ایمیل سازمانی یکی از مهمترین ابزارهای ارتباطی شرکتهاست و معمولاً اطلاعاتی مانند قراردادها، فایلهای کاری، اطلاعات مشتریان، فاکتورها و مکاتبات داخلی از طریق آن جابهجا میشود. به همین دلیل، اگر یک حساب ایمیل سازمانی به خطر بیفتد، ممکن است مهاجم فقط به پیامهای همان حساب دسترسی پیدا نکند و بتواند از آن برای دسترسی به سرویسهای دیگر یا فریب کارکنان نیز استفاده کند.
افزایش امنیت ایمیل سازمانی فقط با انتخاب یک رمز عبور قوی انجام نمیشود. احراز هویت چندمرحلهای، آموزش کارکنان، تنظیمات امنیتی سرویس ایمیل، کنترل دسترسی و پشتیبانگیری باید در کنار یکدیگر قرار بگیرند.

چرا امنیت ایمیل سازمانی اهمیت دارد؟
ایمیل در بسیاری از شرکتها به مرکز ارتباطی سرویسهای مختلف تبدیل شده است.
برای مثال، ممکن است لینک بازیابی رمز عبور سرویسهای زیر به ایمیل سازمانی ارسال شود:
- سامانه حسابداری
- فضای ذخیرهسازی ابری
- نرمافزار مدیریت پروژه
- شبکههای اجتماعی شرکت
- سامانه منابع انسانی
- ابزارهای ارتباطی
در نتیجه، نفوذ به یک حساب ایمیل میتواند پیامدهایی فراتر از همان حساب داشته باشد.
احراز هویت چندمرحلهای را فعال کنید
یکی از مهمترین اقدامات برای افزایش امنیت ایمیل سازمانی، فعال کردن احراز هویت چندمرحلهای (MFA) است.
در این روش، ورود فقط به رمز عبور وابسته نیست و کاربر باید عامل دیگری را نیز برای تأیید هویت ارائه کند.
روش دوم میتواند بسته به سرویس شامل اپلیکیشن احراز هویت، کلید امنیتی یا روشهای دیگر باشد.
بهتر است MFA بهخصوص برای حسابهای:
- مدیران
- مدیران سیستم
- واحد مالی
- منابع انسانی
- حسابهای دارای دسترسی گسترده
اجباری شود.
برای هر حساب رمز عبور منحصربهفرد داشته باشید
استفاده از یک رمز عبور برای چند سرویس، ریسک قابلتوجهی ایجاد میکند.
فرض کنید رمز ایمیل شرکت و یک سرویس دیگر یکسان باشد و رمز سرویس دوم افشا شود. در این حالت مهاجم میتواند همان رمز را برای ایمیل نیز امتحان کند.
بهتر است هر حساب سازمانی رمز عبور منحصربهفرد داشته باشد.
استفاده از مدیر رمز عبور سازمانی نیز میتواند مدیریت این رمزها را سادهتر کند.
رمز عبور را از طریق پیامرسان ارسال نکنید
ارسال رمز ایمیل یا سایر حسابهای حساس در پیامرسانها یا فایلهای متنی معمولی روش مناسبی برای مدیریت اطلاعات محرمانه نیست.
همچنین کارکنان نباید رمز عبور خود را برای انجام کارهای روزمره در اختیار همکاران قرار دهند.
اگر چند نفر باید به یک سرویس دسترسی داشته باشند، بهتر است از قابلیتهای مدیریت دسترسی و حسابهای سازمانی استفاده شود.
مراقب حملات فیشینگ باشید
یکی از مهمترین تهدیدهای ایمیل، فیشینگ است.
در این حمله، مهاجم تلاش میکند کاربر را متقاعد کند روی یک لینک کلیک کند، فایل خاصی را باز کند یا اطلاعاتی مانند رمز عبور را وارد کند.
یک ایمیل فیشینگ ممکن است ظاهری کاملاً حرفهای داشته باشد.
برای مثال ممکن است فرستنده خود را بهعنوان:
- بانک
- مشتری
- مدیر شرکت
- شرکت بیمه
- سرویس ابری
- اداره یا سازمان
معرفی کند.
کارکنان باید قبل از کلیک روی لینک یا ارسال اطلاعات حساس، هویت فرستنده و مقصد لینک را بررسی کنند.
