الحماية من الانتحال لعلب بريد السحابة

تلميح

هل تعلم أنه يمكنك تجربة الميزات في Microsoft Defender Office 365 الخطة 2 مجانا؟ استخدم الإصدار التجريبي من Defender لـ Office 365 لمدة 90 يوما في مركز الإصدارات التجريبية لمدخل Microsoft Defender. تعرف على من يمكنه التسجيل وشروط الإصدار التجريبي في Try Microsoft Defender لـ Office 365.

تتضمن جميع المؤسسات التي تحتوي على علب بريد سحابية ميزات للمساعدة في الحماية من المرسلين المخادعين (المزورين). الانتحال هو تقنية شائعة يستخدمها المهاجمون. يبدو أن الرسائل المخادعة تنشأ من شخص ما أو في مكان آخر غير المصدر الفعلي. غالبا ما تستخدم هذه التقنية في حملات التصيد الاحتيالي المصممة للحصول على بيانات اعتماد المستخدم.

تفحص تقنية مكافحة الانتحال في Microsoft 365 على وجه التحديد تزوير حقل من العنوان (المعروف أيضا بالعنوان 5322.From أو العنوان من أو مرسل P2)، لأن عملاء البريد الإلكتروني يعرضون قيمة رأس من كمرسل رسالة. عندما يتمتع Microsoft 365 بثقة عالية، يتم تزوير رأس من، يتم تعريف الرسالة على أنها منتحلة.

تتوفر تقنيات مكافحة الانتحال التالية في ميزات الأمان المضمنة لجميع علب بريد السحابة:

  • مصادقة البريد الإلكتروني: جزء لا يتجزأ من أي جهد لمكافحة الانتحال هو استخدام مصادقة البريد الإلكتروني (المعروفة أيضا باسم التحقق من صحة البريد الإلكتروني) بواسطة سجلات SPF وDKIM وDMARC في DNS. يمكنك تكوين هذه السجلات للمجالات الخاصة بك حتى تتمكن أنظمة البريد الإلكتروني الوجهة من التحقق من صحة الرسائل التي تدعي أنها من المرسلين في المجالات الخاصة بك. بالنسبة للرسائل الواردة، يتطلب Microsoft 365 مصادقة البريد الإلكتروني لمجالات المرسل. لمزيد من المعلومات، راجع مصادقة البريد الإلكتروني.

    يحلل Microsoft 365 الرسائل ويحظرها استنادا إلى مجموعة أساليب مصادقة البريد الإلكتروني القياسية وتقنيات سمعة المرسل.

    رسم تخطيطي يوضح عمليات التحقق من الانتحال في Microsoft 365.

  • رؤى التحليل الذكي للانتحال: راجع الرسائل المخادعة المكتشفة من المرسلين في المجالات الداخلية والخارجية خلال الأيام السبعة الماضية. لمزيد من المعلومات، راجع تزييف رؤى التحليل الذكي.

  • السماح بالمرسلين الذين تم تزييف هوياتهم أو حظرهم في قائمة السماح/الحظر للمستأجر: عند تجاوز الحكم في نتيجة تحليل التحليل الذكي للانتحال، يصبح المرسل المخادع إدخالا يدويا للسماح أو الحظر يظهر فقط في علامة التبويب المرسلين المخادعين في صفحة قوائم السماح/الحظر للمستأجر في https://security.microsoft.com/tenantAllowBlockList?viewid=SpoofItem. يمكنك أيضا إنشاء إدخالات السماح أو الحظر يدويا لمرسلي تزييف الهوية قبل أن يكتشفها التحليل الذكي للانتحال. لمزيد من المعلومات، راجع المرسلين المخادعين في قائمة السماح/الحظر للمستأجر.

  • نهج مكافحة التصيد الاحتيالي: في ميزات الأمان المضمنة لجميع علب بريد السحابة وفي Microsoft Defender Office 365، تحتوي نهج مكافحة التصيد الاحتيالي على إعدادات مكافحة التزييف التالية:

    • تشغيل التحليل الذكي للانتحال أو إيقاف تشغيله.
    • تشغيل مؤشرات المرسل غير المصادق عليها في Outlook أو إيقاف تشغيلها.
    • حدد الإجراء للمرسلين المحظورين الذين تم تزييف هوياتهم.

    لمزيد من المعلومات، راجع إعدادات الانتحال في نهج مكافحة التصيد الاحتيالي.

    تحتوي نهج مكافحة التصيد الاحتيالي في Defender لـ Office 365 على المزيد من الحماية، بما في ذلك حماية انتحال الهوية. لمزيد من المعلومات، راجع الإعدادات الحصرية في نهج مكافحة التصيد الاحتيالي في Microsoft Defender Office 365.

