Skip to content

Seulement 40 % des plus grandes organisations du Sud-Ouest bloquent les emails usurpés

Red Sift a analysé 500 domaines du Sud-Ouest et a constaté que seulement 40 % appliquent une politique DMARC en enforcement complet. Découvrez la répartition état par état et comment combler cet écart.

Jack Lilley·Sr. Comms & Content Marketing Manager
Published: April 17, 2026·11 min read

Red Sift a analysé 500 domaines appartenant aux plus grandes organisations de cinq états du Sud-Ouest, et a constaté que seulement 201 (40 %) ont atteint un enforcement DMARC complet. Le Sud-Ouest abrite les plus grandes entreprises technologiques du monde, les zones métropolitaines à la croissance la plus rapide du pays, le commandement militaire américain du Pacifique, ainsi qu'une industrie du jeu et de l'hôtellerie qui traite des milliards de transactions financières chaque année. Malgré cette concentration de cibles à forte valeur, 60 % des plus grandes organisations de la région ne bloquent pas les emails usurpés. D'autres études menées par Red Sift sur différentes régions incluent le Nord-Est (35 %) et le Mid-Atlantic (44 %).

Points clés à retenir

  • Seulement 201 domaines sur 500 (40 %) dans cinq états du Sud-Ouest ont atteint l'enforcement DMARC (p=reject)
  • 138 domaines (27,6 %) appliquent des politiques p=none qui surveillent mais n'agissent pas contre les emails usurpés
  • 114 domaines (22,8 %) sont en p=quarantine, proches d'une protection complète mais n'ayant pas terminé la transition vers reject
  • 47 domaines (9,4 %) n'ont aucun enregistrement DMARC publié
  • La Californie est en tête de la région avec 53 % d'enforcement. Hawaï est à la traîne avec 29 %

Que révèle l'étude sur l'authentification des emails dans le Sud-Ouest ?

Red Sift a analysé 100 domaines des plus grandes organisations dans chacun des cinq états du Sud-Ouest : l'Arizona, la Californie, Hawaï, le Nevada et l'Utah. Les résultats montrent une région avec de fortes disparités entre les états et un écart significatif entre l'importance économique du Sud-Ouest et sa posture en matière de sécurité des emails.

Sur l'ensemble des 500 domaines, 40 % ont atteint p=reject, le niveau de politique DMARC qui bloque activement les emails usurpés. Cela place le Sud-Ouest devant le Nord-Est (35 %) mais derrière le Mid-Atlantic (44 %) dans la comparaison interrégionale continue de Red Sift.

Répartition état par état

  • Californie (53 % en enforcement) : La Californie est en tête du Sud-Ouest avec 53 domaines en p=reject, le deuxième taux d'enforcement le plus élevé enregistré par Red Sift pour un état, après New York (73 %). L'état abrite les plus grandes entreprises technologiques du monde, de grandes institutions financières, l'industrie du divertissement et le secteur agricole le plus productif du pays. 27 domaines appliquent p=none et 20 sont en p=quarantine. Aucun domaine de l'échantillon californien ne manque d'enregistrement DMARC, seul état de l'étude avec un taux de N/A de 0 %. Le taux d'enforcement de 53 % est solide, mais l'état qui abrite la Silicon Valley devrait définir la norme, et non se contenter d'à peine plus de la moitié.
  • Arizona (45 % en enforcement) : L'Arizona arrive en deuxième position avec 45 domaines en p=reject. Phoenix est l'une des zones métropolitaines à la croissance la plus rapide du pays, avec un secteur technologique en plein essor, de grands systèmes de santé et une présence militaire importante, notamment la base aérienne de Luke. 32 domaines appliquent p=none, le taux de « none » le plus élevé de l'étude. Seuls 3 n'ont pas d'enregistrement DMARC. Ces 32 domaines en p=none collectent des rapports DMARC mais n'agissent pas dessus. Les données affluent. Personne ne les lit.
  • Nevada (39 % en enforcement) : Le Nevada compte 39 domaines en p=reject. Las Vegas génère à elle seule des dizaines de milliards de dollars de revenus liés au jeu chaque année, et le secteur de l'hôtellerie de l'état traite d'énormes volumes de transactions financières, de données clients et de paiements fournisseurs par email. 24 domaines appliquent p=none, 25 sont en p=quarantine, et 12 n'ont aucun enregistrement DMARC. Les 25 domaines en quarantine sont proches du but. Ils ont déjà fait le travail DNS. Passer à reject est un projet court, pas un nouveau chantier.
  • Utah (35 % en enforcement) : L'Utah compte 35 domaines en p=reject et le nombre le plus élevé de domaines en quarantine de l'étude, avec 33. Le corridor technologique « Silicon Slopes » le long du Wasatch Front a attiré de grandes entreprises technologiques et un secteur des services financiers en croissance. 18 domaines appliquent p=none et 14 n'ont aucun enregistrement. Ces 33 domaines en quarantine se distinguent particulièrement. Ils ont identifié leurs expéditeurs, configuré SPF et DKIM, et mis en place une politique de quarantine. La dernière étape vers reject pourrait se compter en semaines.
  • Hawaï (29 % en enforcement) : Hawaï se situe en bas du classement avec 29 domaines en p=reject et le nombre le plus élevé de domaines en p=none de l'étude, avec 37. L'état affiche également le taux de N/A le plus élevé, avec 18 domaines sans aucun enregistrement DMARC. Hawaï abrite le commandement Indo-Pacifique des États-Unis, l'une des installations militaires les plus stratégiquement importantes au monde, ainsi que d'importantes activités touristiques et hôtelières traitant des données clients et financières sensibles. L'écart entre l'importance stratégique de l'état et sa posture en matière d'authentification des emails est difficile à expliquer.
southwest-dmarc-hex-mapsouthwest-dmarc-hex-map
Taux d'enforcement DMARC dans les états du Sud-Ouest des États-Unis