آدرس فرستنده را با دقت بررسی کنید
ظاهر نام فرستنده ممکن است گمراهکننده باشد.
برای مثال، ممکن است نام نمایشدادهشده «مدیرعامل شرکت» باشد، اما آدرس واقعی فرستنده متعلق به دامنهای ناشناس باشد.
بنابراین هنگام دریافت درخواستهای حساس باید آدرس واقعی فرستنده بررسی شود، نه فقط نامی که در صندوق ورودی نمایش داده میشود.
درخواستهای مالی را از طریق یک کانال دیگر تأیید کنید
یکی از روشهای فریب رایج، ارسال ایمیلی است که در آن از کارمند درخواست انتقال وجه یا تغییر اطلاعات پرداخت میشود.
مثلاً:
«شماره حساب شرکت تغییر کرده است. لطفاً پرداخت بعدی را به این حساب انجام دهید.»
حتی اگر ایمیل کاملاً واقعی به نظر برسد، بهتر است درخواستهای مالی حساس از طریق یک کانال مستقل تأیید شوند.
برای مثال، کارمند میتواند با شمارهای که قبلاً در اطلاعات شرکت ثبت شده با مسئول مربوطه تماس بگیرد.
فایلهای پیوست را بدون بررسی باز نکنید
فایلهای پیوست ناشناس ممکن است حاوی محتوای مخرب باشند.
کارکنان باید نسبت به فایلهایی مانند:
- فایلهای اجرایی
- فایلهای فشرده ناشناس
- اسناد غیرمنتظره
- فایلهایی که درخواست فعال کردن قابلیت خاصی دارند
احتیاط بیشتری داشته باشند.
وجود نام آشنا برای فرستنده نیز بهتنهایی کافی نیست؛ زیرا ممکن است حساب او قبلاً به خطر افتاده باشد.
تنظیمات امنیتی سرویس ایمیل را بررسی کنید
امنیت ایمیل فقط به رفتار کارکنان وابسته نیست.
مدیر سیستم باید تنظیمات امنیتی سرویس ایمیل را نیز بررسی کند.
بسته به سرویس مورد استفاده، مواردی مانند:
- MFA
- سیاست رمز عبور
- کنترل نشستها
- قوانین ضداسپم
- فیلتر فیشینگ
- کنترل ارسال خودکار
- مدیریت دستگاهها
- دسترسی برنامههای جانبی
باید بررسی شوند.
ارسال خودکار ایمیل را کنترل کنید
گاهی مهاجم پس از دسترسی به حساب، یک قانون برای ارسال خودکار ایمیلها به آدرس دیگری ایجاد میکند.
این کار میتواند باعث شود نسخهای از مکاتبات شرکت بدون اطلاع کاربر برای فرد دیگری ارسال شود.
به همین دلیل، قوانین Forward و Forwarding خودکار باید بهصورت دورهای بررسی شوند.
اگر کاربری ناگهان قانونی ایجاد کند که ایمیلهای خاص یا همه پیامها را به یک آدرس خارجی ارسال کند، این رویداد میتواند نیازمند بررسی باشد.
مجوز برنامههای جانبی را بررسی کنید
برخی سرویسها به برنامههای دیگر اجازه دسترسی به حساب ایمیل میدهند.
اگر یک برنامه غیرضروری به ایمیل سازمانی دسترسی داشته باشد، در صورت به خطر افتادن آن برنامه، ممکن است اطلاعات ایمیل نیز در معرض خطر قرار بگیرد.
بهتر است مدیر سیستم بهصورت دورهای برنامهها و مجوزهای متصل به حسابها را بررسی و موارد غیرضروری را حذف کند.
دسترسی مدیران را محدود کنید
حسابهای مدیریتی معمولاً حساستر از حسابهای عادی هستند.
بهتر است مدیران سیستم از حسابهای مدیریتی برای فعالیتهای روزمره مانند خواندن ایمیل یا مرور وب استفاده نکنند، مگر اینکه ضرورت داشته باشد.
همچنین دسترسیهای مدیریتی باید فقط به افرادی داده شود که واقعاً به آن نیاز دارند.
حسابهای قدیمی را غیرفعال کنید
ممکن است حساب کارکنان سابق همچنان در سیستم باقی مانده باشد.