  • تقرير اكتشافات الانتحال: لمزيد من المعلومات، راجع تقرير اكتشافات الانتحال.

    لدى مؤسسات Microsoft 365 التي لديها Defender لـ Office 365 (مضمنة أو في اشتراكات إضافية) اكتشافات في الوقت الحقيقي (الخطة 1) أو مستكشف التهديدات (الخطة 2) لعرض معلومات حول محاولات التصيد الاحتيالي. لمزيد من المعلومات، راجع التحقيق في تهديدات Microsoft 365 والاستجابة لها.

تلميح

من المهم أن نفهم أن فشل المصادقة المركبة لا يؤدي مباشرة إلى حظر رسالة. يستخدم Microsoft 365 استراتيجية تقييم شاملة تأخذ في الاعتبار الطبيعة المشبوهة الإجمالية للرسالة جنبا إلى جنب مع نتائج المصادقة المركبة. تم تصميم هذا الأسلوب للتخفيف من خطر حظر البريد الإلكتروني المشروع بشكل غير صحيح من المجالات التي قد لا تلتزم بدقة ببروتوكولات مصادقة البريد الإلكتروني. يساعد هذا النهج المتوازن على التمييز بين البريد الإلكتروني الضار حقا ومرسلي الرسائل الذين يفشلون ببساطة في التوافق مع ممارسات مصادقة البريد الإلكتروني القياسية.

كيفية استخدام الانتحال في هجمات التصيد الاحتيالي

للمرسلين المخادعين في الرسائل الآثار السلبية التالية للمستخدمين:

  • الخداع: قد تخدع الرسائل الواردة من المرسلين المخادعين المستلمين للتخلي عن بيانات الاعتماد الخاصة بهم أو تنزيل البرامج الضارة أو الرد على رسالة ذات محتوى حساس (يعرف باسم اختراق البريد الإلكتروني للأعمال أو BEC).

    الرسالة التالية هي مثال على التصيد الاحتيالي الذي يستخدم المرسل msoutlook94@service.outlook.comالمخادع :

    رسالة التصيد الاحتيالي التي تنتحل service.outlook.com.

    لم تأت هذه الرسالة من service.outlook.com، ولكن المهاجم انتحال حقل رأس من لجعله يبدو كما فعل. حاول المرسل خداع المستلم لتحديد ارتباط تغيير كلمة المرور وتوفير بيانات الاعتماد الخاصة به.

    الرسالة التالية هي مثال على BEC الذي يستخدم مجال البريد الإلكتروني المخادع contoso.com:

    رسالة التصيد الاحتيالي - اختراق البريد الإلكتروني للأعمال.

    تبدو الرسالة شرعية، ولكن يتم انتحال المرسل.

  • الارتباك: قد يواجه حتى المستخدمون الذين يعرفون التصيد الاحتيالي صعوبة في رؤية الاختلافات بين الرسائل والرسائل الحقيقية من المرسلين الذين تم تزييف هوياتهم.

    الرسالة التالية هي مثال على رسالة إعادة تعيين كلمة مرور حقيقية من حساب الأمان من Microsoft:

    إعادة تعيين كلمة المرور الشرعية من Microsoft.

    لقد جاءت الرسالة بالفعل من Microsoft، ولكن المستخدمين مشروطون أن يكونوا مريبين. نظرا لأنه من الصعب معرفة الفرق بين رسالة إعادة تعيين كلمة المرور الحقيقية ورسالة مزيفة، فقد يتجاهل المستخدمون الرسالة أو يبلغون عنها كتصيد عشوائي أو يبلغون عنها دون داع إلى Microsoft على أنها تصيد احتيالي.

أنواع مختلفة من الانتحال

تميز Microsoft بين نوعين من المرسلين المخادعين في الرسائل:

  • الانتحال داخل المؤسسة: يعرف أيضا باسم انتحال الذات . على سبيل المثال:

    • المرسل والمستلم في نفس المجال:

      From: chris@contoso.com
      To: michelle@contoso.com
      
    • المرسل والمستلم في مجالات فرعية من نفس المجال:

      From: laura@marketing.fabrikam.com
      To: julia@engineering.fabrikam.com
      
    • يوجد المرسل والمستلم في مجالات مختلفة تنتمي إلى نفس المؤسسة (أي يتم تكوين كلا المجالين كمجالات مقبولة في نفس المؤسسة):

      From: cindy@tailspintoys.com
      To: steve@wingtiptoys.com
      

    تحتوي الرسائل التي تفشل في المصادقة المركبة بسبب تزييف الهوية داخل المؤسسة على قيم العنوان التالية:

