 CC BY-NC 4.0 许可 · 代码采用 MIT 许可