Les campagnes de spam et de phishing rédigées en français présentent des caractéristiques linguistiques et infrastructurelles spécifiques que les moteurs de filtrage généralistes ne détectent pas toujours efficacement. FortiMail offre les leviers nécessaires pour construire une détection adaptée au ….
Les campagnes de spam et de phishing rédigées en français présentent des caractéristiques linguistiques et infrastructurelles spécifiques que les moteurs de filtrage généralistes ne détectent pas toujours efficacement. FortiMail offre les leviers nécessaires pour construire une détection adaptée au contexte francophone : moteur bayésien entraînable sur des corpus locaux, dictionnaires de mots-clés personnalisés, profilage d'usurpation d'identité ciblant les administrations et entreprises françaises, et blocage d'infrastructure basé sur les réseaux d'envoi récurrents. Ce guide propose un plan d'action en trois sprints : premier sprint pour activer et calibrer les mécanismes de base, deuxième sprint pour construire les profils d'usurpation franco-français, troisième sprint pour industrialiser la détection et mettre en place le reporting. À l'issue des trois sprints, le taux de détection du spam francophone doit dépasser 97 %.
FortiMail — SPAM & PHISHING FRANCOPHONES
Problème : bonne détection du spam anglophone, faible détection du spam et du phishing en français
À dérouler après le durcissement de base (fiche de durcissement + modes opératoires MO-01 à MO-18bis). Cette fiche ajoute la couche de localisation française.
1. Pourquoi le spam français passe mieux que le spam américain
| Cause | Explication | Levier |
|---|---|---|
| Corpus FortiGuard anglophone | Heuristique et signatures entraînées majoritairement sur du spam en anglais ; les formulations françaises matchent moins de règles | Weighted analysis (§3), dictionnaires FR (§5), bayésien local (§6), soumissions FortiGuard (§9) |
| Campagnes FR à faible volume | Le phishing français — colis, impôts, CPF, France Travail — part en vagues courtes et ciblées : les signatures checksum arrivent après la vague | Spam Outbreak Protection allongée, Behavior Analysis, weighted analysis |
| Infrastructure d’émission « propre » | Hébergeurs et registrars européens, domaines .fr fraîchement déposés, comptes SaaS légitimes compromis → réputation IP neutre | Threat feeds de domaines FR (§4.1), catégories d’URL, cousin domains |
| Marques usurpées franco-françaises | La Poste, Chronopost, impots.gouv, Ameli, ANTAI, EDF, banques régionales : couverture FortiGuard moins fine que sur PayPal ou Microsoft | Impersonation et cousin domains sur marques FR (§7), DMARC |
| Le QR code contourne l’analyse d’URL | Faux avis de stationnement, faux QR Ameli, faux QR de suivi de colis : aucune URL dans le corps, seulement une image | Scan des QR codes (§4.4) |
| Cold emailing B2B français | Prospection « conforme RGPD » massive, non signalée comme spam par les moteurs | Dictionnaire graymail FR + action newsletter (§5) |
Principe. On ne réentraîne pas FortiGuard. On superpose des détections locales — scoring pondéré, blocage d’infrastructure, dictionnaires, bayésien, profils d’usurpation — qui compensent exactement ce manque.
Ordre de rentabilité, du plus au moins efficace : 1. Le scoring pondéré (§3) — il cumule les signaux faibles, c’est ce qui attrape le phishing bien rédigé. 2. Le blocage de l’infrastructure (§4) — domaine, URL, QR code : plus stable que le texte. 3. L’usurpation (§7) — display names et domaines voisins. 4. Le texte (§5, §6) — dictionnaires et bayésien : indispensables en appoint, mais c’est le signal le plus facile à faire varier pour un attaquant.
La fiche v1 partait du texte. C’est l’inverse qu’il faut faire.
2. Mesure préalable : qualifier le trou francophone
- Rassembler 20 à 30 spams français passés, au format
.emlavec en-têtes complets. Les classer : - (a) Phishing de marque FR — colis, impôts, banque, énergie, santé ;
- (b) Arnaques FR — CPF, mutuelle, panneaux solaires, rencontre, sextorsion, jeux en ligne ;
- (c) Cold emailing et graymail FR.