    Authentication-Results: ... compauth=fail reason=6xx

    X-Forefront-Antispam-Report: ...CAT:SPOOF;...SFTY:9.11

    • reason=6xx يشير إلى تزييف هوية داخل المؤسسة.
    • SFTY هو مستوى أمان الرسالة.
      • 9 يشير إلى التصيد الاحتيالي.
      • .11 يشير إلى تزييف هوية داخل المؤسسة.
  • الانتحال عبر المجالات: تختلف مجالات المرسل والمستلم، وليس لها علاقة ببعضها البعض (تعرف أيضا باسم المجالات الخارجية). على سبيل المثال:

    From: chris@contoso.com
    To: michelle@tailspintoys.com
    

    تحتوي الرسائل التي تفشل في المصادقة المركبة بسبب تزييف الهوية عبر المجالات على قيم العنوان التالية:

    Authentication-Results: ... compauth=fail reason=000/001

    X-Forefront-Antispam-Report: ...CAT:SPOOF;...SFTY:9.22

    • reason=000 يشير إلى فشل الرسالة في مصادقة البريد الإلكتروني الصريحة. reason=001 يشير إلى فشل الرسالة في مصادقة البريد الإلكتروني الضمنية.

    • SFTY هو مستوى أمان الرسالة.

      • 9 يشير إلى التصيد الاحتيالي.
      • .22 يشير إلى الانتحال عبر المجالات.

    لمزيد من المعلومات حول Authentication-Results and compauth values، راجع حقول عنوان رسالة Authentication-results.

كيف تعمل الأحكام الاستخبارية المنتحلة

يستخدم Microsoft 365 عملية تقييم متعددة الطبقات لتحديد ما إذا كانت الرسالة مخادعة أم لا. يساعد فهم كيفية تفاعل هذه الأنظمة في شرح سبب تسليم بعض الرسائل ذات فشل المصادقة وحظر الرسائل الأخرى.

طبقات التقييم هي:

  1. المصادقة المركبة: يتحقق من SPF وDKIM وDMARC ويجمع النتائج في حكم واحد. لمزيد من المعلومات، راجع المصادقة المركبة.
  2. التحليل الذكي للانتحال: يقيم شرعية المرسل استنادا إلى أنماط تدفق البريد وتاريخ البنية الأساسية للمرسل. لمزيد من المعلومات، راجع تزييف رؤى التحليل الذكي.
  3. نهج مكافحة التصيد الاحتيالي: يحدد الإجراء النهائي للرسائل التي تزييف علامات التحليل الذكي على أنها مشبوهة. لمزيد من المعلومات، راجع إعدادات الانتحال في نهج مكافحة التصيد الاحتيالي.

تدفق القرار هو:

  • المصادقة المركبة تمرر > الرسالة يتم تسليمها بشكل طبيعي.
  • تفشل > المصادقة المركبة في تقييم التحليل الذكي للانتحال للمرسل:
    • يعرف التحليل الذكي للانتحال المرسل على أنه يتم تسليم رسالة شرعية > .
    • يقوم التحليل الذكي للانتحال بوضع علامة على المرسل على أنه يتم تطبيق إجراء نهج مكافحة التصيد الاحتيالي المشبوه > (الانتقال إلى مجلد البريد الإلكتروني غير الهام أو عزل الرسالة).

تلميح

تذكر أن فشل المصادقة المركبة لا يمنع رسالة تلقائيا.

رسائل الشريك التي تم وضع علامة عليها على أنها منتحلة

غالبا ما يرسل شركاء الأعمال رسائل من خلال خدمات غير Microsoft، ما يؤدي إلى عدم محاذاة المصادقة التي تؤدي إلى عمليات الكشف عن الانتحال.

على سبيل المثال، يستخدم الشريك خدمة تسويق لإرسال رسائل نيابة عنه:

  • من العنوان: sender@fabrikam.com
  • MAIL FROM (مرسل المغلف): bounces@adatum.com
  • مجال توقيع DKIM: adatum.com

نتائج المصادقة هي:

  • يمر SPF adatum.com (مجال مرسل المغلف).
  • يمر DKIM adatum.com (مجال التوقيع).
  • فشل DMARC لأنه لا يتوافق SPF ولا DKIM مع مجال رأس من (fabrikam.com).
  • الحكم: compauth=fail → يتم وضع علامة على الرسالة على أنها منتحلة.

