• Attaques de hameçonnage et fuites de données célèbres : leçons à tirer en matière de sécurité des e-mails pour les équipes informatiques

Attaques de hameçonnage et fuites de données célèbres : leçons à tirer en matière de sécurité des e-mails pour les équipes informatiques

par

Dernière mise à jour :
12 12 min de lecture
Attaques de hameçonnage et fuites de données célèbres : leçons à tirer en matière de sécurité des e-mails pour les équipes informatiques

Points clés à retenir

  • De nombreuses tentatives d'hameçonnage aboutissent parce que les pirates exploitent des marques de confiance, des noms de domaine similaires ou des systèmes de vérification des expéditeurs peu fiables.
  • Les protocoles DMARC, « SPF » et DKIM contribuent à réduire l'usurpation de domaine, mais les entreprises ont également besoin d'une visibilité sur les échecs et les expéditeurs non autorisés.
  • Les secteurs réglementés ont besoin de rapports clairs pour garantir leur conformité aux exigences de Google, Microsoft, de la norme PCI DSS, du RGPD et des réglementations spécifiques à leur secteur.
  • Les MSP et les MSSP ont besoin d'une surveillance centralisée pour détecter rapidement les problèmes liés au domaine client sans avoir à analyser manuellement les rapports XML.
  • La prévention du phishing est plus efficace lorsque l'authentification des e-mails, la formation des employés, les contrôles d'accès et la gestion des incidents fonctionnent de concert.

Les fuites de données et les attaques par hameçonnage continuent de mettre en évidence une faiblesse commune à toutes les organisations : les attaquants exploitent souvent des failles liées à l’identité, aux accès et à la fiabilité des e-mails. Pour les RSSI, les responsables informatiques, les administrateurs système et les prestataires de services gérés (MSP), l’analyse de ces incidents vise à identifier les domaines dans lesquels des mesures de contrôle telles que DMARC, SPF, DKIM, l’authentification multifactorielle (MFA), la vérification de l’expéditeur et le reporting en temps réel peuvent réduire les risques avant qu’une attaque n’entraîne une perturbation des activités. En 2023, un nombre record de 3 205 fuites de données ont été signalées, soit une augmentation de 78 % par rapport à l’année précédente.

Bon nombre des incidents présentés ci-dessous impliquaient le vol d’identifiants, l’usurpation d’identité, des contrôles d’accès insuffisants ou des techniques d’ingénierie sociale. Aucune mesure de contrôle ne permet à elle seule d’empêcher toutes les violations, mais les protocoles d’authentification des e-mails tels que DMARC, SPF et DKIM contribuent à colmater l’une des failles les plus exploitées : l’utilisation non autorisée de domaines de confiance. Grâce à une plateforme de reporting adaptée, les équipes de sécurité peuvent voir qui envoie des e-mails au nom de leurs domaines, identifier rapidement les défaillances et mettre en œuvre des mesures correctives en toute confiance.

Qu'est-ce qu'une fuite de données ?

Une fuite de données est un incident de sécurité au cours duquel des données confidentielles, personnelles, financières, médicales ou professionnelles sont consultées, divulguées, volées ou exposées sans autorisation. Ces fuites peuvent toucher aussi bien des particuliers que des organisations de toute taille, quel que soit leur secteur d'activité. Parmi les types de données les plus fréquemment exposées, on peut citer :

  • Mots de passe et identifiants de connexion
  • Numéros de Sécurité sociale et pièces d'identité délivrées par l'État
  • Informations relatives aux cartes de paiement et aux comptes bancaires
  • Dossiers médicaux et informations relatives à l'assurance maladie
  • Informations commerciales, propriété intellectuelle et communications internes

Fuite de données, hameçonnage, ransomware et vol d'identifiants

DuréeDéfinitionRelation
Fuite de donnéesAccès non autorisé à des données protégées ou divulgation de celles-ciLes conséquences de nombreux types d'attaques
Attaque par hameçonnageTechnique d'ingénierie sociale consistant à utiliser des e-mails ou des messages trompeurs pour voler des identifiants ou diffuser des logiciels malveillantsUne méthode courante qui conduit à des failles de sécurité
Attaque par ransomwareLogiciel malveillant qui chiffre les données et exige le paiement d'une rançon pour les déchiffrerSouvent diffusé par hameçonnage ; peut entraîner une fuite de données lors de l'exfiltration
Vol d'identifiantsLe vol de noms d'utilisateur et de mots de passe par hameçonnage, logiciels malveillants ou « credential stuffing »La cause première la plus courante des fuites de données

fuites de données célèbres

Exemples célèbres de fuites de données et les enseignements à en tirer

Cette section passe en revue les principales violations de sécurité et les enseignements qu'elles permettent de tirer en matière de contrôle d'accès, de protection de la vie privée dès la conception, de gestion des incidents et de canaux de communication fiables.

