Bonnes pratiques en matière de sécurité des e-mails et comment les mettre en œuvre

La plupart des incidents de sécurité qui trouvent leur origine dans un e-mail ne résultent pas d’une attaque sophistiquée. Ils commencent par un utilisateur qui n’a pas su reconnaître un message de hameçonnage, a cliqué sur un lien et a ainsi ouvert la porte à un pirate. Les mesures de sécurité techniques étaient bien en place. La faille résidait dans la manière dont elles étaient configurées, entretenues et mises en œuvre par des utilisateurs formés.

C'est précisément à cette réalité concrète qu'INKY, le logiciel de sécurité des e-mails de Kaseya, est conçu pour répondre ; c'est pourquoi les pratiques présentées ci-dessous mettent l'accent sur ce qui réduit réellement les risques plutôt que sur ce qui fait bonne impression sur une liste de contrôle de conformité.

Pourquoi la sécurité des e-mails nécessite une attention constante

Une configuration effectuée une seule fois ne constitue pas une stratégie de sécurité. Les tactiques des cyberattaquants évoluent plus rapidement que la plupart des entreprises ne mettent à jour leurs défenses. Les attaquants s'adaptent aux filtres en place, identifient les failles et en tirent parti.

Le rapport 2025 de Verizon sur les enquêtes relatives aux fuites de données a révélé que le facteur humain était en cause dans 60 % des incidents, le phishing étant la principale méthode d’ingénierie sociale utilisée. Les attaques à motivation financière s’appuient de plus en plus sur la technique dite de « Business Email Compromise » (BEC), qui ne génère ni pièce jointe ni lien malveillant susceptible d’être détecté par un filtre. Le message donne simplement l’impression de provenir d’un collègue ou d’un fournisseur de confiance formulant une demande plausible.

Cela signifie que les pratiques décrites ci-dessous ne sont pas des étapes que l'on peut mettre en place une fois pour toutes. Elles nécessitent des outils adaptés, une mise en œuvre rigoureuse et des utilisateurs capables de réagir lorsque quelque chose semble ne pas fonctionner correctement.

Le coût d'une sécurité insuffisante des e-mails pour les entreprises

Les arguments financiers en faveur de l'investissement dans la sécurité des e-mails sont clairs : le coût d'une violation dépasse systématiquement et de loin celui de la prévention.

Selon le rapport d'IBM intitulé « Cost of a Data Breach Report 2025 », une violation de données liée au hameçonnage coûte en moyenne 4,88 millions de dollars à une entreprise. Ce chiffre englobe les coûts liés à la gestion de l'incident, les frais juridiques et de notification, les amendes réglementaires, la perte d'activité et l'atteinte à la réputation. Pour la plupart des PME, une violation de cette ampleur est irrémédiable.

Les attaques de type BEC sont particulièrement préjudiciables, car il n’y a souvent aucun indice technique permettant de les détecter, ni aucun moment où l’utilisateur a manifestement commis une erreur. Un employé qui a transféré des fonds après avoir reçu un e-mail convaincant semblant provenir du directeur financier a simplement fait ce qu’on lui demandait de faire. Le rapport 2024 du FBI sur la cybercriminalité fait état de 2,77 milliards de dollars de pertes liées aux attaques BEC, sur la base de plus de 21 000 plaintes. Étant donné que de nombreux incidents ne sont pas signalés, le chiffre réel est très certainement plus élevé.

Au-delà des pertes financières directes, les coûts induits s’accumulent rapidement. Une violation ayant pour origine une boîte de réception non protégée peut entraîner des sanctions réglementaires au titre de la loi HIPAA, du RGPD et de la norme PCI DSS. Les demandes d’indemnisation au titre d’une cyberassurance liées à des incidents de messagerie électronique peuvent faire grimper les primes ou donner lieu à des litiges concernant la couverture si les contrôles de base n’étaient pas en place. Enfin, l’atteinte à la réputation résultant d’une violation rendue publique peut compromettre des relations clients qui ont mis des années à se construire.

Les 10 meilleures pratiques en matière de sécurité des e-mails

Une sécurité efficace des e-mails repose sur la mise en place de plusieurs niveaux de contrôles adaptés et sur leur application rigoureuse. Les dix bonnes pratiques suivantes couvrent les principaux domaines à risque, de l'authentification et du filtrage au comportement des utilisateurs et à la surveillance des comptes.

