Pièges courants dans les configurations de sécurité des e-mails Mimecast
Témoignages de terrain
Key Points
- L'utilisation de règles de contournement basées sur le SPF qui incluent de vastes plages d'adresses IP de fournisseurs de services cloud (tels qu'O365 ou Google) ou l'ajout de domaines entiers à la liste des expéditeurs autorisés peut, par inadvertance, permettre à des e-mails usurpés ou malveillants de contourner vos défenses. Utilisez toujours à la place des adresses IP spécifiques et connues.
- De simples négligences — comme oublier d'activer la politique anti-usurpation lors de l'enregistrement d'un nouveau domaine, ou laisser le paramètre d'autorisation automatique des spams réglé sur « Ne rien faire » — peuvent discrètement créer d'importantes failles de sécurité.
- Pour des fonctionnalités telles que Threat Remediation, il convient d'activer la correction automatique plutôt que de s'en remettre à des processus manuels ; par ailleurs, les listes VIP et de cadres dirigeants destinées à la protection contre l'usurpation d'identité doivent être mises à jour régulièrement à mesure que les membres du personnel changent de poste.
Même les organisations les plus soucieuses de la sécurité peuvent tomber dans des pièges de configuration qui les exposent à des risques. En tant qu'ingénieur commercial chez Mimecast, j'ai constaté des erreurs récurrentes susceptibles de compromettre votre niveau de sécurité en matière de messagerie électronique. Voici un guide pratique sur les pièges les plus courants… et comment les éviter.
1. Lutte contre l'usurpation d'identité : éviter les pièges liés au contournement et les politiques non respectées
À quoi sert la protection anti-usurpation d'identité ?
Les politiques anti-usurpation constituent votre première ligne de défense contre la falsification des en-têtes d'e-mails, pratique par laquelle les attaquants font passer des messages pour s'ils provenaient de votre propre domaine. Ces politiques bloquent les e-mails externes qui prétendent provenir d'adresses internes, une tactique couramment utilisée tant dans le cadre du phishing que des attaques de type « Business Email Compromise ».
Les pièges courants et les points à vérifier
A. Les politiques de contournement basées sur le SPF ne doivent pas inclure O365/Google
Une erreur de configuration courante consiste à utiliser des politiques de contournement basées sur le protocole SPF qui incluent de larges plages d'adresses IP de fournisseurs de services cloud (tels que O365 ou Google). Cela peut, par inadvertance, permettre à des e-mails falsifiés provenant de ces plateformes de passer entre les mailles du filet.
Bonnes pratiques : privilégiez toujours, dans la mesure du possible, les dérogations basées sur l'adresse IP pour les expéditeurs de confiance, plutôt que les dérogations générales basées sur le SPF. Limitez les contournements à des adresses IP ou à des plages d'adresses IP spécifiques et connues.
En savoir plus : Configuration des politiques anti-usurpation, contournement SBF anti-usurpation
B. La case à cocher « Créer une politique anti-usurpation » n'apparaît pas pour les nouveaux domaines
Lorsqu'ils ajoutent de nouveaux domaines, de nombreux administrateurs d'entreprise oublient de cocher la case permettant de créer automatiquement une politique anti-usurpation. Le résultat ? Le nouveau domaine n'est pas protégé et est donc exposé au risque d'usurpation d'identité.
Procédure à suivre : Veillez à toujours sélectionner l’option « Créer automatiquement une politique anti-usurpation pour ce domaine » lors de l’enregistrement de nouveaux domaines. Si vous l'avez manquée, créez immédiatement cette politique manuellement.
En savoir plus : Gestion des domaines internes & Sous-domaines, Ajout d'un domaine interne
2. Politiques de protection contre l'usurpation d'identité : bonnes pratiques et protection des personnalités importantes
À quoi sert la fonctionnalité « Protection contre l'usurpation d'identité » ?
Les politiques de protection contre l'usurpation d'identité sont conçues pour détecter les tentatives de phishing sophistiquées qui imitent des dirigeants, des membres du service financier ou d'autres cibles de grande valeur. Ces politiques analysent les noms d'expéditeur, les domaines et le contenu des messages afin de détecter d'éventuels signes d'usurpation d'identité.
Les pièges courants et les points à vérifier
Configuration recommandée :
- Mettez en place des règles strictes pour les cadres dirigeants et les personnalités de premier plan en utilisant des groupes de profils et des seuils de correspondance plus élevés.
- Mettez régulièrement à jour votre liste VIP à mesure que les membres du personnel changent de poste.
- Adaptez les identifiants et les variantes orthographiques afin de détecter les tentatives subtiles d'usurpation d'identité. Le « social graph » de Mimecast s'en charge automatiquement pour vous si vous disposez de la solution Advanced BEC.
À surveiller :
- N'oubliez pas d'ajouter de nouveaux cadres à votre groupe VIP.
- Vérifiez et ajustez les seuils de correspondance afin de trouver un juste équilibre entre sécurité et faux positifs.
