Dans un récent podcast, nous avons échangé avec le RSSI de l'Organisation Mondiale de la Santé, Flavio Aggio, et notre PDG Rahul Powar, sur l'état de la sécurité des e-mails actuellement. Ils ont discuté des évolutions qu'ils sont impatients de voir en cybersécurité, de la sensibilisation autour de DMARC et de leurs principales recommandations pour maintenir une posture de sécurité e-mail optimale. Dans cet article, nous avons mis en avant 5 des points clés de cette session. Vous pouvez écouter le podcast complet ici.
1. L'usurpation d'identité exacte par e-mail est un problème de réseau
Plus de 90 % des cyberattaques commencent par un e-mail de phishing. Celles-ci deviennent chaque jour plus sophistiquées, il est donc essentiel que les entreprises se préparent à adopter DMARC. Mais parmi les 47 millions de domaines que nous avons analysés au cours des dernières années, seulement 1,5 % sont entièrement conformes à DMARC.
DMARC signifie « Domain-Based Message Authentication, Reporting & Conformance » et est un protocole conçu pour protéger votre domaine contre l'usurpation d'identité. Correctement implémenté, votre marque est protégée, les taux de délivrabilité des e-mails s'améliorent et vos employés et collègues ne remarqueront même pas sa présence. Mais sans lui, votre entreprise reste exposée à une multitude de menaces et de dangers découlant de l'usurpation de domaine.
Lorsque la pandémie de COVID a frappé en mars 2020, l'implémentation de DMARC est devenue la priorité numéro un du RSSI de l'OMS, Flavio Aggio. L'OMS était un phare mondial de conseils en cette période sans précédent, et il était vital qu'elle puisse communiquer de manière sécurisée avec les médias et les autorités. Ce n'est un secret pour personne que les cybercriminels exploitent les émotions pour piéger les gens, et la peur créée par une pandémie mondiale a fourni un terrain propice à leurs attaques ciblées.
En implémentant rapidement DMARC, l'OMS s'est assurée que personne ne pouvait mettre en danger la santé publique ou sa réputation en usurpant son domaine.
Les avantages de DMARC sont clairs, qu'il s'agisse de bloquer l'usurpation d'identité par e-mail, de protéger votre chaîne d'approvisionnement, d'améliorer la délivrabilité ou de sécuriser votre réputation. Mais nous devons commencer à considérer DMARC comme une solution réseau. Il ne s'agit pas seulement de protection individuelle, c'est une norme que chaque organisation doit adopter pour combler les lacunes de la chaîne d'approvisionnement mondiale et des communications par e-mail.
2. Les fournisseurs d'accès à Internet pourraient révolutionner l'écosystème de l'e-mail
Depuis l'adoption de DMARC, le message de Flavio a été clair : les fournisseurs d'accès à Internet (FAI) devraient rendre l'authentification des e-mails obligatoire pour toutes les sources d'envoi. Si c'était le cas, le volume de traitement actuellement effectué par ces fournisseurs serait considérablement réduit, et leurs modèles économiques seraient révolutionnés. Mais plus important encore, Internet serait un endroit plus sûr pour tous, et les cybercriminels auraient beaucoup plus de difficulté à mener des attaques d'usurpation d'identité.
Comme l'a formulé Rahul Powar, PDG de Red Sift, « l'usurpation d'identité n'est pas un problème insoluble ». Mais pour résoudre ce problème, nous devons reconnaître que l'e-mail, sans normes d'authentification modernes superposées, n'est pas adapté à l'internet d'aujourd'hui.
Il est donc essentiel de continuer à mettre en œuvre les bons protocoles et solutions basées sur des machines pour s'adapter à notre paysage en constante évolution. Si nous ne le faisons pas, notre infrastructure pourrait développer des faiblesses et devenir plus vulnérable à des attaques sophistiquées au fil du temps.
3. En matière de sécurité des e-mails, la connaissance c'est le pouvoir
Nous avons constaté que parmi les entreprises du Fortune 100 et 250 dans le monde, seulement 35 % ont entièrement implémenté DMARC. Ainsi, un inquiétant 75 % de ces entreprises de grande valeur, débordant de données clients, de capitaux et de réputation de marque, sont exposées au risque de fraude au domaine. Pourquoi ?
Peut-être parce qu'il y a un manque de sensibilisation autour de DMARC. Plus vous en savez sur un sujet, mieux vous prenez des décisions informées. Si ces entreprises n'ont pas de visibilité sur l'ampleur de leur problème et sur ce qui se passe autour d'elles, alors il n'y a aucune incitation à agir différemment.
