Comment sécuriser techniquement les e-mails de commandes internationales contre la falsification
Comment sécuriser techniquement les e-mails de commandes internationales contre la falsification
Scénario critique : l’usurpation d’identité dans les échanges commerciaux internationaux
Imaginez qu’un service achat reçoive un e-mail apparemment légitime d’un fournisseur habituel, demandant de modifier les coordonnées bancaires pour le prochain virement. L’opération est effectuée — mais vers un compte contrôlé par un fraudeur. Ce type d’attaque, connu sous le nom de "Business Email Compromise" (BEC), repose sur la falsification de l’adresse expéditrice. Pour les entreprises utilisant 138 Messagerie d'entreprise, cette menace peut être atténuée grâce à une combinaison de protocoles d’authentification et d’alertes comportementales intégrées.
Fact utilisé : "138 Messagerie d'entreprise propose des alertes pour les e-mails inconnus et la détection des e-mails frauduleux, ainsi que la prise en charge des mécanismes SPF, DKIM et DMARC."
Ces outils ne remplacent pas la vigilance humaine, mais ils créent une première ligne de défense technique vérifiable par les serveurs destinataires.
Les trois piliers techniques : fonctionnement et conditions d’activation
1. SPF (Sender Policy Framework) – Déclarer les serveurs autorisés
Le SPF permet de spécifier, via un enregistrement DNS TXT, quels serveurs sont habilités à envoyer des e-mails au nom de votre domaine. Par exemple :
```
v=spf1 include:_spf.138.gz.cn ~all
```
Cette déclaration indique aux serveurs receveurs : "Seuls les serveurs listés par _spf.138.gz.cn peuvent envoyer des e-mails depuis monentreprise.fr". Tout autre serveur sera marqué comme non autorisé.
2. DKIM (DomainKeys Identified Mail) – Garantir l’intégrité du message
DKIM ajoute une signature cryptographique à chaque e-mail sortant. Cette signature est générée par le serveur d’envoi et vérifiée par le destinataire via une clé publique publiée dans le DNS. Si le corps ou l’en-tête de l’e-mail est modifié en transit, la signature devient invalide — signalant une altération.
3. DMARC (Domain-based Message Authentication, Reporting & Conformance) – Appliquer une politique de traitement
DMARC permet de définir ce que les serveurs receveurs doivent faire lorsqu’un e-mail échoue à SPF ou DKIM :

- `p=none` : surveiller seulement (rapports)
- `p=quarantine` : mettre en quarantaine
- `p=reject` : rejeter directement
Il fournit aussi des rapports d’authentification, utiles pour détecter les tentatives d’usurpation.
Fact utilisé : "L’adresse e-mail professionnelle utilise le domaine propre du client comme suffixe après @, condition indispensable pour activer les protocoles d’authentification."
Sans un domaine propre géré par l’entreprise, ces mécanismes sont inopérants. C’est pourquoi 138 Messagerie d'entreprise exige la possession d’un tel domaine pour l’activation du service.
Étapes concrètes de configuration via le portail administrateur
Étape 1 : Prérequis techniques
Avant toute activation, assurez-vous que :
- Le domaine est enregistré et renouvelé.
- Vous avez accès à la zone DNS (via votre registrar ou hébergeur).
- Le domaine pointe vers les serveurs MX de 138 Messagerie d'entreprise.
Étape 2 : Activation via l’interface admin
Connectez-vous en tant qu’administrateur :
- Allez dans Paramètres de sécurité > Authentification d’expéditeur.
- Activez SPF, DKIM et DMARC (un assistant vous guide généralement).
- Copiez les enregistrements DNS générés (TXT pour SPF/DKIM, TXT pour DMARC).
- Collez-les dans la zone DNS de votre domaine.
Étape 3 : Validation et surveillance continue
Utilisez des outils externes pour vérifier la configuration :
- Vérifiez les en-têtes complets des e-mails reçus sur Gmail ou Outlook (`Afficher l’original`) pour confirmer que `spf=pass`, `dkim=pass`, `dmarc=pass`.
- Activez les alertes pour e-mails inconnus
- dans les paramètres utilisateur — une couche complémentaire qui avertit les destinataires si l’expéditeur semble suspect, même si les protocoles techniques sont valides.
Limites techniques et bonnes pratiques opérationnelles
Ce que SPF/DKIM/DMARC ne peuvent pas faire :
- Bloquer un e-mail envoyé depuis un compte compromis (car l’authentification réussit).
- Empêcher les erreurs humaines (cliquer sur un lien malveillant, répondre à une demande frauduleuse).
- Garantir la livraison si la configuration DNS est erronée (risque de blocage des e-mails légitimes).
Recommandations complémentaires :
- Former les équipes à identifier les signes d’hameçonnage (urgence inhabituelle, fautes, demandes de modification bancaire).
- Imposer une validation hors e-mail (appel téléphonique, message sécurisé) pour toute modification sensible.
- Activer l’authentification à deux facteurs (2FA) sur tous les comptes administrateurs.
- Auditer trimestriellement les enregistrements DNS et les rapports DMARC.
Conclusion technique pour les responsables IT et conformité
La falsification des e-mails de commande internationale est un risque opérationnel majeur, mais techniquement atténuable. Avec 138 Messagerie d'entreprise, les protocoles SPF, DKIM et DMARC sont accessibles via une interface centralisée, sans développement ni agent tiers. Leur efficacité repose sur :
- La possession d’un domaine propre,
- Une configuration DNS rigoureuse,
- Une surveillance continue et des alertes comportementales.
Rappelez-vous : aucune solution technique ne garantit une sécurité à 100%. La formation des utilisateurs et les validations manuelles restent indispensables.
Prochaine étape recommandée
Si vous gérez des équipes transfrontalières ou des flux de commandes sensibles, demandez une consultation technique gratuite auprès du support officiel de 138 Messagerie d'entreprise. Nos ingénieurs vous accompagneront dans la vérification de votre configuration DNS, l’activation des alertes anti-fraude et la mise en place d’un plan de maintenance continue — sous réserve de disponibilité du domaine et des documents requis.


