أمن البريد الإلكتروني للشركات: كيفية حماية فريقك من هجمات التصيد الاحتيالي والتزييف وهجمات BEC
يتطلب تأمين البريد الإلكتروني للشركات أربع طبقات: سجلات المصادقة (SPF وDKIM وDMARC) لمنع انتحال النطاق، والمصادقة متعددة العوامل على كل صندوق بريد لمنع سرقة بيانات الاعتماد، وإجراءات التحقق خارج النطاق لأي تغيير في تفاصيل الدفع أو التفاصيل المصرفية، والتدريب المستمر للموظفين على التعرف على الهندسة الاجتماعية. الضوابط التقنية وحدها غير كافية، لأن اختراق البريد الإلكتروني للشركات يستهدف الحكم البشري بدلاً من الثغرات في البرامج.
يُعد اختراق البريد الإلكتروني للشركات الفئة الأكثر إلحاقًا بالضرر المالي من بين جرائم الإنترنت التي تؤثر على المؤسسات، ولا يتطلب ذلك من المهاجم اختراق أي شيء. فلا توجد برامج ضارة، ولا استغلال للثغرات، ولا اختراق لجدار الحماية. بل هناك رسالة بريد إلكتروني تبدو وكأنها واردة من مدير الشؤون المالية لديك، ودفعة تُحوّل إلى الحساب الخطأ.
يغطي هذا الدليل الهجمات التي تنجح فعليًّا في استهداف الشركات، والضوابط المحددة التي توقف كل واحدة منها.
التهديدات الأربعة للبريد الإلكتروني التي تكلف الشركات أموالاً فعليًّا
Section titled “التهديدات الأربعة للبريد الإلكتروني التي تكلف الشركات أموالاً فعليًّا”
1. اختراق البريد الإلكتروني للشركات (BEC)
Section titled “1. اختراق البريد الإلكتروني للشركات (BEC)”ينتحل المهاجم صفة شخصية رفيعة المستوى — عادةً مدير أو رئيس قسم الشؤون المالية — ويأمر أحد الموظفين بإجراء دفعة عاجلة أو تغيير التفاصيل المصرفية المسجلة. غالبًا ما تصل الرسالة عندما يكون من المعروف أن الشخص الذي تم انتحال صفةه مسافر أو غير قابل للاتصال، ولا تحتوي على أي مرفق أو رابط يمكن لمرشح التصدي له.
2. التصيد الاحتيالي للحصول على بيانات الاعتماد
Section titled “2. التصيد الاحتيالي للحصول على بيانات الاعتماد”تقوم رسالة تقلد خدمة مألوفة بمطالبة المستلم بتسجيل الدخول عبر صفحة مقنعة ولكنها مزيفة. يتم التقاط بيانات الاعتماد واستخدامها للوصول إلى صندوق البريد الحقيقي. غالبًا ما يظل المهاجمون متخفين في صندوق الوارد المخترق لأسابيع، ويقرؤون المحادثات حتى يفهموا دورة الدفع جيدًا بما يكفي للتدخل.
3. انتحال هوية النطاق
Section titled “3. انتحال هوية النطاق”بدون سجلات المصادقة الصحيحة، يمكن لأي شخص إرسال بريد إلكتروني يبدو أنه صادر من نطاقك. يتلقى العملاء فواتير احتيالية مقنعة من عنوان يبدو أنه عنوانك، وتقع مسؤولية الضرر الذي يلحق بسمعتك على عاتقك.
4. اختراق البريد الإلكتروني للموردين
Section titled “4. اختراق البريد الإلكتروني للموردين”يقوم المهاجم باختراق صندوق بريد أحد الموردين بدلاً من صندوق بريدك، ثم يرسل إليك فاتورة محدثة تبدو أصلية تحتوي على تفاصيل بنكية جديدة من عنوان شرعي. ونظرًا لأن المرسل أصلي، فإن جميع الضوابط الفنية تمر دون عوائق.
الطبقة الأولى: سجلات المصادقة
Section titled “الطبقة الأولى: سجلات المصادقة”تُعد SPF وDKIM وDMARC الأساس. فهي لا تمنع التصيد الاحتيالي من النطاقات الأخرى، لكنها تمنع المهاجمين من استخدام نطاقك.
قم بتكوينها بالترتيب التالي:
- انشر سجل SPF تتضمن قائمة بجميع الخدمات المصرح لها بالإرسال نيابة عنك — مزود خدمة البريد الإلكتروني الخاص بك، بالإضافة إلى أي أداة تسويق أو إصدار فواتير أو إدارة علاقات العملاء (CRM) ترسل نيابة عنك.