Résumé des fuites de données les plus célèbres

IncidentAnnéeEnregistrements concernésType d'attaqueLeçon clé
Facebook2019533 millions d'utilisateursFonctionnalité d'extraction de données via l'APILimiter la divulgation des données via les fonctionnalités accessibles au public
Sony PSN201177 millions de comptesIntrusion dans le réseauNotification rapide des violations de données et protection des données
Colonial Pipeline2021100 Go de données voléesRansomware via un mot de passe piratéL'authentification multifactorielle (MFA) empêche les attaques par mot de passe
Equifax2017147 millions d'AméricainsVulnérabilité non corrigéeL'application des correctifs en temps voulu est une condition incontournable
Marriott2018500 millions de visiteursIntrusion non détectée pendant une longue périodeChiffrer les données ; réaliser régulièrement des audits de sécurité

1. Fuite de données sur Facebook (2019)

La faille de sécurité de Facebook en 2019 a exposé les informations personnelles de 533 millions d'utilisateurs de Facebook. Les données ont été extraites des profils Facebook par des acteurs malveillants qui ont utilisé la fonctionnalité d'importation de contacts de la plateforme avant septembre 2019. Cette faille a touché des utilisateurs de 106 pays, dont 32 millions d'enregistrements aux États-Unis, 11 millions au Royaume-Uni et 6 millions en Inde.

Leçon de sécurité : cet incident a mis en évidence l’importance de limiter l’exposition des données grâce aux fonctionnalités des applications, de surveiller les abus des fonctionnalités accessibles au public et de mettre en œuvre des contrôles de « privacy by design » (respect de la vie privée dès la conception). Bien qu’il ait mis en lumière les risques liés à l’ « data scraping », les entreprises peuvent réduire ce risque en s'approvisionnant en données visuelles à partir d'un ensemble de données sous licence plutôt que de s'appuyer sur des sources publiques non vérifiées.

2. Piratage du PlayStation Network de Sony (2011)

Dans le cadre de la faille du PlayStation Network de Sony de 2011, les données personnelles d'environ 77 millions de comptes ont été compromises, et les utilisateurs se sont retrouvés dans l'impossibilité d'accéder à leurs consoles PlayStation 3 et PlayStation Portable.

Leçon de sécurité : des poursuites judiciaires ont été engagées contre Sony, et l'entreprise a dû indemniser les utilisateurs pour les préjudices subis. Cette violation a mis en évidence l'importance de signaler rapidement toute violation de données et de protéger les données des cartes de paiement contre toute utilisation non autorisée.

3. Attaque par ransomware contre Colonial Pipeline (2021)

Le 7 mai 2021, Colonial Pipeline, le plus grand exploitant d'oléoducs aux États-Unis, a été victime d'une attaque par ransomware qui a contraint l’entreprise à mettre hors service l’ensemble de son réseau. L’attaque a compromis les systèmes informatiques de Colonial et entraîné le vol de 100 gigaoctets de données. Cette interruption a affecté 45 % de l’approvisionnement en carburant de la côte Est. L’oléoduc est resté hors service du 7 au 12 mai 2021, et son fonctionnement normal n’a repris que le 15 mai. Colonial a versé une rançon de 75 bitcoins, soit environ 4,4 millions de dollars.

Leçon de sécurité : cet incident a démontré l'importance cruciale de l' l'authentification multifactorielle pour prévenir les attaques visant les mots de passe.

4. Fuite de données chez Equifax (2017)

En 2017, Equifax, une importante agence d'évaluation du crédit, a été victime d'une faille de données massive qui a exposé les informations personnelles de 147 millions d'Américains. Equifax a été condamnée à verser 700 millions de dollars au titre des indemnités individuelles et des amendes civiles, ainsi que 275 millions de dollars supplémentaires à 48 États, à Washington, à Porto Rico et au Bureau de protection financière des consommateurs. Les personnes concernées se sont vu proposer 10 ans de surveillance gratuite de leur dossier de crédit ou une indemnité de 125 dollars.

Leçon de sécurité : cet incident a confirmé que la mise en œuvre en temps voulu des mesures de sécurité, en particulier l'application des correctifs de vulnérabilité, est essentielle pour prévenir les cyberattaques à grande échelle.