Évaluez votre domaine dès aujourd'hui

Utilisez notre outil gratuit Red Sift Investigate pour vérifier votre configuration DMARC, SPF et DKIM.

Utiliser Red Sift Investigate

Comparaison régionale

État

Reject

Quarantine

None

Aucun enregistrement

Californie

53%

20%

27%

0%

Arizona

45%

20%

32%

3%

Nevada

39%

25%

24%

12%

Utah

35%

33%

18%

14%

Hawaï

29%

16%

37%

18%

Total régional

201 (40 %)

114 (22,8 %)

138 (27,6 %)

47 (9,4 %)

Nord-Est*

35%

22,6%

30,9%

11,6%

Mid-Atlantic*

44%

19,4%

27,3%

9,1%

New York*

73%

15%

12%

1%

*Issues des précédentes analyses régionales de Red Sift. Tailles d'échantillon et méthodologie cohérentes entre les études.

Comparaison régionale

Les 114 organisations en p=quarantine sont proches du but. Elles ont déjà fait le travail DNS, identifié leurs expéditeurs et configuré SPF et DKIM. Passer de quarantine à reject prend généralement 6 à 8 semaines. Ce sont 114 domaines pour lesquels un projet court permet d'achever un travail déjà largement accompli.

Pourquoi DMARC est essentiel pour le Sud-Ouest en 2026

Le Sud-Ouest repose sur des industries où un email usurpé peut déclencher une fraude électronique, compromettre des opérations classifiées ou exposer des millions de données clients. La diversité économique de la région rend le risque plus difficile à percevoir, mais tout aussi sévère.

Les plus grandes entreprises technologiques du monde devraient donner l'exemple

La Californie est le centre mondial de l'industrie technologique. Les entreprises qui y ont leur siège construisent les plateformes, les infrastructures cloud et les outils de sécurité dont dépend le reste du monde. Un email usurpé provenant d'une grande entreprise technologique peut compromettre des chaînes d'approvisionnement, distribuer des logiciels malveillants via des canaux de confiance ou récolter des identifiants auprès de millions d'utilisateurs. Le taux d'enforcement de 53 % en Californie est en tête de la région, mais avec 47 domaines qui ne bloquent toujours pas les emails usurpés, l'état qui définit la confiance numérique ne protège pas pleinement ses propres organisations. Le secteur technologique en croissance de Phoenix, en Arizona, et le corridor Silicon Slopes de l'Utah font face à la même exposition avec une infrastructure de sécurité moins mature.

Le jeu et l'hôtellerie traitent des milliards de transactions financières

L'industrie du jeu et de l'hôtellerie du Nevada génère des dizaines de milliards de dollars de revenus chaque année. Les instructions de virement, les vérifications de comptes joueurs, les paiements aux fournisseurs et les déclarations réglementaires transitent tous par email. L'IC3 du FBI a signalé 2,77 milliards de dollars de pertes liées au BEC en 2024, et près de 8,5 milliards de dollars perdus entre 2022 et 2024 combinés. Un email usurpé provenant d'un opérateur de casino à destination d'une institution financière, ou d'une chaîne de complexes hôteliers à destination d'un organisateur d'événements d'entreprise, peut déplacer des sommes à six ou sept chiffres avant que quiconque ne s'en aperçoive. L'enforcement DMARC bloque l'usurpation avant qu'elle n'atteigne la boîte de réception.