1. Mettre en place l'authentification multifactorielle (MFA)

L'authentification multifactorielle constitue la mesure de sécurité la plus efficace pour empêcher tout accès non autorisé à un compte. Le vol de mot de passe est le vecteur d'attaque le plus courant visant les identifiants ; sans authentification multifactorielle, c'est tout ce dont un pirate a besoin pour prendre le contrôle d'une boîte de réception, accéder aux communications internes et mettre en place des règles de redirection qui persistent bien après la détection de la compromission initiale.

Appliquez l'authentification à deux facteurs (MFA) à l'échelle de l'entreprise, sans exception pour les cadres dirigeants ou les comptes de service. Ceux-ci constituent souvent les cibles les plus importantes ; ils nécessitent donc une protection renforcée, et non une surveillance moindre. Privilégiez une application d'authentification plutôt que les SMS dans la mesure du possible, car les attaques par « SIM swapping » permettent d'intercepter les codes envoyés par SMS.

La mise en œuvre d'une architecture de sécurité des informations (MFA) est également de plus en plus souvent une condition préalable à l'éligibilité à une assurance cyber et au respect des obligations réglementaires. Il est bien plus facile de la mettre en place de manière proactive que de la mettre en place a posteriori après une violation, et la plupart des assureurs cyber la considèrent désormais comme un contrôle de base plutôt que comme un simple atout supplémentaire.

2. Mettre en place les protocoles SPF, DKIM et DMARC

Trois protocoles d'authentification basés sur le DNS constituent le fondement technique de la vérification de l'expéditeur :

  • Le SPF (Sender Policy Framework) définit quels serveurs de messagerie sont autorisés à envoyer des e-mails au nom d'un domaine. Tout message envoyé depuis un serveur ne figurant pas dans la liste échoue au contrôle SPF.
  • Le protocole DKIM (DomainKeys Identified Mail) ajoute une signature cryptographique aux messages sortants. Les serveurs destinataires vérifient cette signature à l'aide d'une clé publique figurant dans le DNS du domaine expéditeur, ce qui permet de confirmer que le message n'a pas été altéré pendant son acheminement.
  • Le protocole DMARC (Domain-based Message Authentication, Reporting and Conformance) indique aux serveurs destinataires comment traiter les messages qui ne satisfont pas aux vérifications SPF et DKIM : les accepter, les mettre en quarantaine ou les rejeter. Il génère également des rapports indiquant qui envoie des e-mails prétendant provenir de votre domaine.

La publication de ces enregistrements est très simple. L'étape cruciale que la plupart des organisations négligent consiste à faire passer DMARC d'une politique de surveillance (p=none) à une politique d'application (p=quarantine ou p=reject). Sans application de ces règles, les messages rejetés parviennent tout de même dans les boîtes de réception et les contrôles d'authentification n'offrent aucune protection réelle.

Les rapports DMARC permettent également de mettre en évidence toute utilisation non autorisée de votre domaine dans le cadre de campagnes ciblant vos propres utilisateurs ou partenaires — des informations précieuses auxquelles vous n'auriez pas accès sans ce système.

3. Ajouter une couche de sécurité dédiée à la messagerie électronique

Microsoft 365 et Google Workspace intègrent des systèmes de filtrage qui constituent une base de protection raisonnable contre les spams connus et certaines catégories de logiciels malveillants. Ces systèmes ne sont toutefois pas conçus pour détecter les menaces sophistiquées et ciblées. Les attaques de type BEC ne contiennent aucune charge utile à analyser. Les messages de hameçonnage générés par l’IA ne présentent aucun des schémas linguistiques que les anciens filtres avaient été entraînés à repérer. Les domaines similaires passent les contrôles d’authentification car ils sont techniquement légitimes.

Une solution anti-hameçonnage dédiée apporte la détection comportementale qui fait défaut aux outils natifs : analyse de la relation avec l'expéditeur, signaux liés au ton et à l'urgence, inspection de la destination des liens, vision par ordinateur pour détecter l'usurpation d'identité de marques dans les images et détection des codes QR utilisés pour diffuser des liens d'hameçonnage. Ces fonctionnalités font toute la différence entre repérer un e-mail de spear-phishing bien conçu et le laisser atterrir sans être signalé dans la boîte de réception d'un cadre supérieur.

