تشفير البريد الإلكتروني

تشفير البريد الإلكتروني هو تشفير رسائل البريد الإلكتروني لحماية محتواها من القراءة من قبل جهات أخرى غير المستلمين المقصودين. وقد يشمل تشفير البريد الإلكتروني أيضًا المصادقة .

يُعدّ البريد الإلكتروني عرضةً لتسريب المعلومات. فعلى الرغم من تشفير العديد من رسائل البريد الإلكتروني أثناء الإرسال، إلا أنها تُخزّن غالبًا كنص عادي، مما قد يُعرّضها للوصول غير المصرح به من قِبل جهات خارجية، بما في ذلك مزودي خدمة البريد الإلكتروني. [ 1 ] وبشكل افتراضي، لا تُفعّل خدمات البريد الإلكتروني الشائعة مثل Gmail وOutlook التشفير التام بين الطرفين . [ 2 ] وباستخدام بعض الأدوات المتاحة، قد يتمكن أفراد غير مصرح لهم من الوصول إلى محتوى البريد الإلكتروني وقراءته. [ 3 ]

يمكن أن يعتمد تشفير البريد الإلكتروني على التشفير بالمفتاح العام ، حيث يمكن لكل مستخدم نشر مفتاح عام يمكن للآخرين استخدامه لتشفير الرسائل الموجهة إليهم، مع الاحتفاظ بمفتاح خاص سري يمكنهم استخدامه لفك تشفير هذه الرسائل أو لتشفير الرسائل التي يرسلونها وتوقيعها رقميًا.

بروتوكولات التشفير

مع التصميم الأصلي لبروتوكول البريد الإلكتروني ، كانت الاتصالات بين خوادم البريد الإلكتروني تتم كنص عادي ، مما شكل خطرًا أمنيًا كبيرًا . على مر السنين، تم اقتراح آليات مختلفة لتشفير هذه الاتصالات. قد يتم التشفير على مستوى طبقة النقل (أي "خطوة بخطوة") أو من طرف إلى طرف. غالبًا ما يكون تشفير طبقة النقل أسهل في الإعداد والاستخدام؛ بينما يوفر التشفير من طرف إلى طرف حماية أقوى، ولكنه قد يكون أكثر صعوبة في الإعداد والاستخدام.

التشفير على مستوى النقل

يُعدّ STARTTLS أحد أكثر امتدادات تشفير البريد الإلكتروني شيوعًا . وهو طبقة TLS (SSL) فوق الاتصال النصي العادي، مما يسمح لخوادم البريد الإلكتروني بترقية اتصالها النصي العادي إلى اتصال مُشفّر. بافتراض أن خوادم البريد الإلكتروني لدى كلٍّ من المُرسِل والمُستقبِل تدعم الاتصال المُشفّر، فلن يتمكن أي مُتنصّت يُراقب الاتصال بين خوادم البريد من استخدام أدوات تحليل حزم البيانات لعرض محتوى البريد الإلكتروني. توجد امتدادات STARTTLS مُشابهة للاتصال بين عميل البريد الإلكتروني وخادم البريد الإلكتروني (انظر IMAP4 و POP3 ، كما هو مُبيّن في RFC 2595). يُمكن استخدام STARTTLS بغض النظر عمّا إذا كان محتوى البريد الإلكتروني مُشفّرًا باستخدام بروتوكول آخر.

تُكشف الرسالة المشفرة، ويمكن تعديلها، عبر خوادم وسيطة لنقل البريد الإلكتروني. بعبارة أخرى، يتم التشفير بين خوادم SMTP الفردية ، وليس بين المرسل والمستلم. لهذا الأمر تبعات إيجابية وسلبية. من أبرز مزايا تشفير طبقة النقل أن المستخدمين لا يحتاجون إلى القيام بأي إجراء أو تغيير؛ إذ يتم التشفير تلقائيًا عند إرسال البريد الإلكتروني. إضافةً إلى ذلك، بما أن الجهات المستلمة تستطيع فك تشفير البريد الإلكتروني دون تعاون المستخدم النهائي، فيمكنها تشغيل برامج مكافحة الفيروسات وفلاتر البريد العشوائي قبل تسليم البريد الإلكتروني إلى المستلم. مع ذلك، يعني هذا أيضًا أن الجهة المستلمة وأي شخص يخترق نظام بريدها الإلكتروني (ما لم تُتخذ إجراءات إضافية) يستطيع بسهولة قراءة البريد الإلكتروني أو تعديله. إذا اعتُبرت الجهة المستلمة تهديدًا، يصبح التشفير التام بين الطرفين ضروريًا.

