Product
Comment Mailgun protège-t-il vos emails ?
À première vue, l’email semble relativement inoffensif. Mais en y regardant de plus près, vous découvrirez qu’une véritable mine d’informations personnelles identifiables (IPI) est menacée. Ce risque est décuplé pour les expéditeurs qui envoient des informations sensibles telles que des liens de réinitialisation de mot de passe, des codes d’authentification des emails et des factures.
Sans une sécurité adéquate des emails, les hackers peuvent facilement intercepter vos emails et commettre toutes sortes de fraudes avec les données de vos clients. Il peut s’agir, pour n’en citer que quelques-unes, d’usurpation d’identité, de piratage de comptes personnels ou tout simplement de revente de données. Par conséquent, nous avons vu de nombreuses entreprises écoper d’amendes, entachant la réputation de leur marque et la réputation de leur domaine, et perdant leur conformité SOC 2 et HIPAA.
Découvrons comment Mailgun protège vos emails et quels sont les domaines de la sécurité des emails qui relèvent de la responsabilité de l’utilisateur et constituent des aspects clés auxquels vous devrez prêter attention.
Les certifications de premier plan de Mailgun
Elles ne sont pas très attrayantes, mais sans les certifications de sécurité, personne ne ferait confiance à personne. Mailgun possède une belle collection de certifications qui prouvent que nous sommes à la hauteur. Découvrons ensemble ce qu’elles signifient vraiment.
Certification ISO
Le monde serait chaotique si chaque pays avait une approche différente des bonnes pratiques en matière de sécurité, c’est pourquoi nous partageons un organisme international de normalisation afin de parvenir à un consensus. L’Organisation internationale de normalisation (ISO) a élaboré et publié 25 000 normes depuis 1947.
Pourquoi investissons-nous des ressources pour obtenir la certification ISO ? Nous voulons que notre clientèle se sente en sécurité, en sachant que ses données (et celles de ses propres clients) sont entre de bonnes mains. En revanche, nous ne voulons pas que notre clientèle se retrouve confrontée à des amendes astronomiques pour non-conformité au RGPD et aux normes de confidentialité.
Mailgun répond actuellement à deux normes ISO :
- ISO27001 : Une norme reconnue dans le secteur en matière de sécurité de l’information, et une base de référence démontrant que nous disposons de processus sécurisés pour gérer plus de 100 variables de contrôle.
- ISO27701 : Une certification rare dans le domaine de l’email, axée sur la confidentialité. Elle comprend 40 contrôles de confidentialité, étroitement liés au RGPD.
Conformité SOC2 de type I et II
Les contrôles des systèmes et des organisations (SOC) sont des rapports internes que les fournisseurs de services technologiques tels que Mailgun effectuent volontairement afin de prouver la fiabilité de leurs processus de sécurité. Mailgun dispose des rapports SOC2 de type I et II, qui sont des rapports stricts et exhaustifs testant l’efficacité des contrôles de sécurité et garantissant qu’ils fonctionnent réellement.
- SOC 2 Type I : Tests pour s’assurer que des contrôles de sécurité des emails sont en place (nécessaire pour le Type II).
- SOC 2 Type II : Tests pour s’assurer que les contrôles sont en place et qu’ils fonctionnent efficacement.
Si vous cherchez un service de messagerie, privilégiez un prestataire disposant d’un rapport SOC 2 de type II ; un rapport SOC 2 de type I seul ne sera pas suffisant.
Le rapport SOC2 de type II suit la gestion des changements, c’est-à-dire la façon dont le codage passe du développement aux tests, puis au déploiement. Il suit également le processus de gestion des incidents de sécurité, qui correspond au délai de notification de la clientèle en cas de faille. Au moment de la publication, Mailgun n’a détecté aucune faille au cours des 12 derniers mois.
Enfin, nous avons choisi le cabinet d’audit A-LIGN pour sa rigueur et son expérience. A-LIGN est une équipe d’auditeurs expérimentés qui apporte les connaissances mutualisées de cabinets d’audit du monde entier. En nous associant à un groupe qui compte souvent des auditeurs d’Europe, d’Amérique centrale et des États-Unis, nous bénéficions d’un regard extérieur sur l’évolution du secteur.
Conforme à l’HIPAA
La loi HIPAA est une loi fédérale américaine entrée en vigueur en 1996. Elle a été créée pour protéger les informations personnelles sur la santé (PHI) à l’aube de l’ère numérique. Des entreprises ont écopé de lourdes amendes au fil des ans pour ne pas avoir protégé les PHI de leur clientèle.
