Vérification

Authentification e-mail et protection contre l'usurpation

CAVRIX empêche que l'on écrive en votre nom et rend visibles les faux entrants. Une mise en oeuvre progressive, sans perdre les messages légitimes en route.

L'adresse d'expéditeur est le champ le plus facile à falsifier dans un e-mail, et c'est précisément sur lui que reposent vos décisions les plus coûteuses.

Pourquoi la fraude par e-mail fonctionne toujours

L'humain reste le facteur décisif. Le Verizon DBIR 2026 relève l'élément humain dans 62 pour cent des compromissions, le phishing dans 16 pour cent et le pretexting dans 6 pour cent des cas.

Sans politique DMARC appliquée, n'importe qui peut écrire depuis votre domaine. Clients, fournisseurs et candidats reçoivent des messages qui semblent techniquement venir de vous.

À l'entrée, le problème s'inverse : domaines sosies, typosquatting et boîtes fournisseurs compromises passent tous les contrôles techniques, puisqu'ils sont formellement conformes.

Ce que CAVRIX met en place

Sécuriser les envois sortants

  • Configuration propre de SPF, DKIM et DMARC, avec recensement de toutes les sources d'envoi légitimes
  • Montée en puissance progressive de la politique, de p=none à p=quarantine puis p=reject
  • Respect de la limite SPF de 10 résolutions DNS et contrôle de l'alignement entre expéditeur d'enveloppe et d'en-tête

Surveiller et renforcer

  • Exploitation des rapports DMARC pour voir qui envoie en votre nom
  • MTA-STS pour sécuriser le chiffrement du transport
  • BIMI en option, une fois la politique réellement appliquée

Détecter à l'entrée

  • Détection des domaines sosies et du typosquatting autour de votre marque et de vos fournisseurs
  • Marquage visible des expéditeurs externes directement dans la boîte de réception
  • Détection des boîtes fournisseurs compromises à partir de signaux comportementaux et contextuels
Ce que vous y gagnez
p=reject

L'usage abusif de votre domaine est rejeté par les systèmes destinataires

Visibilité

Les rapports DMARC révèlent chaque source d'envoi, y compris celles créées par les métiers

Moins de clics

Expéditeurs externes et domaines sosies sautent aux yeux dans la boîte de réception

FAQ

Vérification

  • DMARC nous protège-t-il totalement de l'usurpation ?

    Non. DMARC empêche l'usage abusif de votre propre domaine, mais pas les envois depuis un domaine très ressemblant. Celui qui enregistre un nom avec deux lettres inversées peut y configurer un SPF et un DKIM parfaitement valides. D'où l'importance de la surveillance des domaines et du marquage des expéditeurs externes.

  • Peut-on passer directement à p=reject ?

    Nous le déconseillons. Une politique durcie trop tôt bloque des messages légitimes issus d'outils tiers : plateformes d'emailing, gestion des candidatures, ERP, outils de ticketing. L'ordre compte : d'abord p=none avec analyse des rapports, puis p=quarantine, puis p=reject.

  • Pourquoi la limite de 10 résolutions DNS dans SPF est-elle si importante ?

    Au-delà de cette limite, le serveur destinataire considère le contrôle SPF comme une erreur permanente et la protection cesse silencieusement d'agir. Cela arrive vite quand des prestataires se sont accumulés dans l'enregistrement au fil des années. Nous nettoyons l'enregistrement et le maintenons durablement sous la limite.

  • Sommes-nous obligés par la loi de le mettre en place ?

    Non, aucune obligation légale explicite ne porte sur DMARC. Ce qui compte, ce sont les exigences de sécurité de la chaîne d'approvisionnement et de contrôle d'accès du § 30 al. 2 n° 4 et n° 9 de la BSIG allemande, les mesures A.5.7 et A.5.17 de l'ISO 27001:2022 et le § 130 OWiG sur le devoir de surveillance des dirigeants, avec des amendes pouvant atteindre 1 million d'euros. Par ailleurs, les grands fournisseurs de messagerie déclassent de plus en plus les expéditeurs mal authentifiés.

  • Combien de temps dure la mise en oeuvre ?

    Cela dépend surtout du nombre de systèmes qui envoient en votre nom. Nous recensons d'abord toutes les sources d'envoi, mettons en place l'authentification, puis observons les rapports avant de durcir la politique. Chaque étape est réversible. Vos questions à info@cavrix.de.

Découvrez qui écrit aujourd'hui en votre nom

Nous auditons votre domaine, vous montrons les canaux d'envoi ouverts et planifions le passage à p=reject sans perdre un message légitime.