En ce début d’année 2024, le secteur de la cybersécurité est déjà en pleine effervescence. De nouvelles normes émergentes, telles que les exigences des expéditeurs en masse de Google et Yahoo, marquent une nouvelle ère de conformité pour les entreprises dépendant de la communication par e-mail. Dans le même temps, la prévalence de cybermenaces sophistiquées, telles que la campagne SubdoMailing, met en évidence les obstacles persistants posés par les acteurs malveillants qui contournent les mesures de sécurité basées sur des normes.
Dans ce contexte, la sortie de printemps 2024 de Red Sift propose des innovations qui aident les organisations à mieux détecter et corriger les erreurs de configuration et expositions courantes, tout en répondant aux dernières exigences du secteur.
Voici un aperçu détaillé des dernières sorties de Red Sift.
Des outils gratuits pour répondre aux vecteurs d’attaque émergents et aux nouvelles exigences
SubdoMailing Checker
À la suite de la récente attaque SubdoMailing, Red Sift a mis à jour ses outils gratuits, Investigate et SPF Checker, dans les 48 heures suivant l’annonce. Ces mises à jour permettent aux utilisateurs d’identifier rapidement les domaines utilisés pour le SubdoMailing au sein de leur environnement de messagerie.
Investigate affiche une carte « SubdoMailers » indiquant si des « includes » corrompus ont été détectés. La même carte a été ajoutée à SPF Checker, ainsi qu’une fonctionnalité créant une visualisation dynamique de l’arborescence SPF. Cela permet aux utilisateurs de localiser facilement l’emplacement de tout « include » corrompu et de le corriger rapidement.


Google and Yahoo Compliance Checker
En réponse aux exigences des expéditeurs en masse de Google et Yahoo, Red Sift a lancé une version de son outil gratuit d’analyse d’e-mails, Investigate, qui permet aux utilisateurs d’obtenir un aperçu instantané de la conformité de leur domaine d’envoi d’e-mails par rapport à ces nouvelles exigences. L’outil y parvient en vérifiant dynamiquement les e-mails de l’utilisateur en moins de 30 secondes.


Red Sift Investigate est le seul outil gratuit sur le marché à fournir ce type d’information en temps réel. Il vérifie la majorité des exigences, notamment :
- L’implémentation de SPF et DKIM
- L’envoi avec un domaine `From` aligné, que ce soit dans le domaine SPF ou DKIM
- L’envoi depuis un domaine disposant d’une politique DMARC d’au moins p=none
- L’utilisation d’une connexion TLS pour la transmission des e-mails
- Un DNS direct et inverse valide (FCrDNS)
- La désinscription en un clic
- Un faible taux de signalement de spam (Investigate ne vérifie pas cette dernière exigence)
OnDMARC
Alertes automatisées de SubdoMailing
Red Sift OnDMARC a ajouté une prise en charge de premier plan pour la détection du SubdoMailing à sa solution SPF hébergée, Dynamic SPF. Elle signale automatiquement la présence de domaines utilisés pour le SubdoMailing, incitant les clients à prendre rapidement des mesures correctives.
La détection du SubdoMailing a également été ajoutée à la vue My Domains, à Investigate et à Domain Analyzer.


Google & Yahoo Bulk Sender’s Compliance Profile
Les clients d’OnDMARC peuvent bénéficier du nouveau profil de conformité Google et Yahoo d’Investigate, directement dans l’application. Ce profil de conformité détermine rapidement si un service d’envoi d’e-mails est configuré pour réussir l’envoi en masse.


Tableau de bord Overview
Red Sift OnDMARC a lancé un tableau de bord Overview amélioré pour faciliter la prise de décision éclairée et la priorisation des actions.
Pour mieux accompagner ses grandes marques et leurs parcs complexes de domaines d’envoi d’e-mails, le tableau de bord Overview amélioré d’OnDMARC offre désormais aux utilisateurs une vue complète de leur statut DMARC sur l’ensemble de leurs domaines actifs. Ce tableau de bord nouveau et amélioré remplit deux fonctions :
- Il fournit des indicateurs récapitulatifs pour tous les domaines actifs qu’une organisation possède dans OnDMARC, notamment :
- Le nombre de domaines en p=none, p=quarantine et p=reject
- Le nombre total d’e-mails envoyés sur l’ensemble des domaines
- Le nombre de domaines ayant configuré MTA-STS
- Le nombre de candidatures BIMI en cours
2. Il aide à identifier les domaines à prioriser pour faire progresser la politique DMARC, en fonction des domaines à fort volume d’envoi ou présentant des taux de conformité DMARC constamment élevés.


Alertes DNS
La fonctionnalité d’alertes DNS d’OnDMARC a été enrichie de plus de 15 nouvelles alertes afin de fournir aux utilisateurs des notifications complètes concernant les modifications apportées à leurs enregistrements DNS. Ces améliorations permettent aux utilisateurs d’identifier et d’atténuer rapidement les risques potentiels. Les nouvelles alertes couvrent divers statuts, notamment manquant, configuré, mis à jour et délégué, pour les enregistrements DMARC, SPF et MX.
Brand Trust
Détection du SubdoMailing
L’application de détection de domaines similaires de Red Sift, Red Sift Brand Trust, vérifie périodiquement les domaines similaires par rapport à un nouveau flux de renseignements sur les menaces de Red Sift et signale si le domaine similaire est impliqué dans une attaque SubdoMailer. Si un SubdoMailer est détecté, le score de risque est augmenté à un niveau élevé, signalant à l’utilisateur final la nécessité d’une remédiation prioritaire.
Une nouvelle colonne appelée SubDomailer a été ajoutée au tableau Activity, permettant aux utilisateurs de filtrer les domaines similaires détectés. En consultant la page de détails d’un domaine similaire, la section du score de risque a également été mise à jour pour indiquer si un SubDomailer a été détecté.


Un système de notation des risques nouveau et amélioré
En complément de ce qui précède, Red Sift Brand Trust a amélioré sa fonctionnalité de notation des risques liés aux domaines similaires en introduisant de nouveaux signaux de risque et en mettant à jour son système de notation. Cette vue d’ensemble améliorée fournit une mesure quantifiable de la menace posée par les domaines similaires, permettant aux utilisateurs de trier les menaces par ordre de priorité, d’agir plus rapidement et de réduire le bruit global dans le système.
Chaque domaine similaire recevra un score compris entre 0 et 100, en fonction des signaux de risque actifs et contribuant au score. Ce score est associé à trois catégories de risque :
- Risque élevé (71-100)
- Risque moyen (37-70)
- Risque faible (0-36)
Le nouveau système de notation des risques calcule désormais le degré de ressemblance d’un domaine similaire avec un actif détenu, les ressemblances les plus fortes étant plus lourdement pondérées. Cette notation est mise à jour dynamiquement à chaque analyse afin que les utilisateurs puissent suivre en toute confiance l’exploitation malveillante des domaines en temps réel.
La notation de risque est influencée par la présence de formulaires de connexion sur les pages web pouvant être utilisés pour collecter des identifiants – détectés grâce à la vision par ordinateur basée sur l’IA – ainsi que par la notation de sécurité des fournisseurs DNS.
Dans les mois à venir, l’équipe Brand Trust prévoit d’ajouter davantage de signaux, tels que l’analyse HTML d’une page web et les bureaux d’enregistrement les plus fréquemment utilisés à des fins malveillantes, deux éléments susceptibles d’augmenter le score de risque.
Améliorations visuelles des pages de détails des domaines similaires et des domaines
En complément du nouveau système de notation des risques, les pages de détails des domaines similaires et des domaines de Brand Trust ont été repensées pour permettre de repérer plus facilement que jamais les informations importantes en un coup d’œil.
Une nouvelle section de risque en haut de chaque page de détails d’un domaine similaire indique quels signaux de risque contribuent à la notation du risque, démystifiant ainsi la manière dont nous évaluons chaque domaine similaire.
Brand Trust utilise de nombreux algorithmes de vision par ordinateur basés sur l’IA pour analyser les captures d’écran collectées à partir des domaines. Avec la capture d’écran désormais placée de manière visible en haut de page, il est facile de voir quels signaux ont été détectés sur une page (logo, mots-clés détectés, formulaires de connexion, type de page, etc.).