- Pour chaque échantillon, via Monitor > Log > History > Cross Search, confirmer qu’il a bien été scanné et jugé propre. S’il a bypassé le scan, c’est un trou de politique et non un trou linguistique : retourner à la fiche de durcissement.
- Extraire les invariants : expressions récurrentes, domaines des URL, TLD, marques usurpées, structure du message (bouton unique, urgence, QR code), présence d’un
Reply-Todivergent, caractères inhabituels. - Ces invariants alimentent directement les §3, §4, §5 et §7.
Ne sautez pas cette étape. Sans corpus mesuré, vous réglerez des poids au hasard et vous produirez des faux positifs sans améliorer la détection.
3. Le levier principal : le profil Weighted Analysis
Profile > AntiSpam > Weighted analysis — bloc CLI config profile weighted-analysis.
FortiMail attribue un score pondéré à plusieurs comportements suspects et déclenche le verdict spam lorsque le total dépasse un seuil. Les signaux évalués : cousin domains, caractères suspects, sender alignment, mots-clés d’action, catégories d’URL.
Pourquoi c’est décisif en français. Un phishing La Poste correctement rédigé ne déclenche aucun signal fort isolé — c’est précisément ce qui le fait passer. Mais il cumule presque toujours : domaine récemment déposé, display name usurpé, Reply-To divergent, verbe d’action impératif, et parfois des homoglyphes. Le weighted analysis est le seul endroit du produit où ces signaux faibles s’additionnent.
Mode opératoire :
Profile > AntiSpam > Weighted analysis→ [New] →WA_FR_PHISHING.- Régler les poids :
- augmenter cousin domain, suspicious characters et URL categories — les trois marqueurs les plus fiables du phishing FR ;
- laisser bas action keywords : le courrier commercial français est prescriptif par nature (« cliquez », « profitez », « répondez avant »), le risque de faux positif y est élevé.
- Fixer le seuil global de façon à exiger au moins deux signaux distincts. Ne jamais déclencher sur un seul.
- Associer dans la section Business email compromise de
AS_ENTRANT_DURCI. - Deux semaines en action
tag, relevé hebdomadaire des déclenchements par signal, ajustement des poids, puis bascule en quarantaine.
Piège à connaître. Les suspicious characters génèrent des faux positifs sur du courrier légitime contenant des alphabets mixtes ou des caractères accentués inhabituels : noms propres étrangers, citations, correspondance multilingue. Mesurez avant de durcir.
4. Bloquer l’infrastructure du phishing français
4.1 Threat feed de domaines français
Red Flag Domains (red.flag.domains) publie quotidiennement la liste des domaines récemment déposés dans les TLD français et jugés probablement malveillants : typosquats de La Poste, des impôts, des banques, des transporteurs, plus une forte proportion de casinos et de boutiques de contrefaçon.
TLD couverts : .alsace, .bzh, .corsica, .fr, .ovh, .paris, .pm, .re, .tf, .wf, .yt. Listes du jour et listes cumulatives disponibles.
FortiMail consomme ce flux nativement. Les threat feeds acceptent le type URL filter (catégorie FortiGuard) : un URI par ligne, encodage IDN et UTF-8 supportés, wildcards * en début ou fin de chaîne. Aucun contournement par dictionnaire n’est nécessaire.
Mode opératoire : 1. Security > Threat Feed → [New] → nom TF_REDFLAG_FR, type URL filter, URI du flux brut, rafraîchissement 60 min. 2. Rattacher le flux à une catégorie d’URL. 3. Sélectionner cette catégorie dans la section FortiGuard > URL Category de AS_ENTRANT_DURCI. 4. Action tag pendant une à deux semaines, impérativement. La liste est volontairement agressive sur les domaines de moins de 48 h. 5. Puis quarantaine.
Ne jamais rejeter en dur sur ce flux. Un domaine légitime fraîchement déposé par un de vos partenaires y figurera un jour. La quarantaine laisse une porte de sortie ; le rejet, non.
