Le courriel reste la première porte d’entrée : ce qu’une boîte mail bien configurée change vraiment

Détecter le phishing est nécessaire. Rendre l’usurpation techniquement impossible change les rapports d’incident.

Les rapports d’incidents se ressemblent depuis quinze ans. Le vecteur initial est un courriel dans l’immense majorité des cas : pièce jointe piégée, lien vers une page de collecte d’identifiants, usurpation d’un dirigeant pour obtenir un virement. Les techniques se raffinent, les outils changent, le point d’entrée ne bouge pas.

Ce constat conduit souvent à la conclusion inverse de la bonne : puisque le courriel est le problème, on investit dans la détection. Détection des pièces jointes, analyse des liens, sensibilisation. Tout cela est utile. Mais la configuration de la messagerie elle-même, en amont de toute détection, est le levier le plus rentable et le moins exploité.

Ce que le CERT-FR rappelle depuis des années

Les bulletins du CERT-FR reviennent régulièrement sur les fondamentaux de la messagerie : authentification des domaines, authentification forte des comptes, cloisonnement. Rien de spectaculaire. Ce sont précisément les mesures qui manquent dans les organisations compromises.

Authentifier le domaine

Trois enregistrements DNS déterminent si un serveur destinataire peut vérifier qu’un message vient bien de votre domaine.

SPF liste les serveurs autorisés à émettre pour le domaine. DKIM signe chaque message avec une clé dont la partie publique est publiée dans le DNS. DMARC indique au destinataire quoi faire en cas d’échec et vous renvoie des rapports sur qui émet en votre nom.

Sans ces trois enregistrements, n’importe qui peut envoyer un message qui semble provenir de votre PDG à votre comptable, et le serveur destinataire n’a aucun moyen technique de le contester. Avec une politique DMARC en « reject », ce message est rejeté avant d’atteindre une boîte.

Le point qui bloque en pratique : la politique DMARC démarre presque toujours en « none » pour collecter les rapports, et n’est jamais durcie ensuite. Une politique « none » ne protège de rien. Le passage à « quarantine » puis « reject » est un projet de quelques semaines, et il est presque toujours reporté.

Authentifier les comptes

Un mot de passe seul ne protège plus un compte de messagerie, quelle que soit sa longueur. La question n’est plus de savoir s’il faut un second facteur, mais lequel.

Le SMS est vulnérable au détournement de ligne et au phishing en temps réel. Les applications TOTP résistent au premier mais pas au second. Les clés matérielles et les passkeys liées à l’origine résistent aux deux, parce que la preuve d’authentification est cryptographiquement liée au domaine légitime et ne peut pas être rejouée sur un faux site.

Pour une petite structure, la recommandation tient en une ligne : application TOTP pour tous, clé matérielle pour les comptes à privilèges et pour toute personne pouvant ordonner un virement.

Cloisonner

Un compte de messagerie compromis fait d’autant plus de dégâts qu’il concentre de fonctions. Trois séparations simples réduisent la surface.

Les adresses de rôle plutôt que les adresses individuelles pour ce qui doit survivre aux personnes : facturation, support, sécurité. L’adresse security@ qui n’existe pas est une vulnérabilité en soi, parce qu’un chercheur qui trouve quelque chose n’a nulle part où le signaler.

Les alias par usage. Une adresse exposée publiquement (site web, réseaux sociaux) ne devrait pas être celle qui reçoit les notifications de sécurité des outils internes. Une boîte mail qui gère nativement des alias multiples permet de tracer l’origine d’une fuite et de couper un alias sans changer d’adresse principale.

Le chiffrement de bout en bout pour ce qui l’exige. Correspondance juridique, données de santé, échanges avec des sources ou des lanceurs d’alerte. Le chiffrement en transit protège contre l’interception réseau ; il ne protège pas contre un fournisseur compromis ou contraint. Seul le chiffrement côté client le fait.

Le cycle de vie des comptes

La dernière mesure est organisationnelle. Un compte de messagerie d’un salarié parti et jamais désactivé est un compte dont plus personne ne surveille les alertes, dont le mot de passe finira dans une fuite, et dont l’accès permet de répondre à des clients au nom de l’entreprise.

Procédure de sortie écrite, délai de désactivation fixé, redirection des adresses de rôle. Rien de technique. Tout dans la discipline.

En résumé

Détecter le phishing est nécessaire. Rendre l’usurpation techniquement impossible, rendre le vol de mot de passe inutile, et limiter ce qu’un compte compromis peut atteindre, c’est ce qui change les rapports d’incident de l’année suivante.

ARTICLES SIMILAIRES

Hacker les hackers : jusqu’où la loi autorise-t-elle la défense active ?

La défense active en cybersécurité soulève des questions fondamentales sur la légalité des ripostes contre

16 septembre 2026

Qu’entend-on par cyberguerre en 2026?

La cyber guerre n’est plus une fiction lointaine, mais une réalité quotidienne pour les États

1 août 2026

L’expansion rapide de l’écosystème ClickFix impose de nouvelles stratégies de défense

L’expansion rapide de ClickFix bouleverse les cadres classiques de sécurité. Cette méthode vise directement la

13 juillet 2026

Le Botnet JDY lié à la Chine s’étend à plus de 1 500 appareils pour des opérations de cyber reconnaissance

Le Botnet JDY, lié à la Chine, continue son expansion inquiétante. Il contrôle désormais plus

10 juin 2026

FrostyNeighbor : un groupe APT cible Pologne et en Ukraine

Le groupe APT FrostyNeighbor s’impose comme une menace cyber persistante, concentrant ses attaques sur les

14 mai 2026

OpenAI lance GPT-5.5-Cyber, l’allié des défenseurs des infrastructures critiques

OpenAI dévoile GPT-5.5-Cyber, une avancée majeure destinée à transformer la cybersécurité des infrastructures critiques. Ce

11 mai 2026