Skip to content

43 % des plus grandes organisations de Washington D.C. vulnérables au phishing

Red Sift a analysé 100 domaines appartenant aux plus grandes organisations de Washington D.C. et a constaté que 43 % ne disposent pas d'une application stricte de DMARC — précisément là où se façonne la politique de cybersécurité américaine.

Jack Lilley·Sr. Comms & Content Marketing Manager
Published: February 16, 2026·6 min read

Principaux enseignements

  • 57 domaines (57 %) ont atteint l'application DMARC (p=reject), laissant 43 % exposés
  • 21 domaines (21 %) appliquent des politiques p=none qui surveillent mais n'agissent pas contre les e-mails usurpés
  • 20 domaines (20 %) se situent au niveau quarantine, proches d'une protection complète mais n'ayant pas finalisé le passage à reject
  • 2 domaines (2 %) n'ont aucun enregistrement DMARC publié

Que révèle l'étude concernant l'authentification des e-mails ?

Washington D.C. souffre d'un problème DMARC difficile à ignorer, étant donné le rôle de la ville dans l'élaboration des normes de cybersécurité pour le reste du pays.

L'analyse par Red Sift de 100 domaines appartenant aux plus grandes organisations de D.C. a révélé que 57 (57 %) ont atteint le niveau p=reject, le niveau de politique DMARC qui bloque activement les e-mails usurpés. Cela place D.C. devant Boston (50,5 %) mais bien derrière New York (72,7 %) dans la comparaison inter-villes de Red Sift.

Données DMARC de Washington D.C.Données DMARC de Washington D.C.
Statut de la recherche DMARC des plus grandes organisations de D.C.

Les 43 domaines restants se répartissent en trois groupes. 20 se situent au niveau p=quarantine, où les e-mails usurpés sont dirigés vers les spams mais ne sont pas bloqués purement et simplement. Ces organisations ont accompli la majeure partie du travail technique, et le passage à l'application stricte prend généralement 6 à 8 semaines. 21 domaines appliquent une politique p=none, ce qui signifie qu'ils ont publié un enregistrement DMARC mais que celui-ci n'empêche en rien les e-mails frauduleux d'arriver dans les boîtes de réception. Et 2 domaines n'ont aucun enregistrement DMARC.

Cet écart de 43 % est notable pour une ville qui abrite la CISA, le NIST, la NSA, ainsi que les agences fédérales qui définissent l'agenda de cybersécurité pour le gouvernement comme pour le secteur privé. D.C. est l'endroit où les règles s'écrivent. Mais une part importante de ses plus grandes organisations ne les suit pas.

Pourquoi DMARC est essentiel en 2026

D.C. se situe à l'intersection du gouvernement, du lobbying, de la sous-traitance de défense et de la politique. Chacun de ces secteurs dépend d'une communication par e-mail fiable. Et chacun d'eux constitue une cible privilégiée pour les attaques par usurpation d'identité.

La ville repose sur la confiance, et l'e-mail est le moyen par lequel cette confiance est exploitée

Les affaires gouvernementales, les achats, la coordination des politiques et le lobbying dépendent tous fortement de l'e-mail. Les attaquants BEC le savent. Un e-mail usurpé provenant d'un sous-traitant gouvernemental adressé à une agence fédérale, ou d'un cabinet de lobbying adressé à un bureau du Congrès, peut déclencher des virements bancaires, exposer des informations sensibles ou compromettre des négociations en cours. L'IC3 du FBI a signalé 2,77 milliards de dollars de pertes liées au BEC en 2024, et près de 8,5 milliards de dollars perdus cumulés entre 2022 et 2024. La concentration à D.C. de communications à forte valeur et dépendantes de la confiance en fait une cible de choix.

Les mandats fédéraux favorisent déjà l'adoption de DMARC

La directive opérationnelle contraignante 18-01 de la CISA a exigé des agences fédérales qu'elles mettent en œuvre DMARC en mode d'application dès 2017. Les directives du NIST recommandent DMARC comme contrôle de sécurité e-mail essentiel. L'ironie est que, bien que le gouvernement fédéral ait impulsé l'adoption de DMARC au sein de ses propres agences, la communauté d'affaires plus large de D.C., y compris les sous-traitants, les cabinets de conseil et les entreprises travaillant avec le gouvernement, n'a pas suivi le même rythme. Une agence fédérale disposant d'un DMARC solide reste vulnérable si le domaine d'un sous-traitant de confiance peut être usurpé.

