Audit Sécurité Messagerie d'Entreprise
90 % des cyberattaques débutent par un e-mail. Nous auditons la sécurité de votre infrastructure de messagerie — configuration anti-spoofing (SPF, DKIM, DMARC), protection anti-phishing, chiffrement et gouvernance des accès sur Microsoft 365 ou Google Workspace.
Tests inclus : simulation de phishing interne, analyse des règles de flux, détection de shadow forwarding et évaluation de la couverture de l'anti-spam/sandboxing.
Anti-Spoofing Complet
Audit SPF (syntaxe, nombre de lookups, alignement), DKIM (longueur de clé, algorithme, sélecteurs orphelins), DMARC (politique, reporting, alignement) et BIMI. Vérification du rejet réel des e-mails frauduleux.
Anti-Phishing & Sandboxing
Évaluation des protections Microsoft Defender for Office 365 (ATP) / Google Workspace Advanced Protection : simulation de phishing ciblé, tests de contournement du sandboxing et analyse des Safe Links/Safe Attachments.
Gouvernance & Accès
Audit des règles de transfert automatique (shadow forwarding), délégations de boîtes aux lettres, applications OAuth autorisées, accès IMAP/POP legacy, comptes partagés sans MFA.
Périmètre d'Audit
Infrastructure & Authentification
- ▸ DNS : SPF, DKIM, DMARC, BIMI, MTA-STS, TLSRPT
- ▸ TLS : version, suites de chiffrement, STARTTLS, opportunistic TLS
- ▸ MFA pour tous les comptes (admin et utilisateurs), Conditional Access
- ▸ Protocoles legacy : IMAP/POP3/SMTP AUTH — désactivation ou restriction
- ▸ Applications OAuth tierces : permissions accordées, revue des scopes
- ▸ Comptes de service SMTP : mots de passe, restriction d'utilisation
Flux, Règles & Exfiltration
- ▸ Règles de transfert automatique (forward vers domaines externes)
- ▸ Règles de flux (mail flow rules) anormales ou non documentées
- ▸ DLP : politiques de prévention des fuites, couverture des données sensibles
- ▸ Archivage et rétention : conformité légale, chiffrement des archives
- ▸ Alertes et logs : Message Trace, Unified Audit Log, couverture SIEM
- ▸ Simulation de phishing : test de clic sur lien malveillant, taux de succès
Notre Méthodologie en 5 Phases
Analyse DNS & Protocoles
Vérification des enregistrements SPF/DKIM/DMARC, test de spoofing réel depuis domaines légitimes, audit TLS/STARTTLS.
Audit Plateforme M365/GWS
Revue via Microsoft Secure Score, MAESTER (audit M365) et scripts PowerShell d'export de configuration — ou Google Workspace Admin SDK.
Détection Shadow Forwarding
Identification de toutes les règles de transfert automatique vers l'extérieur — signal fréquent de compromission de boîte aux lettres.
Simulation de Phishing
Envoi d'un e-mail de phishing ciblé (avec accord) pour mesurer le taux de clic et la détection par les solutions en place.
Rapport & Configuration
Rapport + configuration DMARC p=reject, règles Conditional Access recommandées et suppression des règles de transfert malveillantes.
Questions Fréquentes
Nos autres prestations d'audit
Votre domaine peut-il être usurpé pour envoyer des e-mails en votre nom ?
Un test de spoofing de 5 minutes révèle si votre DMARC protège réellement vos correspondants ou s'il n'est qu'une illusion de sécurité. Planifiez un appel pour le savoir.
Tester la sécurité de ma messagerie