Pour en savoir plus :
- Protection contre l'usurpation d'identité – Première politique
- Guide de configuration de la protection contre l'usurpation d'identité
- Définitions relatives à la protection contre l'usurpation d'identité
3. Activation des fonctionnalités : Threat Remediation, Sécurisation et restauration, et Surveillance de la continuité des activités
À quoi servent ces fonctionnalités ?
Threat Remediation : vous permet de détecter et de supprimer les e-mails malveillants, même après leur remise. Il s'agit d'une fonctionnalité disponible dans la protection des e-mails internes.
Restauration sécurisée d'&: permet la restauration des boîtes aux lettres en cas de panne ou d'attaque.
Moniteur d'événement de continuité : surveille le flux de courrier et active le mode de continuité en cas de panne.
Les pièges courants et les points à vérifier
Threat Remediation : assurez-vous que la remédiation automatique est activée et que les files d'attente d'incidents font l'objet d'une surveillance.
&, restauration sécurisée et surveillance de la continuité des activités : vérifiez que tous les connecteurs requis sont configurés pour votre environnement (O365, Google, Exchange).
Ce qu'il faut surveiller
- L'absence de connecteurs peut entraîner des lacunes dans la couverture.
- La correction manuelle seule est moins efficace : privilégiez l'automatisation dans la mesure du possible.
En savoir plus
4. Expéditeurs autorisés : comment éviter les risques et respecter les bonnes pratiques
À quoi sert la fonction « Expéditeurs autorisés » ?
Les expéditeurs autorisés sont des adresses ou des adresses IP de confiance qui ne sont pas soumises au filtrage anti-spam, à la liste grise ni aux contrôles de réputation IP, ce qui garantit que les e-mails importants ne sont pas bloqués.
Les pièges courants et les points à vérifier
Risques liés à l'ajout de fournisseurs de services généraux (O365/Google) : l'ajout de domaines entiers ou de plages d'adresses IP pour des fournisseurs de services cloud peut permettre à des e-mails malveillants provenant de ces plateformes de contourner vos mesures de sécurité.
Domaines internes : n'ajoutez jamais vos propres domaines internes à la liste des expéditeurs autorisés ; cela pourrait être exploité par des pirates pour usurper l'identité de communications internes.
Bonnes pratiques pour les services (PayPal, DocuSign, etc.) : N'autorisez que les adresses d'expéditeur ou les adresses IP officielles, spécifiques et documentées pour les services tiers. Vérifiez et mettez à jour régulièrement votre liste.
Ce qu'il faut surveiller
- Vérifiez que votre liste d'expéditeurs autorisés ne contient pas d'entrées trop générales ou présentant un risque.
- Veillez à ce que les politiques anti-usurpation prévalent sur la liste des expéditeurs autorisés pour les domaines internes.
En savoir plus
5. Analyses d'authentification DNS entrantes : application des protocoles SPF, DKIM et DMARC
À quoi sert l'authentification DNS ?
Mimecast vérifie la conformité des e-mails entrants aux normes SPF, DKIM et DMARC afin de s'assurer de l'authenticité de l'expéditeur et de prévenir l'usurpation d'identité.
Les pièges courants et les points à vérifier
Les actions par défaut peuvent être trop laxistes : telles quelles, les politiques peuvent ne pas appliquer de mesures strictes en cas d'échec d'authentification.
Que faire ?
- Configurez des règles permettant de rejeter ou de mettre en quarantaine les e-mails qui ne passent pas les vérifications SPF, DKIM ou DMARC.
- Vérifiez régulièrement les enregistrements DNS de tous les domaines.
En savoir plus
- Présentation de l'authentification DNS
- Configuration de la définition de l'authentification DNS
- Configuration de la politique d'authentification DNS
6. Filtrage automatique des spams : pourquoi l'option « Mettre en attente » est plus sûre que « Ne rien faire »
À quoi sert ce paramètre ?
L'action « Détection automatique des spams autorisés » détermine ce qu'il advient des e-mails provenant d'expéditeurs autorisés qui sont signalés comme spam.
Les pièges courants et les points à vérifier
Si l'option « Ne rien faire » est sélectionnée : les résultats de spam sont ignorés, et les e-mails à risque peuvent parvenir aux utilisateurs.
Meilleure pratique : définissez l'action sur « Mettre en attente pour vérification » ou « Rejeter » afin d'empêcher que des e-mails malveillants ne soient remis sans avoir été contrôlés.
En savoir plus
Conclusion
Les erreurs les plus courantes dans les configurations Mimecast sont souvent de simples oublis : des contournements trop généraux, des cases non cochées ou des paramètres par défaut qui n'ont pas été vérifiés. Des audits réguliers, une application rigoureuse des politiques et le respect des meilleures pratiques de Mimecast constituent votre meilleure défense.
Restez vigilant, vérifiez régulièrement vos configurations et consultez la base de connaissances Mimecast pour obtenir des conseils. La sécurité de votre messagerie électronique dépend entièrement de votre politique la plus faible !
Abonnez-vous à Cyber Resilience Insights pour plus d'articles comme ceux-ci
Recevez toutes les dernières nouvelles et analyses de l'industrie de la cybersécurité directement dans votre boîte de réception.
Inscription réussie
Merci de vous être inscrit pour recevoir les mises à jour de notre blog.
Nous vous contacterons !