Deliverability

Protéger la réputation du domaine avec DMARC

La sécurité de votre domaine ne tient qu'à vous. Protégez la réputation de votre domaine contre les spammeurs et les acteurs malveillants en mettant en œuvre DMARC. C'est la couche de protection supplémentaire dont vous avez besoin, et nous vous expliquons pourquoi dans cet article.
Image pour Protéger la réputation du domaine avec DMARC

En tant que spécialiste de ce monde merveilleux qu’est l’email, je peux vous dire que certaines choses gâchent la vie de tout le monde : les spammeurs et les spécialistes du hameçonnage. Internet reste la plateforme privilégiée pour les interactions professionnelles et sociales. Il est donc logique que les acteurs malveillants soient toujours plus incités à cibler les utilisateurs pour leur propre gain financier. Examinons les moyens d’une simplicité déconcertante par lesquels ces personnes malveillantes peuvent nous attirer dans un piège, et comment nous pouvons éviter de nous faire avoir par les spammeurs.

Comment DMARC protège votre réputation

DMARC est l’authentification la moins connue. Si vous évoluez dans le secteur de l’email, il est probable que vous ayez déjà adopté DKIM et SPF. Bien qu’elle soit très efficace – elle a permis de bloquer plus de 90 millions d’attaques de hameçonnage au cours du premier semestre 2022 à elle seule, la norme DMARC n’est pas encore largement adoptée. Sachant que plus de 90 % des cyberattaques commencent par du hameçonnage (ce contre quoi DMARC vous protège), il s’agit d’un protocole de sécurité à ne surtout pas négliger.

DKIM et SPF sont parfaits pour indiquer la provenance supposée des messages, bien que peu de FAI filtrent les emails en se basant uniquement sur ces authentifications. Bien que DKIM et SPF fournissent tous deux les mécanismes nécessaires pour filtrer les messages qui échouent à leurs vérifications, la plupart des fournisseurs laisseront quand même passer le message. En effet, il est très difficile d’évaluer le nombre d’emails légitimes envoyés sans authentification, surtout si l’expéditeur ne reçoit aucun retour. C’est là qu’intervient DMARC.

DMARC (Domain-based Message Authentication, Reporting & Conformance) utilise conjointement les enregistrements SPF et DKIM pour mieux identifier l’expéditeur du message. Elle vous indique si l’expéditeur a les autorisations d’envoyer le message et s’il s’identifie sous le nom du domaine dans le champ « From » de l’en-tête de votre email.

Le Sender Policy Framework (SPF) est contrôlé au niveau du DNS. C’est ici que vous définissez quels serveurs peuvent envoyer des emails en votre nom, et que vous vérifiez si l’adresse IP d’origine correspond à la liste de votre DNS. C’est grâce à cette correspondance d’adresse IP que le serveur du destinataire sait que le message provient d’un expéditeur autorisé par votre domaine.

La norme DomainKeys Identified Mail (DKIM) signe vos messages pour indiquer qu’ils ont bien été envoyés depuis le serveur  d’origine, et non par un usurpateur qui aurait intercepté le message pour insérer du contenu dans son corps.

Pour réussir les vérifications DMARC, SPF ou DKIM doivent répondre aux exigences d’alignement et d’authentification. Il doit y avoir un alignement entre le domaine de l’adresse « From », et le domaine identifié dans le chemin de retour ou dans la section « d= » de la signature DKIM.

L’ajout de DMARC pour protéger votre domaine réduira le risque qu’un acteur malveillant n’utilise votre nom de domaine pour envoyer des emails depuis un emplacement aléatoire non désigné par SPF.

Si vous cherchez d’autres ressources sur DMARC, le site de DMARC propose des services d’agrégation qui collectent ces données de retour et les affichent de manière claire et lisible. Après tout, qui n’apprécie pas une bonne boucle de rétroaction permettant d’améliorer la délivrabilité des emails ?

Quels types d’attaques DMARC aide-t-elle à bloquer ?

Nous sommes de grands adeptes de DMARC, tant pour la sécurité que pour la délivrabilité. C’est une chose d’aborder la logistique, mais quels sont les exemples concrets de risques que DMARC permet d’éviter ?