5. Fuite de données chez Marriott International (2018)

En 2018, Marriott International a découvert une faille dans sa base de données de réservations des clients Starwood. Cette faille, qui a débuté en 2014, a exposé les données personnelles de près de 500 millions de clients, dont 327 millions dont les numéros de passeport ont été compromis. Marriott a dû faire face à un recours collectif et à une chute de 5,6 % du cours de son action, avec une perte de chiffre d'affaires estimée à environ 1 milliard de dollars.

Leçon de sécurité : mettez en place un système de chiffrement, une segmentation du réseau et des audits de sécurité réguliers. Les entreprises du secteur de l'hôtellerie constituent des cibles de grande valeur pour les cybercriminels sophistiqués.

Exemples célèbres d'attaques par hameçonnage liées à des fuites de données

Les incidents de hameçonnage suivants illustrent comment les attaques par e-mail conduisent directement à un accès non autorisé aux données, à des pertes financières et à une atteinte à la réputation.

1. Affaire de fraude impliquant les PDG de Google et Facebook (2013 à 2015)

Dans le cadre de cette attaque, Evaldas Rimasauskas, âgé de 48 ans, s'est fait passer pour un employé du fabricant asiatique Quanta Computer et a escroqué Facebook et Google pendant plusieurs années. De 2013 à 2015, des employés et des agents des deux entreprises ont été amenés, par la ruse, à virer environ 100 millions de dollars sur ses comptes bancaires, ce qui a porté atteinte à la réputation des deux entreprises.

Leçon de sécurité : mettez en place des procédures de vérification rigoureuses pour les transactions importantes. Cette affaire a également souligné l’importance de déployer les protocoles DKIM, SPF et DMARC afin de empêcher l'usurpation de domaine et de renforcer la sécurité des e-mails.

2. Le piratage du Comité national démocrate (DNC) (2016)

La fuite de courriels du DNC en 2016 concernait des e-mails volés par un ou plusieurs pirates informatiques opérant sous le pseudonyme « Guccifer 2.0 », ce qui a entraîné la fuite de 19 252 e-mails et 8 034 pièces jointes. Cette fuite a mis au jour des partialités internes dans le processus des primaires et a entraîné des démissions très médiatisées, notamment celle de la présidente du DNC, Debbie Wasserman Schultz.

Leçon de sécurité : la compromission des identifiants et le hameçonnage peuvent avoir des conséquences politiques considérables, c'est pourquoi l'authentification multifactorielle (MFA), le signalement des tentatives de hameçonnage et la surveillance DMARC sont essentiels, même pour les organisations politiques.

3. Incident lié à un accès non autorisé au système interne et au cloud d'Ubiquiti Networks (2021)

En décembre 2020, Ubiquiti a été victime d’une faille de sécurité commise par un ingénieur cloud senior de l’entreprise. Cet individu a masqué son identité à l’aide d’un VPN, a cloné le dépôt GitHub de l’entreprise et a modifié les journaux d’AWS afin de dissimuler sa présence. Après avoir divulgué de fausses informations concernant cette faille à un blogueur spécialisé dans la sécurité, l’action Ubiquiti a perdu environ 4 milliards de dollars de valeur et a chuté d’environ 20 % entre le 30 et le 31 mars 2021.

Leçon de sécurité : ce cas, qui peut être qualifié de menace interne et d’abus d’accès au cloud, a mis en évidence la nécessité d’une surveillance continue des accès administratifs, de vérifications approfondies des antécédents et de contrôles basés sur le principe du moindre privilège pour les environnements cloud.

4. Arnaque au Bitcoin sur Twitter (2020)

Le 15 juillet 2020, 130 comptes Twitter de personnalités de premier plan, dont ceux d’Elon Musk, de Bill Gates et de Barack Obama, auraient été piratés par des tiers dans le but de promouvoir une arnaque consistant à « offrir » des bitcoins. Près de 118 000 dollars de bitcoins ont été volés à environ 400 victimes, et le cours de l'action Twitter a chuté de 4 % à la suite de ce piratage.

Leçon de sécurité : des protocoles de sécurité internes rigoureux peuvent limiter les menaces internes ; l'accès des employés aux outils internes doit être soigneusement contrôlé ; et les utilisateurs doivent être sensibilisés aux escroqueries liées aux cryptomonnaies et au caractère irréversible des transactions en bitcoins.

