لعبة التوعية بالتصيد

اقرأ كل رسالة، واختر تصيد أو شرعية، ثم اعرف السبب - بما في ذلك إلى أين يذهب الرابط الحقيقي.

العودة إلى المحفظة
أفضل نتيجة: 0أفضل سلسلة: 0الجولات: 0

تدريب أمن البريد الإلكتروني

ملاحظات قصيرة وواضحة حول SPF وDKIM وDMARC وCompAuth وARC وDNSSEC وMX ومنافذ SMTP وSTARTTLS وEHLO وSEG وأساسيات مصادقة البريد.

المصادقة والثقة

SPF (Sender Policy Framework)

SPF قائمة DNS بالخوادم المسموح لها بإرسال البريد باسم نطاقك.

  1. يتحقق المستلم من عنوان IP المرسل مقابل القائمة ويحصل على نتيجة مثل pass أو fail.
  2. SPF لا يحمي اسم From الذي يراه المستخدم. استخدمه مع DMARC.
  3. أبقِ السجل بسيطاً. كثرة استعلامات DNS قد تكسر الفحص.

DKIM (DomainKeys Identified Mail)

DKIM توقيع رقمي يثبت أن نطاقاً وقّع الرسالة وأنها لم تُغيَّر في الطريق.

  1. يوقّع المرسل أجزاء من الرسالة. يتحقق المستلم من المفتاح العام في DNS.
  2. التوقيع الصالح يبني الثقة بالنطاق الموقِّع. لا يثبت وحده صدق From الظاهر.
  3. دوّر المفاتيح ووقّع رؤوساً مهمة مثل From وSubject.

DMARC (Domain-based Message Authentication, Reporting and Conformance)

DMARC يتحقق من تطابق SPF أو DKIM مع نطاق From الظاهر ثم يحدد ماذا يفعل عند الفشل.

  1. السياسة قد تراقب فقط (none) أو تعزل أو ترفض البريد الفاشل.
  2. التقارير تساعدك على اكتشاف التزييف وأخطاء الإعداد.
  3. DMARC هو ما يوقف تزييف النطاق المباشر في التصيد وBEC.

BIMI (Brand Indicators for Message Identification)

BIMI قد يعرض شعار علامتك في صناديق وارد داعمة عند قوة DMARC.

  1. تحتاج DMARC مفروضاً وسجل BIMI في DNS يشير إلى شعار.
  2. بعض المزودين يطلبون أيضاً شهادة علامة موثقة.
  3. BIMI شارة ثقة. لا يستبدل SPF أو DKIM أو DMARC.

CompAuth (Microsoft composite authentication)

CompAuth هو تقييم Microsoft الإجمالي لأصالة الرسالة في Exchange Online.

  1. تراه في Authentication-Results مع SPF وDKIM وDMARC.
  2. يزن أكثر من إشارة واحدة، بما في ذلك السمعة والمحاذاة.
  3. عند مراجعة التصيد في Microsoft 365 اقرأ CompAuth مع بقية نتائج المصادقة.

ARC (Authenticated Received Chain)

ARC يحفظ نتائج مصادقة سابقة عندما يُعاد توجيه البريد أو يُعاد كتابته في الوسط.

  1. القوائم والبوابات غالباً تكسر DKIM عند تعديل الرسالة.
  2. ARC يختم ما فحصته القفزة السابقة بالفعل.
  3. يساعد البريد المعاد توجيهه الشرعي. ليس تصريحاً مجانياً للتزييف.

DNSSEC (DNS Security Extensions)

DNSSEC يوقّع إجابات DNS ليصعب حقن سجلات مزورة.

  1. DNS مزور قد يوجّه البريد أو يزيّف سجلات SPF وDKIM.
  2. مصادقة البريد تعتمد على DNS موثوق. DNSSEC يقوي هذا الأساس.
  3. يجب نشر السجلات وأن تتحقق الـ resolvers فعلياً.

MTA-STS (SMTP MTA Strict Transport Security)

MTA-STS يطلب من المرسلين استخدام TLS للبريد الوارد ورفض الهبوط إلى نص واضح.

  1. تنشر علامة DNS وملف سياسة قصيراً عبر HTTPS.
  2. المرسلون الداعمون يفرضون TLS إلى مضيفات MX لديك.
  3. حافظ على شهادات MX سليمة حتى لا يسبب الفرض انقطاعاً.

DANE / TLSA

DANE يربط شهادة TLS المتوقعة لـ SMTP بـ DNS عبر سجلات TLSA.