Signal Spam (association française, adhésion requise) agrège les signalements d’utilisateurs français. C’est un canal de signalement et de réputation, pas un flux directement consommable par FortiMail : à traiter dans la boucle humaine (§9), pas comme un threat feed.
4.2 Catégories d’URL et notation locale
Dans la section FortiGuard > URL Category du profil AntiSpam, activer : Phishing, Malicious Websites, Spam URLs, Newly Observed Domains, Newly Registered Domains. Les deux dernières sont particulièrement efficaces contre le phishing FR, hébergé sur des domaines déposés la veille.
Security > URL Filter : - Custom URL rating categories : créer PHISHING-FR et MARQUES-USURPEES-FR ; - URL rating overrides : y verser manuellement les domaines identifiés lors de l’analyse de vos faux négatifs (§2 et MO-17).
Pourquoi cela plutôt qu’un dictionnaire. Un motif *domaine-suspect.fr* matcherait aussi une discussion légitime à propos de ce domaine : typiquement vos propres alertes internes de sécurité, qui finiraient en quarantaine. C’est un incident fréquent et évitable. L’override d’URL ne porte que sur les liens réellement présents dans le message.
Comportement à connaître : si IP Reputation et URL Category détectent toutes deux, c’est l’action de URL Category qui prévaut. La régler au moins aussi fermement.
4.3 Click Protection
Les URL françaises sont souvent « armées » après la livraison : la page est propre au moment du scan, malveillante une heure plus tard. La réécriture d’URL réévalue le lien au clic.
Profile > Content ou section URL du profil AntiSpam selon la licence → ☑ Rewrite URLs / Click protection. Prévenir les utilisateurs : les liens changent d’apparence.
4.4 Scan des QR codes — le vecteur manquant
Le QR code contourne intégralement l’analyse d’URL : il n’y a aucune URL dans le corps du message, seulement une image. C’est aujourd’hui l’un des vecteurs de phishing les plus actifs en France — faux avis de stationnement, faux QR Ameli, faux QR de suivi de colis, QR de « mise à jour » bancaire.
Couverture FortiMail : 7.6 et 8.0 scannent les URL encodées en QR code ; 8.0 les scanne jusque dans les PDF et les archives contenant des PDF.
Mode opératoire : 1. Préférences antispam → activer Attachment image. C’est le prérequis : sans lui, rien n’est scanné. 2. Profil AntiSpam → Scan Option → ☑ Scan PDF attachment. 3. En CLI, sous config antispam settings : activation du scan QR dans les PDF et nombre maximal de pages analysées. 4. L’URL extraite du QR est ensuite soumise aux catégories d’URL et aux threat feeds : la chaîne du §4.1 et §4.2 s’applique.
Coût : le scan d’images est le traitement le plus gourmand du produit. Relever get system performance avant et après, et plafonner le nombre de pages PDF analysées si la latence augmente.
4.5 SURBL et DNSBL : la précaution de résolveur
Le SURBL FortiGuard intégré est couvert par votre licence et n’a aucune contrainte de résolveur : commencez par lui.
Pour les serveurs tiers, Spamhaus et SURBL bloquent tous deux les requêtes venant des grands résolveurs publics. Sur SURBL, une réponse 127.0.0.1 signifie « votre accès est bloqué », et non « domaine listé ». Sans résolveur dédié ou interne, ces vérifications sont silencieusement inopérantes — exactement le type de trou que ce corpus documentaire cherche à fermer.
Test : execute nslookup 2.0.0.127.zen.spamhaus.org doit répondre.
5. Dictionnaires francophones pondérés
FortiMail permet des profils dictionnaire avec score par motif et seuil de déclenchement. C’est l’outil pour encoder les tournures du spam français sans risquer le faux positif d’un mot isolé : un message doit cumuler plusieurs motifs pour être frappé.
À utiliser en appoint, pas comme pilier. Le texte est le signal le plus facile à faire varier pour un attaquant.
5.1 Règles de conception
- Pondérer, jamais bloquer sur un seul mot : chaque motif vaut 1 à 3 points, seuil de verdict 4 à 6 points.
- Cibler des expressions, pas des mots seuls : « votre colis est en attente », et non « colis ».