اگر این حساب دیگر موردنیاز نیست، باقی ماندن آن میتواند یک ریسک غیرضروری ایجاد کند.
شرکت بهتر است هنگام خروج کارمند، یک فرایند مشخص داشته باشد که شامل:
غیرفعالسازی حساب → حذف دسترسیها → بررسی دستگاهها → انتقال مسئولیتهای کاری
باشد.
ایمیلهای سازمانی را از حساب شخصی جدا کنید
کارهای سازمانی بهتر است با ایمیل سازمانی انجام شوند.
استفاده از ایمیل شخصی برای ارسال قراردادها، اطلاعات مشتریان یا اسناد داخلی میتواند کنترل شرکت بر اطلاعات را کاهش دهد.
همچنین در صورت خروج کارمند، شرکت ممکن است نتواند به اطلاعاتی که در حساب شخصی او ذخیره شده دسترسی سازمانی داشته باشد.
امنیت دستگاههای متصل به ایمیل را جدی بگیرید
حتی اگر سرویس ایمیل بهخوبی محافظت شده باشد، یک دستگاه آلوده میتواند مشکل ایجاد کند.
کارکنان باید:
- سیستمعامل را بهروز نگه دارند.
- نرمافزارهای غیرضروری را نصب نکنند.
- از قفل صفحه استفاده کنند.
- دستگاه گمشده را سریع گزارش دهند.
- روی سیستمهای عمومی وارد حسابهای حساس نشوند.
برای دستگاههای سازمانی نیز بهتر است مدیریت متمرکز امنیت و بهروزرسانی در نظر گرفته شود.
از شبکههای عمومی با احتیاط استفاده کنید
اتصال به اینترنت عمومی بهخودیخود به معنی ناامن بودن ایمیل نیست، اما استفاده از شبکههای ناشناس میتواند ریسکهای دیگری ایجاد کند.
کارکنان بهتر است هنگام استفاده از شبکههای عمومی، سیاستهای امنیتی شرکت را رعایت کنند و برای دسترسیهای حساس از راهکارهای مورد تأیید سازمان استفاده کنند.
لاگهای ورود را بررسی کنید
برای حسابهای مهم، بررسی لاگهای ورود میتواند به شناسایی رفتارهای غیرعادی کمک کند.
مواردی مانند:
- ورود از دستگاه ناشناس
- ورودهای ناموفق متعدد
- تغییر ناگهانی محل یا الگوی ورود
- ورود در زمان غیرمعمول
- تغییر تنظیمات امنیتی
میتوانند نیازمند بررسی باشند.
یک رویداد غیرعادی الزاماً به معنی نفوذ نیست، اما ترکیب چند نشانه میتواند اهمیت بیشتری داشته باشد.
از اطلاعات حساس نسخه پشتیبان داشته باشید
ایمیل ممکن است محل نگهداری اطلاعات مهم شرکت باشد.
برای اطلاعات مهم، شرکت باید سیاست مشخصی درباره نگهداری و بازیابی اطلاعات داشته باشد.
وجود پشتیبان میتواند در شرایطی مانند حذف اشتباه پیامها، خرابی سیستم یا برخی رخدادهای امنیتی به بازیابی اطلاعات کمک کند.
کارکنان را آموزش دهید
هیچ سیستم امنیتی بدون آموزش کاربران کامل نیست.
کارکنان باید بدانند:
- روی لینکهای مشکوک کلیک نکنند.
- رمز عبور را در اختیار دیگران قرار ندهند.
- درخواستهای مالی را تأیید کنند.
- ایمیلهای غیرعادی را گزارش دهند.
- فایلهای ناشناس را باز نکنند.
- درخواستهای غیرمنتظره MFA را نادیده نگیرند و گزارش کنند.
آموزش کوتاه و دورهای معمولاً بهتر از یک جلسه طولانی و یکباره است.
یک مسیر مشخص برای گزارش ایمیل مشکوک ایجاد کنید
اگر کارمند نداند ایمیل مشکوک را به چه کسی گزارش دهد، ممکن است آن را نادیده بگیرد.
شرکت بهتر است یک مسیر مشخص داشته باشد.
