صندوق بريدك ليس مجرد مكان لإنجاز العمل، بل هو المفتاح الرئيسي لكل شيء آخر. هل تريد إعادة تعيين كلمة مرور البنك؟ عبر البريد. أو إعادة تعيين نظام CRM؟ عبر البريد. أو استعادة حساب البنية السحابية؟ عبر البريد أيضا. إذا سيطر مهاجم على صندوق بريد واحد، فقد يتمكن من السيطرة على الشركة بأكملها.
الخبر السيئ أن كثيرا من الشركات التي تستخدم بريد الأعمال لديها ما لا يقل عن نصف الإعدادات أدناه مضبوطة بصورة خاطئة أو غير موجودة. أما الخبر الجيد فهو أن إصلاحها لا يحتاج إلى فريق أمان أو عقد مؤسسات بقيمة $50,000. يحتاج الأمر إلى ساعتين تقريبا واستعداد لتنفيذه فعليا.
هذا هو خط الأساس. ليس الوضع المثالي المنشود مستقبلا، بل الحد الأدنى. إذا لم تتمكن من تحديد كل خانة في هذه القائمة، فما زال هناك تعرض للمخاطر.
كيف تتعرض الشركات للاختراق فعليا
دع جانبا الجهات التابعة للدول وثغرات اليوم صفر. ما لم تكن تبني شيئا سريا، فمن غير المرجح أن يستهلك أحد هجوما متقدما عليك. ترتبط المخاطر الثلاثة التالية بنسبة 90% من حوادث بريد الشركات الصغيرة والمتوسطة، وهي مخاطر اعتيادية إلى حد محبط.
حشو بيانات الاعتماد: يشتري المهاجمون قواعد بيانات كلمات المرور المسربة، مثل LinkedIn 2012 وAdobe 2013 وأي من التسريبات الكثيرة التي حدثت منذ ذلك الحين، ثم يشغلون نصوصا آلية على خادم بريدك. إذا ظهرت كلمة مرورك في إحدى تلك القواعد ولم تغيرها، فقد يتمكنون من الدخول من دون اختراق تقني.
قواعد إعادة التوجيه الصامتة: بعد الدخول، لا يعبث المهاجم الذكي بكل شيء. بل ينشئ قاعدة هادئة: «إذا احتوى الموضوع على 'فاتورة' أو 'تحويل مصرفي'، فأرسل نسخة إلى attacker@gmail.com وضع علامة مقروءة». ثم يراقب لأشهر. وعندما تلاحظ ذلك، ربما يكون قد اعترض دفعة بالفعل.
الانتحال: يرسل شخص رسالة إلى محاسبك من ceo@yourcompany.com ويطلب تحويلا عاجلا. تبدو الرسالة أصلية. إذا لم يضبط DNS بصورة صحيحة، فلن تكون لدى خادم البريد المستلم وسيلة موثوقة لمعرفة أن الرسالة مزيفة، وقد لا يضع عليها حتى علامة تحذير.
يمكن الحد من المخاطر الثلاثة. إليك الطريقة.
بريد إلكتروني آمن للأعمال: خط أساس أمان الحساب
هذه هي حدودك الدفاعية. إذا فشلت هذه الطبقة، فلن يكفي أي إعداد DNS لحمايتك بمفرده.
1. افرض MFA من دون استثناءات وعزز مقاومتها للتصيد
كلمات المرور وحدها ليست حماية كافية. إنها وسيلة تعريف. تخبرك كلمة المرور وحدها بأن شخصا يعرف سلسلة من الأحرف، لا بأنه موظفك فعلا. تضيف المصادقة متعددة العوامل التحقق الفعلي المطلوب.
استخدم تطبيق مصادقة (Google Authenticator أو Microsoft Authenticator أو Authy) كحد أدنى، واستخدم مفتاحا ماديا (YubiKey) للحسابات التي تتطلب مقاومة للتصيد. أما غير المناسب فهو استخدام 2FA عبر الرسائل النصية كوسيلة أساسية. فهي تعمل، لكنها معرضة لهجمات تبديل شريحة SIM، حيث يخدع المهاجم شركة الاتصالات لنقل رقمك إلى جهازه. استخدمها كخيار احتياطي فقط.