De plus, nous avons introduit un concept similaire à celui des e-mails : les utilisateurs peuvent désormais voir clairement quand de nouveaux domaines similaires sont apparus dans Brand Trust, indiqués par le texte en gras et le cercle bleu situé à côté. Cliquer sur l’un de ces domaines marque le domaine similaire comme lu, ce qui permet aux utilisateurs de suivre ce qu’ils ont déjà traité. Tout comme pour les e-mails, les domaines similaires peuvent être marqués comme non lus et consultés à nouveau plus tard.
Red Sift ASM
Web Technologies
Garantir la conformité avec des cadres et réglementations tels que NIST, NIS2, HIPAA et PCI-DSS nécessite de maintenir un inventaire des logiciels utilisés pour la prestation de services. Red Sift ASM répond à ce besoin en compilant et en mettant automatiquement à jour un inventaire complet des domaines, hôtes, certificats, adresses IP et ressources cloud d’un client. Avec le lancement de la dernière fonctionnalité de Red Sift ASM, Web Technologies, les utilisateurs bénéficient d’un aperçu plus approfondi des technologies utilisées dans leurs environnements, renforçant ainsi leur compréhension des services au sein de leur infrastructure numérique.


La nouvelle fonctionnalité Web Technologies de Red Sift ASM offre une série d’avantages :
- Elle facilite l’identification précise des risques potentiels au sein de votre parc, simplifiant la gestion à la fois des vulnérabilités existantes et de celles issues de nouvelles menaces.
- Elle renforce le respect de la conformité en offrant une visibilité approfondie sur les technologies utilisées.
- Elle soutient un programme de gestion continue de l’exposition aux menaces (CTEM), car connaître les technologies utilisées à travers la surface d’attaque est un élément essentiel pour identifier l’exposition dans le cadre de l’étape de délimitation du périmètre.
Au cours du processus d’évaluation dans Red Sift ASM, si HTTP ou HTTPS est détecté sur un hôte, son navigateur headless identifie et affiche automatiquement la page web, ainsi que les technologies, bibliothèques et services tiers utilisés. Il identifie les technologies dans plus de 100 catégories différentes. Toute technologie détectée sera affichée dans l’évaluation de l’hôte et apparaîtra également dans le rapport PDF téléchargeable.
Les clients de Red Sift ayant eu un accès anticipé à cette fonctionnalité l’ont décrite comme « une magnifique façon de trier et de prioriser un problème lié à un actif. Elle nous donne plus d’informations que nos outils existants, et en un seul endroit. »
Intégration Oracle Cloud Infrastructure
Disposer de données complètes et facilement accessibles facilite la prise de décisions éclairées – une exigence clé en cybersécurité. Ainsi, dans le cadre des améliorations continues de l’intégration cloud de Red Sift ASM, Oracle Cloud Infrastructure (OCI) a désormais été intégré à sa plateforme. Cette intégration permet aux clients d’importer facilement de nouveaux noms de domaine, zones DNS et leurs enregistrements associés. De plus, elle leur permet de gérer sans effort leurs ressources cloud au quotidien, sans nécessiter d’intervention manuelle.


Francesca Rünger-Field is Senior Product Marketing Manager at Red Sift, where she drives go-to-market strategy and product positioning across the company's product portfolio.





