application anti-spam

Le courrier électronique est le principal vecteur des cyberattaques.
L’usurpation d’adresse de l’expéditeur peut être détectée grâce aux informations d’authentification du courriel.
L'application « spamstop » de RealSender affiche les résultats des contrôles d'authenticité
directement dans l'objet des messages reçus.
Il s'agit d'une solution anti-spam efficace lorsqu'elle est combinée à un filtre
qui segmente les messages en fonction des expéditeurs qui ne figurent PAS dans votre carnet d'adresses.
Il peut être activé pour l'ensemble du domaine ou même pour quelques adresses électroniques seulement.
Caractéristiques principales :
vérification de l'expéditeur d'email basée sur le SPF
Vérification de l'expéditeur et du sceau de l'e-mail basée sur DKIM
au moins un des domaines doit correspondre au domaine d'envoi
Deux balises SPAM ont été ajoutées à l'objet pour signaler une fraude
pour ne recevoir dans votre boîte de réception que les expéditeurs que vous avez préalablement autorisés
recevoir des courriels uniquement des expéditeurs que vous avez préalablement autorisés
pour protéger vos boîtes mail contre les expéditeurs indésirables et les pièces jointes dangereuses
Sous-sections de l'application anti-spam
1 - Vérification du FPS

Nous voulons nous assurer que l'adresse de l'expéditeur n'a pas été falsifiée/usurpée*.
* = faire apparaître le message comme provenant d'une autre personne que la source réelle
L'authentification SPF nous permet de vérifier si le message a été envoyé via un serveur SMTP autorisé.
Ces informations sont stockées dans le DNS du domaine, un emplacement sécurisé et indépendant du message électronique.
Uniquement si le message n'a PAS été authentifié correctement :
le symbole !! (attention) est ajouté à l'objet,
l'une des notes explicatives suivantes est insérée dans l'en-tête du message, ligne « X-RealSender » :
:: spf-none :: Le domaine de l'expéditeur ne contient aucune information permettant d'authentifier le courriel. :: spf-softfail :: Le serveur SMTP n'est pas répertorié parmi les serveurs autorisés, mais ce cas doit être traité comme un « échec logiciel ». :: spf-fail :: Le serveur SMTP n'est pas répertorié parmi les serveurs autorisés et le courriel doit être rejeté
Il arrive que les informations enregistrées au niveau du domaine soient incorrectes ou incompréhensibles.
:: spf-permerror :: Une erreur permanente s'est produite (par exemple, un enregistrement SPF mal formaté)
Une vérification SPF est effectuée sur l'adresse e-mail « Mail From », qui est masquée dans les en-têtes du courriel.
Seule l'adresse e-mail « From » est visible. Si leurs domaines racines sont différents, l'avertissement suivant s'affiche :
:: spf-diff :: les domaines racines « Mail From » et « From » sont différents
Dites-m'en plus
2 - vérification DKIM

DKIM (DomainKeys Identified Mail) permet aux expéditeurs de prouver qu'ils ont bien envoyé un courriel et que celui-ci n'a pas été modifié après son envoi.
Pour ce faire, il appose une signature numérique (un sceau), liée à un nom de domaine, sur chaque courriel sortant.
Uniquement si le message n'a PAS été signé correctement :
le symbole !! (attention) est ajouté à l'objet,
l'une des notes explicatives suivantes est insérée dans l'en-tête du message, ligne « X-RealSender » :
:: dkim-none :: aucun en-tête DKIM-Signature (valide ou invalide) n'a été trouvé :: dkim-fail :: un en-tête DKIM-Signature valide a été trouvé, mais la signature ne contient pas de valeur correcte pour le message
Il est parfois impossible d'effectuer la vérification :
:: dkim-invalid :: Un problème est survenu au niveau de la signature ou de l'enregistrement de clé publique. Autrement dit, la signature n'a pas pu être traitée. :: dkim-temperror :: Une erreur s'est produite. Cette erreur est probablement transitoire, par exemple une impossibilité temporaire de récupérer une clé publique
Lorsqu'un message est signé avec un domaine différent, une mention « diff » est ajoutée :
cet avertissement n'apparaîtra PAS si l'expéditeur réussit le contrôle SPF.
:: dkim-diff :: le message n'a PAS été signé par le domaine de l'expéditeur
Dites-m'en plus
3 - Alignement dmarc