Outre les amendes et la réglementation, qu’y a-t-il en jeu si un hacker met la main sur les PHI de votre clientèle ? Pour commencer, les hackers peuvent personnaliser les campagnes de hameçonnage : une victime pourrait se dire « seule une organisation de santé de confiance peut connaître mes antécédents médicaux, cet email doit être authentique. » Parfois, les PHI peuvent être tellement révélatrices qu’une personne malveillante tente une extorsion. Nous pourrions parler de fraude, d’usurpation d’identité et de blanchiment de données, mais l’essentiel est de retenir que les PHI doivent être protégées.
Mailgun respecte les normes HIPAA en fournissant une plateforme sécurisée avec le chiffrement des emails et un stockage des données sous haute protection. L’environnement de Mailgun, conforme à la loi HIPAA, comprend :
- Le chiffrement des messages au repos et en transit
- Le chiffrement au sein des bases de données (une étape supplémentaire configurée par le support)
- Des formations internes sur la sécurité
- Le suivi des actifs
- Des outils de sécurité robustes pour le suivi des activités suspectes
- Une protection contre les malwares et les virus sur les appareils du personnel et les instances/bases de données cloud
- Tout ce qui est mentionné dans nos rapports SOC2 de type II et HIPAA
Nous sommes en conformité avec la loi car nous respectons la réglementation en matière de santé, en agissant en tant qu’entité juridique appelée partenaire commercial. Afin de s’assurer que notre clientèle comprend les obligations légales des deux parties, nous lui demandons de signer notre accord de partenariat commercial (BAA).
Si vous travaillez dans le secteur de la santé, nous avons récemment abordé les neuf étapes à suivre pour rester en conformité avec la loi HIPAA sur notre blog.
Les certifications, c’est bien, mais qu’impliquent-elles concrètement pour vos emails ? Quelles sont les mesures mises en place par Mailgun pour les protéger tout au long de leur trajet jusqu’à la messagerie de vos destinataires ?
Chez Mailgun, nous travaillons sans relâche pour empêcher les hackers d’intercepter vos messages. Lorsque vous envoyez une campagne, il est de notre devoir de veiller à ce que les messages arrivent en toute sécurité dans la boîte de réception. Voici quelques-uns des outils de sécurité de l’arsenal Mailgun :
Chiffrement TLS
Depuis une décennie, Mailgun offre la possibilité d’utiliser le protocole de sécurité de la couche transport (TLS) afin de chiffrer vos emails en transit. Les utilisateurs et utilisatrices peuvent configurer les paramètres TLS dans leur panneau de contrôle, par domaine ou par message.
Le protocole TLS protège vos emails contre les attaques de l’homme du milieu ou les écoutes passives. Même si un message est intercepté en cours de route, la personne malveillante ne pourra pas déchiffrer les informations.
Voici les configurations TLS possibles :
- Requis : Mailgun n’enverra aucun message à moins que le serveur de réception ne puisse établir une connexion TLS.
- Opportuniste (par défaut) : Tente de mettre à niveau la connexion vers TLS. Toutefois, si cela n’est pas proposé, ou si une erreur se produit (comme un certificat non valide), le message est remis via une connexion SMTP.
- Ignorer la vérification : Peut être défini sur « true » (accepter tout certificat et envoyer) ou sur « false » (ne rien envoyer à un destinataire non vérifié).
Surveillance
Le siège de Mailgun ressemble un peu à une tour de contrôle : nous surveillons en permanence les opérations de notre système. Notre stratégie de gestion des vulnérabilités tire parti de la communauté pour nous aider à renforcer notre niveau de sécurité. Nous utilisons des outils de sécurité de pointe pour suivre les menaces sur le réseau et les points de terminaison en temps réel. Notre personnel qualifié analyse continuellement les alertes et applique des processus rigoureux pour garantir la confidentialité des données en transit.
Nos équipes de direction et de gestion ont fait un excellent travail en nous accordant le budget nécessaire pour nous équiper des meilleurs outils de sécurité du secteur.
Conservation des logs et des messages
Trouver un équilibre entre sécurité, confidentialité et fonctionnalité est toujours un défi en matière de conservation des données. Nous souhaitons conserver les messages pour assurer une meilleure délivrabilité, mais nous ne voulons pas garder les emails plus longtemps que nécessaire, au risque de devenir une cible pour les voleurs de données.
Mailgun aborde cet équilibre en conservant les messages pendant trois jours avant de les supprimer par défaut, avec la possibilité pour la clientèle de modifier la durée de conservation des messages de 1 à 30 jours. Pourquoi trois jours ? Cela nous donne suffisamment de temps pour tenter une nouvelle livraison des messages en cas de problème de livraison.