- Étendre la recherche au display name et au
Reply-To, pas seulement au sujet et au corps. C’est là que se trouve l’usurpation de marque. - Doubler les motifs sensibles en version désaccentuée. Les campagnes françaises sortent régulièrement en
impot,verifier,renovepour contourner les motifs accentués. Les homoglyphes Unicode, eux, relèvent des suspicious characters du weighted analysis (§3) : ne cherchez pas à les couvrir au dictionnaire, vous n’y arriverez pas. - Trois dictionnaires séparés, aux actions différentes :
DICT_FR_PHISHING(quarantaine),DICT_FR_ARNAQUES(quarantaine),DICT_FR_GRAYMAIL(tag ou quarantaine personnelle). - Revue mensuelle : ajouter les motifs des nouveaux faux négatifs, retirer ceux qui n’ont produit que des faux positifs. Un dictionnaire qu’on n’élague pas devient un générateur de faux positifs.
5.2 Corpus DICT_FR_PHISHING
| Motif (wildcards permis) | Poids | Commentaire |
|---|---|---|
| *votre colis*en attente* | 3 | Colissimo / Chronopost / Mondial Relay / DHL |
| *frais de douane* / *frais de livraison*régler* | 3 | |
| *colis*en attente*douane* | 3 | |
| *votre compte*suspendu* / *sera désactivé* | 3 | Banque, opérateur |
| *vérifi*vos informations bancaires* | 3 | |
| *mettre à jour*moyen de paiement* | 3 | Streaming, abonnements |
| *votre abonnement*sera renouvelé* | 2 | |
| *remboursement*impôt* / *trop-perçu* | 3 | DGFiP |
| *avis d'impôt*disponible* | 3 | DGFiP |
| *votre carte vitale* / *nouvelle carte vitale* | 3 | Ameli |
| *amende*impayée* / *avis de contravention* | 3 | ANTAI |
| *amende*majorée* | 3 | ANTAI |
| *vignette crit*air* | 3 | |
| *votre solde CPF* / *compte formation*expire* | 3 | CPF |
| *france travail*dossier* / *votre dossier*mis à jour* | 2 | France Travail |
| *maprimerenov* / *prime*renovation*energetique* | 3 / 2 | |
| *votre pass navigo* | 3 | |
| *facture*impayée*suspension* | 3 | Orange, SFR, Free, Engie |
| *vérifi*votre compte*vinted* | 3 | Places de marché |
| *confirmation*rendez-vous*sécurisé* | 2 | Motif observé sur Leboncoin |
| *scannez*code* | 2 | Accroche quishing |
| *confirmer votre identité* | 2 | |
| *dernier rappel avant* | 2 | |
| *virement*en instance* | 2 | |
| *modif*coordonnées*bancaires* | 2 | Fraude au RIB |
| *IBAN* | 1 | Trop fréquent en comptabilité légitime : ne vaut qu’en cumul |
| *sous 24 heures* / *sous 48h* / *cliquez ici* | 1 chacun | Urgence : poids faible, valeur uniquement en cumul |
5.3 Corpus DICT_FR_ARNAQUES
*panneaux solaires*subvention*, *isolation à 1 euro*, *mutuelle senior*, *je vous ai filmé* / *vidéo de vous* (sextorsion), *héritage*bénéficiaire*, *gain*tirage au sort*, *bonus de bienvenue*casino*, *paris sportifs*offre*.
5.4 Corpus DICT_FR_GRAYMAIL
Poids faibles, seuil plus haut (5 à 6) : *se désinscrire* + *prospection*, *prendre un créneau*15 minutes*, *je me permets de revenir vers vous*, *suite à mon précédent message*, *conformément au RGPD* — poids 1 maximum pour ce dernier, il figure dans énormément de signatures et de mentions légales parfaitement légitimes.
5.5 Mode opératoire GUI
- Profile > Dictionary > Dictionary → [New] →
DICT_FR_PHISHING. - Pour chaque motif : [New] → Pattern → ☑ recherche dans le sujet, le corps, et si disponible le display name et le
Reply-To→ Weight selon le tableau → [Create]. - Répéter pour
DICT_FR_ARNAQUESetDICT_FR_GRAYMAIL. - Profile > Dictionary > Dictionary Group → grouper phishing et arnaques.