تشجع مؤسسة الحدود الإلكترونية استخدام بروتوكول STARTTLS، وقد أطلقت مبادرة "STARTTLS في كل مكان" لتسهيل عملية ضمان عدم تعرض اتصالات الجميع (عبر البريد الإلكتروني) للمراقبة الجماعية . [ 4 ] وقد أصبح دعم بروتوكول STARTTLS شائعًا جدًا؛ إذ أفادت جوجل أنه بحلول 24 يوليو 2018، تم تشفير 90% من رسائل البريد الإلكتروني الواردة والصادرة على Gmail باستخدام بروتوكول STARTTLS. [ 5 ]

تاريخيًا، لم يكن التحقق الإلزامي من الشهادات خيارًا عمليًا لتسليم البريد الإلكتروني عبر الإنترنت دون معلومات إضافية، لأن العديد من الشهادات غير قابلة للتحقق، وقلة من الناس يرغبون في فشل تسليم البريد الإلكتروني في هذه الحالة. [ 6 ] ونتيجة لذلك، فإن معظم رسائل البريد الإلكتروني التي تُسلّم عبر بروتوكول TLS تستخدم تشفيرًا انتهازيًا فقط . يُعدّ DANE معيارًا مقترحًا يُتيح الانتقال التدريجي إلى التشفير المُوثّق لتسليم البريد الإلكتروني عبر الإنترنت. [ 7 ] يستخدم مشروع STARTTLS Everywhere نهجًا بديلًا: فهو يدعم "قائمة مُحمّلة مسبقًا" لخوادم البريد الإلكتروني التي وعدت بدعم STARTTLS، مما يُساعد في اكتشاف هجمات خفض مستوى الأمان ومنعها .

التشفير من طرف إلى طرف

في التشفير التام ، تُشفّر البيانات وتُفكّ شفرتها فقط عند طرفي الإرسال. بمعنى آخر، تُشفّر رسالة البريد الإلكتروني المُرسلة باستخدام التشفير التام عند المصدر، بحيث لا يمكن لمزودي الخدمة مثل Gmail قراءتها أثناء النقل، ثم تُفكّ شفرتها عند نقطة الوصول. والأهم من ذلك، أن الرسالة تُفكّ شفرتها فقط للمستخدم النهائي على جهازه، وتبقى مشفرة وغير قابلة للقراءة بالنسبة لخدمة البريد الإلكتروني مثل Gmail، التي لا تملك مفاتيح فكّ التشفير. [ ٨ ] بعض خدمات البريد الإلكتروني تُدمج التشفير التام تلقائيًا.

تشمل البروتوكولات البارزة لتشفير البريد الإلكتروني من طرف إلى طرف ما يلي:

OpenPGP هو معيار لتشفير البيانات يسمح للمستخدمين بتشفير محتوى البريد الإلكتروني. تتوفر العديد من البرامج والإضافات الخاصة ببرامج البريد الإلكتروني التي تُمكّن المستخدمين من تشفير الرسالة باستخدام المفتاح العام للمستلم قبل إرسالها. يعتمد OpenPGP بشكل أساسي على نظام تشفير المفتاح العام، حيث يرتبط كل عنوان بريد إلكتروني بزوج من المفاتيح العامة والخاصة.

يُتيح OpenPGP للمستخدمين تشفير البريد الإلكتروني دون الحاجة إلى دعم من الخادم، مع ضمان أن المُستلم المقصود فقط هو من يستطيع قراءته. مع ذلك، يُعاني OpenPGP من بعض مشاكل سهولة الاستخدام، إذ يتطلب من المستخدمين إعداد أزواج مفاتيح عامة وخاصة، ونشر المفاتيح العامة على نطاق واسع. كما أنه يحمي محتوى البريد الإلكتروني فقط، وليس البيانات الوصفية، ما يعني أن جهة غير موثوقة يُمكنها معرفة هوية المُرسل والمُستلم.

من عيوب أنظمة التشفير من طرف إلى طرف - حيث لا يمتلك الخادم مفاتيح فك التشفير - أنها تجعل البحث من جانب الخادم شبه مستحيل، مما يؤثر على سهولة الاستخدام.

يمكن أيضًا تشفير محتوى البريد الإلكتروني تشفيرًا تامًا عن طريق وضعه في ملف مشفر (باستخدام أي نوع من أدوات تشفير الملفات [ 9 ] ) وإرسال هذا الملف المشفر كمرفق بريد إلكتروني . [ 10 ]

المظاهرات

أظهرت تجربة البريد الإلكتروني الموقّع والمشفّر عبر الإنترنت أن المؤسسات قادرة على التعاون بفعالية باستخدام البريد الإلكتروني الآمن. وقد تم التغلب على العقبات السابقة التي كانت تحول دون اعتماد هذه التقنية، بما في ذلك استخدام جسر البنية التحتية للمفاتيح العامة (PKI) لتوفير بنية تحتية قابلة للتوسع للمفاتيح العامة ، واستخدام حراس أمن الشبكة لفحص المحتوى المشفّر الداخل والخارج من حدود شبكة الشركة، وذلك لتجنب استخدام التشفير لإخفاء البرامج الضارة وتسريب المعلومات.

إعداد واستخدام تشفير البريد الإلكتروني

يجب على الجهة المستلمة إعداد تشفير طبقة النقل باستخدام بروتوكول STARTTLS. عادةً ما يكون هذا الإجراء بسيطًا؛ إذ يتطلب الحصول على شهادة صالحة وتفعيل بروتوكول STARTTLS على خادم البريد الإلكتروني الخاص بالجهة المستلمة. ولمنع هجمات خفض مستوى الأمان، يمكن للمؤسسات إضافة نطاقها إلى "قائمة سياسات STARTTLS" [ 11 ].

توفر معظم برامج البريد الإلكتروني المتكاملة دعمًا أصليًا لبروتوكول S/MIME للبريد الإلكتروني الآمن ( التوقيع الرقمي وتشفير الرسائل باستخدام الشهادات ). تشمل خيارات التشفير الأخرى PGP وGNU Privacy Guard (GnuPG). كما تتوفر برامج مجانية وتجارية (تطبيقات سطح المكتب، وبريد الويب ، والإضافات). [ 12 ]

على الرغم من قدرة برنامج PGP على حماية الرسائل، إلا أن استخدامه بالشكل الأمثل قد يكون صعبًا. فقد نشر باحثون من جامعة كارنيجي ميلون ورقة بحثية عام 1999 تُظهر أن معظم المستخدمين لم يتمكنوا من معرفة كيفية توقيع الرسائل وتشفيرها باستخدام الإصدار الحالي من PGP. [ 13 ] وبعد ثماني سنوات، نشرت مجموعة أخرى من باحثي كارنيجي ميلون ورقة بحثية لاحقة تُفيد بأنه على الرغم من أن الإصدار الأحدث من PGP سهّل فك تشفير الرسائل، إلا أن معظم المستخدمين ما زالوا يواجهون صعوبة في تشفير الرسائل وتوقيعها، وإيجاد مفاتيح التشفير العامة للآخرين والتحقق منها، ومشاركة مفاتيحهم الخاصة. [ 14 ]

نظرًا لصعوبة استخدام التشفير بالنسبة للمستخدمين، يقوم مديرو الأمن والامتثال في الشركات والهيئات الحكومية بأتمتة هذه العملية للموظفين والمديرين التنفيذيين باستخدام أجهزة وخدمات تشفير مؤتمتة. فبدلاً من الاعتماد على التعاون الطوعي، يُلغي التشفير المؤتمت، القائم على سياسات محددة، مسؤولية اتخاذ القرار وإدارة العملية. تُوجّه رسائل البريد الإلكتروني عبر بوابة إلكترونية مُهيأة لضمان الامتثال للسياسات التنظيمية والأمنية. ويتم تشفير الرسائل التي تتطلب ذلك تلقائيًا وإرسالها. [ 15 ]

إذا كان المستلم يعمل في مؤسسة تستخدم نفس جهاز بوابة التشفير، فسيتم فك تشفير رسائل البريد الإلكتروني تلقائيًا، مما يجعل العملية شفافة للمستخدم. أما المستلمون الذين لا يستخدمون بوابة تشفير، فيحتاجون إلى اتخاذ خطوة إضافية، إما للحصول على المفتاح العام، أو لتسجيل الدخول إلى بوابة إلكترونية لاسترداد الرسالة. [ 15 ] [ 16 ]