الأسباب الشائعة لهذا عدم التطابق:

  • خدمات التسويق عبر البريد الإلكتروني (على سبيل المثال، Marketo أو HubSpot أو Mailchimp).
  • بوابات البريد الإلكتروني السحابية (على سبيل المثال، Proofpoint أو Mimecast).
  • خدمات ترحيل البريد الإلكتروني أو الأنظمة الأساسية للاستضافة المشتركة.

قد يرى المستخدمون شعار تحذير انتحال في Outlook أو الرمز "؟" بجوار اسم المرسل أو الرسالة التي تم تسليمها إلى مجلد البريد الإلكتروني غير الهام.

الدقة قصيرة الأجل: إنشاء إدخال السماح لزوج المرسل المخادع في قائمة السماح/الحظر للمستأجر. قم بإقران مجال رأس From بالبنية الأساسية للرسالة الفعلية. لمزيد من المعلومات، راجع إنشاء إدخالات السماح للمرسلين الذين تم تزييف هوياتهم.

الحل طويل الأجل: اطلب من الشريك إصلاح مصادقة البريد الإلكتروني الخاصة به:

  • تكوين توقيع DKIM مع مجالهم الخاص.
  • أضف الخدمة غير التابعة ل Microsoft إلى سجل SPF الخاص بها.
  • استخدم مجالا فرعيا لرسائل الخدمة (على سبيل المثال، marketing.fabrikam.com) مع محاذاة SPF وDKIM المناسبة.

مشاكل في الحماية من الانتحال

من المعروف أن القوائم البريدية (المعروفة أيضا باسم قوائم المناقشة) تواجه مشكلات في الحماية من الانتحال بسبب كيفية إعادة توجيه الرسائل وتعديلها.

على سبيل المثال، تهتم غابرييلا لاوريانو (glaureano@contoso.com) بمشاهدة الطيور، لذلك تنضم إلى القائمة birdwatchers@fabrikam.comالبريدية ، وترسل الرسالة التالية إلى القائمة:

From: "Gabriela Laureano" <glaureano@contoso.com>
To: Birdwatcher's Discussion List <birdwatchers@fabrikam.com>
Subject: Great viewing of blue jays at the top of Mt. Rainier this week

Anyone want to check out the viewing this week from Mt. Rainier?

يتلقى خادم القائمة البريدية الرسالة ويعدل محتواها ويعيد تشغيلها إلى أعضاء القائمة. تحتوي الرسالة التي تمت إعادة تشغيلها على نفس عنوان من (glaureano@contoso.com)، ولكن تتم إضافة علامة إلى سطر الموضوع، ويتم إضافة تذييل إلى أسفل الرسالة. هذا النوع من التعديل شائع في القوائم البريدية، وقد يؤدي إلى إيجابيات خاطئة للتزييف.

From: "Gabriela Laureano" <glaureano@contoso.com>
To: Birdwatcher's Discussion List <birdwatchers@fabrikam.com>
Subject: [BIRDWATCHERS] Great viewing of blue jays at the top of Mt. Rainier this week

Anyone want to check out the viewing this week from Mt. Rainier?

This message was sent to the Birdwatchers Discussion List. You can unsubscribe at any time.

للمساعدة في تمرير رسائل القائمة البريدية للتحقق من عدم الانتحال، قم بالخطوات التالية بناء على ظروفك:

إذا فشل كل شيء آخر، يمكنك الإبلاغ عن الرسالة على أنها إيجابية خاطئة ل Microsoft. لمزيد من المعلومات، راجع الإبلاغ عن الرسائل والملفات إلى Microsoft.

اعتبارات الحماية من الانتحال

يحتاج مسؤولو المؤسسات التي ترسل بريدا إلكترونيا بانتظام إلى Microsoft 365 إلى التأكد من مصادقة البريد الإلكتروني بشكل صحيح. وإلا، فقد يتم وضع علامة عليه على أنه بريد عشوائي أو تصيد احتيالي. لمزيد من المعلومات، راجع كيفية تجنب فشل مصادقة البريد الإلكتروني عند إرسال البريد إلى Microsoft 365.

في Microsoft 365، يتجاوز المرسلون في قوائم السماح للمستخدم أجزاء من مكدس التصفية، بما في ذلك حماية تزييف الهوية. لمزيد من المعلومات، راجع Outlook Safe Senders.

إذا كان ذلك ممكنا، يجب على المسؤولين تجنب استخدام قوائم المرسلين المسموح بها أو قوائم المجال المسموح بها في نهج مكافحة البريد العشوائي. يتجاوز هؤلاء المرسلون معظم مكدس التصفية (يتم دائما عزل رسائل التصيد الاحتيالي والبرامج الضارة عالية الثقة). لمزيد من المعلومات، راجع استخدام قوائم المرسلين المسموح بها أو قوائم المجال المسموح بها.