التحقيق في اختراق البريد الإلكتروني التجاري وقواعد البريد الوارد

التحقيق في BEC هو عملية مضبوطة توازن بين احتواء الضرر والحفاظ على الأدلة. يتم توثيق المصدر والوقت والأداة، وحفظ الهاش، وبناء جدول زمني، والفصل بين الحقيقة والتفسير والقرار.
تتطلب الاستجابة للحوادث (Incident Response) والتحقيقات الجنائية الرقمية (DFIR) توازناً بين السرعة، والحفاظ على الأدلة، واستمرارية العمل، والتوثيق. العمل الصحيح هو العمل الذي يمكن تفسيره وإعادة إنتاجه ومراجعته بعد وقوع الحادث. تركز هذه المقالة على التحقيق في BEC وهي مخصصة لمحللي SOC ومحققي Microsoft 365. الهدف هو تقديم منهجية عمل يمكن تطبيقها في التدريب، وفي المقابلات المهنية، وفي بيئة العمل، دون الاكتفاء بتعريف معجمي.
التحدي الرئيسي هو أن البيانات تكون دائمًا تقريبًا جزئية. يمكن لسلسلة الاستلام (Received chain)، ومسار الإرجاع (Return-Path)، و SPF أن تشير إلى اتجاه، ولكن معناها يعتمد على الوقت، والأصل، والمستخدم، والنشاط المتوقع. لذلك، سنبني الفحص حول سؤال تحقيق، وأدلة مطلوبة، ومعيار واضح للانتهاء.
السيناريو العملي في المقالة هو: سيناريو حساب مخترق بقاعدة توجيه مخفية. جميع الأمثلة هي بيانات معملية أو وصف لعمليات. عندما يتعلق الأمر باختبار الاختراق (Penetration Testing)، أو الويب، أو السحابة، يجب العمل فقط بموافقة صريحة، ونطاق محدد، والقدرة على إيقاف الفحص.