- قم بتمكين التوقيع DKIM في لوحة التحكم الإدارية لمزود خدمة البريد الإلكتروني الخاص بك وانشر المفتاح العام الناتج.
- انشر DMARC في وضع المراقبة، راجع التقارير لمدة أسبوعين للتأكد من اجتياز جميع المرسلين الشرعيين، ثم انقلهم إلى الحجر الصحي وأخيرًا إلى الرفض.
الطبقة الثانية: المصادقة متعددة العوامل
Section titled “الطبقة الثانية: المصادقة متعددة العوامل”المصادقة متعددة العوامل هي الإجراء الوحيد المتاح ذو التأثير الأكبر، لأنها تقضي تمامًا على عمليات التصيد الاحتيالي للحصول على بيانات الاعتماد. لا يمكن للمهاجم الذي سرق كلمة مرور الوصول إلى صندوق البريد دون العامل الثاني.
إرشادات التنفيذ المهمة:
- اجعل المصادقة متعددة العوامل (MFA) إلزامية لكل حساب، وليس اختياريًا. فالتوثيق متعدد العوامل الاختياري يتم اعتماده من قبل الأشخاص الأقل حاجةً إليه.
- يفضل استخدام تطبيقات المصادقة أو المفاتيح المادية عبر الرسائل القصيرة. يمكن اعتراض رموز الرسائل القصيرة من خلال استبدال بطاقة SIM.
- حماية حسابات المسؤولين باستخدام مفاتيح الأجهزة على وجه التحديد — اختراق حساب المسؤول يعرض كل صندوق بريد للخطر.
- تدقيق بروتوكولات المصادقة القديمة التي تتجاوز المصادقة متعددة العوامل (MFA) تمامًا وتقوم بتعطيلها.
الطبقة الثالثة: ضوابط العمليات التي توقف BEC
Section titled “الطبقة الثالثة: ضوابط العمليات التي توقف BEC”تنجح هجمات BEC من خلال خلق شعور بالاستعجال واستغلال السلطة. ولا يمكن تصفية هذه الرسائل، لأنها لا تحتوي على أي عناصر ضارة من الناحية التقنية. لذا يجب إيقافها من خلال إجراءات محددة.
أربعة إجراءات تحكم، كل منها يصد بشكل مستقل معظم محاولات الاحتيال عبر البريد الإلكتروني (BEC):
- التحقق خارج النطاق. يجب تأكيد أي تغيير في التفاصيل المصرفية، وأي دفعة تتجاوز الحد المحدد، عبر الهاتف باستخدام رقم مسجل مسبقًا في السجلات — وليس أبدًا رقمًا مذكورًا في البريد الإلكتروني نفسه.
- التصريح المزدوج. تتطلب المدفوعات التي تتجاوز الحد الأدنى موافقة اثنين من المصادقين المعينين. لا يمكن لحساب واحد تم اختراقه إتمام عملية التحويل بمفرده.
- تحذيرات بشأن المرسلين الخارجيين. قم بتكوين منصتك لتمييز الرسائل الواردة من خارج مؤسستك بشكل واضح. يعتمد المهاجمون على عدم قيام المستلمين بالتحقق من العنوان الفعلي وراء اسم العرض المألوف.
- إذن صريح للتحقق. أوضح بشكل واضح ومتكرر أنه لن يتم معاقبة أي شخص أبدًا بسبب تأخير الدفع للتحقق. تستغل حيل BEC تردد الموظفين المبتدئين في التشكيك في مديرهم.
الطبقة الرابعة: التدريب الذي يغير السلوك
Section titled “الطبقة الرابعة: التدريب الذي يغير السلوك”التدريب السنوي على الامتثال لا يغير السلوك. ما الذي يغيره:
- دورات تنشيطية قصيرة ومتكررة — بضع دقائق شهريًّا بدلاً من ساعة واحدة سنويًّا.
- حملات تصيد احتيالي محاكاة مع توفير إرشادات فورية وغير عقابية لأي شخص ينقر على الرابط.
- زر الإبلاغ بنقرة واحدة في برنامج البريد الإلكتروني، بحيث يكون الإبلاغ أسهل من الحذف.
- متابعة واضحة عند الإبلاغ عن محاولة حقيقية، حتى يدرك الموظفون أهمية الإبلاغ.