INKY applique une analyse basée sur l'IA générative (GenAI) aux e-mails entrants, sortants et internes, en signalant les menaces que les systèmes basés sur les signatures ne détectent pas et en affichant des bannières d'alerte directement dans la boîte de réception des utilisateurs, afin qu'ils comprennent ce qui a déclenché le signalement et sachent comment réagir.

4. Organisez régulièrement des simulations d'hameçonnage

Les simulations de hameçonnage permettent d'évaluer ce que la formation seule ne peut pas mesurer : le comportement réel des utilisateurs dans des conditions réalistes. Une entreprise peut avoir suivi l'intégralité de ses modules de formation annuels et compter malgré tout une part importante d'utilisateurs qui, sous la pression du temps, cliqueront sur un lien de hameçonnage bien conçu.

Des simulations régulières, organisées au moins une fois par trimestre avec des scénarios reflétant les tendances actuelles en matière d'attaques, permettent d'identifier les personnes ayant besoin d'un accompagnement supplémentaire et d'instaurer progressivement un esprit de méfiance. Il est essentiel de noter qu'elles sont plus efficaces lorsqu'elles ne revêtent pas un caractère punitif. Les utilisateurs qui cliquent sur un lien de hameçonnage simulé doivent voir s'afficher immédiatement une explication contextuelle de ce qu'ils ont manqué et pourquoi, puis être redirigés vers un module de correction succinct.

BullPhish ID, l'outil de formation à la sensibilisation à la sécurité de Kaseya, comprend une bibliothèque de kits de campagnes de simulation de hameçonnage mise à jour chaque mois afin de refléter les menaces actuelles. Les campagnes peuvent être programmées pour être envoyées à des moments aléatoires au cours d'une plage horaire définie, ce qui empêche les utilisateurs d'alerter leurs collègues qu'une simulation est en cours et permet d'obtenir une image plus précise du niveau réel de vulnérabilité.

5. Veiller à ce que la formation à la sensibilisation à la sécurité des e-mails soit toujours à jour

Une formation annuelle à la sécurité, c'est mieux que rien, mais cela ne suffit pas. Les techniques d'attaque évoluent trop rapidement pour qu'une remise à niveau annuelle puisse suivre le rythme. Un utilisateur ayant suivi une formation en janvier n'en garde pratiquement aucun souvenir en octobre et n'a aucune idée des menaces apparues après l'enregistrement de la formation.

Des sessions de formation courtes et fréquentes, axées sur les tendances actuelles en matière d'attaques, s'avèrent plus efficaces. Des modules mensuels abordant les types de menaces récentes, les nouvelles techniques de hameçonnage et les dernières tactiques d'ingénierie sociale permettent de maintenir la vigilance sans entraîner de lassitude vis-à-vis de la formation. L'objectif est d'instaurer une culture de la sécurité dans laquelle les collaborateurs considèrent la reconnaissance des menaces comme faisant partie intégrante de leur quotidien, et non comme une simple case à cocher pour se conformer à une exigence réglementaire.

Le rapport DBIR 2025 de Verizon a révélé que la vulnérabilité au phishing diminue considérablement dans les entreprises disposant de programmes de formation réguliers, les équipes bien formées affichant des taux de vulnérabilité inférieurs à 5 %, contre une moyenne du secteur d'environ 33 %.

BullPhish IDGrâce à ses modules vidéo concis, ses quiz en ligne et ses processus automatisés de formation de rattrapage, il est facile d’organiser régulièrement des formations à l’échelle de l’entreprise sans alourdir la charge de travail de l’équipe chargée de leur mise en œuvre.

6. Chiffrer les communications par e-mail contenant des informations sensibles

Le protocole TLS (Transport Layer Security) chiffre les messages transitant entre les serveurs de messagerie, ce qui offre une protection contre les interceptions au niveau du réseau. Pour la plupart des organisations, s'assurer que le protocole TLS est bien appliqué aux e-mails sortants destinés à leurs principaux partenaires et clients constitue un premier pas concret.