DMARC (Domain-based Message Authentication, Reporting and Conformance)
est une norme d'authentification des e-mails, développée pour lutter contre l'usurpation d'identité de domaine.
Dans le chapitre « 3.1. Alignement des identifiants », il est indiqué :
Les technologies d'authentification du courrier électronique authentifient différents aspects (parfois disparates) d'un message. Par exemple, DKIM authentifie le domaine ayant apposé une signature au message, tandis que SPF peut authentifier soit le domaine figurant dans la partie « MAIL FROM » (RFC 5321.MailFrom) du protocole SMTP, soit le domaine EHLO/HELO (RFC 5321.EHLO/HELO), soit les deux. Ces domaines peuvent être différents et ne sont généralement pas visibles pour l'utilisateur final. DMARC authentifie l'utilisation du domaine « From » (RFC 5322.From) en exigeant qu'il corresponde à un identifiant authentifié. -- https://tools.ietf.org/html/rfc7489#section-3.1
Cela signifie simplement :
Lorsqu'un expéditeur authentifie son courriel à l'aide de SPF et/ou DKIM, au moins un des domaines doit correspondre au domaine d'envoi
Cette approche est largement acceptée et généralement considérée comme
une bonne pratique pour identifier les domaines d'expéditeurs de confiance.
**RealSender MX Protect vérifie l'alignement « relâché » par défaut de dmarc :**
-
Pour l'authentification SPF,
le domaine racine de l'adresse d'envoi doit correspondre à celui de l'adresse de réception.
Un alignement assoupli permet l'utilisation de n'importe quel sous-domaine tout en respectant l'exigence d'alignement des domaines.
-
Pour l'authentification DKIM,
le domaine racine de signature DKIM doit correspondre au domaine From.
Un alignement assoupli permet l'utilisation de n'importe quel sous-domaine tout en respectant l'exigence d'alignement des domaines.
**Résultats possibles :**
-
Les deux règles sont respectées,
le domaine de l'expéditeur est entièrement fiable et
le message arrive inchangé.
-
Si une seule des deux règles est respectée,
le symbole ~ (tilde) est ajouté à l'objet, ou
l'une des notes explicatives suivantes est insérée dans l'en-tête du message.
~ ... sujet ... X-RealSender : ~ | spf=pass (domaine NON aligné) | dkim=pass | ~
~ ... sujet ... X-RealSender : ~ | spf=pass | dkim=pass (domaine NON aligné) | ~
- Aucun alignement n'est constaté ;
les avertissements « :: spf-diff :: » et « :: dkim-diff :: »
s'affichent dans le sujet.
Dites-m'en plus

De plus en plus d'entreprises utilisent DMARC pour protéger leurs expéditeurs contre l'usurpation d'identité.
Son utilisation requiert une authentification correcte via SPF ou DKIM et la concordance des domaines From et Mail-From.
Pour plus d'informations :
<dmarc> act on fraudulent email
Les messages provenant d'expéditeurs possédant l'enregistrement _dmarc,
s'ils ne sont PAS authentifiés, sont signalés par deux balises [ SPAM ] dans l'objet :
[ SPAM ] ... sujet du message ... [ SPAM ]
Les messages sans enregistrement _dmarc, lorsque l'authentification SPF et DKIM échoue,
sont signalés avec une étiquette [suspecte] dans l'objet :
[suspect] ... sujet du message ...
Demandez un essai gratuit
filtre d'expéditeur côté client

L'application « spamstop » de RealSender est une solution anti-spam efficace
lorsqu'elle est combinée à un filtre qui segmente les messages
en fonction des expéditeurs qui ne figurent PAS dans votre carnet d'adresses.
La plupart des clients de messagerie modernes proposent cette fonctionnalité.
Voici quelques exemples de configuration :
Dans les paramètres Outlook, activez l'option : « Faire confiance aux e-mails de mes contacts »
Dans Thunderbird, créez un filtre avec les règles suivantes : « L'expéditeur n'est pas dans mon carnet d'adresses »
Sous-sections du filtre d'expéditeur côté client
Microsoft 365 Outlook

Ci-dessous figure l'écran « Paramètres » d'Outlook.
Dans « Courrier indésirable », cochez « Faire confiance aux courriels provenant de mes contacts ».
Appuyez sur [Enregistrer] pour enregistrer les modifications.



Demandez un essai gratuit
Mozilla Thunderbird

Ci-dessous figure une capture d'écran de l'outil « Filtre de messages » dans Thunderbird.
Ajoutez des conditions avec l’option « Correspond à TOUS les éléments suivants » :
- L'expéditeur n'est pas dans mon carnet d'adresses. Carnet d'adresses personnel
- L'expéditeur n'est pas dans mon carnet d'adresses. Adresses collectées
Effectuez les actions suivantes : Déplacer le message vers : Courrier indésirable.