Les fournisseurs de messagerie sont passés des recommandations à l'application stricte

Google et Yahoo ont commencé à exiger DMARC pour les expéditeurs en masse en février 2024. Microsoft a suivi en mai 2025. Depuis fin 2025, Google émet désormais des erreurs de rejet permanentes pour les messages non conformes. Pour les organisations de D.C. qui envoient des mises à jour sur les achats, des notes de politique, des invitations à des événements ou des communications aux parties prenantes, une politique DMARC absente ou faible signifie que ces messages risquent de ne jamais arriver.

La pression en matière de conformité s'accentue de toutes parts

La norme PCI DSS 4.0.1 impose DMARC aux organisations traitant des données de cartes de paiement. NIS2 s'applique à toute entreprise de D.C. ayant des opérations ou des clients dans l'UE. Et les assureurs cyber renforcent leurs exigences, certains excluant les indemnisations liées au BEC pour les organisations qui ne disposent pas d'une authentification e-mail de base. Pour les sous-traitants de la défense et les entreprises de services gouvernementaux de D.C., DMARC devient une exigence contractuelle, et non plus seulement une bonne pratique.

Pourquoi choisir Red Sift OnDMARC

Les organisations de D.C. évoluent dans un environnement particulièrement complexe : exigences de conformité gouvernementale, chaînes de communication multi-parties prenantes, flux d'informations classifiées et sensibles, et écosystèmes de fournisseurs couvrant les secteurs public et privé. Red Sift OnDMARC a été conçu pour cette complexité.

En savoir plus sur Red Sift OnDMARC
  • Application stricte en 6 à 8 semaines : Les projets DMARC manuels prennent en moyenne environ 32 semaines. OnDMARC réduit ce délai à 6-8 semaines en automatisant l'identification des sources, la configuration SPF et DKIM, ainsi que les vérifications de préparation à l'application stricte. Pour les 20 organisations de D.C. au niveau quarantine, la dernière étape vers reject pourrait se compter en semaines.
  • SPF dynamique pour des listes d'expéditeurs étendues : Les organisations de D.C. ont tendance à avoir de longues listes d'expéditeurs d'e-mails autorisés : portails gouvernementaux, plateformes CRM, outils de gestion d'événements, services marketing, et plus encore. Les enregistrements SPF sont limités à 10 recherches DNS, et il est facile de dépasser cette limite dans un environnement complexe. Le SPF dynamique de Red Sift gère cela automatiquement, en maintenant l'authentification valide sans gestion manuelle des enregistrements.
  • Rapports clairs pour chaque domaine : OnDMARC convertit les rapports DMARC agrégés et forensiques bruts en un tableau de bord qui affiche chaque service envoyant des e-mails pour le compte de vos domaines. Les équipes sécurité et conformité obtiennent une visibilité immédiate sur ce qui est autorisé, ce qui échoue à l'authentification, et ce qui doit être corrigé. Pas d'analyse XML. Pas de suppositions.
  • Surveillance continue pour les organisations qui ne peuvent se permettre aucune dérive : Les sous-traitants gouvernementaux et les entreprises réglementées font face à des exigences d'audit et de conformité continues. OnDMARC assure une surveillance et des alertes continues, afin que l'application stricte tienne bon même lorsque de nouveaux expéditeurs sont ajoutés, que des domaines changent de propriétaire, ou que l'infrastructure évolue au fil des fusions et acquisitions.

D.C. fixe la norme de cybersécurité pour le reste du pays. Les 57 % d'organisations déjà en application stricte ont prouvé que c'est réalisable. Pour les 43 % qui ne l'ont pas encore fait, l'écart entre politique et pratique est un écart que Red Sift OnDMARC peut combler.

Jack Lilley
Jack Lilley
Sr. Comms & Content Marketing Manager

Jack leads content, PR, GEO, and email security research at Red Sift.