Podcasts
Nous terminons cette année et cette saison mouvementées en tirant au clair la question de l’hameçonnage et de l’usurpation avec Ash Morin, Senior Deployment Manager chez Dmarcian. Nous abordons les raisons pour lesquelles l’usurpation est si effrayante et pourquoi vous devez aimer DMARC. Rejoignez vos amis de l’email préférés Jonathan et Eric, ainsi que notre vice-présidente de la délivrabilité, Kate Nowrouzi, pour le dernier épisode de la saison d’Email’s Not Dead.
Kate Nowrouzi
Vice-présidente de la délivrabilité
Sinch Mailgun
Jonathan Torres
Chargé de compte technique
Sinch Mailgun
Eric Trinidad
Responsable technique de compte d’entreprise
Sinch Mailgun
Ash Morin
Directeur du déploiement
dmarcian
Transcription du podcast
Présentation
00:00:09 – Rencontrez Ash Morin de Dmarcian, ainsi que notre propre Kate Norwouzi
00:03:20 – Qu’est-ce que l’usurpation ?
00:09:02 – Quand DKIM s’est invité à la fête
00:14:27 – DMARC et sa raison d’être
00:00:05
Eric Trinidad : Bienvenue dans Email’s Not Dead. Je m’appelle Eric et Jonathan est avec moi, comme toujours.
00:00:09
Jonathan Torres : Bonjour.
00:00:09
Eric Trinidad : Nous sommes là cette semaine pour vous parler d’email, comme nous le faisons tout le temps. Il s’agit d’un podcast créé par quelques geeks qui travaillent dans le domaine de l’email. Bienvenue à nouveau, les amis. Cette semaine qui suit Halloween. Nous allons quand même aborder des choses effrayantes. Nous parlons donc de l’hameçonnage et de l’usurpation, ce qui est plutôt dangereux. Alors, vous savez, pour nous accompagner dans ce voyage, nous avons quelques amis avec nous. Nous avons, avec nous, Ash Morin de Dmarcian. Il est responsable du déploiement. Ash, merci de vous être joint à nous aujourd’hui.
00:00:37
Ash Morin : Merci de m’accueillir.
00:00:38
Eric Trinidad : Et nous avons également Kate Nowrouzi, qui est notre vice-présidente de la délivrabilité… Kate. Merci encore de vous être jointe à nous. Comment allez-vous aujourd’hui ?
00:00:45
Kate Nowrouzi : Je vais très bien. Merci de m’accueillir.
00:00:48
Eric Trinidad : C’est un plaisir de vous revoir. Aujourd’hui, nous parlons donc de l’usurpation et de l’hameçonnage, ainsi que de la sécurité en général. Ash, je crois comprendre que vous avez de l’expérience dans la sécurité, mais principalement dans le domaine de l’email, alors comment s’est passée cette vie ?
00:01:01
Ash Morin : Ça a été amusant, en fait. Comme pour beaucoup de personnes, je pense avoir commencé en tant que généraliste et m’être concentré principalement sur le support sur site, vous savez, m’assurer que le matériel et tout le reste continuaient de fonctionner. Mais par la suite, je me suis davantage intéressé à l’email et à l’administration d’emails, particulièrement vers le milieu des années 2000, lorsque des technologies vraiment amusantes ont commencé à faire leur apparition, mais c’était par nécessité. Soyons honnêtes. J’ai été accroché et j’ai commencé à m’y consacrer de plus en plus. Finalement, c’est vers 2011 que j’ai réussi à décrocher un poste à temps plein dans l’anti-spam et la sécurité. C’est alors que j’ai réalisé que ce serait probablement une passion que je garderais longtemps. Et en fait, c’est intéressant, car c’était tout juste un an avant que la spécification DMARC ne devienne plus officielle. Mon timing a donc été très intéressant. Mais vous savez quoi ? Tout s’est bien passé au final.
00:01:57
Eric Trinidad : Oui, c’est génial, ça vous a accroché et ne vous a plus lâché depuis.
00:02:00
Jonathan Torres : Oui, c’est l’effet que l’email a tendance à faire sur nous tous, je pense. J’ai l’impression que c’est le cas pour ce groupe en particulier, mais il y a tellement de personnes qui, une fois mordues par l’email, eh bien, c’est parti pour de bon. C’est comme ça, c’est un virus et on se lance.
00:02:15
Ash Morin : Absolument.
00:02:16
Eric Trinidad : Vous avez donc probablement géré des situations effrayantes qui sont apparues et qui ont touché certains de vos clients comme Kate. Je sais que vous avez vécu cela également. Vous savez, avec votre expérience.
00:02:26
Kate Nowrouzi : Je luttais contre le spam dans les opérations anti-spam d’AOL, et c’était amusant. C’est comme un puzzle. Plus on les poursuit, plus ils changent de tactique, et ça devient un jeu vraiment amusant. Depuis, j’ai toujours aimé combattre les méchants et veiller à ce que l’écosystème de l’email reste propre et sûr.