5. Attaques de hameçonnage visant les plateformes d'échange de cryptomonnaies (2023 à 2024)

Tout au long de l'année 2023 et au début de l'année 2024, les attaques de hameçonnage visant les plateformes d'échange de cryptomonnaies ont connu une forte recrudescence. Les pirates ont mis en place de fausses pages de connexion imitant celles de plateformes d'échange populaires, ainsi que des extensions de navigateur malveillantes imitant des portefeuilles de cryptomonnaies légitimes. Près de 300 millions de dollars d'actifs en cryptomonnaies ont été dérobés à plus de 324 000 victimes par le biais de logiciels malveillants de type « wallet-drainer ».

Conseil de sécurité : vérifiez toujours l'adresse du site web avant de saisir vos identifiants ou de connecter un portefeuille.

Exemples récents de fuites de données et nouveaux cas d'hameçonnage

Système de santé Hospital Sisters (2023)

Hospital Sisters Health System (HSHS) a informé 882 000 patients d’une violation de données résultant d’une cyberattaque survenue en août 2023. Cette violation a entraîné la divulgation de noms, dates de naissance, adresses, numéros de Sécurité sociale, numéros de permis de conduire, numéros de dossier médical et informations relatives à l’assurance maladie.

MGM Resorts International (2023)

MGM Resorts a subi une cyberattaque majeure en septembre 2023. Cette attaque, attribuée à «Scattered Spider», a utilisé des techniques sophistiquées d’hameçonnage vocal et a déployé un fournisseur d’identité secondaire, démontrant ainsi que l’ingénierie sociale peut contourner les contrôles techniques lorsque les services d’assistance et les flux de gestion des identités ne sont pas sécurisés.

Fuite de données chez Grubhub (2025)

En février 2025, une faille de sécurité chez Grubhub a touché un nombre indéterminé de clients, de restaurateurs universitaires, de livreurs et de commerçants. L'attaque provenait d'un compte de prestataire de services tiers compromis et a entraîné la divulgation d'une partie des informations relatives aux cartes de paiement, ce qui illustre clairement le risque lié aux prestataires tiers.

Finastra (2025)

Finastra, une entreprise britannique spécialisée dans les technologies financières, a signalé une violation de sécurité survenue entre le 31 octobre et le 8 novembre 2024. Un tiers non autorisé a accédé à sa plateforme de transfert de fichiers sécurisé (SFTP), compromettant ainsi des informations sensibles sur ses clients.

Casio UK (2025)

La boutique en ligne de Casio UK a été piratée par des scripts malveillants qui ont dérobé des données de cartes bancaires et des informations sur les clients entre le 14 et le 24 janvier 2025. Cette attaque s’inscrivait dans le cadre d’une campagne plus vaste touchant au moins 17 sites de commerce en ligne.

Ce que ces incidents ont en commun

Malgré des différences en termes de secteur d'activité, d'ampleur et de méthode, ces incidents présentent des faiblesses récurrentes auxquelles l'authentification des e-mails et les contrôles d'accès peuvent remédier directement.

IncidentFaiblesse principaleLeçon sur la sécurité des e-mailsContrôles pertinents
Fraude du PDG de Google/FacebookUsurpation d'identité de fournisseur et utilisation abusive du processus de paiementVérifier l'identité de l'expéditeur et les demandes de paiementDMARC, « SPF », DKIM, vérification des fournisseurs, processus de validation
Piratage du DNCCompromission des identifiants et hameçonnageFormer les utilisateurs et renforcer l'authentificationMFA, signalement des tentatives d'hameçonnage, surveillance DMARC
MGM ResortsIngénierie sociale et utilisation abusive des fournisseurs d'identitéServices d'assistance et processus de gestion des identités sécurisésMFA, contrôles d'accès, gestion des incidents
Hameçonnage sur les plateformes d'échange de cryptomonnaiesFausses pages de connexion et usurpation d'identité de marquesSurveiller les domaines et sensibiliser les utilisateursSurveillance des domaines similaires, DMARC, sensibilisation des utilisateurs

Pourquoi les fuites de données et les attaques par hameçonnage continuent de porter leurs fruits

La plupart des attaques réussies ne reposent pas sur une seule faille. Elles combinent des identités de confiance, des identifiants volés, la complexité des systèmes des fournisseurs, des processus de vérification insuffisants et une visibilité limitée. L'authentification des e-mails permet de réduire l'une des méthodes d'attaque les plus courantes : celle consistant pour les attaquants à se faire passer pour un expéditeur provenant d'un domaine de confiance.

Pourquoi les fuites de données se produisent-elles ?

