تحليل رؤوس البريد الإلكتروني: SPF, DKIM, DMARC و-Received

تحليل رؤوس البريد الإلكتروني هو عملية محكمة توازن بين احتواء الضرر والحفاظ على الأدلة. يتم توثيق المصدر، الوقت والأدوات، حفظ الهاش، بناء الخط الزمني والفصل بين الحقيقة، التفسير والقرار.
تتطلب الاستجابة للحوادث (Incident Response) والتحليل الجنائي الرقمي (DFIR) موازنة بين السرعة، الحفاظ على الأدلة، استمرارية الأعمال والتوثيق. الإجراء الصحيح هو الإجراء الذي يمكن شرحه، إعادة إنتاجه ومراجعته بعد الحادث. يركز هذا المقال على تحليل رؤوس البريد الإلكتروني وهو مخصص لمحللي SOC ومديري البريد. الهدف هو تقديم منهج عمل يمكن تطبيقه في التدريب، في المقابلات المهنية وفي بيئة العمل، دون الاكتفاء بتعريف معجمي.
التحدي الرئيسي هو أن البيانات غالبًا ما تكون جزئية. يمكن لـ Received chain, Return-Path, SPF أن تشير إلى اتجاه، ولكن معناها يعتمد على الوقت، الأصل، المستخدم والنشاط المتوقع. لذلك، سنبني الفحص حول سؤال تحقيق، الأدلة المطلوبة ومعيار واضح للانتهاء.
السيناريو العملي في المقال هو: فك تشفير رأس مزيف وتحديد نقاط شاذة. جميع الأمثلة هي بيانات معملية أو وصف لعمليات. عند التعامل مع Penetration Testing, Web أو Cloud، يجب العمل فقط بموافقة صريحة، نطاق محدد والقدرة على إيقاف الفحص.