افرض MFA على مستوى الإدارة. لا تجعلها اختيارية. قد يصبح مستخدم واحد يتجاوزها أضعف حلقة لديك.
يدعم TrekMail المصادقة 2FA في جميع حسابات المسؤولين. فعلها ضمن إعدادات أمان الحساب. راجع الخطوات كاملة في دليل المصادقة الثنائية.
2. أوقف المصادقة القديمة فورا
هذه من أكثر الثغرات التي يجري تجاهلها في 2026. تعني «المصادقة القديمة» بروتوكولات مثل SMTP AUTH الأساسي التي لا تدعم تدفقات MFA الحديثة. فهي تطلب اسم مستخدم وكلمة مرور فقط.
المشكلة هي أنه حتى بعد تفعيل 2FA في كل حساب، قد يتجاوزها مهاجم بالكامل عن طريق الاتصال ببروتوكول قديم. لن تفيدك إعدادات MFA الجديدة أمام عميل لا يطلب عاملا ثانيا أصلا.
احظر المصادقة القديمة على مستوى المؤسسة. والاستثناء الوحيد هو طابعة أو ماسح ضوئي أو جهاز قديم يحتاج إلى إرسال البريد. اعزله وامنحه حساب خدمة مخصصا بكلمة مرور طويلة ومعقدة تتغير دوريا. لا تترك حسابات المستخدمين العامة معرضة للبروتوكولات القديمة لمجرد أن آلة التصوير تحتاج إلى إرسال المسح الضوئي بالبريد.
ملاحظة: لا يدعم TrekMail بروتوكول POP3 عن قصد. هذا قرار معماري يهدف إلى منع تخزين البريد محليا فقط، إذ يتعذر استعادته عند فقدان الجهاز. يدعم IMAP وهو مطلوب لجميع اتصالات العملاء.
3. لا تشارك بيانات الاعتماد
حساب info@company.com الذي يتشاركه ثلاثة أشخاص ويرسل بعضهم كلمة مروره إلى بعض ليس إزعاجا بسيطا، بل حادث أمني محتمل. عندما يغادر أحدهم، هل تغيرونها؟ غالبا لا. وهل تعرف من سجل الدخول آخر مرة؟ لا.
الحل هو الوصول المفوض أو صناديق البريد المشتركة: يصادق كل مستخدم ببياناته الخاصة ويحصل على وصول إلى المجلد المشترك. ينتج عن ذلك سجل تدقيق كامل، ويمكن إلغاء الوصول لكل شخص على حدة، من دون مشاركة كلمات المرور.
يسهم نموذج التسعير لكل مستخدم في هذه المشكلة. عندما يكلف كل مقعد ما بين $15 و$30 شهريا، تبدأ الفرق بمشاركة بيانات الاعتماد لخفض التكلفة. أما نموذج TrekMail ذي السعر الثابت، الذي يعتمد على مساحة تخزين مشتركة لا عدد المقاعد، فيجعل السعر نفسه سواء كان لديك 5 مستخدمين أو 50. امنح كل شخص حسابا مستقلا، ولا تشارك كلمات المرور لتوفير $6 شهريا.
الإدارة والتحكم في الوصول
حساب الطوارئ
إذا سقط هاتفك في المحيط، أو تعرض مزود الهوية الأساسي لانقطاع، فأنت بحاجة إلى طريق للعودة لا يعتمد على الشيء الذي تعطل للتو. أنشئ حساب مسؤول استرداد سحابيا فقط، مثل admin-recovery@yourdomain.com، بكلمة مرور عشوائية من 30 حرفا. اكتبها على ورقة وضع الورقة في خزنة فعلية.
ثم أنشئ تنبيها: إذا سجل هذا الحساب الدخول، يتلقى كل مسؤول آخر إشعارا فوريا. ينبغي ألا يستخدم إلا نادرا جدا. وإذا سجل الدخول على نحو غير متوقع، فقد تكون هناك مشكلة خطيرة.