  • Identifiants volés : la principale cause des violations de données actuelles, obtenues par hameçonnage, « credential stuffing » ou attaque par force brute.
  • Hameçonnage et ingénierie sociale : des e-mails trompeurs incitent les employés à divulguer leurs identifiants ou à effectuer des virements frauduleux.
  • Logiciels non mis à jour : les vulnérabilités des systèmes obsolètes offrent aux pirates un point d'entrée sûr.
  • Erreurs de configuration dans le cloud : un stockage, des bases de données ou des politiques d'accès mal configurés exposent les données sur l'Internet public.
  • Compromission de fournisseurs tiers : les pirates ciblent les fournisseurs ayant accès à de grandes entreprises, comme dans les cas de Grubhub et Finastra ci-dessous.
  • Menaces internes : les employés ou les sous-traitants abusent de leurs droits d'accès à des fins personnelles ou sous la contrainte.
  • Absence de surveillance : sans visibilité sur les échecs d'authentification ou les comportements d'envoi inhabituels, les violations passent inaperçues pendant des mois.

Le cycle de vie d'une violation de données

  1. Reconnaissance : les pirates identifient leurs cibles, cartographient les systèmes de messagerie et recherchent les failles au niveau des enregistrements d'authentification.
  2. Accès initial : intrusion par hameçonnage, « credential stuffing » ou exploitation d'une vulnérabilité.
  3. Élévation des privilèges : obtention d'un accès de niveau supérieur à des systèmes et à des bases de données sensibles.
  4. Mouvement latéral : déplacement au sein du réseau afin de localiser des données à forte valeur ajoutée.
  5. Exfiltration de données : copie ou transfert de données vers une infrastructure contrôlée par un attaquant.
  6. Monétisation : vente des données, chantage à l'encontre de la victime ou utilisation des identifiants dans le cadre d'attaques ultérieures.

Vecteurs d'attaque courants

Vecteur d'attaqueComment ça marcheSignes avant-coureursMesures de prévention
Hameçonnage / BECDes e-mails frauduleux se font passer pour des expéditeurs de confianceDemandes de paiement urgentes, domaines usurpésDMARC, « SPF », DKIM, formation des collaborateurs
Remplissage de documents d'identitéRéutilisation d'identifiants volés sur différents servicesLieux ou horaires de connexion inhabituelsAuthentification multifactorielle (MFA), gestionnaires de mots de passe, surveillance des violations de sécurité
RansomwareLe logiciel malveillant chiffre les données ; le pirate exige une rançonFichiers soudainement inaccessibles, demandes de rançonSauvegardes, détection au niveau des terminaux, application des correctifs
Abus d'informations privilégiéesUn employé de confiance abuse de ses droits d'accèsTéléchargements de données inhabituels, altération des journauxPrincipe du privilège minimal, surveillance des accès, SIEM
Compromission d'un compte fournisseurUn pirate informatique s'introduit chez un fournisseur tiers auquel il a accèsActivité inhabituelle des fournisseurs, anomalies dans les donnéesGestion des risques liés aux fournisseurs, contrôles d'accès

Au vu des incidents examinés ci-dessus et des dernières recherches en matière de cybersécurité, les tendances suivantes définissent le paysage des menaces auxquelles sont confrontées les équipes informatiques et de sécurité.

  • Le phishing reste l'un des vecteurs d'attaque les plus courants, les pirates exploitant fréquemment des marques et des domaines de confiance. Près de 3,4 milliards d'e-mails de spam sont envoyés chaque jour ; Google bloque à lui seul environ 100 millions d'e-mails de hameçonnage par jour.
  • Le vol d'identifiants et l'ingénierie sociale continuent d'être à l'origine de violations de données majeures, ce qui fait de l'authentification multifactorielle (MFA) et du signalement par les employés des moyens de défense indispensables.
  • Les entreprises recourent de plus en plus à des services d'envoi d'e-mails de type SaaS, ce qui accroît le risque de dépassement des limites de recherche d'SPF s et d'erreurs de configuration des enregistrements d'authentification ; les équipes ont donc besoin d'une gestion automatisée de l'SPF pour garantir la fiabilité du service.
  • Exigences réglementaires et obligations imposées par Google, Microsoft, PCI DSS et du RGPD exercent une pression croissante sur les organisations pour qu’elles mettent en place une authentification des e-mails adéquate.
  • Les équipes de sécurité ont besoin d'une visibilité centralisée sur les protocoles DMARC, SPF, DKIM, MTA-STS, TLS-RPT et BIMI afin de détecter rapidement les problèmes et de garantir la conformité à mesure que les exigences évoluent.
  • Les attaques visant des fournisseurs tiers et des prestataires de services sont de plus en plus fréquentes, comme l'ont montré les violations de sécurité subies par Grubhub et Finastra.
  • Le secteur de la santé reste une cible de choix en raison du caractère sensible des données des patients et de ses infrastructures obsolètes.