- Association : Profile > AntiSpam > AntiSpam > AS_ENTRANT_DURCI → section Dictionary → ☑ activer → type Group → sélectionner le groupe → score minimum
4→ action.
5.6 Mode opératoire CLI
config profile dictionary # ⚠ noms d'options à confirmer par set ?
edit "DICT_FR_PHISHING"
config entries
edit 1
set pattern "*votre colis*en attente*"
set search-subject enable
set search-body enable
set weight 3
next
edit 2
set pattern "*votre compte*suspendu*"
set search-subject enable
set search-body enable
set weight 3
next
# ... dérouler le corpus §5.2
end
next
end
config profile dictionary-group # ⚠
edit "DICT_FR_GROUPE"
set member "DICT_FR_PHISHING" "DICT_FR_ARNAQUES"
next
end
config profile antispam # ⚠
edit "AS_ENTRANT_DURCI"
set dictionary enable
set dictionary-type group
set dictionary-group "DICT_FR_GROUPE"
set dict-score 4
set action-dictionary "ACT_TAG" # ACT_QUARANTAINE après la phase de mesure
next
end
5.7 Discipline anti-faux-positifs
Pendant deux semaines, action tag avec le préfixe [SUSPECT-FR]. Relever dans les logs quels motifs déclenchent, ajuster les poids, et ne basculer en quarantaine qu’ensuite. Puis revue mensuelle.
6. Bayésien local
Le moteur bayésien apprend du trafic réel de votre organisation : c’est le seul moteur qui devient naturellement francophone si on le nourrit.
Trois réserves à intégrer : - C’est un moteur d’appoint. Il ne compense pas un profil AntiSpam incomplet et ne doit jamais porter une action de rejet. - N’activer l’user training que si vous faites confiance à vos utilisateurs. Un seul utilisateur qui signale ses newsletters comme spam pendant un mois pollue durablement la base. - Prévoir la procédure de remise à zéro avant d’en avoir besoin. Une base polluée dégrade la détection sans le signaler.
6.1 GUI
- Profile > AntiSpam > AntiSpam > AS_ENTRANT_DURCI → section Bayesian :
- ☑ Enable Bayesian scan → action quarantaine, ou tag les deux premières semaines ;
- ☑ Auto training (apprend des verdicts des autres moteurs) ;
- ☑ User training — sous réserve du point ci-dessus.
- Adresses d’entraînement : vérifier ou activer les boîtes de contrôle
learn-is-spam@<fqdn-fortimail>etlearn-is-not-spam@<fqdn-fortimail>. - Amorçage : transférer en pièce jointe
.emlvos 20 à 30 spams français collectés au §2 verslearn-is-spam@, et 30 à 50 messages légitimes français représentatifs — internes, clients, newsletters voulues — verslearn-is-not-spam@. Viser à terme au moins 100 de chaque. En dessous de 50/50, l’effet est nul ou négatif ; un corpus déséquilibré dégrade le moteur. - Boucle continue : brancher le canal de signalement utilisateurs (§9) sur ces adresses.
6.2 CLI
config profile antispam # ⚠
edit "AS_ENTRANT_DURCI"
set bayesian enable
set bayesian-autotraining enable
set bayesian-usertraining enable
set action-bayesian "ACT_QUARANTAINE" # jamais ACT_REJECT
next
end
# ⚠ Maintenance de la base bayésienne — sous-commandes selon version
execute db ?
7. Usurpation à la française
7.1 Sender alignment
Compare le From: d’en-tête au domaine d’autorisation et au Reply-To:. C’est le schéma dominant de la fraude au président et du phishing de marque français, où le Reply-To pointe presque toujours ailleurs que l’expéditeur affiché.
Disponible sur toutes les versions couvertes par ce corpus, dans la section Business email compromise du profil AntiSpam. À activer sans réserve : c’est un gain immédiat et gratuit.
7.2 Impersonation : marques et rôles français
Au-delà des VIP internes, déclarer dans un profil dédié les display names usurpés observés dans vos faux négatifs.