فصل المهام
ينبغي ألا يكون حساب بريدك اليومي، الذي تستخدمه لتصفح الويب وفتح الروابط وقراءة النشرات، مسؤولا عاما. فإذا فتحت رابط تصيد وأنت مسجل الدخول بصلاحية مسؤول فائق، فقد تمنح المهاجم مفاتيح كل شيء.
أنشئ حساب مسؤول منفصلا. لا تسجل الدخول إليه إلا عند الحاجة إلى تغيير الإعدادات. وفي كل ما عدا ذلك، اعمل كمستخدم عادي. هذا ليس مبالغة في الحذر، بل ممارسة تشغيلية أساسية يوصي بها أي مسؤول أنظمة منذ اليوم الأول.
بريد إلكتروني آمن للأعمال: خط أساس موثوقية البريد (SPF وDKIM وDMARC)
سجلات DNS الثلاثة هذه هي الأساس التقني الذي يحد من الانتحال. منذ 2024، تطلبها Google وYahoo من مرسلي البريد الجماعي، ويتزايد توقع وجودها في بريد الأعمال عموما. إذا لم تكن قد ضبطتها، فابدأ الآن.
للتعمق في كل طبقة، يشرح دليل إعداد البريد على النطاق تسلسل التنفيذ كاملا.
SPF: قائمة المرسلين المعتمدين
يمثل Sender Policy Framework سجل TXT في DNS يسرد بوضوح عناوين IP المسموح لها بإرسال البريد لنطاقك. يُقيّم البريد الوارد من خادم غير مدرج وفقا للمحدد الوارد في السجل.
v=spf1 include:_spf.trekmail.net -all
هناك أمران ينبغي ضبطهما:
أولا، اختم بـ -all (فشل صارم)، لا بـ ~all (فشل مرن). يخبر الفشل المرن العالم: «لست متأكدا ممن يرسل بريدي، لذلك ربما تسمح بمروره». هذه ليست سياسة أمان، بل دعوة. استخدم الفشل الصارم بعد التأكد من جميع المرسلين الشرعيين.
ثانيا، يفرض SPF حدا يبلغ 10 عمليات بحث في DNS. إذا أدرجت Google Workspace وMailchimp وSalesforce وZendesk في السجل نفسه، فقد تتجاوز الحد ويتعطل تقييم SPF. استخدم أداة تسطيح SPF بحذر إذا كنت تدير خدمات إرسال متعددة، وتحقق من النتيجة.
DKIM: ختم يكشف العبث
يضيف DomainKeys Identified Mail توقيعا مشفرا إلى كل رسالة صادرة. يوقع خادم بريدك، الذي يحتفظ بالمفتاح الخاص، الرسالة؛ ثم يتحقق منها خادم المستلم باستخدام المفتاح العام الذي نشرته في DNS.
لماذا تحتاج إليه حتى مع SPF؟ لأن إعادة التوجيه قد تعطل محاذاة SPF. فعند إعادة توجيه رسالة يتغير عنوان IP المرسل، وقد يفشل SPF. أما توقيع DKIM فينتقل مع رؤوس الرسالة وقد يظل صالحا بعد إعادة التوجيه. تحتاج إلى كليهما.
يدير TrekMail إنشاء مفاتيح DKIM وتدويرها تلقائيا في الخطط المدفوعة. ينشر المفتاح العام في DNS وتوقع كل رسالة صادرة من دون إعداد يدوي. يوضح دليل سجلات DNS المطلوبة ما يضاف ومكانه بالتحديد.
DMARC: طبقة إنفاذ السياسة
يخبر DMARC خوادم البريد المستلمة بما ينبغي فعله عندما لا يحقق SPF ولا DKIM نتيجة ناجحة ومتوافقة مع النطاق. ويرسل إليك أيضا تقارير عمن يرسل باسم نطاقك، ما يساعدك على اكتشاف أداة تسويق منسية لا تزال ترسل نيابة عنك.
