Confiance du domaine
Réparation de la confiance courriel et de l’usurpation
Un message légitime qui tombe dans les indésirables ou un faux courriel envoyé au nom de l’entreprise demande d’abord de relier les vrais expéditeurs aux bons signaux.
Commencer par les expéditeurs légitimes Lire le guide de sécurité courriel
Le symptôme avant le réglage
Commencer par le message qui ne se comporte pas comme prévu
Des messages légitimes aboutissent dans les indésirables.
Des clients reçoivent de faux messages au nom de l’entreprise.
Plusieurs services envoient du courriel, mais personne ne connaît les expéditeurs autorisés.
Une politique stricte est envisagée avant l’inventaire des plateformes qui envoient réellement.
Ce que le DNS ne prouve pas
Un enregistrement présent ne confirme pas le bon expéditeur
Un enregistrement DNS peut être présent et pourtant décrire les mauvais expéditeurs. Le diagnostic relie les messages observés, les plateformes utilisées et les signaux SPF, DKIM et DMARC avant de proposer un changement.
Ce qui arrive souvent
- Un ancien service d’infolettre reste autorisé dans le SPF.
- Microsoft 365 fonctionne, mais un outil de facturation envoie aussi au nom du domaine.
- Le domaine a un DKIM, sans preuve que le sélecteur appartient au bon fournisseur.
- Le transfert ou le relais modifie l’alignement attendu par la politique DMARC.
Relier le courriel aux vrais expéditeurs
Ce que le diagnostic doit distinguer
- Les services qui envoient vraiment du courriel et les preuves de rejet, d’indésirable ou d’usurpation.
- SPF : les services autorisés à envoyer au nom du domaine.
- DKIM : la signature ajoutée par un service d’envoi autorisé.
- DMARC : la politique qui compare l’identité annoncée à l’expéditeur réel, ainsi que les effets possibles du transfert et des connecteurs.
Ce qui peut être confirmé
Une séquence avant la prochaine modification
- Une carte des signaux visibles, des faits confirmés et des inconnues.
- Une liste des expéditeurs légitimes à confirmer avant de resserrer une politique.
- Une séquence de correction et de vérification proportionnée au problème observé.
- Une question claire à attribuer : qui autorise le DNS, la plateforme d’envoi et les changements?
Diagnostiquer avant de resserrer
Ce qui est inclus et ce qui exige des preuves supplémentaires
Dans le diagnostic
- Une revue du DNS public et des preuves de livraison fournies.
- Le repérage des enregistrements obsolètes, contradictoires ou incomplets.
- Une recommandation de séquence avant toute modification des plateformes d’envoi.
À planifier séparément
- Changements DNS et configuration des plateformes d’envoi.
- Analyse approfondie de la réputation, des journaux ou du flux de messagerie.
- Surveillance continue et coordination récurrente des fournisseurs.
La portée, les livrables et les coûts sont confirmés avant le début du travail. Tout travail supplémentaire requiert une approbation.
Les preuves d’abord
Les changements viennent après l’inventaire
Nous confirmons la portée, les éléments examinés, les responsabilités du client et les licences ou coûts tiers avant d’envisager des changements.
Ce que le propriétaire du domaine fournit
- Nommer les expéditeurs légitimes et les fournisseurs qui peuvent envoyer au nom du domaine.
- Fournir des exemples de rejet, d’indésirable ou de message usurpé sans transmettre de données inutiles.
- Autoriser séparément les changements DNS ou de plateforme.
Une prochaine conversation utile
Commencer par les expéditeurs légitimes
Décrivez ce qui se passe. Le premier contact sert à confirmer la portée et les besoins; il n’autorise aucun changement.
Commencer par les expéditeurs légitimes