مزودو البريد الإلكتروني المشفر

منذ عام 2000، ازداد عدد مزودي خدمة البريد الإلكتروني المشفر المتاحين بشكل ملحوظ. [ 17 ]

انظر أيضاً

مراجع

  1. "تشفير البريد الإلكتروني أثناء النقل" . مساعدة Gmail . شركة جوجل . تم الاسترجاع في 15 يونيو 2020 .
  2. "تفعيل بروتوكول S/MIME المستضاف لتعزيز أمان الرسائل" . مساعدة مسؤول GSuite . شركة جوجل . تم الاطلاع عليه بتاريخ 15 يونيو 2020 .
  3. SMEmail – بروتوكول جديد للبريد الإلكتروني الآمن في البيئات المتنقلة ، وقائع مؤتمر شبكات وتطبيقات الاتصالات الأسترالية (ATNAC'08)، الصفحات 39-44، أديلايد، أستراليا، ديسمبر 2008.
  4. "الإعلان عن STARTTLS في كل مكان: تأمين تسليم البريد الإلكتروني من نقطة إلى نقطة" . تاريخ السريان: 25 يونيو 2018. تاريخ الاسترجاع: 14 يوليو 2018 .
  5. "تشفير البريد الإلكتروني أثناء النقل" .
  6. "دعم بروتوكول TLS في Postfix" . Postfix.org . تم الاطلاع عليه بتاريخ 16 أبريل 2014 .
  7. دوخوفني؛ هارديكر (14-10-2015). أمن بروتوكول SMTP عبر بروتوكول TLS الانتهازي DANE . IETF . doi : 10.17487/RFC7672 . RFC 7672 .
  8. "التشفير من طرف إلى طرف" . موقع How To Geek . 2 يوليو 2013. تم الاطلاع عليه بتاريخ 9 أبريل 2015 .
  9. ميتشل، بول (16 يناير 2022). "إرسال رسائل بريد إلكتروني مشفرة باستخدام PGP" . مكتبة الخصوصية المخصصة .
  10. "تأمين مرفقات البريد الإلكتروني باستخدام 7-Zip" . كلية كولومبيا لتكنولوجيا المعلومات، جامعة كولومبيا . تم الاطلاع عليه بتاريخ 16 يوليو 2018 .
  11. الأسئلة الشائعة حول STARTTLS تم الاطلاع عليها بتاريخ 24-07-2018.
  12. إريك جير، بي سي وورلد. " كيفية تشفير بريدك الإلكتروني ". 25 أبريل 2012. تم الاطلاع عليه في 28 مايو 2014.
  13. كلينت فينلي، مجلة وايرد. " خدمة جيميل المُحسّنة من جوجل قد تجعل التشفير شائعًا ". 23 أبريل 2014. تم الاطلاع عليه في 4 يونيو 2014.
  14. في كتاب "الأمن وسهولة الاستخدام: تصميم أنظمة آمنة يمكن للناس استخدامها"، تحرير ل. كرانور وج. سيمسون. دار نشر أورايلي، 2005، الصفحات 679-702. " لماذا لا يستطيع جوني التشفير ؟"
  15. ١ ٢ بقلم لويس ريفيرا، مجلة SC. " حماية خصوصية العملاء من خلال تشفير البريد الإلكتروني ". ١١ مارس ٢٠١٤. ١٨ يوليو ٢٠١٤.
  16. جيبسون، ستان (22 يوليو 2014). "أمن بيانات الرعاية الصحية يُعرَّف الآن بواسطة عملاء التشفير الخفيفين" . SearchHealthIT .
  17. سبارو، إيليا؛ هالبين، هاري؛ كانيكو، كالي؛ بولان، روبن (2016). "LEAP: خدمة VPN من الجيل التالي للعملاء ومزود بريد إلكتروني مشفر" . في: فوريستي، سارة؛ بيرسيانو، جوزيبي (محرران). علم التشفير وأمن الشبكات . سلسلة محاضرات في علوم الحاسوب. المجلد 10052. تشام: دار نشر سبرينغر الدولية. الصفحات 176-191 . doi : 10.1007/978-3-319-48965-0_11 . ISBN   978-3-319-48965-0.