Demandez un essai gratuit
Filtre d'expéditeur côté serveur

Tous les clients de messagerie ne proposent pas de méthodes sophistiquées de filtrage des courriels.
Dans ce cas, il est possible d'agir en amont.
La fonctionnalité « Expéditeurs autorisés » vous permet de recevoir des messages
uniquement des expéditeurs que vous avez préalablement autorisés
(vous pouvez également spécifier le domaine entier, par exemple @example.com) :

Tous les messages habituels arriveront comme d'habitude dans votre boîte de réception.
Les spams seront dirigés vers une autre boîte aux lettres
ou vers le dossier « Courrier indésirable » de votre compte Microsoft 365 Exchange.
Aucun courriel ne sera perdu.
Vous pouvez consulter votre boîte aux lettres de messages supprimés une ou plusieurs fois par jour.
Vous gagnerez ainsi un temps précieux.
Demandez un essai gratuit
Sous-sections du filtre d'expéditeur côté serveur
Microsoft 365 Exchange

Cette configuration permet de déplacer correctement les courriels
provenant d'expéditeurs non autorisés vers le dossier Courrier indésirable de l'utilisateur.
Les messages filtrés par l'application SpamStop arriveront
avec les en-têtes et valeurs anti-spam suivants :
Rapport antispam X-Forefront : SFV : SKB
(Message marqué comme spam par le filtre anti-spam
car l'adresse e-mail ou le domaine e-mail de l'expéditeur
ne figure PAS dans la liste des expéditeurs autorisés)
L'action suivante doit être activée :
définir le niveau de confiance anti-spam (SCL) de ces messages sur 6 (spam).
La valeur par défaut du SCLJunkThreshold est 4, ce qui signifie
qu'un SCL de 5 ou plus doit envoyer le message dans le dossier Courrier indésirable de l'utilisateur.
-
Dans le centre d'administration Exchange (CAE), accédez à Flux de messagerie > Règles.
-
Sur la page Règles, sélectionnez Ajouter > Créer une nouvelle règle dans la liste déroulante.
-
Dans la page « Nouvelle règle » qui s'ouvre, configurez les paramètres suivants :

Nom : SpamStop
Appliquez cette règle si
l'en-tête du message « X-Forefront-Antispam-Report-Untrusted » correspond à « SFV:SKB ».
Procédez comme suit :
Modifiez les propriétés du message.
Définissez le niveau de confiance anti-spam « SCL » sur : « 6 ».
Enregistrez et activez la règle.
Demandez un essai gratuit
paramètres de sécurité

Ils ajoutent une couche de sécurité supplémentaire à vos courriels.
Pour protéger vos boîtes de réception
contre les faux expéditeurs et les pièces jointes dangereuses.
Options de sécurité activables sur demande :
Recevoir des courriels uniquement de la part d'expéditeurs ayant passé les contrôles d'authentification
supprimer toutes les pièces jointes potentiellement dangereuses des courriels
Sous-sections des paramètres de sécurité
Expéditeurs authentifiés uniquement

Ceci est utile si vous souhaitez uniquement recevoir des messages provenant d'expéditeurs vérifiés.
Tous les courriels ne répondant pas aux critères sont supprimés ou renvoyés.
Vous devez vous assurer que l'adresse électronique de l'expéditeur n'a pas été usurpée.
Ce contrôle peut être effectué en combinant l'authentification SPF et DKIM.
Le protocole SPF confirme l'adresse de l'expéditeur et sa relation avec le serveur ayant envoyé le message.
Le protocole DKIM garantit que les messages électroniques (y compris les pièces jointes) ne sont pas modifiés
après leur signature lors de l'envoi.
En théorie, c'est aussi simple que cela ; en pratique, SPF et DKIM peuvent tous deux faire référence
à un domaine différent de l'adresse électronique de l'expéditeur.
Nous vérifions que l'authentification SPF et la signature DKIM correspondent au domaine de l'adresse d'expédition.
Ainsi, seul l'expéditeur initial peut authentifier le courriel, ce qui garantit son origine.
Demandez un essai gratuit
retirer les accessoires dangereux

L'option « supprimer les pièces jointes dangereuses » bloque toutes les pièces jointes potentiellement dangereuses,
à l'exception de certaines extensions sûres comme pdf, txt, gif, jpg et png.
Le destinataire reçoit le message sans la pièce jointe.
Un avertissement est ajouté au début du contenu, comme ceci :
AVERTISSEMENT : Ce courriel enfreignait la politique de sécurité des courriels de votre entreprise et a été modifié. Pour plus d’informations, veuillez contacter votre administrateur informatique. La pièce jointe « example.zip » a été supprimée car elle représentait un risque pour la sécurité. Si vous avez besoin de ce document, veuillez contacter l’expéditeur afin de convenir d’un autre moyen de le recevoir.
Une étude de cas intéressante, publiée sur Internet, se termine par cette phrase :
« Pour nous, le filtrage des pièces jointes a été une réussite »
– web.mit.edu/net-security/Camp/2004/presentations/reillyb-mit2004.ppt (présentation PowerPoint)
Demandez un essai gratuit