Skip to content

DNS et DMARC : comprendre la relation

DMARC réside dans le DNS — mais les deux sont souvent gérés séparément, créant des lacunes. Voici comment ils interagissent et pourquoi une gouvernance alignée est importante.

Rebecca Warren·VP of Marketing
Published: June 25, 2024·Updated: February 10, 2025·5 min read

Lorsque la menace du SubdoMailing a été récemment découverte, nous avons rédigé un guide complet et travaillé à remédier à la situation pour nos clients impactés dans les 72 heures suivant la publication de la découverte par Guardio Labs.

Nous sommes fiers de ce que nous avons accompli, mais tout au long du processus, nous avons également découvert que de nombreuses personnes ne comprennent pas pleinement le chevauchement entre DMARC et DNS. En raison de la nature généralisée du SubdoMailing, il est essentiel que les équipes de sécurité comprennent comment ces deux protocoles sont liés afin de s'assurer que leur domaine est protégé.

Ici, nous cherchons à donner un aperçu non technique du DNS et de DMARC afin de mieux illustrer les interdépendances de ces piliers fondamentaux de la sécurité des e-mails, à l'aide d'une métaphore du château.

Le DNS est le fondement de DMARC

Les domaines, sous-domaines, DNS et DMARC sont tous profondément interconnectés. Abordons d'abord chacun de ces sujets indépendamment, puis examinons leur chevauchement.

Domaines et sous-domaines

Imaginez que le site web de votre entreprise soit un château, et que votre nom de domaine soit la porte principale. Les bâtiments plus petits et les cours à l'extérieur de la porte principale sont vos sous-domaines. Ces sous-domaines sont comme des entrées latérales, des tunnels, et même des entrées cachées de votre château.

Pour vous aider à visualiser notre métaphore du château, nous avons demandé de l'aide à DALL-EPour vous aider à visualiser notre métaphore du château, nous avons demandé de l'aide à DALL-E
Pour vous aider à visualiser notre métaphore du château, nous avons demandé de l'aide à DALL-E

Qu'est-ce que le DNS ?

Imaginez maintenant le DNS (Domain Name System) comme le système de cartographie du château. Il aide les visiteurs à trouver l'entrée principale (domaine) et les autres entrées (sous-domaines).

Lorsque quelqu'un demande « Où est example.com ? », le DNS traduit cette demande en un emplacement spécifique (adresse IP). Cela équivaudrait à guider le visiteur vers le bon endroit à l'intérieur du château.

De même, si quelqu'un demande blog.example.com, le DNS fournit les directions exactes vers l'entrée latérale – dans ce cas, la section blog.

Lorsque le DNS fonctionne correctement, les utilisateurs atteignent sans effort le site web souhaité, tout comme trouver la bonne entrée sur une carte de château bien entretenue.

Qu'est-ce que DMARC ?

Chez Red Sift, nous sommes de grands fans de DMARC (Domain-based Message Authentication, Reporting, and Conformance). En poursuivant notre métaphore du château et de la carte, pensez à DMARC comme les gardes diligents qui protègent le château contre l'entrée et la sortie des mauvaises personnes.

Comment fonctionne DMARC

  • Vérification : Tout comme les gardes vérifient l'identité des messagers prétendant représenter le château, DMARC vérifie les e-mails prétendant provenir du domaine. Cela garantit que les e-mails proviennent réellement d'expéditeurs autorisés et non d'imposteurs malveillants.
  • Politiques d'action : Les gardes ont des politiques spécifiques pour traiter les messagers en fonction des exigences de vérification que l'organisation a définies : None : Ils laissent le messager passer sans action particulière mais notent ses coordonnées pour examen.
  • Quarantine : Ils placent le messager dans une zone sécurisée pour une inspection plus approfondie, garantissant qu'aucun dommage immédiat n'est causé.
  • Reject : Ils refusent catégoriquement l'entrée au messager, garantissant qu'aucun message faux ou malveillant n'atteigne le château.

Le chevauchement entre DNS et DMARC

Les politiques DMARC résident dans le DNS. DMARC vérifie le DNS pour valider la politique, voit si un domaine donné est autorisé à envoyer des e-mails en votre nom (via SPF) et s'il a été altéré (via DKIM).

Autrement dit – la carte du château (DNS) guide les e-mails vers le bon domaine, tandis que les gardes diligents (DMARC) s'assurent que seuls les e-mails légitimes accèdent à la boîte de réception.

Vous ne comprenez pas bien DMARC ? Consultez notre guide de sécurité des e-mails.

Exploiter une mauvaise hygiène DNS pour contourner DMARC

Dans le cas du SubdoMailing, des acteurs malveillants ont prouvé que même les organisations ayant les plus hauts niveaux d'application de DMARC (p=reject) peuvent quand même être victimes d'acteurs malveillants envoyant des e-mails frauduleux depuis leur domaine si leur hygiène DNS est mauvaise.

Revenons une dernière fois à notre métaphore – que se passe-t-il si la carte est à jour mais que les gardes ont oublié l'une des entrées secrètes et l'ont laissée déverrouillée et non protégée ? Cela s'apparente à une mauvaise hygiène DNS, où les enregistrements DNS ne sont pas correctement maintenus, permettant aux cybercriminels de prendre le contrôle de ces entrées secrètes et de passer les gardes sans être détectés.

Une mauvaise hygiène DNS permet aux acteurs malveillants de contourner les mesures de sécurité et de livrer des e-mails malveillants à des destinataires sans méfiance, car ils semblent légitimes.

Présentation de DNS Guardian – Désormais disponible dans Red Sift OnDMARC

Nous savons qu'avec la généralisation de l'attaque SubdoMailing, les acteurs malveillants capitalisent sur une mauvaise hygiène DNS. Nous nous sentons obligés de donner à nos clients les outils dont ils ont besoin pour protéger leurs domaines contre le détournement, les abus et les attaques de la chaîne d'approvisionnement.

C'est pourquoi nous sommes heureux d'annoncer aujourd'hui DNS Guardian – une nouvelle fonctionnalité disponible dans OnDMARC qui aide les utilisateurs à surveiller et gérer en continu l'hygiène DNS.

Obtenez tous les détails sur DNS Guardian ici.

Sécurité : Les gardes protègent le château contre la réception de colis nuisibles ou indésirables. Dans le monde numérique, DMARC ajoute une couche de sécurité en empêchant les attaques de phishing et l'usurpation d'e-mails, garantissant que seuls les e-mails vérifiés atteignent leurs destinataires prévus.

Rebecca Warren
Rebecca Warren
VP of Marketing

Rebecca's leads Red Sift's marketing and growth strategy. Her background includes product marketing and sales enablement for technical startups and scale-ups in application security, computer networking, and MarTech.