00:02:45
Jonathan Torres : Oui, la sécurité en est certainement une part importante. Et je pense que c’est un peu là que la conversation nous mène. C’est vrai. C’est la prochaine étape, car nous avons du spam en général. Le spam existe bel et bien. Nous en avons tellement parlé, et je pense que la conversation ne se terminera jamais au sujet du spam, de la façon de le combattre, d’éviter d’en faire, vous savez, de s’assurer que nous faisons les choses correctement. Cela n’entre donc pas en ligne de compte. Mais je pense qu’ici, nous nous concentrons spécifiquement sur toute la partie usurpation. C’est vrai. C’est un tout autre niveau où ce n’est plus seulement du spam. C’est quelque chose de volontairement mauvais que quelqu’un essaie de faire. Et je pense qu’il faut en parler. Et nous devons nous assurer de prendre le temps d’en discuter. Et ce, dans notre domaine. Alors l’usurpation, qu’est-ce que c’est, quelqu’un veut-il se lancer, car je vais laisser la question ouverte.
00:03:20
Ash Morin : Eh bien, je pense que je m’en voudrais si je ne le faisais pas, pour être honnête. Je tiens vraiment à commencer en précisant qu’effectivement, vous savez, lorsque vous parliez de spam par opposition à l’usurpation, nous devons comprendre que le spam est techniquement un envoi d’emails en masse non sollicité. L’intention n’est pas nécessairement malveillante. C’est une mauvaise pratique. Et parfois, cela peut l’être, mais pas toujours. Mais lorsqu’on parle d’usurpation, il s’agit d’une attaque délibérée, généralement ciblée, où des individus cherchent à obtenir quelque chose de vous, ce qui signifie généralement que vous subirez une perte. Il s’agit donc d’une attaque. Et cette attaque est effectivement assez effrayante, car pour les utilisateurs moyens, ils n’en auront aucune idée. Et très souvent, ils devront faire confiance à leur sécurité informatique ou à l’organisation avec laquelle ils travaillent pour s’assurer qu’elle est bien équipée pour les protéger. Et ce n’est pas toujours uniquement dans un environnement de travail. Nous parlons également de votre adresse email personnelle que vous utilisez et qui correspond à un compte gratuit quelconque, vous savez. Et c’est aussi, en grande majorité, une cible de ces attaques. Mais en réalité, toute l’idée de l’usurpation réside dans le fait qu’en raison de la façon dont fonctionne l’email, la façon dont votre client de messagerie affiche la provenance d’un email, cette adresse d’expéditeur, si vous voulez, peut afficher absolument tout ce que l’expéditeur souhaite. Tout, absolument tout. Et sans les technologies spécifiques qui ont été développées par la suite pour mettre en place un certain contrôle autour de cela, une certaine vérification, il n’y avait rien de tout cela auparavant. Et en fin de compte, c’est ce dont on a besoin. En fait, lorsque vous recevez un email, il va tenter de se faire passer pour quelqu’un d’autre, il va frapper à votre porte et montrer son badge en disant : « Hé, je suis votre fournisseur de gaz, vous nous devez un paiement ». Et à première vue, il y a de fortes chances que vous ne remarquiez pas la différence. Et c’est, par essence, ce qu’est l’usurpation, avec les nuances et les tactiques qu’un attaquant utiliserait. Mais fondamentalement, c’est ce que c’est. C’est quelqu’un qui porte un costume si crédible, simplement en raison du fonctionnement de l’email et du fait que votre client de messagerie essaie de vous faciliter la vie, ce qui le rend dangereux et permet de vous piéger pour obtenir quelque chose de vous. Ce qui est mauvais pour vous et bon pour eux.
00:05:51
Jonathan Torres : Oui. Il y a aussi tellement de niveaux différents lorsque nous parlons de ce genre de choses, parce qu’il y a ces micro-attaques très ciblées, comme les attaques de type « whaling » qui envoient des informations en se faisant passer pour… je sais que j’en ai reçu, du genre : « Hé, c’est votre PDG ». Comme : « Veuillez acheter une carte-cadeau et m’envoyer le code de la carte-cadeau, car j’ai besoin de cet argent ». Et on se dit : « Eh bien, ça n’a aucun sens ». Mais ils essaient quand même. Et visiblement, c’est toujours d’actualité, car des gens le font. Cela arrive et des gens tombent dans le panneau. C’est donc une position très dangereuse dans laquelle se trouver. Et cela peut causer, vous savez, certainement des problèmes. Mais on voit aussi des choses à grande échelle. Je sais que j’adore faire des achats en ligne. Je pense que la pandémie a fait que j’aime encore plus faire des achats en ligne, car je peux recevoir plus d’articles directement à ma porte. Et du coup, il y a tellement de choses qui arrivent dans ma messagerie. Et je veux dire, c’est difficile à combattre pour les fournisseurs. Et cela rend les choses très dangereuses, car pour n’importe quelle grande entreprise qui opère à grande échelle, il est facile de trouver son logo. Il est facile de trouver la façon dont elle formate leurs messages. Il est facile de reproduire ces informations et de les envoyer à tout le monde, de les envoyer à toute personne dont ils peuvent obtenir l’adresse email pour essayer de tromper quelqu’un et faire en sorte que cela vous arrive. C’est donc l’une de ces choses qui, pour moi, ressemble à un endroit très effrayant où se trouver. Je veux dire, dans le domaine de l’email en général. C’est quelque chose qui, vous savez, fait un peu battre mon cœur. Et je pense que cela s’inscrit en quelque sorte dans la continuité du thème d’Halloween. Oui, c’est le cas. C’est intimidant, je pense, par moments. Et tout simplement effrayant dans l’ensemble.