Pour les communications qui transportent régulièrement des données réglementées, des informations financières ou des documents clients sensibles, le chiffrement de bout en bout via S/MIME ou PGP offre une protection renforcée. Avec S/MIME, le message est chiffré depuis le client de l'expéditeur jusqu'au client du destinataire, ce qui signifie que même le fournisseur de messagerie ne peut pas en lire le contenu.

Pour les organisations des secteurs de la santé, des services financiers ou des services juridiques, le chiffrement constitue souvent une exigence réglementaire, et non une simple recommandation en matière de sécurité. Identifier les communications qui transportent régulièrement des données soumises à une réglementation et s'assurer qu'un chiffrement approprié est mis en place constituent un moyen simple de réduire à la fois le risque de violation de données et l'exposition aux sanctions réglementaires.

7. Mettre en place un système de prévention des pertes de données (DLP)

La plupart des mesures de sécurité des e-mails se concentrent sur les menaces entrantes, mais les e-mails sortants constituent également une source de risque importante. La divulgation accidentelle de données sensibles, le transfert par un employé d’informations confidentielles vers un compte personnel ou l’utilisation par un pirate d’une boîte mail compromise pour exfiltrer des données peuvent tous entraîner de graves problèmes de conformité et nuire à la réputation de l’entreprise.

Les outils DLP analysent les e-mails sortants à la recherche de motifs associés à des données réglementées ou sensibles : numéros de carte bancaire, numéros de Sécurité sociale, identifiants de dossiers médicaux et types de documents spécifiques. Lorsqu'un message correspond à une règle définie, il peut être signalé, mis en quarantaine ou bloqué avant de quitter l'environnement.

Pour les entreprises soumises aux normes HIPAA, PCI DSS, RGPD ou à des cadres réglementaires similaires, la mise en place d'un système de prévention des fuites de données (DLP) sur les e-mails sortants constitue généralement une exigence de conformité. Même en dehors des secteurs réglementés, les politiques DLP offrent une protection efficace contre la divulgation accidentelle de données et les conséquences juridiques et en termes de réputation qui en découlent.

8. Appliquer le principe du « privilège minimal » à l'accès aux e-mails

Tous les employés n'ont pas nécessairement besoin d'accéder à toutes les boîtes aux lettres partagées, à toutes les listes de diffusion ou à toutes les fonctions d'administration des e-mails. Un accès trop large augmente inutilement le risque de propagation en cas de compromission d'un seul compte.

Vérifiez et contrôlez régulièrement les droits d'accès à la messagerie. Les boîtes aux lettres partagées ne doivent être accessibles qu'aux utilisateurs qui en ont besoin. L'accès administrateur à la configuration de la messagerie doit être limité aux personnes chargées de la gestion de l'infrastructure de messagerie. Les listes de diffusion doivent être verrouillées afin que seuls les expéditeurs autorisés puissent leur envoyer des e-mails.

Lorsqu'un salarié quitte l'entreprise ou change de poste, ses droits d'accès à la messagerie électronique doivent être mis à jour dans le cadre du processus de départ ou de changement de poste, et ne doivent pas rester en vigueur indéfiniment. Les autorisations obsolètes constituent l'un des moyens les plus courants utilisés par les pirates pour conserver un accès longtemps après la détection d'une première intrusion.

9. Mettre en place une procédure de signalement des messages suspects

Les utilisateurs qui repèrent quelque chose d'inhabituel ont besoin d'un moyen rapide et simple de le signaler. Si le signalement implique de suivre une procédure de ticket en plusieurs étapes ou d'envoyer un e-mail à une adresse dont la réponse peut prendre plusieurs jours, les utilisateurs finiront par ne plus s'en donner la peine. Cela prive l'équipe informatique d'un signal de détection précieux et expose les autres utilisateurs au même message.

Un processus de signalement bien conçu comprend un mécanisme de signalement en un clic accessible directement depuis le client de messagerie, un accusé de réception envoyé à l'utilisateur pour l'informer que son signalement a bien été reçu, ainsi qu'un délai de réponse défini pour l'examen des messages signalés. Lorsqu'un message signalé est confirmé comme malveillant, l'équipe informatique doit être en mesure d'extraire les messages similaires des autres boîtes de réception et de mettre à jour rapidement les règles de détection.

Cette boucle de rétroaction entre les utilisateurs et l'équipe informatique est l'un des aspects les plus négligés dans la plupart des configurations de sécurité de la messagerie. Les bannières d'avertissement qui expliquent pourquoi un message semble suspect et invitent les utilisateurs à le signaler permettent d'augmenter considérablement le volume et la qualité des signalements de menaces reçus par l'équipe de sécurité.

10. Surveiller les signes indiquant que le compte de messagerie a été piraté

Les mesures techniques et la formation des utilisateurs réduisent le risque de piratage d'un compte, mais ne l'éliminent pas pour autant. Lorsqu'un compte est piraté, le délai entre le piratage initial et sa détection détermine l'ampleur des dégâts que l'attaquant peut causer.

Plusieurs signes comportementaux précèdent souvent ou suivent immédiatement la piraterie d'un compte :

  • Création de nouvelles règles de transfert de courrier, notamment celles qui transfèrent vers des adresses externes
  • Activité de connexion inhabituelle : nouvelles zones géographiques, sessions simultanées depuis différents pays, connexions à des heures inhabituelles
  • Envoi massif d'e-mails à partir d'un compte qui n'est pas habituellement utilisé pour ce type d'envois
  • Modifications apportées à la délégation ou aux autorisations de la boîte aux lettres
  • Modifications de mot de passe non effectuées par le titulaire du compte

La surveillance de ces signaux et la mise en place d'un processus de réponse bien défini, comprenant notamment la réinitialisation forcée du mot de passe et la révocation des sessions actives en cas de détection d'une activité suspecte, permettent de réduire considérablement la durée d'exposition. De nombreuses attaques visant à prendre le contrôle d'un compte passent inaperçues pendant des semaines, car personne ne surveille ces signaux tant que l'attaquant n'effectue pas une action visible.

Comment ces pratiques s'articulent entre elles

Chaque mesure porte sur un aspect différent de la surface d'exposition aux risques, et aucune d'entre elles ne fonctionne de manière isolée. L'authentification multifactorielle (MFA) empêche le vol d'identifiants de déboucher sur une prise de contrôle de compte. Les protocoles d'authentification empêchent l'usurpation de domaine. La sécurité dédiée aux e-mails détecte les menaces qui parviennent à passer l'authentification. Les simulations de hameçonnage évaluent et renforcent la résilience des utilisateurs. Les solutions de prévention des fuites de données (DLP) et les contrôles d'accès limitent les actions qu'un attaquant peut mener avec un compte compromis. Les processus de signalement et la surveillance des compromissions bouclent la boucle.

Les organisations qui commettent cette erreur ont généralement mis en place certains contrôles, mais ceux-ci présentent des lacunes. L'authentification multifactorielle (MFA) est déployée sur la plupart des boîtes mail, mais pas sur les comptes de service. Le DMARC est configuré avec p=none et n'a jamais été mis en mode « enforcement ». Une formation est dispensée une fois par an, mais n'est pas renforcée par des simulations. Un seul maillon faible dans cette chaîne suffit à un attaquant.

C'est justement le maintien constant de cette approche, pour tous les utilisateurs, sur tous les appareils et au fil du temps, qui pose problème à la plupart des entreprises. L'important n'est pas tant les outils dont vous disposez que le fait qu'ils soient correctement configurés, mis à jour régulièrement et pris en charge par des utilisateurs qui savent quoi faire lorsqu'un problème semble se présenter.

Les erreurs courantes qui compromettent la sécurité des e-mails

Savoir ce qu'il ne faut pas faire est tout aussi utile que la liste des bonnes pratiques elle-même. Voici les lacunes qui reviennent le plus souvent dans les environnements ayant connu un incident de sécurité dont l'origine remonte à un e-mail :