مثلاً:
ایمیل مشکوک → گزارش به واحد IT یا امنیت → بررسی → اطلاع به کاربران در صورت نیاز
این فرایند باعث میشود واکنش به تهدیدها سریعتر و منظمتر باشد.
اشتباهات رایج
اتکا به رمز عبور قوی
رمز قوی مهم است، اما بهتنهایی کافی نیست.
فعال نکردن MFA
حسابهای حساس بدون MFA در برابر برخی حملات مبتنی بر سرقت رمز آسیبپذیرتر هستند.
باز کردن پیوستهای ناشناس
فایلهای غیرمنتظره میتوانند حاوی محتوای مخرب باشند.
تأیید نکردن درخواستهای مالی
ایمیل جعلی میتواند شبیه درخواست واقعی مدیر یا مشتری طراحی شود.
باقی گذاشتن حساب کارکنان سابق
حسابهای بلااستفاده باید طبق فرایند خروج سازمان مدیریت شوند.
نادیده گرفتن قوانین Forward
قوانین ارسال خودکار غیرعادی میتوانند نشانهای از به خطر افتادن حساب باشند.
سؤالات متداول
مهمترین روش افزایش امنیت ایمیل سازمانی چیست؟
ترکیبی از MFA، رمزهای منحصربهفرد، آموزش کارکنان، فیلترهای امنیتی، کنترل دسترسی و بررسی فعالیت حسابها میتواند امنیت ایمیل سازمانی را افزایش دهد.
آیا فعال کردن MFA برای ایمیل کافی است؟
MFA یک لایه امنیتی مهم است، اما جایگزین سایر اقدامات امنیتی مانند آموزش، کنترل دسترسی و مدیریت دستگاهها نیست.
اگر ایمیل مشکوکی دریافت کردیم چه کنیم؟
روی لینک یا فایل آن کلیک نکنید و طبق فرایند مشخص شرکت، ایمیل را به واحد IT یا مسئول امنیت گزارش دهید.
آیا مدیران باید تنظیمات بیشتری داشته باشند؟
حسابهای مدیریتی معمولاً دسترسی گستردهتری دارند و بهتر است با کنترلهای امنیتی قویتر، MFA و محدودیتهای دسترسی محافظت شوند.
آیا استفاده از ایمیل شخصی برای کار سازمانی مناسب است؟
برای اطلاعات حساس و مکاتبات رسمی بهتر است از حسابهای سازمانی استفاده شود تا شرکت کنترل و مدیریت بهتری بر اطلاعات داشته باشد.
چرا بررسی قوانین Forward ایمیل مهم است؟
چون یک مهاجم پس از دسترسی به حساب میتواند در برخی سرویسها قوانین ارسال خودکار ایجاد کند و نسخهای از پیامها را به مقصد دیگری بفرستد.

جمعبندی
امنیت ایمیل سازمانی با یک اقدام واحد تأمین نمیشود. فعال کردن MFA، استفاده از رمزهای منحصربهفرد، آموزش کارکنان، کنترل فایلهای پیوست و لینکها و بررسی لاگهای ورود از اقدامات مهم هستند.
همچنین باید حسابهای کارکنان سابق، مجوز برنامههای جانبی و قوانین ارسال خودکار ایمیل بهصورت دورهای بررسی شوند. ترکیب این اقدامات میتواند احتمال دسترسی غیرمجاز به مکاتبات و اطلاعات سازمانی را کاهش دهد.
اگر برای ارزیابی امنیت ایمیل شرکت، مدیریت حسابهای سازمانی یا طراحی سیاستهای امنیتی مناسب نیاز به راهنمایی دارید، میتوانید با مشاوران سامانه مشاوره جامع و آنلاین الو کمک در ارتباط باشید.
تجربه شما چیست؟
آیا تا به حال ایمیلی دریافت کردهاید که در ابتدا کاملاً واقعی به نظر برسد اما بعد متوجه شوید مشکوک بوده است؟ چه چیزی باعث شد به آن شک کنید؟ تجربه خودتان را با ما به اشتراک بگذارید.
برای مطالعه بیشتر، میتوانید مقالات زیر را نیز بررسی کنید:
چگونه لاگهای امنیتی شرکت را برای شناسایی فعالیت مشکوک بررسی کنیم؟
چگونه دستگاههای ناشناس متصل به شبکه شرکت را شناسایی کنیم؟