Je peux affirmer avec confiance que le monde n'a pas besoin de plus de prédictions en matière de sécurité pour 2024. Mais à l'aube de la nouvelle année, il est important d'avoir des conversations sur la stratégie de sécurité pour éclairer nos priorités commerciales et nos feuilles de route.
En discutant avec nos clients Red Sift, nos partenaires, et les experts de notre comité consultatif technique, une chose est claire : de nouvelles exigences en matière de DMARC et d'authentification de domaine arrivent, et bientôt.
Il m'est facile de vanter les avantages de DMARC : une meilleure délivrabilité, une protection contre le BEC et le phishing, la possibilité de déployer BIMI… la liste est longue.
Mais une chose devient claire : en 2024, DMARC ne sera plus une option agréable à avoir. Ce sera un impératif commercial.
Qu'est-ce qui change pour DMARC en 2024 ?
À l'aube de 2024, il existe déjà des exigences annoncées pour DMARC dont la plupart des responsables de la sécurité du secteur sont au moins conscients. Elles vont de celles des fournisseurs de messagerie comme Google et Yahoo, à celles des gouvernements, en passant par celles des sociétés de notation de sécurité et d'assurance cyber.
Exigences de Google et Yahoo pour les expéditeurs en masse
L'exigence la plus notable pour 2024 concernant DMARC est l'ensemble d'exigences conjointes de Google et Yahoo qui s'applique à toutes les organisations envoyant plus de 5 000 emails par jour. Pour éviter que les emails ne soient pas livrés comme prévu ou qu'ils soient classés comme spam, les organisations devront :
- Authentifier leur domaine. Cela nécessite au minimum un enregistrement DMARC avec une politique p=none, des enregistrements SPF et DKIM, un alignement SPF ou DKIM, et FCrDNS.
- Faciliter le désabonnement pour les destinataires. Les organisations qui disposent actuellement d'un lien de désabonnement dans les emails commerciaux ont jusqu'au 1er juin 2024 pour mettre en place un désabonnement en un clic.
- Maintenir des taux de spam faibles. Les organisations doivent maintenir les taux de spam signalés dans Postmaster Tools en dessous de 0,3 %.
Dans notre étude, nous avons découvert qu'en décembre 2023, au moins 33 % des grandes organisations à l'échelle mondiale ne satisferont pas ces exigences, les entreprises de Corée, du Japon, d'Autriche et d'Allemagne étant particulièrement mal préparées.
Les organisations qui ne s'attaquent pas à ce problème verront leurs taux de livraison diminuer et leurs messages être envoyés dans les dossiers spam. Pour les entreprises qui dépendent du marketing par email pour générer des prospects et des revenus, les impacts pourraient être considérables.
Use Red Sift’s Investigate tool to see if your DMARC, DKIM, SPF, and BIMI protocols are correctly set up and get actionable steps on how to fix them, if applicable. Check your DMARC record and other key protocols now
Chez Red Sift, nous considérons ces exigences comme un signe avant-coureur des fournisseurs de messagerie qui exigeront l'application stricte de DMARC. En exigeant des enregistrements DMARC, SPF et DKIM ainsi qu'un alignement SPF ou DKIM, les fournisseurs posent les bases de politiques d'application DMARC plus strictes. Les organisations devraient être plus agressives dans leur configuration DMARC que ce qui est requis à partir du 1er février 2024, car leurs domaines bénéficieront également d'une protection contre l'usurpation d'identité et l'imitation en mettant en œuvre des politiques DMARC plus strictes.
Recommandations de la CISA
En octobre 2023, la CISA (Cybersecurity & Infrastructure Security Agency) a publié de nouvelles directives sur le phishing. Ce document a été publié en coordination avec la NSA, le FBI et le Multi-State Information Sharing and Analysis Center (MS-ISAC) pour décrire les techniques de phishing et fournir des conseils aux défenseurs.
Dans ces directives, l'agence propose des recommandations adaptées pour stopper les attaques de phishing visant à obtenir des identifiants de connexion et à installer des logiciels malveillants.
Pour atténuer ces attaques, l'agence recommande de nombreuses protections de base, notamment l'activation de DMARC, SPF et DKIM, et de s'assurer que votre politique DMARC est réglée sur p=reject.
PCI DSS 4.0
Le 31 mars 2022, le PCI Security Standards Council (PCI SSC) a publié la norme DSS v4.0. Bien que ces exigences pour les processeurs de paiement n'entrent en vigueur que le 31 mars 2025, la majorité des organisations profitent de cette année pour s'assurer d'être entièrement conformes.
