Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

SPF · DKIM · DMARC · M365 · Google Workspace · Devis sous 48h

Audit Sécurité Messagerie d'Entreprise

90 % des cyberattaques débutent par un e-mail. Nous auditons la sécurité de votre infrastructure de messagerie — configuration anti-spoofing (SPF, DKIM, DMARC), protection anti-phishing, chiffrement et gouvernance des accès sur Microsoft 365 ou Google Workspace.

Tests inclus : simulation de phishing interne, analyse des règles de flux, détection de shadow forwarding et évaluation de la couverture de l'anti-spam/sandboxing.

Anti-Spoofing Complet

Audit SPF (syntaxe, nombre de lookups, alignement), DKIM (longueur de clé, algorithme, sélecteurs orphelins), DMARC (politique, reporting, alignement) et BIMI. Vérification du rejet réel des e-mails frauduleux.

Anti-Phishing & Sandboxing

Évaluation des protections Microsoft Defender for Office 365 (ATP) / Google Workspace Advanced Protection : simulation de phishing ciblé, tests de contournement du sandboxing et analyse des Safe Links/Safe Attachments.

Gouvernance & Accès

Audit des règles de transfert automatique (shadow forwarding), délégations de boîtes aux lettres, applications OAuth autorisées, accès IMAP/POP legacy, comptes partagés sans MFA.

Périmètre d'Audit

Infrastructure & Authentification

  • DNS : SPF, DKIM, DMARC, BIMI, MTA-STS, TLSRPT
  • TLS : version, suites de chiffrement, STARTTLS, opportunistic TLS
  • MFA pour tous les comptes (admin et utilisateurs), Conditional Access
  • Protocoles legacy : IMAP/POP3/SMTP AUTH — désactivation ou restriction
  • Applications OAuth tierces : permissions accordées, revue des scopes
  • Comptes de service SMTP : mots de passe, restriction d'utilisation

Flux, Règles & Exfiltration

  • Règles de transfert automatique (forward vers domaines externes)
  • Règles de flux (mail flow rules) anormales ou non documentées
  • DLP : politiques de prévention des fuites, couverture des données sensibles
  • Archivage et rétention : conformité légale, chiffrement des archives
  • Alertes et logs : Message Trace, Unified Audit Log, couverture SIEM
  • Simulation de phishing : test de clic sur lien malveillant, taux de succès

Notre Méthodologie en 5 Phases

1

Analyse DNS & Protocoles

Vérification des enregistrements SPF/DKIM/DMARC, test de spoofing réel depuis domaines légitimes, audit TLS/STARTTLS.

2

Audit Plateforme M365/GWS

Revue via Microsoft Secure Score, MAESTER (audit M365) et scripts PowerShell d'export de configuration — ou Google Workspace Admin SDK.

3

Détection Shadow Forwarding

Identification de toutes les règles de transfert automatique vers l'extérieur — signal fréquent de compromission de boîte aux lettres.

4

Simulation de Phishing

Envoi d'un e-mail de phishing ciblé (avec accord) pour mesurer le taux de clic et la détection par les solutions en place.

5

Rapport & Configuration

Rapport + configuration DMARC p=reject, règles Conditional Access recommandées et suppression des règles de transfert malveillantes.

Questions Fréquentes

Pas nécessairement. Un DMARC avec politique « none » ou « quarantine » ne rejette pas les e-mails frauduleux. La protection réelle nécessite DMARC p=reject avec un SPF strict (sans ~all) et des clés DKIM de 2048 bits ou plus. Nous testons si un attaquant peut réellement usurper votre domaine malgré la configuration existante.
Nous cherchons les signaux de compromission passée ou active : règles de transfert vers des domaines externes non autorisés, connexions depuis des IP ou pays inhabituels dans les logs, applications OAuth avec permissions excessives accordées récemment, et activité de boîtes aux lettres délégation non documentée. En cas de suspicion de compromission active, nous recommandons une réponse à incident immédiate.
La simulation est menée avec votre accord et cible un sous-ensemble de boîtes aux lettres représentatives (pas la totalité des employés sauf accord explicite). L'e-mail de test renvoie vers une page d'information — pas de vol de credentials réel, pas d'installation de logiciel. Les résultats restent confidentiels et ne servent pas à des sanctions individuelles.
Oui. Microsoft Exchange Server 2016/2019 est couvert : configuration des connecteurs, Virtual Directories (OWA, ECP, ActiveSync, EWS), authentification, relais SMTP, journalisation et mises à jour cumulatives (CU). Nous vérifions également la sécurité des interfaces web exposées (OWA publique) et des points d'entrée IMAP/POP.

Votre domaine peut-il être usurpé pour envoyer des e-mails en votre nom ?

Un test de spoofing de 5 minutes révèle si votre DMARC protège réellement vos correspondants ou s'il n'est qu'une illusion de sécurité. Planifiez un appel pour le savoir.

Tester la sécurité de ma messagerie

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis