Podcasts
Dans cet épisode, nous vous présentons les dernières nouveautés sur BIMI – et qui de mieux à inviter dans l’émission sur BIMI que Brian Westnedge de Redsift ? Il nous informe de ce qui s’est passé avec BIMI depuis que nous en avons parlé pour la première fois avec Matt Vernhout en 2019, de la façon dont les acteurs malveillants commencent à contourner BIMI, et de ce que vous pouvez faire pour empêcher l’usurpation de votre marque. Écoutez l’épisode dès maintenant ! Ressources de cet épisode : bimiradar.com, bimigroup.org.
Email’s not dead est un podcast sur la façon dont nous communiquons entre nous et avec le reste du monde grâce aux technologies modernes. L’email n’est pas mort, mais il pourrait le devenir si nous ne changeons pas notre façon de voir les choses. Les animateurs Jonathan Torres et Eric Trinidad plongent dans les bas-fonds de l’email et en ressortent avec un regard distinct sur la façon dont les développeurs et les spécialistes du marketing envoient des emails.
Jonathan Torres
Chargé de compte technique
Sinch Mailgun
Eric Trinidad
Responsable technique de compte d’entreprise
Sinch Mailgun
Brian Westnedge
Vice-président des Alliances et Partenariats
Red Sift
Transcription du podcast
Présentation
00:00:21 – Rencontrez Brian Westnedge
00:02:32 – Mises à jour du BIMI depuis 2019
00:15:25 – Alors, qui assure le support du BIMI actuellement ?
00:28:43 – Que font les méchants ?
00:00:05
Eric Trinidad : Bienvenue dans Emails Not Dead. Je m’appelle Eric et Jonathan m’accompagne.
00:00:08
Jonathan Torres : Bonjour.
00:00:08
Eric Trinidad : Bonjour. Bon retour, les amis. Nous sommes ici aujourd’hui pour vous parler de tout ce qui concerne l’email, comme nous le faisons chaque semaine ou chaque session. Aujourd’hui, nous allons parler du BIMI. Nous en avons parlé il y a longtemps. Quand était-ce ?
00:00:20
Jonathan Torres : C’était il y a longtemps.
00:00:21
Eric Trinidad : 2019. Nous sommes rejoints par Brian Westnedge de Redsift pour parler un peu du BIMI, d’où nous venons et du chemin parcouru. Vous savez, ça fait quoi, 20 ans j’ai l’impression ? Bonjour Brian, comment allez-vous ?
00:00:35
Brian Westnedge : Bonjour. C’est un plaisir d’être avec vous aujourd’hui.
00:00:38
Eric Trinidad : C’est bon de vous voir, monsieur. C’est bon de vous entendre également. Vous savez, je ne pense pas que les gens vont pouvoir vous voir, mais, oui.
00:00:43
Brian Westnedge : J’ai un visage bien plus adapté pour l’audio, Eric.
00:00:45
Eric Trinidad : Vous savez, c’est ce que Jonathan me dit tout le temps. Donc vous êtes en bonne compagnie.
00:00:48
Jonathan Torres : Je le dis de moi-même aussi, cependant, donc.
00:00:51
Eric Trinidad : Eh bien, oui, monsieur. Vous êtes le directeur principal des alliances et partenariats chez Redsift. Pouvez-vous nous dire un peu en quoi cela consiste ?
00:00:58
Brian Westnedge : Je travaille avec nos partenaires dans le domaine de l’email, typiquement autour de la mise en œuvre du BIMI, et aux côtés du BIMI, il existe un autre protocole d’authentification des emails que vos auditeurs connaissent probablement, appelé DMARC. J’aime donc établir des partenariats avec des personnes comme Sinch Email pour améliorer l’expérience client autour de la sécurité de l’email, de l’authentification des emails et du BIMI, et j’espère qu’ensemble, nous pourrons créer cette histoire où l’on est meilleurs ensemble. Mais oui, ma carrière a été dans le domaine de l’email au cours des 20 dernières années. J’ai réalisé l’autre jour que, premièrement, je suis vieux et deuxièmement, j’adore l’email. Le titre de votre podcast, vous savez, Emails Not Dead (L’email n’est pas mort) comme, vous savez, tellement de fois au cours des vingt dernières années. J’ai vu ces articles et je me suis dit, vous savez, X va tuer l’email. Vous savez, est-ce que ce sera Yammer, est-ce que ce sera Slack, est-ce que ce sera le RSS, vous savez, en remontant loin en arrière.
00:01:52
Brian Westnedge : Mais ce qui est formidable pour nous tous qui aimons les emails, c’est que l’email est toujours bel et bien vivant et qu’il ne disparaîtra pas de sitôt, je ne pense pas.
00:01:59
Eric Trinidad : Oui, je pense que nous en parlions l’autre jour en disant que les dernières choses sur terre seraient les cafards et l’email.
00:02:07
Brian Westnedge : Les impôts, les cafards, l’email. Et voilà.
00:02:10
Eric Trinidad : Oui. Eh bien, tout à fait. Eh bien, vous savez, parce que ça fait si longtemps que nous n’en avons pas parlé. Je veux dire, nous en avons parlé avec Matt en 2019. Nous avons discuté avec les gens de Dmarcian dans le passé en parlant de DMARC. Donc beaucoup de nos auditeurs réguliers sont en quelque sorte familiers avec cela, vous savez, donc en quelque sorte depuis, vous savez, ces dernières années, où avez-vous vu le BIMI mis en œuvre.