  1. يحتاج DNSSEC. بدون تحقق DNSSEC لا يُوثق بـ TLSA.
  2. حيث يُدعم يقوي TLS لـ SMTP أكثر من شهادات الويب وحدها.
  3. كثير من الفرق تستخدم MTA-STS كخيار فرض TLS أبسط.

SMTP والنقل

SMTP (Simple Mail Transfer Protocol)

SMTP هو البروتوكول الذي تنقل به الخوادم البريد عبر الإنترنت.

  1. عادة يمر البريد من العميل إلى خادم إرسال ثم قفزة بعد قفزة ثم إلى صندوق الوارد.
  2. اليوم يُفلتر المسار وغالباً يُشفَّر بـ TLS.
  3. معرفة القفزات تساعد على قراءة رؤوس Received عند مراجعة التصيد.

منافذ SMTP (25, 465, 587, 2525)

منافذ SMTP المختلفة لمهام مختلفة: ترحيل بين الخوادم مقابل إرسال المستخدم.

  1. المنفذ 25 للتوصيل بين الخوادم.
  2. المنفذ 587 هو منفذ الإرسال المصادق الشائع. المنفذ 465 يشفر من البداية.
  3. المنفذ 2525 بديل شائع عند حظر 587. اتبع إرشاد مزودك.

STARTTLS مقابل TLS الضمني

STARTTLS يرقّي جلسة SMTP واضحة إلى تشفير. TLS الضمني يشفر فور الاتصال.

  1. STARTTLS يبدأ واضحاً ثم يتحول بعد EHLO.
  2. بدون سياسة مثل MTA-STS أو DANE قد يحاول مهاجم إزالة STARTTLS.
  3. تحقق دائماً من الشهادات. التشفير وحده لا يثبت أنك وصلت للخادم الحقيقي.

EHLO وHELO

EHLO وHELO أوامر تحية SMTP. EHLO يعرض أيضاً ما يدعمه الخادم.

  1. العملاء الحديثون يجب أن يستخدموا EHLO.
  2. بعد STARTTLS عادة يرسل العملاء EHLO مرة أخرى.
  3. التحية الغريبة إشارة ضعيفة. يسهل تزييفها فلا تعتمد عليها وحدها.

MAIL FROM مقابل رأس From

MAIL FROM هو مرسل المغلف للارتداد وSPF. From هو ما يراه المستخدم.

  1. قد يختلفان في أنظمة حقيقية وفي رسائل تصيد.
  2. SPF يفحص المغلف. DMARC يفحص المحاذاة مع نطاق From الظاهر.
  3. علّم الناس النظر أبعد من اسم العرض إلى العنوان الحقيقي.

VRFY وEXPN

VRFY يسأل إن كان العنوان موجوداً. EXPN يوسّع قائمة بريد. كلاهما يساعد المهاجمين على جمع العناوين.

  1. عطّلهما على خوادم البريد المواجهة للإنترنت.
  2. إذا كان VRFY مفتوحاً للعالم فاعتبره مشكلة تقوية.

الارتداد وNDR

الارتداد أو NDR يقول إن التسليم فشل. المهاجمون أيضاً يزيّفون إشعارات الفشل لإغراء النقر.

  1. مرسلو مغلف مزورون قد يغمرون نطاقاً بريئاً بسبام ارتداد.
  2. SPF وDMARC يقللان هذا الضجيج.
  3. عامل رسائل "delivery failed" غير المتوقعة ذات الروابط بريبة.

DNS والتوجيه

MX (Mail Exchanger)

سجلات MX تحدد أي خوادم تستقبل بريد النطاق وبأي ترتيب.

  1. المرسلون يبحثون عن MX ثم يتصلون بتلك المضيفات.
  2. MX الاحتياطي يحتاج تصفية أيضاً وإلا جذب السبام.
  3. نطاق جديد بـ MX ضعيف بلا مصادقة قد يكون تلميح فرز لا دليلاً وحده.

سجلات A وAAAA

سجلات A وAAAA تربط أسماء المضيف بعناوين IPv4 وIPv6.

  1. يجب أن تُحل أسماء MX إلى عناوين قبل الاتصال.
  2. تغيير العنوان يحتاج تحديث الجدار الناري والشهادة وSPF.
  3. عناوين IP المشبوهة في Received تستحق فحص السمعة.

PTR / DNS العكسي (rDNS)

PTR يربط IP باسم مضيف. كثير من المستلمين يتوقعون rDNS نظيفاً لـ SMTP.