Comment prévenir une fuite de données : conseils à l'intention des RSSI, des équipes informatiques et des prestataires de services gérés (MSP)

Renforcez l'authentification des e-mails grâce à DMARC, à l'SPF et à DKIM

À mesure que les modes d'attaque par e-mail évoluent, les entreprises ont besoin de mesures de contrôle permettant d'améliorer la vérification de l'expéditeur, la protection des domaines et la visibilité de l'authentification. Le protocole DMARC joue un rôle essentiel dans la réduction du risque d'usurpation de domaine lorsqu'il est mis en œuvre en association avec l'SPF, le DKIM, la surveillance et l'application des règles.

DMARC aide les propriétaires de domaines à définir la manière dont les serveurs de messagerie destinataires doivent traiter les messages qui échouent aux contrôles d'authentification et de conformité. Associé à l'SPF, au DKIM et aux rapports, il offre aux équipes de sécurité une visibilité sur les expéditeurs légitimes et non autorisés, leur permettant ainsi de mettre en œuvre des mesures coercitives sans perturber la messagerie professionnelle. Grâce à une politique coercitive, les entreprises peuvent demander aux serveurs destinataires de rejeter les messages non conformes, réduisant ainsi le risque d'usurpation du domaine par des attaquants.

Maintenir la visibilité DMARC après la mise en application

Les entreprises ont besoin d'une visibilité sur les échecs d'authentification, les nouvelles sources d'envoi, les changements de fournisseurs et les problèmes de délivrabilité, même après avoir atteint le statut « p=reject ». Un analyseur de rapports DMARC transforme les rapports bruts agrégés en informations exploitables sur les expéditeurs, aidant ainsi les équipes à identifier les expéditeurs non autorisés et à résoudre rapidement les échecs.

Prévenir les défaillances de l'SPF , à mesure que les écosystèmes d'expéditeurs se développent

À mesure que les entreprises intègrent des plateformes SaaS, des CRM, des outils marketing et des services d'envoi tiers, les enregistrements « SPF » peuvent dépasser la limite de 10 recherches DNS. L'aplatissement des adresses «SPF » et la gestion hébergée des enregistrements « SPF » aident les équipes à maintenir la fiabilité de l'authentification sans avoir à recréer manuellement les enregistrements à chaque fois qu'un fournisseur modifie son infrastructure. PowerSPF simplifie la gestion des SPF s et réduit le risque d’erreurs liées à la limite de requêtes DNS.

Utilisez les protocoles MTA-STS et TLS-RPT pour assurer la sécurité du transport

MTA-STS impose aux connexions SMTP entrantes d'utiliser le chiffrement TLS, empêchant ainsi les attaques par rétrogradation. TLS-RPT offre une visibilité quotidienne sur les échecs de négociation TLS, ce qui permet aux équipes de détecter les défaillances de chiffrement silencieuses qui passeraient autrement inaperçues. Ensemble, ces deux solutions renforcent la couche de transport pour les organisations évoluant dans des secteurs réglementés.

Surveiller les domaines similaires et les utilisations abusives de la marque

Les pirates enregistrent souvent des noms de domaine très similaires à ceux de marques de confiance afin de mener des campagnes de hameçonnage. La surveillance des noms de domaine similaires et des noms de domaine issus de typosquatting permet aux équipes de sécurité d’identifier les menaces avant qu’elles n’atteignent les employés ou les clients. Le BIMI renforce également la confiance envers la marque en permettant aux fournisseurs de messagerie pris en charge d’afficher des logos vérifiés lorsque les conditions d’authentification sont remplies.

Former les employés à reconnaître les tentatives d'hameçonnage et d'ingénierie sociale

L'une des causes récurrentes des attaques de hameçonnage et des fuites de données réussies est le manque de formation des employés. Les attaques de hameçonnage ont de plus en plus souvent recours à des techniques d'ingénierie sociale sophistiquées qui contournent les filtres techniques. Des formations régulières de sensibilisation, associées à des procédures de signalement claires, aident les employés à identifier et à signaler les menaces avant qu'elles ne causent des dommages.

Les organisations doivent également disposer de guides d'intervention en cas d'incident et organiser des exercices de simulation s'appuyant sur des référentiels reconnus, tels que les recommandations du NIST ou de la CISA, afin de préparer leurs équipes à faire face à des scénarios de hameçonnage, de vol d'identifiants et de fuite de données.

