AWSMTECH

Votre domaine est-il réellement protégé contre l’usurpation d’identité ?

CybersécuritéPar La rédaction6 min de lecture
Ordinateur portable dans un bureau sombre affichant une boîte de réception, un message authentifié par un sceau vert lime et sa copie translucide qui s’éloigne

01L’usurpation d’e-mail reste un problème étonnamment courant

Lorsqu’une entreprise investit dans sa présence numérique, elle protège généralement son site web, ses accès Microsoft 365 ou ses données critiques.

Le domaine de messagerie bénéficie souvent de moins d’attention.

Pourtant, sans mécanismes de protection spécifiques, un acteur malveillant peut envoyer un message utilisant le nom de domaine d’une entreprise dans le champ expéditeur. L’objectif n’est pas nécessairement de compromettre l’infrastructure technique, mais plutôt de profiter de la crédibilité associée à la marque et à son identité numérique. [cloudflare.com], [knowledge....oadcom.com]

Cette technique est fréquemment utilisée dans les campagnes de phishing, les fraudes au président ou les tentatives de compromission de la messagerie professionnelle.

Du point de vue du destinataire, le message semble parfois provenir de l’organisation légitime.

02Trois standards se sont imposés pour sécuriser la messagerie

Face à ce risque, le secteur s’appuie aujourd’hui sur trois mécanismes complémentaires.

SPF : déclarer qui a le droit d’envoyer

Le protocole SPF (Sender Policy Framework) permet à une organisation de publier la liste des serveurs autorisés à envoyer des e-mails pour son domaine. Lorsqu’un message est reçu, le serveur destinataire peut vérifier si l’expéditeur figure bien parmi les sources autorisées. [knowledge....oadcom.com], [cloudflare.com]

En pratique, SPF répond à une question simple :

Ce serveur a-t-il le droit d’envoyer des messages au nom de ce domaine ?

DKIM : garantir l’intégrité du message

DKIM (DomainKeys Identified Mail) ajoute une signature cryptographique aux messages sortants. Cette signature permet au serveur destinataire de vérifier que le contenu du message n’a pas été modifié entre son envoi et sa réception. [knowledge....oadcom.com], [cloudflare.com]

DKIM ne valide donc pas uniquement l’identité de l’expéditeur.

Il permet également de confirmer que le message reçu correspond bien à celui qui a été envoyé.

DMARC : définir la politique de confiance

DMARC (Domain-based Message Authentication, Reporting and Conformance) s’appuie sur SPF et DKIM.

Le protocole permet au propriétaire du domaine d’indiquer aux serveurs de messagerie ce qu’ils doivent faire lorsqu’un message échoue aux vérifications : l’accepter, le placer en quarantaine ou le rejeter. [knowledge....oadcom.com], [cloudflare.com]

DMARC apporte également une visibilité intéressante grâce à des rapports permettant de comprendre comment le domaine est utilisé et quelles sources tentent d’envoyer des messages en son nom. [knowledge....oadcom.com]

03Le vrai sujet n’est plus l’adoption, mais la maturité de la configuration

Pour de nombreuses PME suisses, SPF, DKIM et DMARC ne sont plus des concepts inconnus.

Le problème est ailleurs.

De nombreuses organisations disposent effectivement de ces enregistrements DNS, mais avec des politiques limitées.

Par exemple, il n’est pas rare de voir un DMARC configuré en mode surveillance (p=none), ce qui permet d’observer les tentatives d’usurpation sans demander aux serveurs destinataires de bloquer les messages concernés.

Cette approche présente un intérêt lors des phases de déploiement.

Mais lorsqu’elle devient permanente, la protection reste partielle.

Comme l’expliquent plusieurs guides techniques du secteur, la valeur ajoutée de DMARC apparaît surtout lorsqu’une politique de quarantaine ou de rejet est progressivement mise en œuvre après validation des flux légitimes. [knowledge....oadcom.com], [easydmarc.com]

04Les PME sont particulièrement concernées

Le sujet touche directement les PME.

Contrairement aux grandes entreprises disposant parfois d’équipes spécialisées dans la gouvernance des identités numériques, les PME s’appuient souvent sur des prestataires externes et accumulent les services au fil du temps :

  • Microsoft 365 ;
  • plateforme marketing ;
  • CRM ;
  • outil de facturation ;
  • solution d’envoi de newsletters ;
  • portail RH.

Chaque plateforme susceptible d’envoyer des e-mails doit être prise en compte dans la politique d’authentification du domaine.

Cette multiplication des services augmente le risque d’erreurs de configuration.

Elle explique aussi pourquoi certaines entreprises disposent d’un SPF incomplet, d’un DKIM partiellement déployé ou d’un DMARC jamais finalisé.

05Un enjeu de réputation autant que de cybersécurité

La sécurisation des e-mails est souvent présentée comme un sujet purement technique.

Elle a pourtant des implications beaucoup plus larges.

Un domaine mal protégé peut être utilisé pour envoyer :

  • de faux messages commerciaux ;
  • de fausses factures ;
  • des demandes de paiement frauduleuses ;
  • des campagnes de phishing visant des clients ou des partenaires.

Même lorsque l’entreprise n’est pas directement compromise, son image peut être affectée.

À l’inverse, la mise en œuvre correcte de SPF, DKIM et DMARC contribue également à améliorer la confiance des grands fournisseurs de messagerie et la délivrabilité des messages légitimes. [powerdmarc.com], [cloudflare.com]

06Les géants du numérique renforcent les exigences

L’évolution récente du marché va dans le même sens.

Les grands fournisseurs de messagerie accordent une importance croissante à l’authentification des domaines. Des guides techniques publiés en 2026 rappellent notamment que SPF, DKIM et DMARC sont devenus des éléments de référence pour démontrer la légitimité d’un domaine expéditeur et lutter contre l’usurpation d’identité. [linuxize.com], [cloudflare.com]

Pour les entreprises, la question n’est donc plus de savoir s’il faut mettre en place ces mécanismes.

Elle porte davantage sur leur niveau de maturité et leur efficacité réelle.

07Un indicateur simple de maturité numérique

Pour un dirigeant ou un responsable informatique, quelques questions permettent déjà d’évaluer la situation :

  • SPF est-il configuré pour l’ensemble des services d’envoi utilisés ?
  • DKIM est-il actif sur Microsoft 365 et sur les plateformes tierces ?
  • DMARC est-il déployé en mode surveillance ou en mode protection ?
  • L’entreprise reçoit-elle et analyse-t-elle les rapports DMARC ?
  • Une revue périodique des services autorisés est-elle effectuée ?

La réponse à ces questions constitue souvent un indicateur plus pertinent que la simple présence d’un enregistrement DNS.

08Derrière SPF, DKIM et DMARC : une question de confiance

L’authentification des e-mails n’est pas qu’un sujet d’infrastructure.

Elle participe à la confiance numérique qu’une organisation entretient avec ses clients, ses fournisseurs et ses collaborateurs.

À mesure que les attaques par usurpation d’identité se professionnalisent, la capacité à prouver qu’un message provient réellement d’un domaine légitime devient un élément essentiel de cette confiance.

Pour les PME suisses, la question n’est donc plus véritablement technique.

Elle est devenue stratégique :

Une entreprise sait-elle aujourd’hui qui peut envoyer des e-mails en son nom ?

Encadré | Trois vérifications rapides

  • 1. Votre domaine dispose-t-il d’un enregistrement SPF valide ?
  • 2. DKIM est-il activé sur tous vos services d’envoi de messages ?
  • 3. Votre politique DMARC est-elle configurée pour rejeter les messages usurpés ou seulement pour les observer ?

09Sources

  • What are DMARC, DKIM, and SPF? (Cloudflare) [cloudflare.com]
  • How to prevent sender and domain spoofing using SPF, DKIM, DMARC (Broadcom) [knowledge....oadcom.com]
  • Email Authentication Explained: SPF, DKIM, and DMARC [linuxize.com]
  • DMARC, DKIM, SPF: Email Authentication Best Practices [easydmarc.com]

Savez-vous qui peut envoyer des e-mails au nom de votre domaine ?

AWSMTECH vérifie la configuration SPF, DKIM et DMARC de votre domaine et vous accompagne vers une politique de protection adaptée à vos services d’envoi.

Parler à un expert