מהי חקירת דואר אלקטרוני?
חקירת דואר אלקטרוני היא תחום בפורנזיקה הדיגיטלית העוסק בניתוח, אימות ושחזור של הודעות אימייל,
קבצים מצורפים ומידע מטא־דאטה נלווה, במטרה לקבוע:
מי שלח את ההודעה בפועל
מתי נשלחה והאם נערכה בדיעבד
האם בוצעה התחזות או זיוף
האם ההודעה עברה שינוי, העברה או מחיקה
האם קיימות ראיות טכנולוגיות למניפולציה
החקירה אינה מסתמכת על תוכן ההודעה בלבד, אלא על שכבות עמוקות יותר: כותרות (Headers), נתיבי שרתים,
חתימות דיגיטליות, לוגים, פרוטוקולי SMTP, ונתונים ממערכות הדואר עצמן (כגון Gmail, Exchange, Office 365 ועוד).
מי זקוק לשירותי חקירת אימייל?
שירותי חקירת דואר אלקטרוני נדרשים בכל מקרה שבו מתעורר ספק לגבי אמינות, מקור או שלמות של תכתובת אימייל,
או כאשר הודעת דואר הופכת לראיה בעלת משמעות משפטית, עסקית או אישית.
בעידן שבו אימיילים משמשים בסיס לקבלת החלטות, להתקשרויות חוזיות ולהוכחת טענות, עולה הצורך בבדיקה מקצועית,
אובייקטיבית ומבוססת־ראיות. קהלי היעד לשירותים אלה מגוונים, וכוללים גורמים משפטיים, ארגוניים, ציבוריים ופרטיים
שלכולם אינטרס מובהק בגילוי האמת הדיגיטלית ובהצגת ממצאים קבילים וברי־הגנה.
עורכי דין ובתי משפט
סכסוכים אזרחיים ומסחריים
תביעות חוזיות המבוססות על תכתובות
תביעות לשון הרע ואיומים
ערעור על אותנטיות ראיה דיגיטלית
ארגונים וחברות
חקירת הדלפות מידע
בירור חשד להונאות פנימיות
בדיקת התחזות למנהלים (CEO Fraud)
סכסוכי עבודה ומשמעת
גופים ציבוריים ורגולטוריים
חקירות משמעת
בדיקות ציות וציות רגולטורי
חקירות מנהליות
לקוחות פרטיים
התחזות ופישינג
איומים והטרדות
סכסוכים משפחתיים או עסקיים
שימוש באימייל כראיה בהליכים משפטיים
הליך חקירת דואר אלקטרוני
שלב 1: איסוף ראיות ושימורן
בשלב זה נאספים קבצי האימייל המקוריים (EML / MSG), כולל כותרות מלאות, קבצים מצורפים ונתוני מערכת.
חשוב להדגיש: צילום מסך אינו ראיה פורנזית. יש צורך בקובץ המקורי או בגישה לחשבון.
שלב 2: שמירה על שרשרת ראיות (Chain of Custody)
תיעוד מלא של אופן קבלת החומר, מי טיפל בו, ואילו פעולות בוצעו, קריטי במיוחד לצורך קבילות משפטית.
שלב 3: ניתוח כותרות (Email Headers Analysis)
בדיקת:
שרתי הממסר (Mail Relays)
כתובות IP
זמני שליחה בפועל מול זמן מוצג
מנגנוני אימות (SPF, DKIM, DMARC)
שלב זה מאפשר לזהות האם כתובת השולח אמיתית או מזויפת.
שלב 4: ניתוח תוכן ומטא־דאטה
זיהוי עריכות
התאמת אזורי זמן
בדיקת עקביות בין תוכן למידע הטכני
ניתוח קבצים מצורפים (כולל מקור, עריכה והטמעה)
שלב 5: הצלבה עם מערכות חיצוניות
כאשר מתאפשר יש לבדוק:
לוגים משרתי דואר
נתוני ספקי שירות
התאמה למכשירים מהם נשלח האימייל
שלב 6: גיבוש ממצאים ומסקנות
הממצאים מגובשים למסקנות חד־משמעיות או הסתברותיות, בהתאם לאיכות הראיות.
כתיבת חוות דעת פורנזית לבית משפט
חוות דעת מקצועית בנושא חקירת אימייל חייבת להיות:
כתובה בשפה משפטית־טכנולוגית ברורה
לא טכנית מדי, אך מדויקת ומגובה.
מבוססת מתודולוגיה מוכרת
שימוש בכלים וסטנדרטים מקובלים בפורנזיקה דיגיטלית.
נייטרלית ואובייקטיבית
המומחה אינו “צד”, אלא גוף מקצועי בלתי תלוי.
כוללת:
פרטי המומחה והכשרתו
תיאור החומר שנבדק
שיטות הבדיקה
ממצאים
מסקנות
מגבלות הבדיקה (אם קיימות)
ערוכה לעמידה בחקירה נגדית
כל קביעה חייבת להיות ניתנת להסבר ולהגנה בבית משפט.
שאלות ותשובות בנושא חקירת אימייל
האם ניתן לזייף אימייל כך שלא ניתן יהיה לגלות זאת?
ברוב המקרים, לא לחלוטין.
זיופים מתקדמים משאירים עקבות ברמת השרתים, החתימות או חוסר עקביות בנתיבים.
האם Gmail או Outlook חסינים מזיוף?
לא. הם מקשים מאוד על זיוף, אך אינם מבטלים אפשרות של התחזות, פריצה או שימוש בהרשאות גנובות.
מה ההבדל בין אימייל מזויף לאימייל שנשלח מחשבון שנפרץ?
זיוף – התחזות טכנית ללא גישה לחשבון.
פריצה – שליחה מחשבון אמיתי לאחר השתלטות.
ההבדל קריטי משפטית.
האם מחיקת אימייל מבטלת את קיומו כראיה?
לא בהכרח. לעיתים ניתן לשחזר מהשרת, מהצד השני או מגיבויים.
האם ניתן לזהות שימוש בבינה מלאכותית בניסוח אימייל?
לעיתים ניתן להצביע על מאפיינים סגנוניים, אך קשה לקבוע חד־משמעית ללא ראיות תומכות.
מה משקל ראייתי של חוות דעת כזו?
גבוה, כל עוד היא עומדת בכללי הראיות, נערכה כדין ונכתבה על ידי מומחה מוסמך.
מראי מקומות ומקורות מקצועיים לכתיבת המאמר
RFC 5321 – Simple Mail Transfer Protocol
RFC 5322 – Internet Message Format
NIST SP 800-86 – Guide to Integrating Forensic Techniques
NIST SP 800-92 – Logging and Monitoring
ENISA – Email Security and Phishing Reports
Google Workspace Security Documentation
Microsoft Exchange & M365 Forensics Documentation
Casey, E. (2011). Digital Evidence and Computer Crime
Mandia, Prosise, Pepe – Incident Response & Computer Forensics