L'une des nouvelles exigences de la norme PCI DSS v4.0 concerne la protection contre le phishing. L'exigence 5.4.1 requiert des « mécanismes automatisés » pour détecter et se protéger contre les attaques de phishing. Bien que cette exigence concerne des « processus et mécanismes » et ne désigne pas de solution spécifique, les meilleures pratiques recommandent la mise en œuvre de DMARC, SPF et DKIM.
Exigences en matière de notation de sécurité
Bien qu'aucune mise à jour formelle concernant DMARC n'ait été annoncée par les sociétés de notation de sécurité, nous entendons déjà des retours de nos clients indiquant que DMARC devient une priorité plus importante aux yeux de ces entités.
Par exemple, SecurityScorecard prend actuellement en compte la configuration SPF dans son système de notation. Il n'est pas inconcevable qu'ils commencent bientôt à examiner également DMARC et DKIM dans le cadre de leur algorithme de notation.
Mandats DMARC existants
Tout ce que nous avons évoqué jusqu'à présent s'ajoute aux exigences et recommandations DMARC existantes établies par les organismes de réglementation à travers le monde. Bien que la liste ne soit pas exhaustive, elle témoigne de l'attention mondiale portée à la protection contre le phishing, la compromission des emails professionnels (BEC) et l'usurpation exacte de domaine.
Statut | Zone géographique concernée | Organisme émetteur | Nom | Description | Type de mandat | Date de publication/mise à jour | Date d'application | En savoir plus |
À venir | Mondial | Google & Yahoo | Nouvelles exigences pour les expéditeurs en masse | Ceux qui envoient plus de 5 000 emails par jour doivent authentifier leurs domaines d'envoi d'emails avec TLS, DKIM, SPF, un alignement DKIM ou SPF, et disposer d'une politique DMARC p=none. | Mandat du secteur privé | 3 octobre 2023 | 1er février 2024 | |
À venir | Mondial | PCI DSS | PCI DSS v4.0 Exigence 5.4.1 | Des « mécanismes automatisés » doivent être déployés pour détecter et se protéger contre les attaques de phishing. Bien que cette exigence concerne des « processus et mécanismes » et ne désigne pas de solution spécifique, les meilleures pratiques recommandent la mise en œuvre de DMARC, SPF et DKIM. | Mandat de conformité | Mars 2022 | 31 mars 2025 | |
Actuel | Royaume-Uni | GDS | Government Cybersecurity Policy Handbook Principe : B3 Sécurité des données | Les départements gouvernementaux doivent disposer d'enregistrements DMARC, DKIM et SPF pour leurs domaines. Cela doit s'accompagner de l'utilisation de MTA-STS et de TLS Reporting. Cette exigence provient de la norme minimale de cybersécurité de 2018. | Mandat pour les agences gouvernementales | 6 avril 2023 | 6 avril 2023 | |
Actuel | États-Unis | CISA | Directive opérationnelle contraignante 18-01 : Renforcer la sécurité des emails et du web | Exige que toutes les agences fédérales renforcent la sécurité web avec STARTTLS, SPF, DKIM et DMARC avec une politique p=reject. | Mandat pour les agences gouvernementales | 16 octobre 2017 | 20 septembre 2018 | |
Actuel | États-Unis | NIST | NIST Special Publication 800-177 Révision 1 : Email digne de confiance | Recommande la mise en œuvre de SPF, DKIM et DMARC, entre autres contrôles, pour renforcer la confiance dans les emails. | Directive | Février 2019 |
Consultez la liste complète des mandats et recommandations pour DMARC ici.
Se préparer à l'évolution des exigences DMARC
Étant donné que l'email reste le principal vecteur d'attaque et que la compromission des emails professionnels (BEC) à elle seule a représenté 2,7 milliards de dollars de pertes en 2022, il n'est pas surprenant que nous continuions à voir un nombre croissant de réglementations, d'exigences et de recommandations pour une meilleure sécurité des emails.
To see if your organization is prepared, make sure to check out Red Sift Investigate where you can see if your organization’s DMARC, SPF, DKIM, and other important email security protocols are set up correctly. Check your DMARC record and other key protocols now
Rahul Powar is the co-founder and CEO of Red Sift. A technologist and thought leader in both AI and cybersecurity, Rahul's career previously includes Thomas Reuters and the Shazam.