00:02:32
Brian Westnedge : Oui, je pense que vous connaissez Matt Vernhout et ceux avec qui vous avez discuté faisaient partie du groupe de travail. Et tout d’abord pour féliciter le groupe de travail sur le BIMI. Vous l’entendrez peut-être aussi appeler le groupe de travail sur les indicateurs d’authentification, mais je pense que, vous savez, depuis que vous avez parlé à Matt il y a plus de trois ans, il y a eu, je dirais, beaucoup d’avancées dans ce domaine, tant sur qui offre un support pour le BIMI du côté des fournisseurs de messagerie, que, vous savez, sur qui le met en œuvre du côté de l’expéditeur. Donc, deux mises à jour vraiment clés, je pense, depuis que vous en avez parlé sont, premièrement, Google a commencé à offrir un support pour le BIMI à l’été 2021. Ils ont donc en quelque sorte piloté le BIMI pendant environ un an avant cela, puis sont en quelque sorte passés en production à l’été 21. Donc, tout expéditeur peut désormais, s’il le souhaite, le mettre en œuvre pour obtenir l’affichage de son logo chez Google, à la fois sur Google Workspace, vous savez, du côté B2B, et sur Gmail. Ils mettent en œuvre ce qu’on appelle un certificat de marque vérifiée, c’est-à-dire qu’une autorité de certification, qui est comme les entités qui émettent des certificats SSL s’étendant généralement aux certificats de validation comme ces cadenas que vous voyez sur un site web dans votre navigateur, émet également ce qu’on appelle un certificat de marque vérifiée. Nous travaillons donc avec une entreprise appelée Entrust, et c’est fondamentalement ce qu’ils font, ils procèdent à l’authentification que vous possédez le logo. En gros, vous essayez d’utiliser un email pour vérifier, hé, ce domaine pour lequel vous voulez définir un enregistrement BIMI, et ce VMC, ils vont s’assurer que vous possédez ce domaine, que vous possédez le logo que vous voulez associer à ce domaine, et cela empêche un acteur malveillant d’agir. Par exemple, si j’enregistrais un domaine aléatoire, vous savez, eBaystores.com et que j’essayais d’utiliser un logo eBay et d’envoyer une campagne d’emailing avec le logo que je n’ai pas le droit d’utiliser. Il y a maintenant des freins et des contrepoids dans le système qui pourraient potentiellement empêcher un acteur malveillant de tirer parti du BIMI. Donc je pense que Google, si vous voulez obtenir l’affichage du logo chez Google, vous devez obtenir ce VMC. Non requis chez certains autres fournisseurs, notamment Yahoo, qui était probablement le plus grand fournisseur du secteur à l’époque où vous avez parlé à Matt. Mais l’adoption par Google a, je pense, vraiment suscité énormément d’intérêt et de sensibilisation au BIMI parmi les spécialistes du marketing par email. Et puis l’automne dernier, nous avons vu Apple déployer également le support pour le BIMI. Cela a donc créé une nouvelle vague d’intérêt, je pense, chez les spécialistes du marketing, où je vois maintenant un peu où en était la délivrabilité, vous savez, il y a peut-être dix ans. Aujourd’hui, je pense que la délivrabilité est une préoccupation majeure pour la plupart des spécialistes du marketing, la plupart des spécialistes du marketing en sont conscients ? Hé, la délivrabilité est quelque chose dont je dois me soucier, n’est-ce pas ? Vous savez, je ne peux pas juste appuyer sur envoyer pour ma campagne depuis Mailgun ou Mailjet. Vous savez, je dois réfléchir à la façon dont j’ai obtenu ma liste, à la façon dont je lui envoie des emails et à la façon dont j’envoie du contenu pertinent que les gens veulent recevoir. Vous savez, l’authentification fait partie du cocktail de la délivrabilité, mais n’en est certainement pas la totalité. Mais vous savez, aujourd’hui, avec le support d’Apple, avec le support de Google, je pense que la plupart des spécialistes du marketing se disent ok oui j’ai entendu parler du BIMI c’est ce truc vous savez peut-être que je le veux peut-être qu’ils ne sont pas conscients de certains des prérequis qui sont par exemple hé vous devez mettre en œuvre DMARC à la fois sur les sous-domaines depuis lesquels vous envoyez des emails ainsi que sur le domaine de premier niveau. Vous savez, peut-être qu’ils n’ont pas entendu parler des certificats de marque vérifiée qui y sont liés. Peut-être qu’ils ne savent pas s’ils ont un logo de marque déposée dans leur entreprise, ce qui n’est pas rare. Vous savez, le logo que les gens utilisent dans les campagnes d’emailing pourrait ne pas être en réalité l’aspect de l’entreprise qui est déposé ou peut-être que la marque de l’entreprise est comme un mot-symbole comme ils l’appellent, qui est, vous savez, le nom de l’entreprise, mais ils n’ont pas déposé comme marque le graphique réel, vous savez, le logo qu’ils utilisent dans l’email. Il y a donc toutes ces choses. Je pense, vous savez, que je passe beaucoup de temps à évangéliser sur le marché. Je vous ai rencontrés pour la première fois l’année dernière à la conférence Email Evolution en Arizona, où je parlais du BIMI avec mon ami Udeme de LinkedIn. Mais je pense que plus je parle du BIMI ces jours-ci avec les spécialistes du marketing, plus je pense que ça fait tilt, et les gens se disent : « Oh oui, j’ai entendu parler de ça » et peut-être qu’ils n’en connaissent simplement pas encore les détails. Mais je pense que plus le groupe de travail fait d’efforts pour ajouter plus de support à la norme, comme Google et Apple, il y a quelques autres acteurs comme La Poste en France, qui est un fournisseur de messagerie français, qui offrent un support pour le BIMI maintenant, nous avons vu certaines entités en dehors de la sphère traditionnelle des fournisseurs de messagerie grand public adopter le BIMI comme Zone, qui est en quelque sorte un fournisseur d’hébergement web estonien. Ils offrent un support pour le BIMI maintenant, tout comme Fastmail en Australie. Donc je suppose que nous voyons un support plus mondial, ce qui est formidable, vous savez, à la fois du point de vue des fournisseurs de messagerie mondiaux ainsi que de ces fournisseurs de messagerie régionaux qui embarquent. Donc oui, beaucoup d’enthousiasme. Je suis évidemment, je suis super biaisé. Évidemment, vous pouvez voir que je suis super passionné par ce domaine. Aujourd’hui, c’est encore un peu dans une phase d’adoption précoce où vous remarquerez réellement dans votre boîte de réception que, hé, si je regarde un email sur mon application Gmail sur mon iPhone, je vois ce logo, vous savez, c’est l’avatar d’expédition au lieu de simples initiales ou d’un avatar vide, vous savez, cela se démarque de nos jours, ce qui est l’une des raisons pour lesquelles les spécialistes du marketing devraient envisager de l’adopter. Je pense qu’à terme, ce sera potentiellement plus un coût inhérent à l’activité que ça ne l’est maintenant, vous savez, dans cette phase d’adoption précoce. Mais bref, c’était un flux de conscience super long. J’ai définitivement pris mon café aujourd’hui.
00:07:45
Eric Trinidad : Non, vous êtes solide et vous avez raison. Je veux dire, c’est un différenciateur sur le marché. Je sais que quand je regarde, vous savez, à travers mes… je ne veux même pas vous montrer combien de messages non lus j’ai, mais c’est dans les milliers. Et quand je regarde par là et que je remarque qu’il y a un logo qui légitime, vous savez, les messages sur lesquels je clique et avec quoi je vais réellement m’engager par rapport à, vous savez, d’autres choses que je ne vais pas regarder. Ma ville, de laquelle je reçois ma facture d’eau, ma facture d’électricité, par exemple, elles vont dans le spam tout le temps. Et j’ai l’impression de devoir les contacter et de leur en parler parce que, bien sûr, je ne veux pas qu’on me coupe l’eau. Mais en même temps, que font-ils de leur côté pour continuer à être marqués comme spam, que vous savez.
00:08:30
Brian Westnedge : Oui, vous pensez que ce sont des emails désirés, n’est-ce pas ? Eh bien, peut-être que vous ne voulez pas payer votre facture, mais c’est important, n’est-ce pas ? Théoriquement, vous devriez vouloir voir ça. Ouais.
00:08:39
Thomas Knierien : Ne me lancez même pas sur le sujet. Ville de San Antonio, si vous écoutez en ce moment. Oui, vous devez régler votre problème de délivrabilité, car mes factures d’eau arrivent dans mon spam.
00:08:50
Jonathan Torres : Vous allez juste les dénoncer comme ça.
00:08:51
Thomas Knierien : Je vais les dénoncer.
00:08:54
Brian Westnedge : Je suis sûr que la ville compte de fervents auditeurs du podcast, donc je suis sûr qu’ils vous recontacteront sous peu. Je n’ai même pas abordé ce point, mais les gouvernements peuvent en fait tirer parti du BIMI également, je devrais plutôt dire les entités gouvernementales. Donc, vous savez, selon le type d’entité gouvernementale dans laquelle vous travaillez, il y a ce qu’on appelle une marque gouvernementale, qui est fondamentalement l’équivalent d’une marque déposée. Mais l’entité gouvernementale, en général, vous n’allez pas aux États-Unis. Bureau des brevets et des marques pour obtenir une marque déposée. Mais ils ont une marque qu’ils utilisent dans leurs activités. Il n’y a donc aucune raison pour que les entités gouvernementales ne puissent pas obtenir de VMC et qu’elles ne puissent pas exploiter le BIMI. Je pense que mon hypothèse est qu’une partie de la raison pour laquelle vous voyez ces choses aller dans le spam est, vous savez, que le prérequis pour le BIMI est la mise en œuvre de DMARC. Et théoriquement, lorsque vous mettez en œuvre DMARC, vous allez au moins procéder à l’authentification de vos emails légitimes correctement. Cela ne signifie pas que vous n’avez pas d’autres défis de délivrabilité en dehors de l’authentification, ce à quoi je suppose que la ville de San Antonio est confrontée. Mais, vous savez, juste le processus de procéder au moins à l’authentification de l’email, ça aide. Je pense que l’un des défis que je vois chez ceux qui mettent en œuvre le BIMI, c’est que l’équipe marketing pourrait piloter, vous savez, le projet BIMI dont ils ont entendu parler. Oh, ça a l’air plutôt cool. Je veux vraiment ça pour mon équipe marketing qui utilise Sinch Email. C’est un différenciateur. Ils veulent leur logo, dans l’email. Tout ce qu’ils peuvent faire pour stimuler la réponse et l’engagement avec leur programme d’emailing. Hé, pourquoi ne pas essayer ? Vous savez, hé, j’utilise un sous-domaine, le trafic sort de Mailgun, vous savez, il est entièrement authentifié, conforme à DMARC. Mais ensuite, le domaine de premier niveau que l’organisation utilise, en particulier dans les grandes organisations, est probablement géré par une entité complètement différente ou un groupe complètement différent en interne de l’équipe marketing qui utilise, vous savez, Mailgun ou Mailjet. Il y a peut-être une équipe informatique qui contrôle le domaine de premier niveau et leurs services configurant ce domaine de premier niveau, que le marketing ne contrôle pas, comme, vous savez, Workday ou Zendesk ou Salesforce ou Marketo ou, vous savez, tous les différents services cloud que nous utilisons tous au quotidien. Vous savez, il n’y a généralement pas d’organisation unique au sein de l’entreprise qui s’occupe de l’email, vous savez, de manière générale sur chaque flux d’emails. Habituellement, l’email a été en quelque sorte cloisonné. Vous l’avez peut-être rencontré avec des clients, de même que, vous savez, le marketing a son trafic d’emails. Vous savez, l’email d’entreprise passe par Office 365 ou G Suite, et c’est peut-être géré par le service informatique, puis tous ces autres services cloud sont quelque part par ici. Et, vous savez, il n’y a peut-être pas de propriétaire définitif de tous ceux-ci. Donc, lorsque nous mettons en œuvre le BIMI avec les gens, c’est comme, oui, c’est super. Vous voulez le BIMI, vous savez, le BIMI c’est comme la carotte, n’est-ce pas ? C’est la carotte que Google utilise, que Yahoo utilise. Ils veulent que les gens adoptent DMARC et qu’ils se soucient de DMARC. DMARC leur facilite la vie pour déterminer quels emails sont potentiellement légitimes et désirés. Vous savez, DMARC ne dit pas nécessairement qu’un message est un bon email. Il dit simplement que ce message s’authentifie correctement pour le domaine dont il prétend provenir. Mais là encore, c’est un indicateur que le message est légitime. Vous savez, si vous authentifiez vos emails, vous obtiendrez la réputation que vous méritez. C’est un peu ce que l’on entend souvent dans les cercles de la délivrabilité, c’est : hé, vous savez, assumez la responsabilité de votre propre flux d’emails, authentifiez-le. Une fois que vous l’avez fait, il y a tout un tas de choses qui peuvent arriver. Mais d’un point de vue DMARC en particulier, c’est comme, oui, le BIMI a été conceptualisé comme le moyen d’inciter les gens à faire le travail difficile pour DMARC et de le mettre en œuvre, d’arriver également à la conformité DMARC. C’est probablement une autre chose, c’est que beaucoup de gens se disent, Oh oui, je fais du DMARC, et pour faire du DMARC vous commencez toujours par la politique DMARC (none). Vous devez commencer par là. Une politique DMARC vous donne alors de la visibilité sur tous vos emails. Une fois que vous avez cette visibilité, vous authentifiez tout ce qui est bon et, espérons-le, tout ce qui est mauvais est bloqué une fois que vous passez à l’adoption de DMARC. Mais beaucoup de gens ont parfois commencé des projets DMARC, et ils restent simplement avec cette politique DMARC (none), ce qui signifie qu’ils obtiennent de la visibilité, mais ils ne sont pas protégés contre l’usurpation de ce domaine. Et puis deuxièmement, ils ne peuvent pas tirer parti du BIMI tant qu’ils n’ont pas atteint une politique DMARC en quarantaine ou rejet (reject). Je rentre probablement un peu trop dans les détails techniques pour le spécialiste du marketing moyen. Mais une chose dont ils devraient être conscients, c’est : hé, si vous voulez adopter le BIMI, assurez-vous d’être en conformité avec DMARC à la fois sur votre sous-domaine que vous pourriez utiliser pour les activités marketing. Et puis vous devrez peut-être aussi parler à votre équipe informatique pour mettre le domaine de premier niveau en conformité. Cela en fait donc davantage un effort interfonctionnel. Le marketing pourrait obtenir le support de mon équipe pour la mise en œuvre de DMARC, ou inversement. Si l’équipe informatique pilote en quelque sorte DMARC, elle devrait impliquer le marketing et dire : Hé, le marketing, profitez de ce travail que nous avons fait pour mettre en œuvre DMARC. Vous en tirez le bénéfice, qui est le BIMI. Donc, les clients les plus prospères avec lesquels j’ai travaillé ont mis en œuvre le BIMI. Pour moi, cela a été comme un effort interfonctionnel. Cela n’a pas été fait en vase clos par le marketing, n’est-ce pas ? Ils se sont en quelque sorte réunis, vous savez, en ont fait un effort conjoint.
00:13:55
Jonathan Torres : Je ne pense pas que ce soit si éloigné, une conversation si folle à avoir avec, vous savez, les spécialistes du marketing ou l’informatique ou séparément dans cette fonction. La raison pour laquelle j’y pense de cette façon est que je pense que c’est un très bon avertissement pour les deux parties, qu’il s’agit d’un effort à fournir. Vous savez, je suis content que vous ayez abordé ce point car c’est comme l’une de ces choses où c’est une sorte de combinaison, où vous avez besoin des deux. Vous devez faire les deux. Vous devez prendre votre temps et le mettre en œuvre. Et j’encourage tous ceux que je peux à le faire. Mais je les en informe et je pense que c’est un avertissement juste, même ici. C’est un effort. Il faut des efforts pour le faire. C’est l’une de ces choses où il y a beaucoup de travail à accomplir. Cela va toucher de nombreux endroits dans l’entreprise. Il y a beaucoup de choses qui doivent être ajustées. Mais au bout du compte, vous êtes dans une bien meilleure position et vous avez un tel potentiel, et qui sait, il y a peut-être autre chose que le BIMI à venir que DMARC peut vous aider à atteindre. Et, vous savez, il y a toujours ces choses qui se présentent. Donc merci d’avoir soulevé cette partie de la conversation parce que oui, et définitivement, tout le monde, prenez votre temps. Faites ce que vous avez à faire, par exemple, vous savez, faites l’effort, car comme c’est le cas, vous savez, cela offre une belle récompense. Et je veux dire, sur cette partie de récompense, et je veux juste l’aborder un peu parce que je sais que c’était un peu la conversation auparavant, et je sais que nous nous en éloignons un peu, mais je veux parler de la mise en œuvre du côté du fournisseur. C’est vrai. Nous savons donc qu’Apple est le dernier ajout, comme tous ceux qui arrivent à l’échelle mondiale. À quoi ressemble donc l’avenir ? Je suppose que c’est la grande question pour moi. Et d’après ce que vous savez et ce que vous avez vu, comme au rythme d’adoption où cela se produit. Je sais qu’il y a encore des endroits où l’on ne voit pas encore les récompenses, mais je veux dire, ça vient. On a l’impression que c’est à l’horizon. Nous y arrivons enfin.
00:15:25
Brian Westnedge : Si vos auditeurs se rendent sur bimigroup.org, c’est le site web hébergé par le groupe de travail des authentificateurs. Ils ont un graphique qui dit : hé, voici les acteurs qui assurent le support du BIMI aujourd’hui, voici ceux qui l’envisagent. Et puis voici le gros, vous savez, l’éléphant qui ne le supporte pas, qui est Microsoft. Donc, vous savez, juste pour vos auditeurs, vous savez, Microsoft ne prend pas encore en charge le BIMI. On ne sait pas clairement si et quand ils le feront, vous savez, mon expérience dans le domaine de l’email depuis si longtemps est que Microsoft a un peu tendance à être à la traîne par rapport aux organismes de normalisation, vous savez, ils vont parfois essayer leur propre solution comme Microsoft avait quelque chose appelé Sender ID, qui était un peu comme un protocole concurrent de SPF. Ils ont donc essayé cet ID d’expéditeur pendant un moment et ont fini par l’abandonner pour commencer à supporter entièrement SPF. Ils avaient quelque chose dans le passé qui ressemblait au BIMI, je crois qu’ils l’appelaient Profils d’entreprise Microsoft à l’époque. Et puis c’est peut-être devenu comme Bing profiles. Et franchement, maintenant, je ne suis pas vraiment sûr d’où ça en est, mais c’était une façon pour une entreprise de postuler manuellement et de dire : Hé, je suis Amazon, je veux utiliser ce logo avec mon domaine et les clients Microsoft, mais je n’en ai pas beaucoup entendu parler depuis longtemps. Et je pense qu’à terme, ils rejoindront la norme BIMI, vous savez, et assureront le support des normes. Donc d’un point de vue DMARC, ce que j’ai vu au fil du temps alors qu’ils envoient des rapports DMARC à partir d’autres propriétés de messagerie grand public, ils ont arrêté cela lorsqu’ils ont fusionné le back-end d’Office 365 et des propriétés grand public, Outlook.com et live.com et tout ça, ils envoient à nouveau des rapports DMARC pour les propriétés grand public comme Hotmail, Outlook.com, Wired.com. J’ai entendu des rumeurs et j’ai un peu vu que peut-être en mars, ils commenceront à envoyer des rapports DMARC depuis Office 365 également, ce qui serait génial et excellent pour l’écosystème de l’email. Juste pour que les auditeurs le sachent, Microsoft aujourd’hui est en quelque sorte, vous savez, la plus grande messagerie qui ne fait rien avec le BIMI aujourd’hui. Google et Yahoo ! Sont ceux qui assurent son support. Une chose intéressante que j’ai vue, c’est qu’avec le support du BIMI par Apple, ils ont maintenant créé un cadre pour que d’autres fournisseurs de messagerie puissent prendre en charge le BIMI dans les clients de messagerie Apple. Donc, si je suis un fournisseur d’hébergement web et que mes clients lisent leurs emails de mon domaine et vous savez, sur leur iPhone ou un client Apple Mail sur leurs Macs et macOS Ventura, Apple a maintenant si vous insérez quelques en-têtes différents dans l’email, Apple le détectera réellement et affichera le logo dans les clients Apple Mail pour leur messagerie pour toujours. Donc, même si ce fournisseur de messagerie a un support natif intégré pour le BIMI et pour n’importe quel type de client web qu’ils ont pour lire les emails, leurs clients peuvent bénéficier de l’affichage du logo s’ils appellent ce protocole Apple. Donc, Apple s’est en quelque sorte appuyé sur la spécification BIMI elle-même. Autres fournisseurs de messagerie. Si vous voulez que vos clients obtiennent cet avantage, vous n’avez pas besoin de partir de zéro et de créer le vôtre. Vous pouvez utiliser notre framework. Donc c’est plutôt cool. Et je pense que Cloudmark utilise ce protocole pour les domaines qui sont protégés par Cloudmark. Et ensuite, je suppose que nous verrons cela aider à accroître l’adoption avec peut-être une plus longue traîne de fournisseurs de messagerie régionaux plus petits dans différents endroits. Encore une fois, cela peut prendre du temps de, vous savez, repenser votre client de messagerie pour supporter cet affichage de logo. Donc je pense que cela fait partie des raisons pour lesquelles Comcast étudie le BIMI depuis longtemps. Et je pense que, vous savez, d’après ce que j’ai entendu dire par M3AAWG ailleurs, ce n’est pas anodin pour nous d’apporter des modifications à notre client de messagerie web pour l’email Comcast.net afin d’afficher ce logo, de faire la vérification BIMI, de regarder les en-têtes et de faire tout ça. Je pense donc que c’est « à venir prochainement » chez Comcast depuis un moment, et je suppose que nous verrons une large adoption de leur part à terme, mais pour beaucoup de ces fournisseurs de messagerie, il n’est pas forcément anodin d’apporter les modifications dans le client web, quel qu’il soit, qu’ils utilisent. Donc, pour eux, il pourrait être plus facile d’utiliser simplement cette spécification Apple qui a été publiée et qui permettra au moins à leurs clients qui lisent leurs emails dans les clients Apple Mail d’obtenir l’affichage du logo BIMI. Donc j’ai juste fait un détour, probablement encore une fois dans les détails techniques, mais d’un point de vue des nouveautés à venir, je pense que Comcast est probablement le plus notable dont j’aie entendu parler. British Telecom au Royaume-Uni en est un autre important. Et puis encore une fois, je pense que nous verrons de nombreux fournisseurs de messagerie régionaux déployer le support au cours des 12 à 18 prochains mois.
00:19:45
Jonathan Torres : Je pense que vous avez visé juste sur ce qui rend les gens curieux, car avec des appareils comme l’iPhone et parce que c’est une de ces choses, si vous pouvez rassembler vos propres emails, parce que je veux dire, je sais que j’utilise un tas de messageries différentes au même endroit, donc je suis l’une de ces personnes qui utilise Apple Mail pour tout regrouper en un seul endroit. Vous commencez à y voir des choses, en construisant ce framework. C’est un énorme pas en avant, je pense, d’être capable de le voir, d’être capable de le reconnaître et ensuite d’être capable d’en voir un avantage tangible. Je pense que pour la plupart des gens, pour l’instant, ça semble être : oh, c’est un truc, ça peut être fait, bien sûr, quelqu’un le verra, mais je ne le vois pas pour le moment. Donc, ça change vraiment la perspective et la réalité de la chose, en fait.
00:20:19
Brian Westnedge : Une chose sur laquelle j’essaie de travailler, en particulier dans l’écosystème de l’email marketing, c’est d’essayer d’obtenir plus d’études de cas sur le BIMI pour susciter plus d’intérêt et de sensibilisation de la part des gens. Je pense qu’une partie du défi réside dans le fait que lorsque Google a déployé le support pour le BIMI, c’était à peu près au même moment où la protection de la confidentialité de la messagerie d’Apple était également déployée, il est donc devenu un peu plus difficile, évidemment, de suivre les taux d’ouverture avec précision. Donc, dans un monde pré-MPP, il aurait été assez simple de dire : Hé, quels étaient vos taux d’ouverture, vous savez, avant le BIMI, et ensuite comment étaient-ils après le BIMI maintenant. Vous savez, plutôt que de se concentrer sur les taux d’ouverture pour les clients, c’est plutôt : quelles sont vos autres mesures de réussite pour votre programme en termes d’engagement. Est-ce le taux de clics par ouverture, est-ce les revenus, quelle que soit la façon dont vous mesurez le succès, y a-t-il un moyen d’obtenir des données avant de mettre en œuvre le BIMI et après. Nous avons donc réalisé une étude de cas avec un client qui avait mis en œuvre le BIMI. Une entreprise appelée Talafi, qui est dans le secteur B2B, mais ils ont été très intelligents en matière de suivi et de clics. Et vous savez, dans leur application, vous savez, combien de personnes cliquaient sur les éléments. Et pour eux, c’était comme, je ne me souviens plus, c’était comme une augmentation de 25 % des clics après l’avoir mis en œuvre. Donc, une chose dont je pense que nous avons besoin davantage, c’est, vous savez, quelle que soit la façon dont vous mesurez le succès dans votre programme d’emailing en dehors peut-être des ouvertures, vous savez, comment le BIMI y contribue. Vous savez, aucun spécialiste du marketing ne devrait rien faire sans, vous savez, vous ne devriez pas faire quelque chose juste parce qu’un beau parleur, vous savez, comme moi, dit de le faire, vous devriez probablement le mesurer, vous devriez probablement réfléchir : est-ce que cela a du sens pour mon entreprise ? Vous savez, quel est le coût ? Je veux dire, DMARC est une norme ouverte. N’importe qui peut la mettre en œuvre. Ils peuvent le faire par eux-mêmes. Ils n’ont pas besoin d’un fournisseur comme, vous savez, Redsift, d’un produit comme OnDMARC pour le faire. Vous pouvez le faire par vous-même, mais vous savez, il y a toujours des défis liés à la mise en œuvre manuelle, vous savez, des normes. Vous savez, la plupart des gens trouvent qu’il est un peu plus facile d’utiliser un fournisseur pour les aider, vous savez, avec DMARC. Mais le BIMI, c’est un peu la même chose, vous savez, il n’y a pas de coût en soi pour mettre en place un enregistrement BIMI. Vous devez avoir votre logo et un certain type de format de fichier .svg. Vous savez, vous devez avoir une marque déposée, ce qui bien sûr coûte de l’argent, les certificats de marque vérifiée, c’est environ mille dollars par an par domaine. Donc ce n’est pas gratuit même s’il s’agit de normes ouvertes, je suppose que je devrais dire. Donc non, les spécialistes du marketing devraient y réfléchir et le faire, oh, surtout ils ne devraient jamais dire : Oh, si j’ai besoin d’une application DMARC sur mon domaine, je vais juste définir ma politique DMARC sur rejeter, d’emblée, et ensuite je serai conforme. Eh bien, c’est une très mauvaise idée car si vous n’avez pas, vous savez, essayé de mesurer tous vos flux d’emails, de voir s’ils s’authentifient correctement, si vous mettez en place un enregistrement reject, vous pourriez avoir des flux d’emails légitimes qui échouent à DMARC d’emblée et se retrouvent bloqués. Donc vous ne devriez jamais faire ça. Les spécialistes du marketing devraient tester, n’est-ce pas ? Ils devraient se dire, hé, est-ce que ça a du sens pour mon entreprise ? Vous savez, je dirai avec cela, j’ai vu beaucoup d’entreprises intéressantes adopter le BIMI auxquelles je ne m’attendais pas. Par exemple, je pensais vraiment que le BIMI serait quelque chose d’adopté par de très grandes entreprises, en particulier dans la vente au détail, les voyages, l’hôtellerie, n’est-ce pas ? Vous savez, des marques vraiment très connues, et ça ne veut pas dire que ce n’est pas arrivé. Et nous gérons un site ici avec Entrust appelé bimiradar.com. Donc, si vous allez sur bimiradar.com, nous allons vous montrer tous les logos BIMI que nous avons relevés dans les enregistrements BIMI parce qu’ils sont publics dans le DNS. Donc nous scrutons, vous savez, des millions et des millions de domaines chaque jour et recherchons des enregistrements BIMI en cours de publication. Et nous suivrons : hé, voici les entreprises que nous voyons adopter le BIMI. Et ce sont certainement de grandes entreprises. Mais ce que nous avons également découvert, c’est qu’environ 50 % des entreprises que nous avons vues obtenir un VMC en particulier, plus de 50 % ont moins d’environ 25 millions de dollars de revenus et moins d’environ 100 employés. Donc ça m’a fait en quelque sorte réinitialiser mes attentes ou mes préjugés. Et, vous savez, de nombreuses petites entreprises l’ont mis en œuvre. Nous avons vu une adoption à travers le monde. Je pense que la dernière fois que j’ai regardé, il y avait environ 50 sièges sociaux dans différents pays. Il n’y a qu’un certain nombre de juridictions où vous pouvez avoir une marque déposée acceptée par Entrust. Et DigiCert est l’autre autorité de certification. Vous devez avoir une marque déposée dans environ 16 juridictions différentes pour obtenir le VMC. Mais cela dit, de nombreuses entreprises opèrent à l’échelle mondiale. Nous avons donc vu, vous savez, des entreprises dont le siège est dans 50 pays différents adopter le BIMI. Cela a été un peu plus fortement pondéré vers les Amériques. Tout d’abord, un peu plus de la moitié des VMC que nous avons vus ont été émis par des entreprises dont le siège est dans les Amériques, puis suivies de près par l’Europe, puis l’APAC, ce qui, vous savez, est une sorte de tendance que vous voyez dans le domaine de l’email où, vous savez, parfois de nouvelles spécifications de protocole sont adoptées d’abord en Amérique du Nord et en Amérique du Sud, puis passent en Europe, puis en Asie-Pacifique. C’est donc un peu ce que nous avons vu avec le BIMI également. Nous avons examiné les secteurs verticaux. Encore une fois, mon préjugé ou mon attente était que ce serait principalement la vente au détail et l’hôtellerie, mais nous voyons également une adoption assez large sur les marchés verticaux. La finance à coup sûr, car les services financiers, vous savez, sont fortement ciblés par l’usurpation et le hameçonnage. Donc ils ont probablement adopté DMARC avant beaucoup d’autres verticaux. Donc nous voyons effectivement beaucoup d’adoption du BIMI dans les services financiers (FiServ). Absolument la vente au détail, l’hôtellerie et le secteur médical. J’ai mentionné un peu les entités gouvernementales. J’ai vu des organisations à but non lucratif adopter le BIMI, j’ai vu des universités, des collèges et des universités aussi, ce à quoi je ne m’attendais pas forcément. Vous savez, les plus petites entreprises, peut-être parce qu’elles sont plus susceptibles d’être des adopteurs précoces, pourraient passer plus rapidement au BIMI et au VMC. Donc je pense que pour le public, je dirais juste que, vous savez, ce n’est pas nécessairement quelque chose qui n’est qu’une initiative de grande entreprise. Vous pouvez en profiter également, peu importe votre taille, que vous soyez en B2B, en B2C, vous savez, quel que soit votre secteur, si vous avez un projet d’emailing et que vous avez mis en place DMARC, en particulier si vous avez fait DMARC et atteint la conformité DMARC, hé, vous savez, c’est un assez petit pas pour obtenir le BIMI après ça. Donc j’ai vraiment bon espoir cette année que nous continuerons de voir les marchés verticaux s’étendre. Vous savez, les entreprises ont adopté le BIMI dans différents verticaux, voir cela s’étendre, bien sûr, on adore voir de grands logos adopter le BIMI car cela valide le protocole, vous savez, crée une dynamique, de l’intérêt et de la sensibilisation, mais je m’attends toujours à voir de plus petites entreprises continuer à l’adopter. Et puis, espérons-le, ce que nous verrons aussi à l’avenir. L’un des obstacles à l’adoption du BIMI a été l’exigence d’une marque déposée pour obtenir le certificat de marque vérifiée. Certaines de celles que nous n’avons tout simplement pas ou, vous savez, l’obtention d’une marque déposée peut prendre un certain temps, vous savez, selon l’endroit où vous essayez de déposer la marque. Vous savez, ça peut prendre 12, 18, 24 mois pour l’obtenir. Je pense que ce que nous verrons aussi cette année, ce sont les autorités qui essaient de faciliter les choses et que peut-être une marque déposée pourrait ne plus être requise. Donc si vous êtes une entreprise, comme je l’ai dit, et que vous avez un processus de demande de marque en cours, cela pourrait suffire pour obtenir un certain type de certificat de marque. Ou peut-être que vous avez déposé un mot-symbole, mais que votre logo graphique réel n’est pas une marque déposée. Cela pourrait suffire. Ou peut-être que vous êtes une entreprise établie et que nous pouvons remonter dans la Wayback Machine, vous savez, de dix ans et que nous voyons : Oh, vous utilisez ce logo depuis toujours, d’accord ? Même si ce n’est pas une marque déposée ou si vous êtes une petite entreprise, vous n’avez tout simplement pas eu les ressources pour obtenir une marque déposée. Il pourrait y avoir d’autres mécanismes pour permettre l’affichage du logo en dehors des certificats de marque vérifiée. Donc je pense que nous verrons quelques variantes de certificats de marque à l’avenir cette année également. Je ne suis donc pas sûr que ce soit imminent, disons dans la première moitié de cette année, mais d’après les personnes à qui nous parlons dans le secteur, je pense que peut-être dans la seconde moitié de cette année, nous en entendrons un peu plus parler.
00:27:59
Jonathan Torres : Avec le BIMI, cela peut être une récompense. Nous avons vu cela, vous savez, cette reconnaissance de la marque, les gens qui reconnaissent cela, qui comprennent qu’en tant qu’expéditeur, vous avez fait un petit effort supplémentaire pour vous assurer que les gens sachent qui vous êtes, et qu’ils puissent vous voir et vous reconnaître rapidement dans l’espace de l’email. Mais ensuite, lorsqu’il s’agit de cette couche de protection supplémentaire, parce que nous voyons cela, n’est-ce pas, nous voyons qu’avec DMARC, je peux créer un faux domaine aujourd’hui qui est très proche du domaine réel. M’authentifier comme si je le pouvais. J’envoie un email légitime. Je possède ce domaine… en essayant d’usurper une entreprise qui fait réellement quelque chose là-dessus, et le BIMI, je pense, fournit cette prochaine étape ou cette protection, cette pièce supplémentaire. Et voir les gens passer de l’un à l’autre est, je pense, super utile. Comme, je sais que vous avez fait un peu de travail du côté de Redsift pour voir comment cela fonctionne ou, vous savez, quand ces problèmes surviennent. Pouvez-vous parler un peu de cet aspect particulier ?
00:28:43
Brian Westnedge : Oui, DMARC, j’adore DMARC, j’y crois complètement. Vous savez, je pense que les entreprises devraient l’adopter pour les domaines qu’elles possèdent et contrôlent, n’est-ce pas. Ne laissez personne d’autre tirer avantage de votre domaine. Vous possédez votre domaine. Vous devez l’authentifier. Et une fois que vous atteignez la conformité DMARC, vous pouvez empêcher quelqu’un de vous usurper. Ouais, absolument. Vous devriez le faire. Et si vous le faites, alors vous obtenez la récompense, qui est le BIMI, vous savez, en d’autres termes, vous savez, théoriquement une meilleure livraison des emails légitimes une fois qu’ils sont authentifiés. Mais le cas d’usage que vous avez mentionné, je possède, vous savez, Amazon.com, mais quelqu’un va enregistrer Amazon-stores.com. Peut-être qu’ils créent un enregistrement BIMI avec un logo Amazon et publient un enregistrement DMARC dans l’email, et l’email malveillant qu’ils envoient depuis Amazon-stores.com passe DMARC. Oui, c’est un vrai problème. Et nous voyons que, une fois que les gens publient des enregistrements DMARC pour les domaines qu’ils possèdent et contrôlent, nous voyons de temps en temps que, vous savez, des acteurs malveillants vont se déployer sur ces domaines cousins similaires. Et donc nous avons fait des recherches là-dessus, j’ai partagé quelques résultats vraiment préliminaires à la conférence M3AAWG à Brooklyn. Pour le M3AAWG de printemps à San Francisco, probablement à Dublin cet été. Nous aurons beaucoup plus de données à partager, mais fondamentalement, nous avons pris un tas de domaines de vente au détail et d’hôtellerie très connus, comme les 250 plus grands domaines de vente au détail et d’hôtellerie dans le monde, et nous avons commencé à examiner : ok, ce que nous faisons, c’est prendre un domaine réel et ensuite commencer à chercher ses variantes. Et nous avons des data scientists qui font des choses sympas et appliquent de l’apprentissage automatique pour essayer de déterminer toutes ces différentes permutations, comme, on donne au système Amazon.com. Nous irons chercher Amazon avec un zéro au lieu d’un « o » ou, vous savez, nous irons chercher ces permutations avec des tirets ou des sous-domaines. Parfois, nous voyons des cas où quelqu’un pourrait créer ama.zon.com ou quelque chose comme ça, essayer de créer un sous-domaine avec un domaine de premier niveau et en faire une seule marque. D’une certaine manière, si vous assemblez le tout. Donc c’est assez intéressant. Donc, nous recherchons toutes ces différentes permutations d’après ce que nous voyons. Nous avons donc pris 250 domaines de vente au détail et d’hôtellerie et je pense que sur une période de 60 jours, nous avons trouvé environ 50 000 domaines similaires. Parmi ces 250 d’origine, vous savez, un certain pourcentage avait DMARC configuré. Je crois qu’environ 10 % d’entre eux avaient l’application DMARC activée. Et je pense que ce que cela signifie, c’est que souvent, si vous êtes un grand détaillant, vous avez un portefeuille très vaste de ce qu’on appelle des domaines enregistrés de manière défensive. Donc, même si vous n’utilisez pas un domaine pour l’email ou pour le web, vous pourriez l’avoir acquis. Et c’est peut-être parce qu’il y avait un domaine cousin similaire que vous avez fait retirer d’Internet et que vous l’avez acquis parce que vous possédez les droits sur, vous savez, votre marque. Donc souvent, nous travaillerons avec de très grands détaillants qui, si vous êtes Amazon, vous êtes probablement allé acquérir, vous savez, Amazonsucks.com et, vous savez, divers domaines désobligeants ou d’apparence légitime que vous n’utilisez tout simplement pas pour l’email ou le web. Donc vous avez, vous savez, peut-être des centaines et des centaines de domaines enregistrés de manière défensive parfois, et vous savez, les gens devraient placer des enregistrements DMARC sur ceux-ci et les mettre en application. Le M3AAWG propose des bonnes pratiques, en particulier des bonnes pratiques pour les domaines qui ne sont pas des domaines d’envoi. Et c’est genre, vous savez, mettre un enregistrement SPF vide -all, vous savez, mettre un enregistrement DMARC en quarantaine ou rejet et quelques autres choses. Il est donc tout à fait possible que certains de ces domaines similaires que nous avons vus dans ce cas ne soient pas du tout utilisés pour l’email, peut-être pas pour le web, voire pas utilisés du tout, mais qu’ils aient un enregistrement DMARC de n’importe quel type, ce qui est totalement légitime. Mais ensuite, nous avons également fait de l’apprentissage automatique en utilisant des logos. Donc ce que nous pouvons faire, c’est prendre un vrai logo comme le logo Amazon et entraîner notre système à aller chercher ce logo sur, vous savez, des sites web de hameçonnage, donc nous pouvons y aller et dire, ok, le logo Amazon a été utilisé sur Amazon-stores.com. Hé, ce domaine est enregistré en Chine. Il est configuré pour l’email. Il a un enregistrement MX. Il a un enregistrement SPF. Nous obtenons des échantillons d’investigation de différents fournisseurs de données qui nous permettent de dire que cet email provient d’Amazon-stores.com. Ce n’est pas un email Amazon légitime. C’est un message de hameçonnage qui pointe vers un autre site tiers. C’est potentiellement malveillant et c’est quelque chose que le spécialiste du marketing ou souvent une équipe juridique ou une grande marque peut faire retirer d’Internet. Donc si je suis Amazon, je vois quelqu’un utiliser Amazon-stores.com. Je peux généralement faire valoir légalement un droit, vous savez, et bien sûr, cela peut être différent pour d’autres entreprises qui ne sont pas Amazon. Mais ce que nous voyons sur ces 50 000 domaines similaires, c’est qu’il y avait environ 800 de ces domaines qui utilisaient le vrai logo d’une entreprise sur un site web de hameçonnage qui envoyait également des emails. Ainsi, certains de ces sites web de hameçonnage n’envoient pas d’emails, c’est juste un site web qui essaie de vous faire saisir vos identifiants et de voler vos informations. Parfois, des emails proviennent de ces domaines pour rediriger les gens vers ces sites web. Parfois, des acteurs malveillants s’insèrent dans des flux Twitter légitimes, par exemple, quelqu’un va sur le support Amazon. Je ne me souviens plus de leur identifiant d’assistance, mais vous savez, allez sur le compte Twitter d’assistance de n’importe quelle marque et quelqu’un s’insérera dans le flux pour dire : hé, désolé d’entendre parler de votre problème. Allez sur ce site web ici pour obtenir une aide supplémentaire, et les gens y vont et c’est un site web de hameçonnage. Il ressemble à l’entreprise et utilise son logo. N’est-ce pas ? C’est assez facile de copier une page web, tout comme ils copient un email, vous savez, un email légitime de nos jours. Donc, nous voyons cela se produire. Mais oui, de toute façon, sur les 50 000 domaines que nous examinons, il y en a environ 800. Ça semblait vraiment mauvais. Par exemple, cela ressemble à un vrai site web avec un vrai logo, mais on essaie en fait de récolter des identifiants et de faire d’autres mauvaises choses. Et puis nous voyons des cas étranges où quelqu’un pourrait utiliser un nom de marque comme domaine cousin, comme Amazon-stores.com. Mais le contenu du message lui-même pourrait concerner une marque complètement différente. Et ils essaient simplement de jouer sur le fait que vous pourriez reconnaître le domaine de l’expéditeur, vous savez, il ressemble à une vraie marque, et ensuite le contenu réel du message n’a absolument rien à voir avec cette marque bien connue. Et puis l’autre chose que nous avons vue avec ces 250 domaines que nous examinons, comme de vrais domaines qui étaient utilisés par ces très grands détaillants, c’est que plus de la moitié d’entre eux manquaient d’application DMARC sur les domaines réels que nous utilisons comme entrée pour l’analyse. Donc je suppose que cela m’a fait réaliser que DMARC n’est toujours pas une affaire classée, même parmi les grands détaillants. Ils ne sont pas tous parvenus à l’application DMARC. Et j’ai aussi examiné le BIMI sur ces 250 très grands domaines. Seuls huit d’entre eux avaient également des enregistrements BIMI. Le BIMI représente donc évidemment toujours une opportunité au sein de ce groupe également. Donc je pense que pour moi, c’est comme le détournement de marque, vous savez, c’est une réalité et ça arrive. Une fois que vous avez verrouillé vos propres domaines avec DMARC, vous pourriez voir des abus sur d’autres domaines. Donc, s’il y a un moyen pour vous de surveiller les abus autrement que via votre centre de support client bien sûr, par exemple, si vous avez un email de service client, souvent les gens, les consommateurs, vont transférer de faux emails à votre centre d’assistance ou à votre centre de support ou potentiellement à votre service des abus. Ainsi, parfois, vous entendrez votre service de support client vous dire que des personnes signalent de faux emails, ce qui peut être utile et donne au service juridique des munitions pour faire retirer ces sites web. Mais je pense que si vous ne possédez pas le domaine qui usurpe votre marque, vous savez, vous ne pouvez pas y mettre DMARC car vous ne possédez pas le domaine, vous ne possédez pas le DNS pour ce domaine. Vous pouvez exploiter DMARC, vous pouvez aller voir le fournisseur d’hébergement web ou le bureau d’enregistrement et dire : hé, vous savez, vous avez émis ce domaine à cette entreprise. Ce n’est pas nous. Cela nous ressemble. Ils essaient de faire du commerce sur notre nom. Il y a des entreprises qui se concentrent uniquement sur le retrait des sites web malveillants d’Internet. Nous sommes partenaires avec l’une d’entre elles, c’est OPSEC Security. Lorsque nos clients ont des sites web qu’ils doivent faire retirer d’Internet. Donc je suppose que cela sort probablement du domaine du marketing, ce n’est pas vraiment leur compétence, sauf si les clients reçoivent de faux emails provenant de faux domaines et qu’ils veulent que leur équipe juridique s’en occupe, vous savez, ils pourraient dire : Hé le service juridique, allez voir ça. Nous sommes usurpés par ce domaine complètement aléatoire qui n’est pas le nôtre. Si vous êtes dans la vente au détail et l’hôtellerie, en particulier dans les services financiers, la technologie, si vous avez une marque bien connue, vous êtes une cible de choix. Et les fruits les plus faciles à cueillir sont. La chose qui est complètement sous votre contrôle est de mettre DMARC en place pour votre propre domaine, et faites-le d’emblée. Ainsi, les personnes qui reçoivent des emails de votre propre domaine savent que ce sont les vôtres. Le BIMI n’est pas un protocole de sécurité de l’email en soi, mais c’est un indicateur de confiance visuelle. Si je reçois un email d’eBay.com et qu’il porte le logo eBay, vous savez, eBay.com est le domaine légitime et utilise le logo eBay légitime. Moi, en tant que consommateur, je sais que je peux faire confiance à cet email. Avec un domaine cousin similaire, C’est un peu plus difficile. Vous savez, Gmail, Yahoo et Comcast investissent énormément de temps et d’argent dans leurs algorithmes pour détecter les emails malveillants, le spam et le hameçonnage, mais ils ne sont pas parfaits. Vous savez, certains emails sont malveillants et arrivent de temps en temps dans la boîte de réception. Et je pense que si je suis une marque, vous savez, encore une fois, peut-être pas le marketing, mais le marketing peut fixer une priorité et dire, hé, regardez, vous savez, nous avons fait DMARC. C’est génial. Nous ne voyons toujours pas cet abus sur les domaines cousins similaires. Nous devons surveiller cela d’une manière ou d’une autre. Hé, l’équipe juridique. Vous devez vous impliquer pour faire retirer ces choses. Encore une fois, un autre effort conjoint, je pense, entre le marketing et peut-être l’informatique, ou peut-être la sécurité de l’information, au sein de la marque, c’est juste de rester vigilant. Les emails sont triviaux à créer. Vous savez, la raison pour laquelle nous sommes dans ce monde est que l’email est bon marché, facile à déployer, et qu’il ne faut pas, de nos jours, beaucoup de skill technique pour créer une campagne de hameçonnage. Je pourrais n’être, vous savez, qu’un simple script kiddy. Je peux aller chercher sur Internet, vous savez, des formulaires d’usurpation. Vous savez, j’ai déjà montré cela à des clients, du genre : saviez-vous que vous pouvez aller sur ce site web et je peux usurper votre identité, vous savez, à partir de ce site web et créer un email plutôt beau. Bien sûr, vous avez probablement suivi ChatGPT et comment vous pouvez lui donner quelques informations, il peut créer de beaux emails de hameçonnage, vous savez, potentiellement. Il y a donc toutes sortes de trucs fous qui se passent de nos jours dont il faut être conscient. Vous savez, pour ceux d’entre nous qui travaillent avec des spécialistes du marketing, c’est du genre : Hé, je veux que mon email légitime soit distribué avant tout pour que les gens puissent effectuer une action à ce sujet. Je veux empêcher quiconque d’utiliser mon domaine de manière malveillante. Et troisièmement, je veux arrêter d’autres abus sociaux, vous savez, des abus potentiels ou d’autres abus par email en dehors de mon propre domaine. Et je pense que les tactiques changent constamment. Vous savez, la raison pour laquelle nous voyons encore l’email, l’email est le facteur de menace numéro un, je pense, parce que chaque entreprise l’utilise encore, n’est-ce pas. Personne ne s’est débarrassé de l’email. Le titre de votre podcast est la réalité, l’email est le cheval de bataille de l’entreprise d’aujourd’hui, pour accéder à un compte social ou à tout type de service en ligne, utilisez votre adresse email pour vous y connecter. Pour le public. Je dirais juste, vous savez, restez vigilants. Vous devez rester conscients. Les méchants changent constamment de tactiques pour s’adapter aux Google de ce monde, aux Yahoo et aux Comcast et aux Apple qui ont changé leurs tactiques défensives pour réagir à toute nouvelle chose que, vous savez, les bots font. Et hé, vous savez, quelqu’un a créé un botnet qui fonctionne. Il envoie un tas de spam plutôt beau en utilisant chat GPT. Les défenseurs vont réagir à ce que les délinquants, si l’on peut dire, font de manière malveillante. C’est donc toujours une course aux armements, ça s’intensifie toujours. Les tactiques changent. Mais fondamentalement, il y a toujours des bonnes pratiques auxquelles les gens devraient adhérer. Si vous êtes un spécialiste du marketing légitime et vous le savez, c’est : envoyez des emails que les gens veulent, vous savez, authentifiez vos emails, empêchez votre domaine d’être utilisé sans votre autorisation. Restez vigilants, gardez votre calme et continuez.
00:40:48
Jonathan Torres : Cela m’amène à mon thème très forcé, j’ai l’impression d’imposer mon thème pour le podcast cette saison, qui est la marque, la reconnaissance de la marque, la réputation de marque. Je pense que globalement, c’est l’une de ces choses où c’est un monde effrayant. Il se passe beaucoup de choses là-dehors et l’email peut être une cible tellement facile parce que c’est bon marché. C’est bon marché pour les entreprises de le faire. Tout le monde le fait, mais c’est aussi bon marché pour les gens, les acteurs malveillants, tous les acteurs malveillants qui sont là pour le faire également. Donc c’est l’une de ces choses où vous devez vous protéger, vous devez faire les bonnes choses. Mais ensuite, quand on en revient à toute cette partie sur la marque, si vous faites tout ce que vous pouvez pour protéger cette marque, et je pense que c’est moi qui essaie de parler aux spécialistes du marketing pour leur dire de faire attention, car même si c’est une question technique et que ça peut sembler hors de votre domaine, vous devez protéger la marque parce que c’est ce que tout le monde recherche, créer une marque, conserver une marque, vous savez, développer une marque. Mais ensuite, si ces acteurs malveillants s’emparent de vos affaires ou peuvent vous usurper, vous imiter ou quoi que ce soit de ce genre, vous allez passer un mauvais quart d’heure. Alors protégez votre marque.
00:41:42
Brian Westnedge : C’est certain. Si vous ne protégez pas votre marque, quelqu’un essaiera de l’exploiter. Je veux dire, cela ne fait aucun doute.
00:41:48
Eric Trinidad : Pour cette protection. Vous savez, si vous cherchez des exemples ?
00:41:51
Brian Westnedge : bimigroup.org est le site du groupe de travail pour le BIMI, le groupe de travail sur les indicateurs d’authentification, et ensuite bimiradar.com. Vous pouvez juste y aller et voir qui met en œuvre le BIMI. Quels sont certains des logos, des verticaux et des types d’entreprises qui le mettent en œuvre. Et puis si vous voulez juste vérifier, si vous êtes juste curieux, genre, hé, je me demande si mon entreprise fait quelque chose autour du BIMI ou même de DMARC, allez sur redsift.com/bimi et vous pouvez juste entrer votre domaine et nous ferons la vérification pour vous dire : hé, il semble que vous utilisiez DMARC. Il semble que vous utilisiez le BIMI ou les deux. Ces trois sites sont d’assez bonnes ressources gratuites, vous savez, pour juste avoir une idée de ce qui se passe comme point de départ.
00:42:27
Eric Trinidad : Tout à fait, tout à fait. Et s’ils voulaient entrer en contact avec vous, si quelqu’un a des questions là-bas.
00:42:32
Brian Westnedge : Bien sûr. Ouais. Brian.Westnedge@redsift.io
00:42:43
Eric Trinidad : Parfait. Eh bien, nous avons définitivement hâte d’espérer vous voir en chair et en os au M3AAWG et lors d’autres événements à venir. Donc j’espère que nous aurons bientôt une autre conversation, mais j’apprécie le temps que vous nous avez accordé aujourd’hui. Brian, merci beaucoup de vous être joint à nous.
00:42:56
Brian Westnedge : Merci, Eric. Merci, JT. J’ai vraiment apprécié d’être avec vous.
00:42:58
Eric Trinidad : Ouais. Et Thomas, s’ils veulent trouver plus d’informations sur nous. Où peuvent-ils aller ?
00:43:02
Thomas Knierien : Oui, tout le monde. Vous pouvez nous trouver sur Mailgun.com/resources/podcast. Vous pouvez trouver l’épisode où nous avons reçu Matt en 2019, la première fois que nous avons parlé du BIMI.
00:43:14
Eric Trinidad : Super, merci à tous. Passez une bonne journée.