Liste de départ :
- Logistique et places de marché : La Poste, Colissimo, Chronopost, Mondial Relay, DHL France, UPS France, Vinted, Leboncoin
- Public : Service des impôts, DGFiP, impots.gouv, Ameli, Assurance Maladie, ANTAI, France Travail, URSSAF, MaPrimeRénov’, Mon Compte Formation / CPF
- Énergie et télécoms : EDF, Engie, Orange, SFR, Free, Bouygues Telecom
- Banque et paiement : vos banques réelles, Nickel, Lydia, PayPal France
- Transport : SNCF Connect, Navigo, Crit’Air
Pour chaque entrée, deux cas : - vous ne recevez jamais légitimement de courrier de cet émetteur → tout message portant ce display name depuis Internet part en quarantaine ; - vous en recevez → mapper vers le domaine officiel exact (*@laposte.fr, *@dgfip.finances.gouv.fr…) et quarantainer le reste.
Mode dynamique : il exige d’activer au préalable le Mail Statistics Service, désactivé par défaut, en CLI. Sans cette activation, la fonction ne produit rien — c’est la raison la plus fréquente pour laquelle elle semble inopérante. Une fois active, le bouton Impersonation Lookup permet d’interroger la base dynamique.
7.3 Cousin domains
Profile > AntiSpam > Cousin domain : déclarer vos domaines et, si l’option le permet, ceux de vos banques et partenaires critiques. Option de scan : header + body.
C’est ce qui attrape cheronopost.fr, impots-gouv.fr, arneli.fr, mondial-relay-suivi.fr.
7.4 DMARC : ne pas compter dessus pour les marques françaises
De nombreux émetteurs français — PME, collectivités, certaines banques régionales — publient un SPF laxiste et pas de DMARC : l’usurpation passe l’authentification sans encombre. C’est exactement ce que compensent les §3, §4 et §7.
Garder DMARC activé — il protège sur les grandes marques et sur vos propres domaines — mais ce sont les couches locales qui font le travail sur le tissu français.
Utiliser Monitor > DMARC (statistiques de rapports DMARC et SPF) pour piloter la montée en puissance de votre propre politique : p=none avec rua pendant 4 à 6 semaines, puis p=quarantine, puis p=reject.
8. Heuristique, outbreak et behavior analysis
- Heuristique : passer à 100 % des règles augmente la détection. Mesurer la charge avant et après (
get system performance) : c’est le réglage qui fait le plus grimper la latence sur une appliance déjà sollicitée. Pour le seuil, noter la valeur initiale et ajuster par petits pas, avec mesure des faux positifs entre chaque pas et traçage dans le registre. - Spam Outbreak Protection : allonger la rétention à 60 minutes (
config system fortiguard antispam→set outbreak-protection-period 60). Les vagues françaises étant courtes, il faut laisser à FortiGuard le temps de qualifier la campagne. Trois comportements à garder en tête : elle ne se déclenche que si le contrôle FortiGuard n’a rien retourné ; une actionrejectbascule en quarantaine système sur un message retenu ; les IP en safe list et les règles ACLRELAYen sont exemptées. Le mode monitor only permet de mesurer sans retenir. File à superviser : Monitor > Mail Queue > Spam Outbreak. - Behavior Analysis : sensibilité High. Ce moteur apprend du trafic local, il « parle français » de fait.
9. Boucle humaine : signalement, entraînement, soumission
- Boîte interne
[email protected], avec consigne claire : transférer le message en pièce jointe, ce qui préserve les en-têtes. Ou déployer le plugin Outlook FortiMail, dont le bouton de signalement alimente directement l’apprentissage. - Soumission FortiGuard : pour chaque faux négatif français analysé, soumettre le
.emlcomplet via le portail FortiGuard (Anti-Spam sample submission). Sur une campagne à volume, la signature revient souvent en quelques heures. - Signal Spam : signalement des campagnes ciblant votre organisation, via l’association (adhésion requise). Canal de réputation collective, pas de filtrage direct.