  • Considérer l'authentification à plusieurs facteurs (MFA) comme facultative pour les utilisateurs de haut niveau : les cadres dirigeants constituent des cibles prioritaires pour les attaques de type BEC. La suppression ou le contournement de la MFA pour des raisons de commodité est l'une des pratiques les plus courantes qui conduisent les entreprises à créer leurs comptes les plus exposés aux risques.
  • Laisser DMARC sur « p=none » indéfiniment : la publication d'enregistrements DMARC sans passer à une politique de rejet ou de mise en quarantaine n'offre aucune protection. Cela indique simplement que vous effectuez un suivi. Un attaquant qui usurpe votre domaine réussira tant que l'application de la politique sera désactivée.
  • Se fier uniquement aux fonctionnalités de filtrage natives de Microsoft 365 ou de Google Workspace : le filtrage natif gère efficacement les menaces connues et à fort volume. Il n’est toutefois pas conçu pour faire face aux attaques de phishing générées par l’IA, aux attaques BEC ciblées ou aux attaques par domaines similaires. Considérer que cela suffit laisse une lacune importante en matière de détection.
  • Réaliser des simulations de hameçonnage sans suivi : une simulation qui identifie les utilisateurs qui cliquent mais qui n'offre aucun accompagnement immédiat n'a qu'une valeur limitée. L'apprentissage se fait sur le moment, et non dans un rapport de fin de mois.
  • Négliger les e-mails sortants : se concentrer exclusivement sur les menaces entrantes revient à passer à côté de l'exfiltration de données, des activités liées à des comptes compromis et de la divulgation accidentelle de données sensibles via les envois sortants.
  • Ne pas vérifier les droits d'accès après un changement de poste : les employés qui changent de poste ou quittent l'entreprise conservent souvent l'accès à leur messagerie pendant des mois. Vérifiez les droits d'accès dans le cadre du processus de départ, et non comme une tâche de sécurité périodique.

Renforcez la sécurité de vos e-mails avec Kaseya

INKY est le logiciel de sécurité des e-mails de Kaseya. Il utilise une analyse basée sur l’IA générative pour détecter les tentatives d’hameçonnage et autres menaces dans les e-mails entrants, sortants et internes, et affiche dans la boîte de réception des bannières d’alerte interactives qui expliquent aux utilisateurs pourquoi un message a été signalé et quelles mesures prendre. Cet accompagnement en temps réel renforce la sensibilisation à la sécurité sans nécessiter de sessions de formation distinctes.

BullPhish ID Il s'agit du logiciel de formation à la sensibilisation à la sécurité et de simulation d'hameçonnage de Kaseya. Il combine des modules de formation captivants et concis avec une bibliothèque régulièrement mise à jour de kits de simulation d'hameçonnage, ainsi qu'une formation de rattrapage automatisée pour les utilisateurs ayant besoin d'un accompagnement supplémentaire.

Ces deux solutions sont disponibles dans le cadre d’Kaseya 365 User, qui offre un ensemble complet d’outils permettant de se protéger contre les menaces ciblant les utilisateurs, d’y répondre et de se remettre de ces incidents. La suite comprend INKY, BullPhish ID et Dark Web ID pour la surveillance des identifiants, SaaS Alerts pour la détection et la réponse dans le cloud, ainsi que Datto SaaS Protection pour la sauvegarde de Microsoft 365 et Google Workspace.

Pour les entreprises qui gèrent elles-mêmes la sécurité de leur messagerie, Kaseya 365 User regroupe les principaux contrôles en un seul endroit, ce qui réduit la complexité liée à la gestion de multiples solutions ponctuelles. Pour les fournisseurs de services gérés (MSP), l'architecture multi-locataires permet de déployer et de gérer les mêmes outils pour l'ensemble de leur clientèle à partir d'une interface unique, avec des politiques et des rapports cohérents dans tous les environnements.

Une plateforme complète pour la gestion informatique et de la sécurité

Kaseya 365 est la solution tout-en-un pour gérer, sécuriser et automatiser l'informatique. Grâce à des intégrations transparentes entre les fonctions informatiques essentielles, elle simplifie les opérations, renforce la sécurité et améliore l'efficacité.

10 faits à connaître sur le Dark Web

10 faits à connaître sur le Dark Web

En savoir plus
10 faits à connaître sur l'IA et la cybersécurité

10 faits à connaître sur l'IA et la cybersécurité

En savoir plus
10 faits à ne pas manquer sur les risques liés au phishing et les comportements dangereux des employés

10 faits à ne pas manquer sur les risques liés au phishing et les comportements dangereux des employés

En savoir plus