Le commandement Indo-Pacifique des États-Unis fait d'Hawaï une cible stratégique

Hawaï abrite le commandement Indo-Pacifique des États-Unis, le plus grand commandement interarmées unifié de l'armée américaine, ainsi que plusieurs installations de la Marine, de l'Armée de terre, de l'Armée de l'air et du Corps des Marines. Les sous-traitants de défense, les prestataires logistiques et les agences gouvernementales opérant dans l'état envoient des emails liés à des programmes classifiés, à des marchés publics et à des opérations de renseignement. Un domaine usurpé ciblant cette chaîne d'approvisionnement n'est pas une simple tentative de phishing. C'est un risque pour la sécurité nationale. Le taux d'enforcement de 29 % et le taux de N/A de 18 % d'Hawaï laissent des lacunes importantes dans l'un des états les plus stratégiquement sensibles du pays.

Les fournisseurs de messagerie rejettent désormais les emails non authentifiés

Google et Yahoo ont commencé à exiger DMARC pour les expéditeurs en volume en février 2024. Microsoft a suivi en mai 2025. Depuis fin 2025, Google émet désormais des erreurs de rejet définitives pour les messages non conformes. Pour les organisations du Sud-Ouest qui envoient des confirmations financières, des communications aux joueurs, des correspondances militaires ou des mises à jour fournisseurs, une politique DMARC absente ou faible signifie que ces messages risquent de ne jamais arriver à destination.

La pression réglementaire s'intensifie sur plusieurs fronts

La norme PCI DSS 4.0.1 impose DMARC aux organisations traitant des données de cartes de paiement, une exigence qui touche directement l'industrie du jeu au Nevada et le secteur du commerce électronique en Californie. NIS2 s'applique à toute entreprise du Sud-Ouest ayant des activités ou des clients dans l'UE. Les assureurs cyber renforcent leurs exigences, certains excluant les indemnisations liées au BEC pour les organisations dépourvues d'authentification email de base. Pour les sous-traitants de défense de la région, en Arizona et à Hawaï, ces exigences recoupent les cadres CMMC et NIST qui recommandent déjà DMARC comme contrôle de base.

Pourquoi choisir Red Sift OnDMARC

Les organisations du Sud-Ouest font face à un ensemble de pressions : réputation du secteur technologique, réglementation du jeu et de l'hôtellerie, exigences de la chaîne d'approvisionnement militaire, et croissance rapide des organisations à travers les zones métropolitaines en expansion de la région. Red Sift OnDMARC est conçu pour cette complexité.

  • Enforcement en 6 à 8 semaines : Les projets DMARC manuels prennent en moyenne environ 32 semaines. OnDMARC réduit ce délai à 6-8 semaines en automatisant l'identification des sources, la configuration de SPF et DKIM, et les vérifications de préparation à l'enforcement. Pour les 114 organisations du Sud-Ouest en p=quarantine, la dernière étape vers reject pourrait se compter en semaines, et non en mois.
  • SPF dynamique pour des listes d'expéditeurs complexes : Les organisations du Sud-Ouest ont tendance à avoir de longues listes d'expéditeurs email autorisés : plateformes marketing, systèmes de fidélité des joueurs, outils d'achats militaires, plateformes CRM, moteurs de réservation hôtelière, et bien d'autres. Les enregistrements SPF ont une limite stricte de 10 requêtes DNS, et les organisations complexes dépassent rapidement cette limite. Le SPF dynamique de Red Sift gère cela automatiquement, en maintenant l'authentification valide sans gestion manuelle des enregistrements.
  • Des rapports clairs pour chaque domaine : OnDMARC transforme les rapports agrégés et forensiques DMARC bruts en un tableau de bord qui affiche chaque service envoyant des emails au nom de vos domaines. Les équipes sécurité et conformité disposent d'une visibilité immédiate sur ce qui est autorisé, ce qui échoue à l'authentification et ce qui doit être corrigé. Pas d'analyse XML. Pas de conjectures.
  • Surveillance continue pour les secteurs réglementés : Les organisations du jeu, des services financiers, de la défense et de la technologie font toutes face à des exigences d'audit et de conformité continues. OnDMARC offre une surveillance et des alertes continues, afin que l'enforcement reste effectif même lorsque de nouveaux expéditeurs sont ajoutés, que des domaines changent de propriétaire ou que l'infrastructure évolue à travers des fusions et acquisitions.

Un taux d'enforcement de 40 % dans le Sud-Ouest se situe entre le Nord-Est (35 %) et le Mid-Atlantic (44 %), mais ce n'est pas là où la région devrait se situer. Le taux de 53 % de la Californie montre que la démarche fonctionne. Le taux de 29 % d'Hawaï montre le chemin qu'il reste à parcourir pour certains états. Pour les 299 organisations qui n'ont pas encore atteint l'enforcement complet, Red Sift OnDMARC peut combler l'écart entre l'exposition au risque de la région et sa posture actuelle en matière de sécurité des emails.

Obtenez un bref aperçu de Red Sift OnDMARC

Réserver une démo dès aujourd'hui
Jack Lilley
Jack Lilley
Sr. Comms & Content Marketing Manager

Jack leads content, PR, GEO, and email security research at Red Sift.