Outil de vérification de la sécurité des sous-domaines
Identifiez les failles d'authentification des e-mails sur l'ensemble de vos sous-domaines et de votre infrastructure d'envoi, avant que des pirates ne s'en servent. Nous recensons vos sous-domaines, puis vérifions la conformité à l SPF, au DKIM et au DMARC (y compris les politiques héritées) pour chacun d'entre eux.Fonctionnement de l'outil de vérification de la sécurité des sous-domaines
Les sous-domaines constituent la surface d'attaque la plus souvent négligée en matière de sécurité des e-mails. Cet outil les identifie, puis vérifie pour chacun d'entre eux la couverture DMARC, SPF et DKIM, et signale ceux qui sont exposés à l'usurpation d'identité.
Saisissez votre domaine racine
Saisissez votre domaine principal (par exemple : company.com). Le scanner identifie les sous-domaines à partir des journaux publics de « Certificate Transparency » et en analysant les noms courants liés à la messagerie, au marketing, à l'assistance, au développement et aux transactions.
Exécution des contrôles d'authentification
Pour chaque sous-domaine résolvable, on vérifie la présence d’un enregistrement « SPF » valide, des signatures DKIM au niveau des sélecteurs courants, ainsi que sa politique DMARC effective — y compris la protection héritée du domaine parent. sp= ou p=.
Obtenez une liste d'actions classées par ordre de priorité
Identifiez les sous-domaines vulnérables et ceux qui nécessitent des améliorations, et obtenez des mesures correctives précises classées par niveau de risque, afin que votre équipe sache exactement par où commencer.
Pourquoi la sécurité des e-mails des sous-domaines est-elle importante ?
En général, les organisations sécurisent leur domaine racine, mais laissent leurs sous-domaines sans protection. Les pirates le savent bien et exploitent activement l'infrastructure de messagerie des sous-domaines pour contourner les filtres et usurper l'identité de marques de confiance.
support.yourdomain.com, mail.yourdomain.com, et bien d'autres encore.p=none Il se contente de surveiller : il ne bloque ni ne « quarantine » les e-mails falsifiés. Les sous-domaines bloqués en mode de surveillance ne bénéficient donc d'aucune protection en matière de délivrabilité.sp=, ou son p= s'il n'y a pas de sp=. La plupart des organisations ne fixent jamais sp=, cet outil calcule donc la politique effective réelle pour chaque sous-domaine.Vulnérabilités courantes en matière de sécurité des e-mails liés aux sous-domaines
Voici les failles les plus courantes que notre scanner détecte au sein de l'infrastructure des sous-domaines, ainsi que les mesures à prendre pour chacune d'entre elles.
_dmarc.subdomain.yourdomain.com avec au moins p=quarantine.p=none signifie « mode de surveillance uniquement ». Les e-mails frauduleux continuent d'arriver dans les boîtes de réception : la politique génère des rapports, mais ne déclenche aucune mesure coercitive.p=quarantine Une fois que vous aurez consulté vos rapports, passez à p=reject.v=spf1 include:youresp.com ~all - utilisez l'en-tête documenté de votre ESP.sp=reject est protégé contre l'usurpation d'identité, mais ne dispose d'aucun système de signalement ni de contrôle explicite, et peut entraîner le rejet de ses propres e-mails légitimes s'il n'est pas correctement configuré.Foire aux questions
La politique DMARC de mon domaine racine protège-t-elle les sous-domaines ?
sp=quarantine ou sp=reject. S'il n'y a pas de sp=, les récepteurs se rabattent sur la racine p= pour les sous-domaines. Dans tous les cas, un sous-domaine disposant de son propre enregistrement DMARC prévaut toujours sur celui du domaine parent. Cet outil calcule pour vous la politique effective.Qu'est-ce que l'usurpation de sous-domaine et comment cela fonctionne-t-il ?
[email protected]. Si ce sous-domaine ne dispose d'aucune mise en œuvre effective du protocole DMARC, les serveurs destinataires ne disposent d'aucune règle leur imposant de rejeter le message. Ce sous-domaine étant associé à une marque de confiance, ces attaques atteignent des taux de réussite élevés auprès des employés, des clients et des partenaires.Comment le scanner détecte-t-il mes sous-domaines ?
Dois-je également ajouter DMARC aux sous-domaines qui n'envoient pas d'e-mails ?
p=reject et un record d'SPF de v=spf1 -all. Cela indique aux destinataires de rejeter tout message prétendant provenir de cette adresse.Que signifie le terme « vulnérable » dans les résultats ?
p=none (surveillance uniquement). Les e-mails usurpés provenant de ce domaine peuvent atteindre les boîtes de réception. « Avertissement » signifie que cette règle est appliquée mais qu’elle repose uniquement sur la politique parente, qu’il manque SPF ou qu’elle est incomplète d’une autre manière. « Sécurisé » signifie qu’elle dispose de son propre enregistrement DMARC à l’adresse p=quarantine ou p=reject.La détection DKIM est-elle définitive ?
Comment puis-je protéger tous mes sous-domaines en même temps ?
sp=reject sur l'enregistrement DMARC de votre domaine racine : celui-ci s'applique à tous les sous-domaines qui ne disposent pas de leur propre politique. Ensuite, passez en revue chaque sous-domaine émetteur pour configurer correctement l'SPF, le DKIM et son propre DMARC. Une plateforme hébergée telle que PowerDMARC vous permet de gérer toutes les politiques de manière centralisée, vous alerte lorsque de nouveaux sous-domaines apparaissent et vous guide pour p=reject en toute sécurité, grâce à des rapports agrégés et d'analyse approfondie.Autres outils gratuits d'authentification des e-mails
Vérifiez l'intégralité de votre infrastructure d'authentification des e-mails grâce à la suite d'outils gratuits de PowerDMARC.
Vérificateur DMARC
Vérifiez la validité de votre enregistrement DMARC et de votre politique d'application.
Vérifier DMARC →Vérificateur d'enregistrements SPF
Validez votre enregistrement « SPF » pour les expéditeurs autorisés.
Consultez SPF →Vérificateur DKIM
Rechercher et valider les enregistrements DKIM pour n'importe quel domaine.
Vérifier DKIM →Réputation de l'expéditeur
Évaluez le niveau global d'authentification des e-mails d'un domaine.
Vérifier la réputation →Protégez chaque sous-domaine avec PowerDMARC
Gérez de manière centralisée les politiques DMARC sur l'ensemble de vos domaines et sous-domaines, recevez des alertes d'analyse en temps réel et mettez en œuvre ces politiques en toute simplicité.