00:07:10
Eric Trinidad : Oui. Surtout en ce moment, pendant les fêtes. Vous savez, nous allons probablement recevoir beaucoup plus de messages maintenant que jamais auparavant, étant donné que nous sommes dans ce domaine. Ouais. Qu’est-ce que vous disiez Kate ?
00:07:20
Kate Nowrouzi : J’allais dire que c’est important si vous avez travaillé dans la sécurité des emails, si vous avez de l’expérience, vous pouvez examiner les en-têtes d’email, vous connaissez ces détails. Mais même pour moi, je me disais toujours : « Oh, je suis solide, personne ne peut me tromper ». J’ai été trompée une fois par… J’utilise Wells Fargo pour mon compte bancaire… par une attaque d’hameçonnage de Wells Fargo où le W était constitué de deux V. Ainsi, même si vous êtes le meilleur, vous pouvez toujours vous faire piéger. C’est donc le point principal à garder à l’esprit : il y a tant de choses à faire pour protéger les gens ordinaires, ou même expérimentés, de leurs attaques d’hameçonnage.
00:07:59
Jonathan Torres : Oui, j’ai vu tellement de combinaisons différentes de ce genre de choses où ils vont utiliser un R et un N pour ressembler à un M, ils vont utiliser le même type de tactique que celle que vous avez vue avec deux V pour faire un W. Il y a tellement, tellement de tactiques différentes dans leur façon de procéder. Et en effet, cela oblige vraiment à être attentif, vous savez, en tant que consommateur, mais aussi en tant qu’expéditeur pour surveiller les performances de vos envois. Je pense donc que c’est là que nous commençons un peu à faire basculer la conversation. Rendons cela un peu moins effrayant et voyons ce que nous pouvons faire pour nous en sortir. Je sais donc que lorsque nous partons d’en haut, nous commençons à examiner les bases de la situation et son évolution par le passé. Nous savons que le SPF existe, n’est-ce pas ? Ainsi, le SPF vous permet essentiellement de dire quels sont les emplacements qui envoient des messages pour moi. C’est vrai. Un simple enregistrement TXT, assez facile à configurer. Presque tout le monde devrait avoir cela de configuré. Si ce n’est pas le cas pour tout le monde, s’il vous plaît, allez le configurer. Cela indique simplement que c’est mon domaine. C’est de là que viennent mes emails. Ce sont les serveurs pour lesquels je veux indiquer que, oui, ils peuvent envoyer en mon nom. C’est donc très, très basique. Ensuite, nous abordons des choses qui deviennent un peu plus complexes. Où vous signez vos messages avec DKIM. Ash, voulez-vous nous parler un peu de l’aspect DKIM des choses ?
00:09:02
Ash Morin : Oui, absolument. Essentiellement, DKIM est entré en jeu dans sa version actuelle comme une sorte de fusion de deux technologies vers 2004. Et concrètement, l’idée est d’utiliser des paires de clés cryptographiques à un niveau très élevé. Je ne vais pas entrer dans les détails, mais en réalité, l’expéditeur va appliquer une signature à l’email, en précisant en quelque sorte : « Hé, vous savez quoi, je confirme l’authenticité de cet email ». Ceci est ma signature. Et une fois qu’il est reçu par le destinataire prévu, alors cet environnement, s’il vérifie DKIM, et c’est le cas pour l’écrasante majorité aujourd’hui. Il établira ensuite sa propre vérification à l’aide d’une clé publique. Et ce qu’il fera concrètement, c’est comparer le résultat obtenu avec ce qui a été signé à l’origine par l’expéditeur. S’il y a correspondance parfaite, cela signifie que l’email a été envoyé et reçu sans aucune modification. De quoi ? Ce DKIM ou cette signature est couvert de manière si efficace que c’est un moyen d’appliquer un sceau d’approbation certifié indiquant qu’au moment de l’envoi, ces parties spécifiques du message ressemblaient à cela. Et ainsi, en utilisant cette technique, un destinataire peut se dire : « Eh bien, ça semble identique au moment où vous l’avez vérifié ». Tout va donc bien. Mais s’il y a des changements apportés à une partie spécifique du message, comme remplacer quelques éléments, modifier le contenu du corps, ce genre de choses, alors lorsque le destinataire recevra cet email, ça n’ira pas. Non, en fait, je vois quelque chose de différent de ce que vous avez vu au moment de l’envoi. Ainsi, à ce moment-là, nous saurons qu’il s’est passé quelque chose. Maintenant, la difficulté est de savoir si ce qui s’est passé a été fait de manière légitime, comme une simple erreur, ou si c’était malveillant. C’est une autre paire de manches. Mais par essence, c’est ce que fait DKIM.