Certaines équipes utilisent des logiciels de planification de scénarios pour simuler à l'avance des situations potentielles de violation de sécurité ou d'hameçonnage, ce qui leur permet de réfléchir aux mesures à prendre et d'identifier les faiblesses avant qu'un incident réel ne se produise.

Renforcer l'authentification multifactorielle (MFA), les contrôles d'accès et la gestion des incidents

L'attaque contre Colonial Pipeline a mis en évidence le risque concret lié à l'exploitation de systèmes critiques sans authentification à plusieurs facteurs (MFA). Les organisations doivent imposer l'authentification à plusieurs facteurs pour tous les comptes utilisateurs, appliquer les principes d'accès selon le principe du « moindre privilège », procéder à des contrôles périodiques des droits d'accès et désactiver sans délai les comptes des anciens employés et fournisseurs.

Corrigez les failles de sécurité et maintenez vos logiciels à jour

Il est essentiel de mettre à jour régulièrement les logiciels anti-spyware, antivirus et les applications, car les cybercriminels recherchent activement les réseaux utilisant des logiciels obsolètes ou non mis à jour. Des évaluations régulières des vulnérabilités aident les organisations à identifier et à corriger les failles avant que les attaquants ne puissent en tirer parti.

Cryptez vos données et sauvegardez-les régulièrement

Le chiffrement transforme le texte en clair en un format que les cybercriminels ne peuvent pas déchiffrer sans la clé, protégeant ainsi les données au repos et en transit. Les systèmes de sauvegarde des données protègent les informations d'entreprise contre les ransomwares, les erreurs humaines et les coupures de courant en créant des copies des données critiques.

Les plans de sauvegarde et de reprise doivent être testés régulièrement afin que les entreprises puissent restaurer rapidement leurs systèmes critiques en cas d'attaque par ransomware, de suppression accidentelle ou de défaillance de l'infrastructure.

Lorsque les sauvegardes sont incomplètes ou indisponibles, un logiciel de récupération de données peuvent aider à récupérer les fichiers perdus ou endommagés et à minimiser les perturbations opérationnelles.

Déployer des pare-feu et mettre en place une segmentation du réseau

Un pare-feu joue le rôle de gardien : il surveille et contrôle le trafic réseau entrant et sortant. La segmentation du réseau limite encore davantage la capacité d'un attaquant à se déplacer latéralement une fois qu'il a pénétré dans le périmètre, réduisant ainsi l'ampleur des conséquences d'une éventuelle intrusion.

Réponse aux incidents : que faire après une fuite de données ?

Si vous pensez que votre organisation a été victime d'une fuite de données, suivez immédiatement ces étapes.

  1. Maîtriser l'incident : isoler les systèmes concernés afin d'éviter toute nouvelle perte de données.
  2. Réinitialiser les mots de passe compromis : modifiez tous les identifiants potentiellement exposés et forcez la réinitialisation des comptes concernés.
  3. Activez ou imposez l'authentification à plusieurs facteurs (MFA) sur tous les comptes si ce n'est pas déjà le cas.
  4. Préserver les preuves : récupérez les journaux et les images d'analyse judiciaire avant que les mesures correctives ne les effacent.
  5. Informez les utilisateurs concernés conformément aux réglementations applicables, telles que le RGPD, la loi HIPAA et les lois étatiques relatives à la notification des violations de données.
  6. Contactez les équipes juridiques et de sécurité, notamment vos conseillers juridiques, votre équipe d'intervention en cas d'incident et vos conseillers en cybersécurité.
  7. Faire rapport aux autorités de régulation dans les délais impartis.
  8. Examinez les journaux DMARC et d'authentification afin d'identifier toute activité d'usurpation de domaine liée à cette violation.
  9. Renforcer les mesures de contrôle après la guérison afin d'éviter toute récidive.

Comment PowerDMARC contribue à réduire les risques d'usurpation de domaine et d'hameçonnage

PowerDMARC aide les entreprises à gagner en visibilité et à mieux contrôler l'authentification des e-mails sur l'ensemble de leurs domaines. Plutôt que d'examiner manuellement des rapports XML bruts ou de dépanner des enregistrements DNS à l'aide d'outils distincts, les équipes peuvent surveiller les protocoles DMARC, SPF, DKIM, BIMI, MTA-STS et TLS-RPT depuis une seule et même plateforme.

