CyberHUBBlue Team Level 1
Taking Defensive Actions

Preventative: Email Security Technology

Extracted from Phishing Analysis(2).pdf - source PDF page(s) 118-121.

Preventative: Email Security Technology - source page 118
Source illustration - PDF page 118

Cette leçon va se concentrer sur les technologies de sécurité des e-mails qui peuvent aider les entreprises à identifier les e-mails malveillants ou suspects, et à prouver ou réfuter que les e-mails proviennent du domaine d'où ils semblent provenir afin de découvrir s'il y a eu usurpation d'identité, c'est-à-dire le fait de falsifier une adresse e-mail d'envoi pour donner l'impression qu'ils proviennent d'une source légitime. Les technologies que nous aborderons sont le SPF, le DKIM et le DMARC.

Enregistrements anti-usurpation

Les enregistrements de domaine (DNS) peuvent être utilisés à des fins très diverses, par exemple pour permettre à un serveur de messagerie d'utiliser un domaine personnalisé, héberger un site Web et également offrir la possibilité de configurer des enregistrements anti-usurpation d'identité. Comme de nombreuses cyberattaques proviennent d'e-mails de phishing et d'usurpation d'identité, ces enregistrements de domaine aident à protéger les noms de domaine personnalisés contre l'exploitation par un attaquant. Les trois types d'enregistrement suivants : SPF, DKIM et DMARC peuvent être utilisés conjointement pour renforcer la sécurité du service de messagerie d'une organisation.

Enregistrements SPF

Un enregistrement SPF (Sender Policy Framework) est un type d'enregistrement DNS (TXT) qui permet d'empêcher la falsification d'une adresse e-mail. Cet enregistrement est établi pour identifier les noms d'hôte ou les adresses IP autorisés à envoyer des e-mails pour votre domaine personnalisé. Lorsqu'un enregistrement SPF est spécifié sur votre domaine, cela permet d'empêcher un acteur malveillant d'usurper votre domaine. L'enregistrement SPF TXT comprend trois parties : la déclaration du type d'enregistrement, les adresses IP et les domaines externes qui peuvent être envoyés au nom de votre domaine, ainsi qu'une règle d'application.

La syntaxe de base de l'enregistrement est la suivante :

v=spf1 <IP><enforcement rule>

Par exemple, securityblue.team possède l'enregistrement SPF suivant :

v=spf1 a : include:mailgun.org protection.outlook.com -all

Nous pouvons voir que l'enregistrement déclare qu'il s'agit d'un enregistrement SPF, qu'il autorise l'envoi de messages depuis mailgun.org et protection.outlook.com, et que le -all indique que l'e-mail affichera un échec matériel si le domaine est usurpé par un expéditeur non autorisé.

Enregistrements DKIM

Le courrier identifié par clé de domaine (DKIM) est une méthode d'authentification des e-mails qui vérifie de manière cryptographique si un e-mail a été envoyé par ses serveurs de confiance et n'a pas été falsifié pendant la transmission. Le protocole DKIM fonctionne comme suit : lorsque le serveur de messagerie envoie un e-mail, un hachage crypté du contenu de l'e-mail est généré à l'aide d'une clé privée, puis il ajoute ce hachage à l'en-tête de l'e-mail en tant que signature DKIM. Le serveur de réception sera en mesure de vérifier si le contenu du courrier électronique n'a pas été falsifié en recherchant la clé publique correspondante dans les enregistrements DNS du domaine. Une fois que le serveur de messagerie de réception déchiffre l'e-mail avec la clé publique, il calcule un nouveau hachage et vérifie si le hachage d'origine et le nouveau hachage correspondent pour garantir l'intégrité du message électronique.

La syntaxe de base de l'enregistrement est la suivante :

V = DKIM1 <key type><public key>

DMARC Records

Le protocole DMARC (Domain-based Message Authentication, Reporting & Conformance) est un protocole d'authentification, de politique et de reporting des e-mails. Le DMARC repose en grande partie sur des concepts tirés du SPF et du DKIM, mais il apporte plusieurs améliorations à ces protocoles. Ce type d'enregistrement permet au propriétaire du domaine de spécifier ce qui doit se passer si les e-mails échouent aux contrôles SPF et DKIM. Le serveur de messagerie peut choisir trois options de base : aucune, mise en quarantaine et rejet.

La syntaxe de base de l'enregistrement est la suivante :

v=DMarC1 <action><report address>

Par exemple, securityblue.team peut avoir l'enregistrement DMARC suivant :

v=DMarc1 ; p=quarantaine ; rua=mailto : contact@securityblue.team

Nous pouvons constater que l'enregistrement déclare qu'il s'agit d'un enregistrement DMARC, qu'il place les e-mails dans le dossier de quarantaine/spam en cas d'échec des deux vérifications, et que des rapports agrégés sont envoyés à contact@securityblue.team pour les e-mails qui n'ont pas répondu au DMARC.

Conclusion

Lorsque ces trois technologies de sécurité des e-mails sont correctement configurées, elles constituent une excellente défense pour empêcher les acteurs du phishing de se faire passer pour votre organisation et permettent également de détecter les cas où quelqu'un essaie d'imiter votre domaine !