Mailgun stocke également les logs d’emails pendant 30 jours, ce qui s’avère utile pour le dépannage, l’analyse des performances et l’identification de la cause des problèmes de délivrabilité.
Si un client ou une cliente gère des emails de réinitialisation de mot de passe, il est possible de s’adresser à notre équipe de support concernant les suppressions cryptographiques. Dans ce cas, seule la personne utilisatrice finale peut voir les messages, tandis que le service d’emailing ne peut voir que les accusés d’envoi.
Les limites de la protection de Mailgun sur vos emails
Nous adorerions être le héros de la sécurité des emails, surgissant par magie à la moindre menace. Mais même Superman ne peut pas être partout à la fois.
En matière de protection des emails, il y a certains aspects dont chaque utilisateur et utilisatrice est responsable. Et bien que notre équipe de support soit disponible 24 h/24 et 7 j/7 pour vous aider sur tout ce qui touche à la sécurité, comprendre les risques et la manière de les atténuer est une étape cruciale que tout le monde doit franchir pour garantir la protection de ses emails.
Clés API exposées
L’exposition de vos clés API, que ce soit à cause d’une attaque ou par accident, est la raison numéro un pour laquelle notre clientèle se retrouve compromise.
L’erreur la plus fréquente est la publication accidentelle de code sur GitHub contenant toujours des clés API, ce qui peut arriver aux équipes de développement novices comme aux plus expérimentées. Heureusement, grâce à notre partenariat avec GitHub, nous désactivons automatiquement tout domaine concerné si des identifiants sont exposés sur leur plateforme. Mais GitHub n’est que l’un des nombreux référentiels de code sur Internet où les hackers sont à l’affût…
Notre meilleur conseil est de :
- Régulièrement renouveler vos clés API.
- Utiliser clés d’envoi de domaine si vous avez plusieurs clients.
- Restreindre et surveiller de près l’accès aux clés.
Applications tierces
La puissante infrastructure d’email de Mailgun est intégrée à divers fournisseurs SaaS, tels que des systèmes de gestion de la relation client (CRM), des logiciels de marketing automation et des outils de statistiques de données. Ces applications tierces disposent de privilèges d’accès très larges aux données de la clientèle et aux emails. Des vulnérabilités de sécurité telles que Log4j sont constamment découvertes, et Mailgun ne peut pas auditer continuellement chaque base de code tierce. Il incombe à nos utilisateurs et utilisatrices de vérifier les références en matière de sécurité de toute intégration avec Mailgun.
Fournisseurs de messagerie
À l’autre bout de notre champ d’action se trouvent les fournisseurs de messagerie tels que Gmail et Apple Mail. Une fois qu’un email réussit la certification TLS et est accepté par le fournisseur de messagerie, la responsabilité de la sécurité des données change de main.
À ce stade, il incombe à l’utilisateur ou utilisatrice finale de configurer son compte de manière sécurisée (mots de passe, authentification à deux facteurs (2FA), réseau sécurisé) et au fournisseur de messagerie de stocker ses données en toute sécurité.
En résumé
La confidentialité des données est la question brûlante du siècle, et nous savons désormais que la plupart des emails contiennent une mine d’informations sensibles sur la clientèle. Tout le monde a droit à la confidentialité de ses données, qu’il s’agisse de ses antécédents médicaux, des informations de son compte ou simplement de ses goûts et centres d’intérêt personnels.
En tant qu’expéditeurs, il est de notre responsabilité de protéger ces données en utilisant les outils de sécurité les plus avancés disponibles et en appliquant les bonnes pratiques. Instaurer la confiance prend des années, mais elle peut disparaître en un instant. En cas d’emails compromis, c’est votre réputation d’expéditeur qui subit un coup dur de la part de votre clientèle comme des fournisseurs de messagerie.
Grâce à l’implication de nos équipes de conformité et de sécurité, Mailgun travaille sans relâche pour améliorer notre posture de sécurité. Consultez notre Portail de sécurité pour obtenir un aperçu de nos certificats de conformité et télécharger des rapports.
N’oubliez pas : choisir un service d’emailing réputé comme Mailgun est un excellent point de départ, mais il existe toujours des éléments de sécurité des emails qui relèvent de votre responsabilité. Maîtrisez ces deux aspects, et vous pourrez dormir sur vos deux oreilles sans qu’aucun cauchemar lié à la sécurité ne vienne perturber vos nuits.
Comment Mailgun protège vos emails