Résumé exécutif : La dernière mise à jour de la norme PCI-DSS souligne le besoin critique d'une authentification email robuste pour lutter contre les menaces de phishing. Les solutions Red Sift OnDMARC et Red Sift Certificates permettent aux organisations de répondre à ces normes, garantissant ainsi la protection des informations sensibles des clients.
Cet article :
- Met en lumière les mesures proactives de la norme de sécurité des données de l'industrie des cartes de paiement (PCI-DSS) contre le phishing.
- Souligne la nécessité d'une authentification email robuste pour protéger les données sensibles.
- Explique comment les solutions Red Sift OnDMARC et Red Sift Certificates facilitent la conformité et la sécurité.
Introduction
La norme de sécurité des données de l'industrie des cartes de paiement (PCI-DSS) est un cadre reconnu mondialement pour sécuriser les données des titulaires de cartes gérées par les commerçants et prestataires de services. Elle définit des mesures de sécurité rigoureuses pour protéger les informations de cartes de paiement lors du stockage, du traitement et de la transmission, réduisant ainsi les risques de violations de données et d'accès non autorisés.
Dans sa dernière mise à jour, le PCI Security Standards Council a adopté des mesures proactives pour lutter contre les attaques de phishing, reconnaissant que les défenses traditionnelles sont insuffisantes face à l'évolution des menaces. L'exigence 5.4.1 recommande des outils comme DMARC, DKIM et SPF pour protéger les employés, tandis que les exigences 4.2.1 et 4.2.1.1 se concentrent sur la vérification et la gestion des certificats sécurisant le PAN pendant la transmission. Mais pourquoi le phishing est-il désormais un point central ?
Pourquoi le phishing est une menace majeure
Le phishing reste l'un des points d'entrée les plus efficaces pour les cybercriminels, représentant 58,52 % des compromissions initiales. Les employés sont souvent piégés pour divulguer des identifiants, télécharger des logiciels malveillants ou accorder des accès non autorisés, l'erreur humaine étant à l'origine de 68 % des violations, selon le rapport Verizon 2024 sur les enquêtes relatives aux violations de données.
De nombreuses organisations manquent de formation adéquate et d'outils de visibilité pour contrer l'évolution des tactiques de phishing, les laissant exposées. Les responsables de la sécurité font face à une menace importante de la part d'acteurs malveillants qui élaborent des attaques trompeuses pour compromettre les employés par usurpation d'identité.
Le rôle de la gestion des certificats
On observe une prise de conscience croissante des vulnérabilités liées aux clés et aux certificats, en particulier dans leur gestion et leur déploiement. Des problèmes tels que les certificats expirés, les algorithmes de chiffrement faibles et l'utilisation de certificats auto-signés ont tous été identifiés comme des points faibles potentiels pouvant être exploités par des acteurs malveillants.
À mesure que les organisations se développent, la gestion de centaines ou de milliers de certificats augmente le risque d'oubli, ce qui peut entraîner des violations coûteuses ou des interruptions de service. Des référentiels comme NIST et ISO soulignent l'importance d'une gestion et d'un inventaire rigoureux des certificats pour atténuer ces risques et maintenir la conformité avec la norme PCI-DSS.
Renforcer la résilience : Red Sift OnDMARC et Certificates
L'un des moyens les plus efficaces de réduire les attaques de phishing pour toute organisation consiste à mettre en place une politique DMARC (Domain-based Message Authentication, Reporting, and Conformance), idéalement configurée sur « p=reject ». Cette configuration offre une visibilité sur qui utilise votre domaine et empêche les acteurs malveillants d'usurper l'identité d'expéditeurs légitimes lors d'attaques de phishing. Par exemple, les schémas de compromission des emails professionnels (BEC) incitent souvent les employés à acheter des cartes-cadeaux ou à effectuer des virements, en se faisant passer pour des cadres de haut niveau :


Red Sift OnDMARC aide les organisations à lutter contre le phishing en les accompagnant vers une politique DMARC configurée sur « p=reject ». Cela garantit que seuls les services autorisés peuvent envoyer des emails en utilisant votre domaine, empêchant l'usurpation d'identité et les attaques telles que la compromission des emails professionnels (BEC). Grâce à des fonctionnalités telles que le reporting TLS et le déploiement de MTA-STS en un clic, OnDMARC simplifie l'adoption de mesures de sécurité avancées et assure une surveillance continue pour une meilleure sécurité des emails.
Par ailleurs, Red Sift Certificates répond aux exigences 4.2.1 et 4.2.1.1. Notre plateforme offre un contrôle centralisé, une surveillance et des alertes automatisées pour les certificats TLS, garantissant la conformité et réduisant le risque de violations, d'interruptions de service et d'atteinte à la réputation dues à des certificats expirés ou mal configurés. En combinant OnDMARC et Certificates, les organisations bénéficient d'une approche globale pour se protéger contre le phishing et sécuriser leur infrastructure, minimiser les interruptions et protéger les données sensibles. Faisant confiance à des marques de premier plan et à des organisations gouvernementales, laissez-nous vous aider à :
- Simplifier la conformité avec la norme PCI-DSS.
- Atténuer le risque de phishing et d'usurpation d'identité.
- Prévenir les violations causées par des certificats expirés ou mal configurés.
- Protéger les données sensibles des clients et de l'organisation.
Contactez l'équipe Red Sift dès aujourd'hui pour renforcer vos défenses et sécuriser votre entreprise.
Billy is a solutions engineering leader, technologist, cybersecurity advocate, and researcher. As VP of Customer Engineering at Red Sift, he leads a global team helping security professionals create a safer internet.