00:10:54
Jonathan Torres : Oui. Je veux dire, c’est l’une de ces choses pour lesquelles il est bon d’avoir des mesures en place pour empêcher que cela ne se produise. C’est vrai. Que ce soit accidentel ou intentionnel. C’est vrai. Pour ces changements qui se produisent lorsque les choses n’ont pas la même apparence, lorsqu’un envoi a été signé et qu’il revient dans l’espace, avec ces deux éléments, car si vous envoyez un message et que vous dites essentiellement que vous n’avez pas DKIM et que ce n’est pas un message signé, alors cela rend la chose sans objet, en réalité. Surtout lorsqu’il est question d’usurpation. Non pas que ce soit complètement inutile, mais cela crée une petite faille. Et je sais que c’est un peu là que, vous savez, le SPF, vous savez, entre en jeu d’une certaine façon pour prendre en charge une partie de cela et indiquer, en gros, d’où devrait provenir l’email. Mais malgré tout, il ne s’agit pas d’une suite complète, sécurisée ou parfaitement complémentaire, vous savez. Et je pense que c’est pour cela qu’un si grand nombre d’entre nous dans le domaine de l’email sont si enthousiastes à propos de DMARC, car c’est un peu le sauveur qui rassemble le tout.
00:11:52
Ash Morin : Absolument. Et en fait, nous devons également rester réalistes, si vous voulez, dans le sens où aucune mesure unique ne va tout résoudre. Ce n’est tout simplement pas ce que nous devons examiner. Et c’est ce qu’était SPF à l’origine. C’est comme : d’accord, maintenant j’autorise qui est autorisé à envoyer au nom de mon domaine, mais uniquement dans le cadre du chemin de retour. Et là, nous parlons de l’anatomie d’un email. Vous savez, il y a deux adresses d’envoi : il va y avoir l’en-tête de l’expéditeur et il y aura l’adresse de l’email de l’expéditeur, l’email rfc5321 de l’expéditeur, le chemin de retour, l’enveloppe de l’expéditeur ou l’adresse de rebond. Ce sont des noms différents, tous pour la même identité spécifique qui est définie dans un email. Et à moins que vous ne connaissiez le fonctionnement du SMTP, l’utilisateur moyen ne sait évidemment pas cela. Mais du point de vue d’un administrateur système, vous vous dites : « OK, j’ai configuré le SPF, donc c’est bon », mais d’autres éléments peuvent faire l’objet d’une usurpation. Et le problème principal avec cela, c’est que DMARC rassemble tout pour une raison très précise, car il est possible que, disons que je sois John Spammer et que j’ai enregistré spammer.com. C’est, vous savez, oui, c’est un peu évident, mais c’est fait exprès. J’ai donc enregistré spammer.com. Je possède donc ce domaine. J’ai donc le contrôle de son DNS, j’ai le contrôle de n’importe quel serveur d’email que j’ai configuré pour envoyer au nom de ce domaine. Et en raison de la façon dont l’email fonctionne, je peux envoyer un email scénarisé de telle sorte qu’il utilisera un en-tête d’expéditeur différent de celui du chemin de retour. Je vais donc envoyer un chemin de retour vers mon domaine spammer.com que je contrôle, ce qui me permet de configurer l’enregistrement SPF comme je le souhaite. Ainsi, une authentification spéciale sera validée. Oui, mais je vais commencer à envoyer des messages depuis PayPal en utilisant un en-tête différent, et c’est ce qu’un récepteur, un client de messagerie a commencé à changer de manière écrasante. Cela a commencé à changer et c’est une bonne chose. Mais dans l’ensemble, en particulier sur mobile, nous savons que le mobile est… tout le monde vérifie ses emails sur mobile maintenant, très rarement sur un ordinateur de bureau ; un client mobile dispose d’un espace d’écran limité. Que vont-ils faire ? Ils vont afficher l’en-tête de l’expéditeur. Ils ne vont pas commencer à vous montrer en détail toutes les différentes adresses qui s’y trouvent. Alors vous allez voir : « Oh, j’ai reçu un email de PayPal ». Et si John Spammer est doué pour créer un corps de message et le faire ressembler à un email de PayPal… soyons honnêtes, il est très facile de trouver un logo PayPal à l’aspect authentique dans des images ou autre sur Internet.
00:14:25
Eric Trinidad : Les gens ont beaucoup de temps libre en ce moment.
