Un fraudeur peut tenter d’utiliser le nom de domaine d’une entreprise pour envoyer de faux courriels. SPF, DKIM et DMARC aident les services de messagerie à vérifier si un message est autorisé et à décider du traitement d’un échec. Ils améliorent également la visibilité sur les sources qui envoient au nom du domaine.
Ces mécanismes ne remplacent ni le MFA ni la vigilance contre le piratage d’une vraie boîte. Ils traitent principalement l’authentification du domaine utilisé pour l’envoi.
SPF : déclarer les sources autorisées
SPF publie dans le DNS les serveurs autorisés à envoyer pour un domaine. Le destinataire compare l’adresse IP émettrice à cette politique. L’enregistrement doit inclure les services réels : messagerie, outil marketing, support, CRM ou plateforme transactionnelle.
Un domaine ne doit posséder qu’une politique SPF. Accumuler plusieurs enregistrements ou dépasser les limites de consultations DNS provoque des erreurs. Avant de modifier, inventoriez toutes les sources.
DKIM : signer les messages
DKIM ajoute une signature cryptographique au courriel. La clé publique est publiée dans le DNS et permet au destinataire de vérifier que certaines parties du message n’ont pas été modifiées et que la signature correspond au domaine indiqué.
Chaque service d’envoi fournit généralement son sélecteur et les enregistrements nécessaires. Prévoyez la rotation des clés et retirez les anciens sélecteurs lorsque le service n’est plus utilisé.
DMARC : relier l’identité visible et la politique
DMARC vérifie l’alignement entre le domaine présenté à l’utilisateur et les résultats SPF ou DKIM. Il indique aussi quoi faire en cas d’échec : observer, placer en quarantaine ou rejeter. Les rapports agrégés révèlent les sources légitimes oubliées et les tentatives d’usurpation.
Déployer sans casser la messagerie
- Inventorier toutes les plateformes qui envoient avec le domaine.
- Corriger SPF et activer DKIM sur chacune.
- Publier DMARC en mode d’observation avec une adresse dédiée aux rapports.
- Analyser plusieurs semaines de données et traiter les sources inconnues.
- Passer progressivement à une politique plus stricte.
- Surveiller après chaque changement de fournisseur ou campagne.
Évitez de passer immédiatement au rejet sur un domaine ancien dont personne ne connaît tous les usages. Un outil oublié peut envoyer les factures, réinitialisations de mot de passe ou alertes clients.
Protéger aussi les domaines qui n’envoient pas
Un domaine ou sous-domaine inutilisé pour la messagerie peut publier une politique explicite interdisant l’envoi. Cela réduit la possibilité de l’utiliser comme façade. Vérifiez toutefois qu’aucun service technique ne l’emploie réellement.
Comprendre les limites
- un message peut utiliser un domaine ressemblant au vôtre ;
- une boîte professionnelle réellement piratée peut réussir les contrôles ;
- le transfert de courriel peut compliquer SPF, ce qui rend DKIM important ;
- une bonne authentification ne garantit pas que le contenu est honnête ;
- les enregistrements DNS doivent rester maintenus dans le temps.
La checklist trimestrielle
- relire les rapports DMARC et les nouvelles sources ;
- supprimer les services abandonnés de SPF ;
- contrôler la rotation et la longueur des clés DKIM ;
- vérifier les domaines proches enregistrés par l’entreprise ;
- tester les principaux flux transactionnels ;
- documenter le propriétaire de chaque enregistrement.
Coordonner les prestataires
Le registrar, le gestionnaire DNS, l’hébergeur de messagerie et la plateforme marketing peuvent appartenir à quatre entreprises différentes. Attribuez clairement la responsabilité de chaque enregistrement et conservez une procédure de changement. Avant une migration, exportez la zone DNS et réduisez le risque en maintenant temporairement les anciennes signatures tant que les nouveaux flux ne sont pas validés.
Les rapports DMARC peuvent contenir des informations sur l’infrastructure d’envoi. Utilisez une boîte ou un service dédié, limitez les accès et définissez une durée de conservation. Un rapport jamais lu n’améliore pas la sécurité ; nommez une personne chargée d’examiner les anomalies et de déclencher une investigation.
La messagerie reste une infrastructure métier. Chaque nouvel outil capable d’envoyer au nom de l’entreprise doit suivre une procédure d’intégration et de sortie, au même titre qu’un accès au système d’information.
Article informatif. Les obligations et caractéristiques des services peuvent évoluer : vérifiez les sources officielles et faites valider les situations complexes par un professionnel compétent.