- Rituel hebdomadaire de tuning FR, une heure :
- relire les faux négatifs de la semaine ;
- ajouter les domaines aux URL rating overrides ;
- ajuster les poids du weighted analysis ;
- ajouter ou retirer des motifs de dictionnaire ;
- compléter le profil d’impersonation ;
- tracer chaque modification dans le registre.
- Mesure des faux positifs : échantillonnage manuel hebdomadaire de 50 messages quarantainés. Les demandes de libération seules sous-estiment structurellement le taux réel, les utilisateurs ne réclamant pas ce qu’ils ignorent avoir reçu. En 8.0, le décompte des messages libérés et non libérés dans
Monitor > Quarantinefournit un indicateur complémentaire.
10. Checklist francophone
| ID | N | Contrôle | Vérification | Réf. |
|---|---|---|---|---|
| FR.1 | 1 | Corpus de 20-30 faux négatifs FR collecté et qualifié | Registre | §2 |
| FR.2 | 1 | Chaque échantillon confirmé « scanné et jugé propre » (pas un bypass) | Cross Search | §2 |
| FR.3 | 1 | Weighted analysis créé, associé, seuil exigeant ≥ 2 signaux | Profile > AntiSpam > Weighted analysis | §3 |
| FR.4 | 1 | Weighted analysis passé en tag 2 semaines avant quarantaine | Registre | §3 |
| FR.5 | 1 | Threat feed Red Flag Domains en type URL, refresh ≤ 60 min | Security > Threat Feed | §4.1 |
| FR.6 | 1 | Threat feed FR démarré en action tag avant quarantaine | Logs verdict feed | §4.1 |
| FR.7 | 1 | Catégories d’URL phishing / malicious / spam / NOD / NRD activées | Profil AS > FortiGuard | §4.2 |
| FR.8 | 1 | Catégories personnalisées PHISHING-FR créées et alimentées par les FN | Security > URL Filter | §4.2 |
| FR.9 | 2 | Click protection / réécriture d’URL active | Profil AS/Content ; test lien réécrit | §4.3 |
| FR.10 | 1 | Scan des QR codes actif (dont PDF en 8.0), Attachment image activé | Préférences antispam + profil AS | §4.4 |
| FR.11 | 1 | Charge mesurée avant/après activation du scan d’images | get system performance | §4.4 |
| FR.12 | 1 | SURBL FortiGuard actif ; serveurs tiers uniquement si résolveur dédié | Profil AS + test résolveur | §4.5 |
| FR.13 | 1 | Dictionnaires FR créés, pondérés, seuil ≥ 4 | Profile > Dictionary | §5 |
| FR.14 | 1 | Recherche étendue au display name et au Reply-To | Profile > Dictionary | §5.1 |
| FR.15 | 1 | Variantes désaccentuées présentes sur les motifs sensibles | Profile > Dictionary | §5.1 |
| FR.16 | 1 | Poids *IBAN* et *conformément au RGPD* limités à 1 | Profile > Dictionary | §5.2, §5.4 |
| FR.17 | 1 | Dictionnaires passés en tag 2 semaines avant quarantaine | Registre | §5.7 |
| FR.18 | 1 | Bayésien activé en appoint, jamais en action de rejet | Profil AS | §6 |
| FR.19 | 1 | Corpus bayésien ≥ 100 spams et ≥ 100 légitimes, équilibré | Registre | §6.1 |
| FR.20 | 2 | Procédure de reset de la base bayésienne documentée | Procédure | §6 |
| FR.21 | 1 | Sender alignment activé | Profil AS > BEC | §7.1 |
| FR.22 | 1 | Impersonation étendue aux marques et rôles FR usurpés observés | Profil impersonation | §7.2 |
| FR.23 | 2 | Mail Statistics Service activé si impersonation dynamique utilisée | CLI + Impersonation Lookup | §7.2 |
| FR.24 | 2 | Cousin domains : vos domaines + partenaires critiques, scan header+body | Profil cousin-domain | §7.3 |
| FR.25 | 2 | Heuristique à 100 % des règles, charge mesurée | Profil AS ; get system performance | §8 |
| FR.26 | 1 | Outbreak protection ≥ 60 min ; file Spam Outbreak supervisée | config system fortiguard antispam ; Monitor > Mail Queue | §8 |
| FR.27 | 1 | Behavior analysis en sensibilité High | Profil AS | §8 |
| FR.28 | 1 | Canal de signalement utilisateurs opérationnel et relié au bayésien | Test de bout en bout | §9 |
| FR.29 | 1 | Chaque FN français soumis à FortiGuard, tracé dans le registre | Registre | §9 |