Vous avez été victime d’une usurpation d’identité

L’un des moyens les plus simples pour les personnes malveillantes de s’immiscer dans nos vies est de profiter de la confiance – souvent aveugle – que nous accordons aux expéditeurs connus. Usurpation d’email met notre confiance à l’épreuve et l’exploite contre nous, afin de voir si nous mordrons à l’hameçon lorsqu’un message semble provenir d’une de nos connaissances. En tant que destinataire, vous pouvez ne pas faire la différence, car les personnes malveillantes reproduisent les en-têtes d’emails pour leur donner un aspect légitime.

Les attaques par usurpation les plus sophistiquées incluent souvent des logos d’entreprises, sont bien rédigées et contiennent des liens vers des sites web en apparence officiels, ce qui empêche souvent les utilisateurs de s’apercevoir de la supercherie avant qu’il ne soit trop tard. Cependant, en examinant de plus près les détails complets de votre en-tête d’email, vous pouvez repérer des anomalies, comme des adresses IP que vous n’avez pas autorisées à envoyer des messages en votre nom. Il est beaucoup trop facile de reproduire un en-tête d’email et de mettre en péril la réputation de votre domaine.

DMARC réduit les attaques par usurpation en empêchant les acteurs malveillants d’utiliser de fausses adresses « From ». La norme intercepte les emails frauduleux en les invalidant grâce à des standards d’authentification stricts. Découvrez comment cela fonctionne.

Vous voilà victime de hameçonnage

Un domaine non protégé est une très mauvaise nouvelle pour votre réputation auprès des FAI. Les utilisateurs de votre propre domaine se retrouvent vulnérables aux attaques de hameçonnage où des personnes malveillantes trompent les destinataires avec des messages personnalisés. Ces messages peuvent tenter de récupérer des mots de passe, des informations de paiement ou des données confidentielles de l’entreprise que vous ne partageriez pas en temps normal. Alors, si vous ne pouvez pas vous passer de votre marathon Futurama, et que Netflix menace d’annuler votre compte suite à un problème avec vos informations de facturation… je dirais :

  1. Vous êtes comme nous tous, et
  2. Vous ne mettrez peut-être pas en doute la légitimité de cet email :
Phishing email that appears to be from Netflix

Et ce n’est qu’un début. Ces attaques sont le Moby Dick du hameçonnage ; une catastrophe de sécurité imminente en raison de leur portée et de l’ampleur de leur impact. Elles peuvent frapper votre entreprise sous la forme d’un message envoyé par la direction ou par un contact de premier plan, tout en ayant l’apparence d’une correspondance officielle. Il s’agit typiquement d’un message auquel vous pourriez vous attendre, comme une assignation à comparaître, une réclamation client, ou encore un message de la direction générale. Si l’on vous demande de fournir des informations confidentielles ou de verser un paiement à une source obscure… signalez-le immédiatement.

Si votre domaine n’a pas d’enregistrement DMARC, les hackers peuvent plus facilement usurper une adresse email rattachée à votre nom de domaine. Chez Mailgun, lorsque vous ajoutez un domaine à votre compte, vous devez ajouter des enregistrements DKIM et SPF, qui permettent tous deux d’indiquer depuis où le domaine est autorisé à envoyer des emails. En activant DMARC, vous profitez de l’avantage supplémentaire de pouvoir sélectionner une adresse de retour pour recevoir les rapports sur l’activité d’envoi de vos domaines vers les fournisseurs d’hébergement d’emails.

Conclusion

DMARC n’est en aucun cas une baguette magique qui éliminera l’usurpation de votre domaine, mais elle peut dissuader un spammeur ou un auteur de hameçonnage d’utiliser votre nom de domaine pour mener ce type d’attaques. Bien entendu, elle permet également de protéger la réputation de votre domaine en validant votre identité et en différenciant vos actions d’envoi de celles d’un spammeur cherchant à se faire passer pour vous.

Pour protéger vos propres utilisateurs contre les attaques par usurpation, gardez à l’esprit que DMARC fait partie des outils indispensables, mais que la sensibilisation des utilisateurs reste essentielle. Pour en savoir plus sur la protection de la réputation, consultez notre webinar consacré aux adresses IP dédiées et découvrez quand les utiliser pour vos emails.

La délivrabilité est un sujet complexe. DMARC est l’une des étapes d’authentification permettant de sécuriser votre programme d’emailing, mais ce n’est que la partie émergée de l’iceberg.