Politique de Sécurité Email
conformiteDéfinition
La politique de sécurité email (Email Security Policy) définit les règles et contrôles techniques encadrant l'utilisation de la messagerie électronique dans une organisation, protection contre les menaces email (phishing, spear phishing, BEC, malwares pièces jointes, spam), et garantissant la conformité réglementaire des échanges par email (confidentialité des données personnelles transmises par email, archivage légal des emails professionnels, signature électronique). Les contrôles techniques de sécurité email indispensables couvrent plusieurs couches. La sécurité DNS pour l'email repose sur 3 mécanismes complémentaires : SPF (Sender Policy Framework) — enregistrement DNS autorisant les serveurs légitimes à envoyer des emails depuis le domaine, protégeant contre l'usurpation du domaine ; DKIM (DomainKeys Identified Mail) — signature cryptographique ajoutée aux emails par le serveur expéditeur, permettant au destinataire de vérifier que l'email n'a pas été altéré ; DMARC (Domain-based Message Authentication, Reporting & Conformance) — politique définissant le traitement des emails ne passant pas SPF/DKIM (quarantaine ou rejet), avec rapports de conformité. L'implémentation de DMARC avec politique « reject » est le niveau de protection maximale contre l'usurpation de domaine (email spoofing). La protection contre le phishing et les malwares pièces jointes comprend : filtrage anti-spam et anti-malware (passerelle email sécurisée — SEG : Proofpoint, Mimecast, Microsoft Defender for Office 365, Barracuda), sandboxing des pièces jointes (analyse dynamique des fichiers dans un environnement isolé avant livraison), filtrage des URLs dans les emails (détonation des URLs suspectes, réécriture des URLs pour click-time protection), et indicateurs visuels (bandeaux de warning sur les emails externes ou contenant des éléments suspects). La conformité réglementaire email couvre : la protection des données personnelles transmises par email (obligation de chiffrer les emails contenant des données sensibles — S/MIME ou PGP pour le chiffrement de bout en bout, ou TLS forcé au niveau du serveur), l'archivage légal des emails professionnels (obligation selon certaines réglementations sectorielles — ex. : MiFID II impose l'archivage de 5 ans pour les emails des traders), et la politique d'usage acceptable de la messagerie professionnelle. BEC (Business Email Compromise) est la fraude par compromission ou usurpation d'email professionnel, causant des pertes mondiales de plusieurs milliards d'euros par an. Les attaques BEC ciblent les virements bancaires, les changements de coordonnées bancaires de fournisseurs, et les demandes de données RH. La protection contre BEC comprend des contrôles techniques (DMARC strict) mais surtout des procédures de vérification humaine (rappel téléphonique pour les virements inhabituels, processus de vérification des changements de coordonnées bancaires).
SPF, DKIM, DMARC : la trinité anti-spoofing
SPF (RFC 7208) : enregistrement DNS TXT sur le domaine expéditeur listant les adresses IP et domaines autorisés à envoyer des emails (ex. : « v=spf1 include:_spf.google.com ~all »). Le serveur destinataire vérifie que l'IP expéditrice est dans la liste SPF. Limites : ne protège pas contre l'usurpation du « From: » visible par l'utilisateur (seulement l'enveloppe SMTP), ne résiste pas aux renvois (forwarding).
DKIM (RFC 6376) : le serveur expéditeur signe chaque email avec une clé privée (enregistrée en DNS sous forme de clé publique). Le serveur destinataire vérifie la signature. Protège l'intégrité du contenu et des en-têtes signés. Résiste mieux au forwarding que SPF. À utiliser avec une clé de 2048 bits minimum (1024 bits obsolète). DMARC (RFC 7489) : « policy » DNS qui orchestre SPF et DKIM : si un email ne passe ni SPF-aligné ni DKIM-aligné, appliquer la politique (none/quarantine/reject) et envoyer des rapports XML (rapport agrégé rua et rapport forensique ruf). Politique recommandée : p=reject pour les domaines dont on contrôle tous les flux emails.
Protection avancée contre le phishing
Les solutions de sécurité email avancées (Microsoft Defender for Office 365 Plan 2, Proofpoint TAP, Mimecast Targeted Attack Protection) ajoutent : ATP (Advanced Threat Protection) — sandboxing des pièces jointes dans un environnement virtualisé pour détecter les malwares zero-day qui échappent aux signatures antivirales ; Safe Links — réécriture de toutes les URLs dans les emails par un proxy, avec analyse au moment du clic (click-time protection) pour bloquer les URLs malveillantes activées après livraison ; Impersonation Protection — détection des tentatives d'usurpation d'identité de cadres dirigeants ou de partenaires via des techniques heuristiques (nom affiché ≠ email réel, domaines sosies similaires au domaine officiel).
La simulation de phishing (campagnes de phishing éducatif — KnowBe4, Proofpoint Security Awareness, Cofense) mesure le taux de clic des employés sur des emails de phishing simulés et cible la formation sur les profils les plus vulnérables. Des études montrent une réduction de 50-70% du taux de clic après un programme de sensibilisation combinant simulations et formations.
Chiffrement des emails et archivage
Le chiffrement des emails est nécessaire pour les échanges contenant des données sensibles (données de santé, données financières, données personnelles confidentielles). Solutions : S/MIME (Secure/Multipurpose Internet Mail Extensions) — standard de chiffrement et de signature email basé sur les certificats X.509, nativement supporté par Outlook et Apple Mail ; PGP/GPG — alternative open source à S/MIME, populaire chez les utilisateurs techniques ; portails de messagerie sécurisée (Proofpoint Secure Email Relay, ZixMail, Mailinblack Protect) — solution alternative pour envoyer des emails chiffrés sans imposer S/MIME au destinataire (le destinataire reçoit un lien vers un portail sécurisé).
L'archivage légal des emails répond à des obligations réglementaires sectorielles : MiFID II et AMF (5 ans pour les communications relatives à des transactions financières), code de commerce (10 ans pour les documents commerciaux), RGPD (durée limitée à la finalité, mais les emails professionnels peuvent constituer des preuves à conserver). Les solutions d'archivage email (Microsoft 365 In-Place Archive, Proofpoint Archive, Mimecast Archive) garantissent l'intégrité, la confidentialité et l'accessibilité des emails archivés, avec possibilité de recherche eDiscovery en cas de contentieux.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h