Aller au contenu

Sécurité des e-mails d’entreprise : comment protéger votre équipe contre le phishing, l’usurpation d’identité et les attaques de type BEC

La sécurisation de la messagerie professionnelle nécessite quatre niveaux de protection : des enregistrements d’authentification (SPF, DKIM et DMARC) pour empêcher l’usurpation de domaine, une authentification multifactorielle sur chaque boîte mail pour empêcher le vol d’identifiants, des procédures de vérification hors bande pour tout changement de coordonnées bancaires ou de paiement, et une formation continue du personnel afin de reconnaître les techniques d’ingénierie sociale. Les contrôles techniques ne suffisent pas à eux seuls, car les attaques par compromission de la messagerie d’entreprise ciblent le jugement humain plutôt que les vulnérabilités logicielles.

La compromission des e-mails professionnels constitue la catégorie de cybercriminalité la plus coûteuse pour les entreprises, et elle ne nécessite aucune intrusion de la part du pirate. Il n’y a ni logiciel malveillant, ni faille exploitée, ni pare-feu contourné. Il suffit d’un e-mail semblant provenir de votre directeur financier et d’un paiement versé sur un compte erroné.

Ce guide traite des attaques qui parviennent effectivement à porter atteinte aux entreprises, ainsi que des mesures de contrôle spécifiques permettant de les contrer.

Les quatre menaces liées à la messagerie électronique qui coûtent réellement de l’argent aux entreprises

Section intitulée « Les quatre menaces liées à la messagerie électronique qui coûtent réellement de l’argent aux entreprises »

1. Usurpation d’identité par e-mail professionnel (BEC)

Section intitulée « 1. Usurpation d’identité par e-mail professionnel (BEC) »

Un pirate usurpe l’identité d’un haut responsable — généralement un directeur ou le responsable financier — et ordonne à un employé d’effectuer un paiement urgent ou de modifier les coordonnées bancaires enregistrées. Le message arrive souvent alors que la personne dont l’identité est usurpée est connue pour être en déplacement ou injoignable, et il ne contient ni pièce jointe ni lien susceptible d’être détecté par un filtre.

Un message imitant un service familier invite le destinataire à se connecter via une page convaincante mais frauduleuse. Les identifiants sont capturés et utilisés pour accéder à la véritable boîte mail. Les attaquants restent souvent discrets dans une boîte de réception compromise pendant des semaines, lisant les échanges jusqu’à ce qu’ils comprennent suffisamment bien le cycle de paiement pour intervenir.

Sans enregistrements d’authentification corrects, n’importe qui peut envoyer des e-mails semblant provenir de votre domaine. Les clients reçoivent des factures frauduleuses convaincantes provenant d’une adresse qui ressemble à la vôtre, et c’est vous qui subissez l’atteinte à votre réputation.

4. Compromission des comptes de messagerie des fournisseurs

Section intitulée « 4. Compromission des comptes de messagerie des fournisseurs »

Le pirate compromet la boîte mail d’un fournisseur plutôt que la vôtre, puis vous envoie une facture mise à jour d’apparence authentique, comportant de nouvelles coordonnées bancaires, depuis une adresse légitime. L’expéditeur étant authentique, tous les contrôles techniques sont validés.

Premier niveau : enregistrements d’authentification

Section intitulée « Premier niveau : enregistrements d’authentification »

Les protocoles SPF, DKIM et DMARC constituent la base. Ils n’empêchent pas le phishing provenant d’autres domaines, mais ils empêchent les attaquants d’utiliser le vôtre.

Configurez-les dans cet ordre :

  1. Publiez un enregistrement SPF répertoriant tous les services autorisés à envoyer des e-mails en votre nom — votre fournisseur de messagerie, ainsi que tout outil de marketing, de facturation ou de CRM qui envoie des e-mails en votre nom.
  2. Activez la signature DKIM dans la console d’administration de votre fournisseur de messagerie et publiez la clé publique générée.
  3. Publiez DMARC en mode surveillance, examinez les rapports pendant deux semaines pour vous assurer que tous les expéditeurs légitimes sont acceptés, puis passez à la mise en quarantaine et enfin au rejet.

Deuxième niveau : authentification multifactorielle

Section intitulée « Deuxième niveau : authentification multifactorielle »

L’authentification multifactorielle est la mesure de contrôle la plus efficace qui soit, car elle empêche purement et simplement le phishing d’identifiants. Un attaquant disposant d’un mot de passe volé ne peut pas accéder à la boîte mail sans le deuxième facteur.

Conseils de mise en œuvre essentiels :

  • Rendre l’authentification multifactorielle (MFA) obligatoire pour tous les comptes, et non facultative. L’authentification multifactorielle facultative est adoptée par les personnes qui en ont le moins besoin.
  • Privilégiez les applications d’authentification ou les clés matérielles par SMS. Les codes SMS peuvent être interceptés par le biais d’un « SIM-swapping ».
  • Protégez les comptes administrateurs à l’aide de clés matérielles dédiées — la compromission d’un compte administrateur expose toutes les boîtes aux lettres.
  • Audit des protocoles d’authentification obsolètes qui contournent complètement l’authentification à plusieurs facteurs (MFA) et la désactivent.

Troisième niveau : contrôles de processus permettant de bloquer les attaques BEC

Section intitulée « Troisième niveau : contrôles de processus permettant de bloquer les attaques BEC »

Le BEC réussit en créant un sentiment d’urgence et en exploitant l’autorité. Il ne peut pas être filtré, car le message ne contient rien de techniquement malveillant. Il doit être bloqué par un processus.

Quatre mesures de contrôle, dont chacune permet à elle seule de contrer la plupart des tentatives de BEC :

  • Vérification hors bande. Toute modification des coordonnées bancaires, ainsi que tout paiement dépassant un seuil défini, doit être confirmé par téléphone à l’aide d’un numéro déjà enregistré dans nos fichiers — jamais à l’aide d’un numéro fourni dans l’e-mail lui-même.
  • Double autorisation. Les paiements dépassant un certain seuil nécessitent l’approbation de deux personnes désignées. Un seul compte compromis ne peut pas effectuer de virement à lui seul.
  • Avertissements concernant les expéditeurs externes. Configurez votre plateforme pour marquer de manière visible les messages provenant de l’extérieur de votre organisation. Les attaquants comptent sur le fait que les destinataires ne vérifient pas l’adresse réelle derrière un nom d’affichage familier.
  • Autorisation explicite de vérification. Indiquez clairement et à plusieurs reprises que personne ne sera jamais sanctionné pour avoir retardé un paiement afin de le vérifier. Le BEC exploite la réticence des collaborateurs subalternes à remettre en question un dirigeant.

Quatrième niveau : une formation qui modifie les comportements

Section intitulée « Quatrième niveau : une formation qui modifie les comportements »

La formation annuelle à la conformité ne modifie pas les comportements. Qu’est-ce qui y parvient :

  • Rafraîchissements courts et fréquents — quelques minutes par mois plutôt qu’une heure par an.
  • Campagnes de hameçonnage simulées avec un accompagnement immédiat et non punitif pour toute personne qui clique.
  • Un bouton de signalement en un clic dans le client de messagerie, afin que le signalement soit plus simple que la suppression.
  • Suivi visible lorsqu’une tentative réelle est signalée, afin que le personnel constate l’importance du signalement.

Votre liste de contrôle pour la sécurité des e-mails

Section intitulée « Votre liste de contrôle pour la sécurité des e-mails »
Contrôle Priorité
Enregistrement SPF publié et complet Immédiat
Signature DKIM activée Immédiat
DMARC configuré en quarantaine ou en rejet Dans les 30 jours
Authentification multifactorielle (MFA) obligatoire sur tous les comptes Immédiat
Authentification héritée désactivée Dans les 30 jours
Avertissements relatifs aux expéditeurs externes activés Immédiat
Politique de vérification des paiements hors bande Immédiat
Double autorisation au-delà d’un certain seuil Dans les 30 jours
Bouton de signalement des tentatives de hameçonnage en un clic Dans les 30 jours
Simulation mensuelle d’hameçonnage En cours

Qu’est-ce qu’une compromission de messagerie professionnelle ?

Section intitulée « Qu’est-ce qu’une compromission de messagerie professionnelle ? »

Le BEC est une fraude dans laquelle un pirate se fait passer pour une personne de confiance — un dirigeant, un collègue ou un fournisseur — afin d’obtenir un paiement frauduleux ou une modification des coordonnées bancaires. Ce type d’attaque ne contient généralement ni logiciel malveillant ni lien, ce qui explique pourquoi les filtres standard ne la détectent pas.

Quel est le fournisseur de messagerie professionnelle le plus sécurisé ?

Section intitulée « Quel est le fournisseur de messagerie professionnelle le plus sécurisé ? »

Les fournisseurs proposant un chiffrement de bout en bout avec des garanties solides en matière de localisation des données sont les plus sûrs pour la confidentialité des messages. Pour la plupart des entreprises, cependant, les résultats en matière de sécurité dépendent bien davantage d’une configuration correcte — enregistrements d’authentification et authentification multifactorielle — que du choix du fournisseur.

Les protocoles SPF, DKIM et DMARC peuvent-ils empêcher tout hameçonnage ?

Section intitulée « Les protocoles SPF, DKIM et DMARC peuvent-ils empêcher tout hameçonnage ? »

Non. Ils empêchent les attaquants d’usurper votre propre domaine, ce qui est essentiel. Ils n’empêchent pas le phishing provenant de domaines similaires ou de comptes tiers réellement compromis.

Comment les pirates informatiques parviennent-ils à accéder aux comptes de messagerie professionnels ?

Section intitulée « Comment les pirates informatiques parviennent-ils à accéder aux comptes de messagerie professionnels ? »

Le plus souvent par le biais d’identifiants volés — obtenus via des pages de hameçonnage ou des mots de passe réutilisés et exposés lors de violations de données sans rapport avec le présent cas. L’authentification multifactorielle bloque la grande majorité de ces tentatives.

Que devez-vous faire si un paiement frauduleux a été effectué ?

Section intitulée « Que devez-vous faire si un paiement frauduleux a été effectué ? »

Contactez immédiatement votre banque pour tenter de faire annuler la transaction, conservez toutes les preuves par e-mail sans rien supprimer, réinitialisez les identifiants des comptes concernés et signalez l’incident à l’autorité nationale compétente en matière de cybercriminalité. La rapidité de votre réaction influe considérablement sur vos chances de récupération.


Sécurité des e-mails intégrée

CHAMPREPMail est livré avec des conseils d’authentification, une authentification multifactorielle (MFA) obligatoire, des alertes concernant les expéditeurs externes et un système de signalement des tentatives de hameçonnage intégrés — et non pas proposés sous forme de mise à niveau de sécurité coûteuse. Pour en savoir plusLearn, consultez notre Sécurité et confidentialité page.