L'ignorance est loin d'être une bénédiction, comme le démontrent les conséquences des cyberattaques sophistiquées visant des organisations de premier plan depuis le début du COVID. Les entreprises du monde entier doivent vivre ce que Rahul appelle le « moment eurêka ». C'est le moment où elles peuvent voir les rapports agrégés indiquant où leur domaine est utilisé de manière frauduleuse, puis prendre en toute confiance les mesures nécessaires pour sécuriser leur domaine et y mettre fin. Les entreprises qui utilisent OnDMARC, la solution de référence de Red Sift pour implémenter DMARC, ont facilement accès à tous les rapports agrégés ainsi qu'à une analyse forensique avancée, créant une couche supplémentaire de visibilité sur leur paysage e-mail.
Même au sein de la communauté informatique, il semble y avoir une certaine incompréhension autour de l'usurpation d'identité par e-mail, depuis ce que fait exactement DMARC jusqu'aux avantages de son implémentation. Des informations erronées circulent également autour des SEG et des solutions rapides « pseudo DMARC » peu fiables. Mais une chose est claire : une fois que les organisations comprennent la nécessité de DMARC, elles ne font pas machine arrière. Comme l'a dit Rahul, « chaque RSSI que je connais qui a travaillé dans au moins une organisation avec DMARC ne peut plus imaginer travailler ailleurs où il n'est pas implémenté. »
4. Les entreprises qui n'implémentent pas DMARC en supporteront les conséquences à l'avenir
Ce n'est un secret pour personne que les cyberattaques évoluent constamment. Des attaques de masse par e-mail plus primitives comme le ver informatique ILOVEYOU de 2000, aux épisodes de spear phishing personnalisés et savamment orchestrés que nous observons aujourd'hui.
Les pirates informatiques deviennent plus intelligents dans le choix et la manière de cibler leurs victimes. Mais à mesure que de plus en plus d'entreprises adoptent une politique DMARC sécurisée pour protéger leurs domaines, celles qui restent ancrées dans le passé subiront un nombre disproportionné d'attaques à l'avenir. Après tout, ce trafic doit bien aller quelque part.
5. Il n'y a pas de solution miracle, mais il y a le modèle du gruyère
Ce que la technologie peut apporter à la cybersécurité et à la sécurité des e-mails aujourd'hui est incommensurable, mais comme pour la plupart des choses, il n'existe pas de solution ou de produit miracle qui résoudra tous les défis actuels et futurs auxquels notre secteur est confronté. Flavio a plutôt expliqué comment nous devons adopter un modèle du gruyère en matière de protection de nos e-mails et de notre cybersécurité. Ce modèle du gruyère consiste essentiellement à ajouter de nombreuses couches de défense qui ciblent chacune des problèmes différents et se chevauchent pour réduire le risque d'un point de défaillance unique.
En partant des bases, les entreprises devraient commencer par implémenter les protocoles largement reconnus (comme DMARC, BIMI, l'authentification à deux facteurs) dont elles savent qu'ils fonctionnent, et ensuite s'appuyer sur ces derniers en fonction de leurs besoins. Flavio suggère que les entreprises se posent deux questions au cours de ce processus :
- Avons-nous besoin de cette technologie ?
- En vaut-elle la peine et aura-t-elle un impact suffisamment important ?
Une fois que vous avez identifié et implémenté vos couches de sécurité supplémentaires, celles-ci fonctionneront en synchronisation pour se chevaucher et combler les lacunes, garantissant ainsi la solution la plus sûre pour les données, l'argent et la réputation de votre entreprise.
Un dernier mot
Chaque entreprise a des besoins uniques, et pour faire les bons choix pour votre posture de sécurité, vous devez vous demander honnêtement quel niveau de risque vous êtes prêt à accepter. Mais avec la cybercriminalité et l'usurpation d'identité en tant que menaces sans cesse croissantes, toutes les entreprises sont responsables, dans une certaine mesure, de la sécurisation de leur sphère d'influence au sein du réseau e-mail. Implémenter des solutions basées sur des normes comme DMARC, l'authentification à deux facteurs, BIMI et le chiffrement est le strict minimum que chaque entreprise devrait faire pour sécuriser le réseau dont nous faisons tous partie.
Si nous rendons ces solutions robustes et les intégrons dans le protocole mondialement accepté, nous pourrons travailler à renforcer notre réseau de sécurité e-mail pour l'avenir.
Vous voulez commencer à protéger votre domaine contre l'usurpation d'identité et améliorer votre délivrabilité dès aujourd'hui ? Inscrivez-vous pour un essai gratuit d'OnDMARC et obtenez une visibilité et un contrôle complets sur ce qui se passe dans votre paysage e-mail.