00:14:27
Ash Morin : Absolument. Et vous savez, vous êtes un spammeur. Vous faites donc de l’hameçonnage, car c’est effectivement leur métier. Ils sont doués dans ce qu’ils font. Vous créez donc un email qui ressemble à celui de PayPal. Ils l’envoient. Vous vérifiez sur votre mobile, il semble provenir de PayPal.com, mais il est envoyé depuis spammer.com et le SPF a été validé. Et ce qui est effrayant, c’est que DKIM sera également validé, car si j’ai utilisé DKIM pour envoyer depuis mon serveur d’email spammer.com, entre guillemets, j’ai alors le contrôle sur la signature. Ainsi, j’ai le contrôle sur l’endroit où la clé publique est hébergée, qui serait dans spammer.com. Tout cela passe donc l’authentification SPF, l’authentification DKIM, mais le message semble provenir de PayPal. Alors que dois-je faire ? Que fait PayPal pour protéger la réputation de son domaine à ce moment-là ? Et que fait un utilisateur ? Peut-il seulement faire confiance à cela ? Honnêtement, cela ne relève pas de l’heuristique des spams. Il n’incombe pas uniquement aux utilisateurs d’être bien informés, car il n’est pas réaliste de penser que tout le monde possède l’éducation ou le skill nécessaire pour s’en apercevoir. Dois-je m’inquiéter de cela ? Est-ce légitime ? Aujourd’hui, la situation est meilleure qu’elle ne l’a jamais été car cela a été popularisé, mais nous n’y sommes pas encore. Nous devons donc transférer la responsabilité au propriétaire du domaine en disant : « Hé, faites quelque chose ». Et c’était le rôle du SPF. C’est ce qu’est DKIM, mais ce n’est pas suffisant. DMARC est donc là pour agir, vous savez, si nous devons utiliser des termes profanes, il ne suffit pas que le SPF soit validé ou qu’il décompresse ce qui est utilisé pour effectuer ces vérifications sur un domaine qu’il a fallu rechercher, qu’un récepteur doit utiliser pour voir si le SPF ou le DKIM sont validés. Il doit y avoir une relation entre ces identités. Et ce qui est affiché quant à l’identité de celui dont ils prétendent être l’expéditeur. C’est vraiment là que, eh bien, il y avait déjà un besoin qui avait été identifié avant DMARC, et il y a eu quelques efforts isolés et fragmentaires pour établir ce genre de comportement par le biais d’autres spécifications et textes, mais aucun n’a été massivement adopté comme norme que tout le monde utiliserait. DMARC a vraiment été le premier à y parvenir. À ce moment-là, une fois que l’adoption a augmenté, et je parle de l’adoption de la vérification, de sorte que le récepteur soit correctement équipé pour effectuer une vérification DMARC pour l’email qu’il reçoit. Donc, à ce moment-là, ce que DMARC a fini par faire, c’est : d’accord, vous savez, pour reprendre mon exemple, j’essaie d’envoyer un email parce que je suis une mauvaise personne. J’essaie d’envoyer un email depuis paypal.com, mais le chemin de retour et le DKIM indiquent spammer.com. Alors quelqu’un comme PayPal se dit : « D’accord, ce n’est pas bon ». Je vais donc publier DMARC et installer ce que je dois installer pour que quiconque n’étant pas authentifié échoue. Ce qui finit par se produire, c’est que le récepteur verra bien sûr PayPal. Oh, PayPal a DMARC. Je ferais bien de vérifier si le chemin de retour et le DKIM correspondent également à PayPal.com. Oh non, c’est spammer.com. Ce n’est pas la même chose. Eh bien, ce n’est pas suffisant. Et à ce stade, ce qui arrive à cet email dépend de ce que dit la politique DMARC. Donc, encore une fois, le propriétaire du domaine a le contrôle sur cela. Le récepteur se dira alors : « Oh, ils veulent que je rejette ça ». Je ne le prends pas. Et c’est simplement un ou zéro, tout ou rien, tout blanc ou tout noir. C’est vrai. Ce n’est pas une heuristique de spam, c’est juste là pour fonctionner. Est-ce que ça passe ou pas ? C’est tout. C’est donc l’idée derrière DMARC.
00:18:21
Jonathan Torres : C’est tellement beau, je trouve, dans sa conception, de faire exactement cela. C’est vrai. C’est ce que nous recherchons : un moyen de se protéger. C’est vrai. En tant qu’expéditeur. Si j’envoie des choses et que je le fais en mon nom avec ma marque, avec mon image, avec mon contenu, je veux que ce soit moi qui l’envoie et personne d’autre. Et si quelqu’un d’autre le fait, eh bien oui, je vais me protéger et je veux pouvoir dire : « Non, ne laissez pas passer ça ». Et je pense que cela vient de vous, Kate, comme par exemple, où avez-vous vu ce genre de choses avoir un impact sur l’aspect délivrabilité des choses ? Quand quelqu’un commet un tel abus, qui donne l’impression qu’il s’agit d’un expéditeur légitime alors que ce n’est pas le cas.