قائمة مراجعة أمان البريد الإلكتروني الخاصة بك
Section titled “قائمة مراجعة أمان البريد الإلكتروني الخاصة بك”| التحكم | الأولوية |
|---|---|
| نشر سجل SPF واكتماله | فوري |
| تم تمكين توقيع DKIM | فوري |
| تعيين DMARC على «الحجر الصحي» أو «الرفض» | خلال 30 يومًا |
| التوثيق متعدد العوامل (MFA) إلزامي على جميع الحسابات | فوري |
| المصادقة القديمة معطلة | خلال 30 يومًا |
| تحذيرات المرسلين الخارجيين ممكّنة | فوري |
| سياسة التحقق من الدفع خارج النطاق | فوري |
| التفويض المزدوج فوق الحد الأقصى | خلال 30 يومًا |
| زر الإبلاغ عن التصيد الاحتيالي بنقرة واحدة | خلال 30 يومًا |
| محاكاة هجمات التصيد الاحتيالي الشهرية | جاري |
الأسئلة الشائعة
Section titled “الأسئلة الشائعة”
ما المقصود بـ«اختراق البريد الإلكتروني للشركات»؟
Section titled “ما المقصود بـ«اختراق البريد الإلكتروني للشركات»؟”BEC هو نوع من الاحتيال يقوم فيه المهاجم بانتحال شخصية موثوق بها — مثل مدير تنفيذي أو زميل أو مورد — لحث الضحية على إجراء دفعة احتيالية أو تغيير التفاصيل المصرفية. وعادةً ما لا يحتوي على برامج ضارة أو روابط، ولهذا السبب لا تكتشفه أنظمة التصفية القياسية.
ما هو مزود البريد الإلكتروني الأكثر أمانًا للشركات؟
Section titled “ما هو مزود البريد الإلكتروني الأكثر أمانًا للشركات؟”تعد الخدمات التي توفر تشفيرًا من طرف إلى طرف مع ضمانات قوية لموقع تخزين البيانات هي الأكثر أمانًا لسرية الرسائل. ومع ذلك، بالنسبة لمعظم الشركات، تعتمد نتائج الأمان بشكل أكبر بكثير على التكوين الصحيح — سجلات المصادقة والمصادقة متعددة العوامل — أكثر من اعتمادها على اختيار المزود.
هل يمكن لـ SPF وDKIM وDMARC وقف جميع محاولات التصيد الاحتيالي؟
Section titled “هل يمكن لـ SPF وDKIM وDMARC وقف جميع محاولات التصيد الاحتيالي؟”لا. فهي تمنع المهاجمين من انتحال نطاقك الخاص، وهو أمر مهم. لكنها لا تمنع التصيد الاحتيالي المرسل من نطاقات مشابهة أو من حسابات أطراف ثالثة تم اختراقها بالفعل.
كيف يخترق المتسللون حسابات البريد الإلكتروني الخاصة بالأعمال؟
Section titled “كيف يخترق المتسللون حسابات البريد الإلكتروني الخاصة بالأعمال؟”يحدث ذلك غالبًا من خلال بيانات اعتماد مسروقة — يتم الحصول عليها عبر صفحات التصيد الاحتيالي أو كلمات المرور المعاد استخدامها التي تم الكشف عنها في اختراقات غير ذات صلة. تعمل المصادقة متعددة العوامل على حجب الغالبية العظمى من هذه المحاولات.
ماذا يجب أن نفعل في حالة إجراء دفعة احتيالية؟
Section titled “ماذا يجب أن نفعل في حالة إجراء دفعة احتيالية؟”اتصل بمصرفك على الفور لمحاولة استرداد الأموال، واحتفظ بجميع أدلة البريد الإلكتروني ذات الصلة دون حذف أي شيء، وأعد تعيين بيانات اعتماد الحسابات المتأثرة، وأبلغ السلطة الوطنية المختصة بجرائم الإنترنت. فالسرعة تؤثر بشكل جوهري على فرص استرداد الأموال.
أمان البريد الإلكتروني المدمج
CHAMPREPMail يأتي مزودًا بإرشادات المصادقة، والمصادقة متعددة العوامل (MFA) الإلزامية، وتحذيرات المرسلين الخارجيين، وتقارير التصيد الاحتيالي المدمجة — ولا يُباع كترقية أمنية باهظة الثمن. المزيدLearn على صفحتنا الأمان والخصوصية الصفحة.