| FR.30 | 1 | Rituel hebdomadaire de tuning FR tenu et tracé | Registre | §9 |
| FR.31 | 1 | Échantillonnage manuel hebdomadaire de 50 messages quarantainés | Registre | §9 |
| FR.32 | 2 | Signalement externe (Signal Spam) des campagnes ciblant l’organisation | Registre | §9 |
11. Plan d’action en trois sprints
Sprint 1 — une demi-journée, effet immédiat
☐ Vérifier les deux bypass silencieux du profil AntiSpam (Bypass scan on SMTP authentication, Apply default action without scan) et la visibilité de l’IP client réelle — trois trous qui annulent des couches entières ☐ Activer le sender alignment — gratuit, immédiat, très rentable en français ☐ Activer les catégories d’URL FortiGuard, créer PHISHING-FR ☐ Porter l’outbreak protection à 60 minutes ☐ Collecter et qualifier le corpus de faux négatifs (§2)
Sprint 2 — semaine 2
☐ Weighted analysis en mode tag — c’est le gros morceau, et le plus rentable ☐ Threat feed Red Flag Domains en type URL, en tag ☐ Activer le scan des QR codes, mesurer la charge ☐ Créer les dictionnaires FR en mode tag ☐ Impersonation sur les marques françaises + cousin domains
Sprint 3 — semaines 3 et 4
☐ Analyser les tags des sprints 1 et 2, ajuster les poids, basculer en quarantaine ☐ Activer le bayésien et l’amorcer avec le corpus ☐ Click protection ☐ Mettre en place le rituel hebdomadaire et l’échantillonnage FP ☐ Mesurer : comparer le taux de faux négatifs français à la base du §2
KPI cible : division par cinq du volume de spam français arrivant en boîte à J+30, sans dépasser 0,05 % de faux positifs — ce dernier chiffre mesuré par échantillonnage manuel, et non par les seules demandes de libération.
Les chemins de menu et noms d’options sont à reconfirmer sur votre version exacte. FortiMail 8.0 a refondu la GUI d’administration. Tester chaque contrôle Level 2 en mode tag ou monitor avant durcissement.
Points clés à retenir
- Entraîner le moteur bayésien sur un corpus de spam francophone récent collecté dans la quarantaine.
- Construire des dictionnaires ciblant les vecteurs d'usurpation franco-français : impôts, CAF, Ameli, banques.
- Bloquer les AS (Autonomous Systems) d'où proviennent récurrentiellement les campagnes de phishing françaises.
- Activer le scoring géographique pour pénaliser les expéditeurs hors zone Europe/Amérique du Nord.
- Réviser les dictionnaires et les listes noires chaque trimestre pour suivre l'évolution des campagnes.
À propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
[email protected]
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
FortiMail MO-18 : répondre à une vague de spam active
Une vague de spam active — qu'elle soit entrante ou sortante — génère une pression opérationnelle immédiate sur les équipes messagerie et sécurité. En cas de spam entrant massif, les files d'attente s'engorgent et les utilisateurs reçoivent des vagues de messages frauduleux ; en cas de spam sortant,…
FortiMail : modes opératoires GUI pas-à-pas
Configurer FortiMail via l'interface graphique requiert de naviguer dans une arborescence de menus dense, dont la logique n'est pas toujours évidente pour les équipes qui découvrent l'appliance. Ce recueil de 18 modes opératoires GUI a été conçu pour les administrateurs système et les ingénieurs séc…
FortiMail : modes opératoires CLI/SSH — référence complète
L'interface CLI de FortiMail expose l'ensemble des paramètres de configuration sous forme de commandes FortiOS structurées. Elle permet une automatisation et une reproductibilité impossibles via l'interface graphique : export de configuration, déploiement cohérent sur plusieurs appliances, diagnosti…
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire