Détecter le phishing est nécessaire. Rendre l’usurpation techniquement impossible change les rapports d’incident.
Les rapports d’incidents se ressemblent depuis quinze ans. Le vecteur initial est un courriel dans l’immense majorité des cas : pièce jointe piégée, lien vers une page de collecte d’identifiants, usurpation d’un dirigeant pour obtenir un virement. Les techniques se raffinent, les outils changent, le point d’entrée ne bouge pas.
Ce constat conduit souvent à la conclusion inverse de la bonne : puisque le courriel est le problème, on investit dans la détection. Détection des pièces jointes, analyse des liens, sensibilisation. Tout cela est utile. Mais la configuration de la messagerie elle-même, en amont de toute détection, est le levier le plus rentable et le moins exploité.
Ce que le CERT-FR rappelle depuis des années
Les bulletins du CERT-FR reviennent régulièrement sur les fondamentaux de la messagerie : authentification des domaines, authentification forte des comptes, cloisonnement. Rien de spectaculaire. Ce sont précisément les mesures qui manquent dans les organisations compromises.
Authentifier le domaine
Trois enregistrements DNS déterminent si un serveur destinataire peut vérifier qu’un message vient bien de votre domaine.
SPF liste les serveurs autorisés à émettre pour le domaine. DKIM signe chaque message avec une clé dont la partie publique est publiée dans le DNS. DMARC indique au destinataire quoi faire en cas d’échec et vous renvoie des rapports sur qui émet en votre nom.
Sans ces trois enregistrements, n’importe qui peut envoyer un message qui semble provenir de votre PDG à votre comptable, et le serveur destinataire n’a aucun moyen technique de le contester. Avec une politique DMARC en « reject », ce message est rejeté avant d’atteindre une boîte.
Le point qui bloque en pratique : la politique DMARC démarre presque toujours en « none » pour collecter les rapports, et n’est jamais durcie ensuite. Une politique « none » ne protège de rien. Le passage à « quarantine » puis « reject » est un projet de quelques semaines, et il est presque toujours reporté.
Authentifier les comptes
Un mot de passe seul ne protège plus un compte de messagerie, quelle que soit sa longueur. La question n’est plus de savoir s’il faut un second facteur, mais lequel.
Le SMS est vulnérable au détournement de ligne et au phishing en temps réel. Les applications TOTP résistent au premier mais pas au second. Les clés matérielles et les passkeys liées à l’origine résistent aux deux, parce que la preuve d’authentification est cryptographiquement liée au domaine légitime et ne peut pas être rejouée sur un faux site.
Pour une petite structure, la recommandation tient en une ligne : application TOTP pour tous, clé matérielle pour les comptes à privilèges et pour toute personne pouvant ordonner un virement.
Cloisonner
Un compte de messagerie compromis fait d’autant plus de dégâts qu’il concentre de fonctions. Trois séparations simples réduisent la surface.
Les adresses de rôle plutôt que les adresses individuelles pour ce qui doit survivre aux personnes : facturation, support, sécurité. L’adresse security@ qui n’existe pas est une vulnérabilité en soi, parce qu’un chercheur qui trouve quelque chose n’a nulle part où le signaler.
Les alias par usage. Une adresse exposée publiquement (site web, réseaux sociaux) ne devrait pas être celle qui reçoit les notifications de sécurité des outils internes. Une boîte mail qui gère nativement des alias multiples permet de tracer l’origine d’une fuite et de couper un alias sans changer d’adresse principale.
Le chiffrement de bout en bout pour ce qui l’exige. Correspondance juridique, données de santé, échanges avec des sources ou des lanceurs d’alerte. Le chiffrement en transit protège contre l’interception réseau ; il ne protège pas contre un fournisseur compromis ou contraint. Seul le chiffrement côté client le fait.
Le cycle de vie des comptes
La dernière mesure est organisationnelle. Un compte de messagerie d’un salarié parti et jamais désactivé est un compte dont plus personne ne surveille les alertes, dont le mot de passe finira dans une fuite, et dont l’accès permet de répondre à des clients au nom de l’entreprise.
Procédure de sortie écrite, délai de désactivation fixé, redirection des adresses de rôle. Rien de technique. Tout dans la discipline.
En résumé
Détecter le phishing est nécessaire. Rendre l’usurpation techniquement impossible, rendre le vol de mot de passe inutile, et limiter ce qu’un compte compromis peut atteindre, c’est ce qui change les rapports d’incident de l’année suivante.