التحقيق في التصيد الاحتيالي من البداية إلى النهاية

التحقيق في التصيد الاحتيالي هو عملية منظمة توازن بين منع الضرر والحفاظ على الأدلة. يتم توثيق المصدر والوقت والأداة، ويتم حفظ الـ Hash، وبناء جدول زمني، والفصل بين الحقيقة والتفسير والقرار.
تتطلب الاستجابة للحوادث (Incident Response) والتحقيق الجنائي الرقمي والاستجابة للحوادث (DFIR) توازنًا بين السرعة، والحفاظ على الأدلة، واستمرارية العمل، والتوثيق. العمل الصحيح هو العمل الذي يمكن تفسيره وإعادة إنتاجه ومراجعته بعد الحادث. تركز هذه المقالة على التحقيق في التصيد الاحتيالي وهي موجهة لمحللي SOC والطلاب. الهدف هو تقديم منهجية عمل يمكن تطبيقها في التدريب، وفي المقابلات المهنية، وفي بيئة العمل، دون الاكتفاء بتعريف معجمي.
التحدي الرئيسي هو أن البيانات غالبًا ما تكون جزئية. يمكن أن تشير Received chain، وReturn-Path، وSPF إلى اتجاه، ولكن معناها يعتمد على الوقت، والمورد، والمستخدم، والنشاط المتوقع. لذلك، سنبني الفحص حول سؤال التحقيق، والأدلة المطلوبة، ومعيار واضح للانتهاء.
السيناريو العملي في المقالة هو: سيناريو تصيد احتيالي وهمي يتضمن رسالة، ورابط، وتسجيل دخول مشبوه. جميع الأمثلة هي بيانات معملية أو وصف لعمليات. عند التعامل مع Penetration Testing، أو Web، أو Cloud، يجب العمل فقط بموافقة صريحة، ونطاق محدد، والقدرة على إيقاف الفحص.