00:19:00
Kate Nowrouzi : La chose la plus importante pour toute marque, c’est sa réputation. Ainsi, si la marque est victime d’hameçonnage ou d’usurpation, les consommateurs perdront confiance en cette marque. Et restaurer cette confiance prendra beaucoup, beaucoup de temps. Si vous avez perdu cette confiance, cela peut prendre une éternité. Vous pourriez même ne pas être en mesure de survivre. C’est pourquoi nous encourageons vivement toutes les marques à authentifier leur trafic et à établir impérativement des enregistrements DMARC. Mais l’un des défis que je constate, c’est qu’il est devenu plus facile d’encourager les marques à établir un enregistrement DMARC. Cependant, la politique qu’elles appliquent… tout le monde publie un enregistrement DMARC, c’est plus simple de faire cela. Mais ensuite, ils commencent par P, le reporting. Le rapport p égal et ainsi de suite. C’est le reporting. C’est vraiment prévu pour une très, très courte période, le temps de faire des tests, etc. Vous devez donc passer à la mise en quarantaine et au rejet. Ne vous arrêtez pas ; il est acceptable d’élaborer une politique avec p=none au début. Mais si vous en restez là, c’est comme si vous achetiez un cadeau d’anniversaire, que vous l’emballiez, mais que vous ne l’offriez jamais à cette personne. En gros, c’est faire tout ce travail pour ensuite se féliciter : « Oh, j’ai une politique DMARC ».
00:20:29
Eric Trinidad : Construire cette relation. Et puis quand on obtient cette confiance avec ses clients. C’est ce que Jonathan et moi faisons au quotidien en tant que TAM : dire à nos clients, vous savez, que vous devez bâtir cette réputation, gagner cette confiance. C’est comme n’importe quelle autre relation. Je ne sais pas si vous avez déjà appelé votre partenaire par un autre prénom, mais il est sacrément difficile de regagner cette confiance après avoir fait une chose pareille. Alors, vous savez, faites-le bien, et tout se passera bien. Configurez-le et paramétrez-le sur rejeter afin de ne pas être rejeté.
00:21:06
Ash Morin : Oui, absolument. Et pour approfondir un peu ce que Kate a dit, ce que je trouve intéressant, c’est de déployer un p=none pendant que nous surveillons la mise en application, ou quel que soit le nom qu’on lui donne. Et ce que j’aime dire aussi, c’est : d’accord, vous pensez que des gens franchissent les portes, et vous voulez empêcher cela de se produire, alors que p=none est là pour allumer les lumières. Nous installons donc une caméra à la porte pour voir qui la franchit réellement. Mais vous n’achetez ni porte ni serrure. Vous ne faites rien pour l’arrêter véritablement. Maintenant vous savez qui entre, mais qu’allez-vous faire ? Et oui, pour aller dans votre sens, de nombreux facteurs peuvent expliquer pourquoi on s’en tient à cette politique sans aller de l’avant. Très souvent, ce qui finit par se produire, c’est qu’ils savent que DMARC est bénéfique. Ils savent qu’ils en ont besoin, ils commencent à l’utiliser. Puis, ils commencent à voir ces rapports et ils n’ont aucun moyen de les traiter. Ils se disent : « Que dois-je faire maintenant ? » Du genre : « Je reçois des milliers et des milliers de rapports, tous au format XML, je les passe en revue et ce n’est tout simplement pas gérable ». Cela pourrait donc être une raison. Aujourd’hui, il existe de nombreuses solutions pour cela, dont Dmarcian, bien évidemment. Mais lorsque vous commencez à chercher, disons que vous avez une solution, quelle qu’elle soit, peut-être l’avez-vous conçue vous-même. Vous avez fait appel à des professionnels. Peu importe. Vous avez un moyen de comprendre ce qu’ils signifient. Puis on réalise que, oh, il y a beaucoup de travail à faire ici. Cela va demander de nombreuses heures de travail. Il y a des ressources qui doivent y être associées, nous pourrions même devoir travailler sur un projet ici, pour parler à de nombreuses personnes du secteur à ce stade, selon le type d’organisation dans laquelle vous vous trouvez, en particulier si vous êtes une organisation assez complexe avec beaucoup d’utilisateurs, de personnes à qui parler, et devoir commencer à rassembler tout cela pour effectuer ce que nous appelons la découverte des sources, c’est-à-dire comprendre qui utilise cette source. Je ne peux pas faire de modification. Aucune modification du DNS ne peut être effectuée pour l’instant afin de rendre cela conforme. Je dois trouver qui utilise cela. Cela peut s’avérer très difficile, selon la structure de votre organisation, votre répartition et votre mode de fonctionnement. Et puis, quand ils réalisent que c’est beaucoup de travail, ils peuvent se demander : avons-nous les ressources nécessaires pour le faire maintenant ? Si ce n’est pas le cas, ils ont besoin d’aide. C’est une autre raison pour laquelle ils s’adresseraient à une entreprise comme Dmarcian, mais là n’est pas la question. Le fait est que beaucoup d’entre eux, malheureusement, resteront à « none » car ils ne savent pas comment s’y prendre. C’est beaucoup de travail. Et le temps est précieux pour ces personnes. Elles sont très occupées à atténuer les menaces provenant de toutes parts. Maintenant, elles doivent se demander quels sont les risques de passer à « reject » sans avoir fait le travail nécessaire ? Et très vite, elles réaliseront également que c’est impossible, car cela pourrait avoir un impact sur un flux critique et très important d’emails. Il peut s’agir d’une source de revenus ou de quelque chose de similaire, et elles ne peuvent tout simplement pas se permettre de l’affecter. Elles sont donc coincées. Et c’est malheureux.