  1. rDNS الناقص أو الفوضوي قد يضر سمعة التسليم.
  2. هذه نظافة تشغيلية وليست تحكماً تشفيرياً مثل DKIM.

سجلات TXT لمصادقة البريد

سجلات DNS TXT تحمل SPF وDMARC ومفاتيح DKIM وBIMI وعلامات MTA-STS وسياسات مشابهة.

  1. DMARC عند _dmarc.example.com. مفاتيح DKIM تحت selector._domainkey.
  2. احمِ حساب DNS. تضمينات SPF القديمة غالباً تسبب فشل مصادقة مفاجئ.

مكدس أمن البريد

SEG (Secure Email Gateway)

SEG يصفي السبام والتصيد والبرمجيات الخبيثة وتسرب البيانات قبل وصول البريد للصندوق.

  1. قد يقع على MX أو كمرشح سحابي أمام Microsoft 365 أو Google Workspace.
  2. أدوات شائعة: إعادة كتابة URL وصندوق رمل للمرفقات ونماذج تصيد بالذكاء الاصطناعي.
  3. التدريب مع SEG أقوى من أي منهما وحده.

MTA (Mail Transfer Agent)

MTA برنامج يرحّل البريد بين الخوادم.

  1. أمثلة: Postfix وExim وExchange Transport وترحيل السحابة.
  2. يجب أن يمنع الـ MTA المواجه للإنترنت open relay ويحمي تسجيلات الإرسال.

MSA (Mail Submission Agent)

MSA يقبل البريد من تطبيقات المستخدم بعد تسجيل الدخول، عادة على المنفذ 587.

  1. اطلب مصادقة قوية وTLS وحدود معدل حتى لا يرسل حساب مسروق سباماً بحرية.
  2. افصل الإرسال عن MX الوارد متى أمكن.

MDA (Mail Delivery Agent)

MDA يضع البريد المقبول في صندوق الوارد النهائي.

  1. هذه القفزة الأخيرة إلى الوارد أو الحجر أو الأرشيف.
  2. في الحوادث اربط سجلات التسليم بأحكام SEG ونتائج المصادقة.

Journaling والأرشفة

Journaling ينسخ البريد إلى أرشيف امتثال للاحتفاظ والبحث القانوني.

  1. غالباً لا يرى المستخدمون نسخة الـ journal.
  2. أحكم قفل الأرشيفات. تحتوي بريداً تجارياً حساساً وأدلة تصيد.

التصيد مقابل التزييف مقابل BEC

التصيد يخدع الناس. التزييف يزيّف الهوية. BEC يسرق المال عبر سير العمل التجاري.

  1. التصيد يستخدم روابط أو ملفات أو شاشات دخول مضللة.
  2. التزييف يزوّر From أو أسماء العرض. DMARC يوقف كثيراً من تزييف النطاق المباشر.
  3. BEC غالباً يأتي من صندوق حقيقي مخترق، لذلك قد تمر المصادقة.

الرؤوس والتحقيق

Authentication-Results

Authentication-Results يسجل SPF وDKIM وDMARC وARC وأحياناً CompAuth عند حد الاستقبال.

  1. ثق بالنتائج فقط من حافة بريدك أو قفزة تتحكم بها.
  2. يمكن للمهاجمين إضافة رؤوس مصادقة مزيفة مبكراً في السلسلة.
  3. تحقق من authserv-id لمعرفة من أصدر النتيجة.

سلسلة رؤوس Received

كل قفزة خادم تضيف سطراً Received. الأحدث عادة في الأعلى.

  1. ابدأ من حافتك الموثوقة. الأسطر الأدنى قد تكون مزورة.
  2. لاحظ عناوين IP وأسماء المضيف وملاحظات TLS والتأخيرات الغريبة.
  3. قارن عناوين IP المشبوهة مع SPF وبيانات السمعة.

Reply-To مقابل From

Reply-To يحدد أين تذهب الردود. From هو الهوية المعروضة في الوارد.

  1. غالباً ينتحل المخادعون علامة في From ويجمعون الردود في مكان آخر.
  2. From موثوق مع Reply-To من نطاق غير مرتبط يستحق نظرة ثانية.
  3. أنظمة التذاكر الحقيقية تستخدم أيضاً Reply-To. السياق مهم.

Message-ID

Message-ID معرف فريد لرسالة واحدة. تستخدمه الفرق لربط السجلات عبر الأنظمة.

  1. سجّله مبكراً في الحادث.
  2. المعرفات الناقصة أو الغريبة إشارة ضعيفة وليست دليلاً وحدها.