  • Surveillance et rapports DMARC centralisés : transformez les rapports agrégés complexes en tableaux de bord clairs qui identifient les expéditeurs légitimes, les échecs d'authentification et l'utilisation non autorisée des domaines.
  • SPF Aplatissement et gestion automatisée de l'SPF : évitez la limite de 10 requêtes DNS imposée par l'SPF lorsque vous ajoutez des outils SaaS, des plateformes marketing et des expéditeurs tiers.
  • DKIM, MTA-STS, TLS-RPT et BIMIhébergés: gérez les protocoles d'authentification et de sécurité de la couche de transport sans avoir à mettre à jour manuellement chaque enregistrement DNS.
  • Application de la norme DMARC: mettre en œuvre et gérer des politiques qui bloquent les messages non autorisés avant qu'ils n'atteignent leurs destinataires.
  • Renseignements sur les menaces basés sur l'IA : mettre en évidence des informations exploitables, identifier les nouveaux schémas d'attaque et recommander des améliorations de la posture de sécurité.
  • Conformité simplifiée : des rapports clairs, des procédures d'application guidées et une visibilité sur la conformité pour Google, Microsoft, la norme PCI DSS et le RGPD.
  • Assistance technique mondiale 24 h/24, 7 j/7 : une assistance réactive lors de la mise en place et de la mise en œuvre, qu'il s'agisse de problèmes d'authentification, de DNS ou de délivrabilité.

fuites de données célèbres

Foire aux questions

Quelle est la différence entre une fuite de données et une attaque par hameçonnage ?

Une attaque par hameçonnage est une technique consistant à envoyer un message trompeur dans le but de dérober des identifiants. Une fuite de données en est la conséquence, c'est-à-dire l'accès non autorisé à des informations protégées. L'hameçonnage est l'une des causes les plus courantes de fuite de données, même si celles-ci peuvent également résulter de l'utilisation de rançongiciels ou d'abus commis par des personnes internes à l'entreprise.

Comment savoir si j'ai été victime d'une fuite de données ?

Vous pourriez recevoir une notification de la part de l'organisation victime de la fuite de données. Vous pouvez également consulter des services tels que « Have I Been Pwned » pour vérifier si votre adresse e-mail figure dans les bases de données répertoriant les fuites connues, surveiller vos comptes bancaires afin de détecter toute activité inhabituelle et rester vigilant face aux signes avant-coureurs d'un vol d'identité.

Que dois-je faire si mon mot de passe a été compromis à la suite d'une fuite de données ?

Modifiez immédiatement le mot de passe compromis partout où vous l'avez utilisé, activez l'authentification à plusieurs facteurs (MFA) et utilisez un mot de passe unique et fort pour chaque service à l'aide d'un gestionnaire de mots de passe. Surveillez vos comptes afin de détecter toute activité non autorisée et envisagez de déclencher une alerte à la fraude si des données financières ont été compromises.

Le protocole DMARC peut-il empêcher les fuites de données ?

Le protocole DMARC ne peut pas empêcher toutes les violations de sécurité, mais il réduit l'usurpation de domaine et l'usurpation d'identité de marque en permettant aux propriétaires de domaines d'imposer une authentification. Lorsque les pirates ne peuvent plus envoyer d'e-mails en se faisant passer pour votre domaine, l'un des points d'entrée les plus courants du phishing est ainsi bloqué. Une prévention plus complète nécessite toutefois l'authentification multifactorielle (MFA), l'application des correctifs et la surveillance.

En quoi l'SPF, le DKIM et le DMARC contribuent-ils à lutter contre le hameçonnage ?

SPF DKIM vérifie que le serveur expéditeur est autorisé, valide l'intégrité du message à l'aide d'une signature, tandis que DMARC contrôle la conformité et indique aux destinataires de mettre en attente ( quarantine ) ou de rejeter les messages non conformes. Ensemble, ces protocoles réduisent les risques d'usurpation de domaine et d'hameçonnage.

Pourquoi les entreprises ont-elles encore besoin d'une surveillance DMARC après avoir atteint le niveau « p=reject » ?

Les environnements de messagerie évoluent sans cesse. Les équipes doivent rester vigilantes face aux échecs d'authentification, aux nouvelles sources d'envoi, aux changements apportés à l'infrastructure des fournisseurs et aux problèmes de délivrabilité, car seule une visibilité permanente permet de garantir le respect des règles sans perturber la circulation des e-mails légitimes.

Quels sont les critères que les MSP doivent prendre en compte lorsqu'ils choisissent une plateforme DMARC ?

Privilégiez la gestion multi-locataires, le reporting au niveau des clients, les droits d'accès basés sur les rôles, les options en marque blanche, la gestion automatisée de l'SPF ation et une mise en service rapide. La capacité à détecter les problèmes liés au domaine des clients sans avoir à analyser manuellement les rapports XML est essentielle pour fournir des services de sécurité des e-mails à grande échelle.

CTA