00:24:07
Jonathan Torres : C’est exactement ça, il y a tellement de moments où c’est juste un travail écrasant. Et je sais que souvent, c’est juste de la peur, la peur que si vous entreprenez une partie de ce travail, vous allez manquer quelque chose ou qu’il va se passer quelque chose. Et, vous savez, de ne pas l’avoir mis en œuvre correctement. Ou de casser de manière critique quelque chose qui fonctionnait auparavant, et que tout s’effondre autour de vous. Pour la personne qui essayait de le mettre en place. Je comprends donc tout à fait cette peur, et heureusement, cela ne m’est jamais arrivé. Mais ce n’était pas à ce niveau-là, ni spécifiquement avec DMARC. Mais je comprends que parfois, vous savez, eh bien, on vous confie des choses et vous voulez vous assurer que vous prenez les bonnes décisions à leur sujet. Et c’est, je pense, à cela que ça se résume. Et pour ceux d’entre vous qui pourraient se trouver dans cette situation, qui ont peut-être une politique p=none en ce moment. C’est pourquoi j’adore les entreprises comme Dmarcian qui disposent d’un système et d’une source auxquels on peut se connecter pour obtenir des retours. C’est vrai. Avoir les informations dont vous avez besoin à portée de main et être vraiment en mesure d’agir en conséquence, car il y a tellement de choses. Je ne sais même pas combien de fois je suis allé examiner l’enregistrement SPF de quelqu’un. Commençons par quelque chose de simple, d’accord ? Vous regardez un enregistrement SPF. Combien de personnes envoient des messages pour cette seule entité, vous savez, cette marque reconnaissable ? Elles font beaucoup de choses à partir d’endroits très différents. Nous regardons le SPF et l’enregistrement est saturé quant au nombre de sources différentes utilisées pour envoyer des emails depuis leur domaine. Imaginez alors ce que cela implique pour essayer de mettre en œuvre DMARC. Avec cela, vous allez devoir examiner tous ces endroits et évaluer qui envoie réellement en votre nom. Ont-ils besoin d’envoyer pour vous, vous savez, ce genre d’audit, et quel département s’en occupe ? Vous savez, si vous êtes une grande entreprise, vous avez probablement beaucoup de départements différents qui ont chacun choisi leur propre emplacement d’envoi et qui effectuent peut-être la moitié de l’authentification. Et c’est vaste et écrasant. Et je peux tout à fait comprendre la part effrayante de tout cela. C’est vrai, vous essayez de bien faire les choses, mais vous êtes paralysé par la quantité de travail que cela implique. C’est donc vraiment l’une de ces choses qu’il faut aborder étape par étape, mais il faut progresser vers la prochaine étape, vers cette quarantaine, et finalement vers ce rejet.
00:26:04
Ash Morin : Exactement.
00:26:05
Kate Nowrouzi : Ash, j’ai une question pour vous. Donc, vous aidez les marques à configurer DMARC, et vous ne les abandonnez pas, vous continuez. Elles peuvent continuer à bénéficier de votre surveillance, de l’envoi de rapports et de la résolution des problèmes si quelque chose tourne mal. C’est bien cela ?
00:26:24
Ash Morin : Alors, nous faisons un peu de tout. Plus précisément, je participe à la gestion des services professionnels aux États-Unis, je devrais dire pour l’Amérique, de Dmarcian. Notre objectif ici est de faire tout cela. Cela dépend donc de l’aide qu’elles souhaitent et de l’étape à laquelle elles se trouvent. L’idée, c’est que nous intervenons si elles sont intéressées, et nous évaluons la quantité de travail à accomplir. Et nous leur donnons une idée de ce que cela impliquerait pour les préparer. Nous les préparons. Nous leur faisons comprendre. Hé, il ne s’agit pas d’une technologie qu’on configure et qu’on oublie. Vous allez être lié à DMARC à l’avenir. Et il y a beaucoup de choses à prendre en compte. Nous leur donnons d’abord cette perspective, puis nous délimitons le projet afin qu’ils aient une idée de ce qu’il faudrait pour passer de « none » à « reject ». Et à partir de là, nous pouvons parvenir à un accord. Peut-être veulent-elles de l’aide pour rester avec nous jusqu’à ce que nous obtenions un rejet. À ce moment-là, nous ferons tout notre possible, nous les aiderons non seulement à s’habituer, dans notre cas, à la plateforme Dmarcian, bien sûr. Je suis donc là pour veiller à ce qu’elles deviennent des utilisateurs professionnels de notre système, afin qu’elles le comprennent de fond en comble. Je suis là aussi pour m’assurer qu’elles comprennent comment le DNS, le SMTP, l’email, SPT, DKIM fonctionnent ensemble et les nuances à ce niveau, les bonnes pratiques par exemple, comme vous l’avez mentionné tout à l’heure, commençons par le SPF, car c’est un point facile. Pas