ابدأ بوضع المراقبة. لا تتجاوز هذه المرحلة.
v=DMARC1; p=none; rua=mailto:dmarc-reports@yourdomain.com
يقول هذا السجل: «أخبرني بمن يرسل باسمي، لكن لا تحظر شيئا بعد». اجمع التقارير مدة تتراوح بين أسبوعين وأربعة أسابيع. دقق كل مصدر إرسال. لا تنتقل إلى الإنفاذ إلا بعد التأكد من نجاح مصادقة جميع المرسلين الشرعيين:
v=DMARC1; p=quarantine; rua=mailto:dmarc-reports@yourdomain.com
ثم في النهاية:
v=DMARC1; p=reject; rua=mailto:dmarc-reports@yourdomain.com
إذا انتقلت مباشرة إلى p=reject من دون تدقيق مسبق، فقد تحظر فواتيرك ورسائلك التسويقية وأي إرسال آخر لم يضبط تماما. تقدم بحذر. تشرح وثائق DMARC عملية التطبيق التدريجي كاملة.
أمان إعادة التوجيه والعناوين الجامعة
احظر إعادة التوجيه الخارجية التلقائية
يمكن لهذه القاعدة منع هجوم التسريب الصامت الموضح سابقا. اضبط خادم البريد لمنع إعادة التوجيه التلقائي إلى النطاقات الخارجية.
نادرا ما يوجد سبب تجاري مشروع يدفع موظفا إلى إعادة توجيه كل بريد الشركة تلقائيا إلى حساب Gmail شخصي. إذا احتاج إلى الوصول من أماكن متعددة، فامنحه وصول IMAP من عدة أجهزة، فهذا هو الغرض منه. أما قواعد إعادة التوجيه التي تنسخ كل شيء بصمت إلى عنوان خارجي فهي تسريب بيانات بحكم تصميمها.
مشكلة العنوان الجامع
يقبل العنوان الجامع أي رسالة مرسلة إلى أي عنوان في نطاقك، حتى العناوين غير الموجودة. يبدو ذلك مريحا، لكنه محبب لمرسلي البريد المزعج. فهم يقصفون نطاقك بهجمات القاموس، مثل a@yourdomain.com وaa@yourdomain.com وab@yourdomain.com، وإذا رددت على أحدها، أو كان أحدها فخا للبريد المزعج، فقد توضع علامة على نطاقك.
عطل العنوان الجامع ما لم يكن لديك سبب تشغيلي محدد لاستخدامه. وإذا احتجت إليه، فراقبه يوميا وطبق تصفية صارمة. تدعم خطة TrekMail Pro توجيه العنوان الجامع الخارجي مع تصفية مدمجة للبريد المزعج، لكن دليل إعداد العنوان الجامع يوضح أنه يتطلب إدارة نشطة، لا مجرد ضبطه ونسيانه.
قائمة خط أساس الأمان المكونة من 12 نقطة
إذا تمكنت من تحديد كل خانة أدناه، فقد يكون أمانك أفضل من أمان كثير من المؤسسات، ومنها شركات لديها فرق تقنية متخصصة لم تستكمل هذه الإعدادات.
| # | الإجراء | ما يساعد على منعه |
|---|---|---|
| 1 | فرض MFA على جميع الحسابات | حشو بيانات الاعتماد وتسريب كلمات المرور |
| 2 | حظر المصادقة القديمة (لا استخدام لـ SMTP AUTH الأساسي للمستخدمين) | تجاوز MFA عبر البروتوكولات القديمة |
| 3 | عدم مشاركة بيانات الاعتماد، والوصول المفوض فقط | الوصول غير المتتبع وتعرض الحسابات بعد مغادرة الموظفين |
| 4 | حساب مسؤول مخصص ومنفصل عن الاستخدام اليومي | سلسلة التصيد المؤدية إلى اختراق الإدارة |
| 5 | إنشاء حساب استرداد للطوارئ وحفظه دون اتصال | فقدان الوصول من دون مسار للاسترداد |
| 6 | وجود سجل SPF ينتهي بـ -all ولا يتجاوز 10 عمليات بحث |
الانتحال المعتمد على IP |
| 7 | تفعيل DKIM وتدوير المفاتيح سنويا | العبث بالرسائل وفشل مصادقة الرسائل المعاد توجيهها |
| 8 | ضبط DMARC عند p=none على الأقل مع عنوان RUA |
الانتحال غير المرئي وغياب الرؤية بشأن المرسلين |
| 9 | حظر إعادة التوجيه الخارجية التلقائية على مستوى الخادم | تسريب البيانات الصامت عبر قواعد صندوق البريد |
| 10 | تعطيل العنوان الجامع أو تصفيته بصرامة | هجمات القاموس والتعرض لفخاخ البريد المزعج |
| 11 | وجود قائمة إجراءات مغادرة (إعادة تعيين كلمة المرور → إلغاء الجلسة → مسح الجهاز) | استمرار الوصول بعد انتهاء العمل |
| 12 | تدقيق المرسلين الخارجيين (CRM والفوترة والتسويق) | فشل مصادر مجهولة في DMARC وحظر البريد المشروع |
اطبع هذه القائمة وضعها في دليل إعداد الموظفين وراجعها كل ستة أشهر.
