חקירת Phishing מקצה לקצה

חקירת Phishing הוא תהליך מבוקר שמאזן בין בלימת נזק לשימור ראיות. מתעדים מקור, זמן וכלי, שומרים Hash, בונים Timeline ומפרידים בין עובדה, פרשנות והחלטה.
Incident Response ו-DFIR דורשים איזון בין מהירות, שימור ראיות, רציפות עסקית ותיעוד. פעולה נכונה היא פעולה שאפשר להסביר, לשחזר ולבקר לאחר האירוע. המאמר הנוכחי מתמקד ב-חקירת Phishing ומיועד ל-אנליסטי SOC ותלמידים. המטרה היא לתת שיטת עבודה שאפשר ליישם בתרגול, בראיון מקצועי ובסביבת עבודה, בלי להסתפק בהגדרה מילונית.
האתגר המרכזי הוא שהנתונים כמעט תמיד חלקיים. Received chain, Return-Path, SPF יכולים להצביע על כיוון, אך המשמעות שלהם תלויה בזמן, בנכס, במשתמש ובפעילות הצפויה. לכן נבנה את הבדיקה סביב שאלת חקירה, ראיות נדרשות וקריטריון ברור לסיום.
התרחיש המעשי במאמר הוא: תרחיש Phishing מדומה עם הודעה, קישור וכניסה חשודה.. כל הדוגמאות הן נתוני מעבדה או תיאור תהליכי. כאשר מדובר ב-Penetration Testing, Web או Cloud, יש לעבוד רק עם אישור מפורש, Scope מוגדר ויכולת לעצור את הבדיקה.