toujours, malheureusement. Parfois, la gestion du SPF est un problème connu, allant des mauvais conseils que l’on trouve sur Internet jusqu’aux limites inhérentes à un enregistrement SPF, en particulier parce que la limite que tout le monde redoute est celle des 10 recherches DNS maximum qu’un récepteur doit effectuer avant d’émettre une erreur, ou le fait qu’un enregistrement TXT DNS ne puisse pas contenir autant de caractères. Et si nous sommes dans un monde SaaS, votre enregistrement peut s’allonger considérablement. Et puis nous devons également, surtout si nous travaillons peut-être avec des personnes plus traditionnelles, tenir compte du fait qu’elles peuvent vouloir commencer avec l’enregistrement SPF sous la forme v=SPF1 mx-all. C’est un enregistrement SPF très courant qui existait autrefois. Ce n’est plus pertinent. Tout simplement pas. Et voilà deux mécanismes de requête DNS qui sont inutiles pour la majorité des domaines. C’est juste un exemple. Mais ensuite, si ces entreprises sont immenses, utilisent beaucoup de SaaS et souhaitent se concentrer principalement sur leur domaine marketing principal, elles pourraient ne pas pouvoir le faire ; nous devrons alors parler de la stratégie de segmentation, qui consiste à isoler les flux vers des sous-domaines pour diverses raisons, notamment la réputation du domaine. Je suis sûr que Kate pourrait en parler. C’est donc juste l’un des aspects. Nous allons donc discuter de la manière de configurer des MTA spécifiques, jusqu’à apporter des modifications au DNS, de coordonner et planifier ces modifications, de découvrir et de cataloguer chaque source qui envoie un email, à qui elle appartient, qui fait quoi, puis de formuler un plan et de les accompagner. Je ne veux pas avoir l’air condescendant. Bien sûr, cela est fait dans leur meilleur intérêt et avec les meilleures intentions, mais c’est pour les accompagner afin que, s’ils ont besoin de nous, nous soyons là. Nous leur donnerons les meilleurs conseils que nous connaissons d’après notre expérience. Et à partir de là, nous garantissons la réussite. Nous sommes effectivement là pour leur offrir un résultat probant avec un risque minimal. Si je devais résumer cela au maximum.
00:29:44
Jonathan Torres : Oui, non, je veux dire que c’est tout simplement génial. Oui, ça semble super. Eh bien, je pense que cela couvre une grande partie de ce dont nous voulions discuter aujourd’hui. C’est vrai. De quoi s’agit-il, d’où ça vient. Des solutions, de ses aspects effrayants. Et ensuite, espérons-le, trouver un terrain d’entente, vous savez, et merci de nous avoir apporté cela, Ash, je pense que c’est vraiment quelque chose d’important. Et Kate, votre point de vue sur la partie délivrabilité et sur la réputation. Je sais que vous avez non seulement les connaissances, mais aussi l’expérience qui va avec. Et je pense que cela en dit long sur l’importance de tout cela et sur la raison pour laquelle il est si crucial que tout le monde s’y mette et passe à l’étape suivante dans ce domaine de la sécurité, car c’est vraiment super, super, super important.
00:30:28
Kate Nowrouzi : J’adorerais poursuivre cette conversation. Probablement dans le prochain podcast sur… Ash a soulevé un point très intéressant sur la segmentation et la raison pour laquelle nous devons segmenter les différents trafics sur différents sous-domaines, ainsi que sur la manière de mettre en œuvre une politique DMARC. Cette politique DMARC doit-elle être mise en œuvre au niveau de l’organisation ou pour chaque sous-domaine ? Alors restez à l’écoute. Ne manquez pas notre prochaine session. Nous y aborderons tous ces détails. Ouais. Merci beaucoup, Ash, Eric et JT, de nous avoir accueillis.
00:31:02
Ash Morin : Ce fut un plaisir.
00:31:04
Eric Trinidad : Merci beaucoup à tous. Nous apprécions vraiment votre point de vue, votre temps, vos connaissances et tout le reste. Si nous avons oublié d’aborder certains sujets aujourd’hui et que vous souhaitez en savoir plus, si vous voulez que nous entrions dans les détails de ce qu’est DMARC et de la manière de le configurer, vous savez, nous pourrons certainement nous pencher sur la question dans le prochain épisode, peut-être sous forme de webinaire, ou de session en direct, nous pourrions envisager quelque chose comme ça. Je ne sais pas. Faites-nous part de ce que vous en pensez. Mais s’ils souhaitent plus d’informations sur DMARC et Dmarcian en particulier, n’hésitez pas à vous rendre sur dmarcian.com et à consulter leurs articles et leurs blogs. Et consultez également Mailgun.com/blog pour découvrir nos blogs. Merci encore à tous pour votre temps. J’apprécie vraiment et j’espère que nous nous reverrons bientôt.