لماذا يمثل التسعير لكل مستخدم مشكلة أمنية
ينبغي قول ذلك بوضوح: يخلق التسعير لكل مستخدم، وهو النموذج المعتاد بقيمة من $6 إلى $30 لكل مقعد، ضغطا ماليا مباشرا يدفع إلى تقليص إجراءات الأمان. عندما يكلف كل مستخدم مالا، تشارك الفرق كلمة مرور info@ بدلا من إنشاء حسابات فردية. ولا يحصل المتعاقدون على بيانات اعتماد خاصة بهم، وتظل حسابات الموظفين السابقين نشطة لأن الترحيل يبدو مكلفا.
يتطلب بريد الأعمال الآمن العزل. ينبغي أن يحصل كل شخص على هوية خاصة، وكل برنامج خدمة على حساب خاص. ومن دون ذلك لا يتوفر سجل تدقيق موثوق.
يفرض نموذج TrekMail ذي السعر الثابت رسوما على مساحة تخزين مشتركة، لا على عدد الأشخاص. سواء كنت تدير خمسة صناديق بريد أو خمسمئة، لا يتغير السعر بحسب المقاعد. وهذا يتيح منح الجميع، من موظفين ومتعاقدين وحسابات خدمة، بيانات اعتماد مستقلة من دون نقاش الميزانية في كل مرة ينضم فيها شخص جديد.
تبدأ الخطط من $3.50 شهريا لما يصل إلى 50 نطاقا و100 مستخدم لكل نطاق. وتنخفض التكلفة إلى أقل بكثير من دولار لكل مستخدم في فريق عادي الحجم. تتضمن جميع الخطط المدفوعة تجربة مجانية لمدة 14 يوما، مع اشتراط البطاقة.
ما ينبغي فعله بعد ذلك
راجع القائمة أعلاه وكن صريحا بشأن ما ينقصك. تجد شركات كثيرة ثلاث أو أربع فجوات على الأقل في المراجعة الأولى. هذا طبيعي ويمكن إصلاحه.
فيما يلي الخطوات الأعلى أثرا، مرتبة بحسب الجهد مقارنة بالأثر:
- فعل MFA في كل مكان. افعل ذلك اليوم.
- دقق تقارير DMARC إذا كانت لديك، وابدأ بجمعها إن لم تكن لديك.
- تحقق من أن SPF ينتهي بـ
-allولا يتجاوز حد عمليات البحث. - احظر إعادة التوجيه الخارجية التلقائية على مستوى الخادم.
- أنشئ حساب الطوارئ قبل أن تحتاج إليه.
لا يتعلق الأمان بشراء منتج سحري، بل بضبط خط الأساس بصورة صحيحة ومنع الانحراف عنه. اضبط DNS وافرض MFA وتوقف عن مشاركة كلمات المرور. يمكن لهذا المزيج إيقاف الغالبية العظمى من الأساليب الشائعة التي تصيب الشركات.
إذا كنت تبدأ من جديد، يدير TrekMail إعداد DKIM وSPF تلقائيا عبر معالج DNS، ويحظر POP3 بحكم التصميم، ويوفر نموذجا ثابت السعر يجعل عزل المستخدمين الصحيح معقولا من الناحية المالية. جربه مجانا لمدة 14 يوما.