0Pricing
Cloud & IT Cert Prep · Leçon

Passerelles de messagerie sécurisées et contrôles antispam

Comprenez comment les passerelles de messagerie sécurisées analysent les e-mails entrants et sortants à la recherche de logiciels malveillants, d’URL d’hameçonnage et de fuites de données avant leur remise.

Passerelles de messagerie sécurisées et contrôles antispam est une leçon Cloud & IT Cert Prep gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cloud & IT Cert Prep, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.

Rôle des passerelles de courrier électronique sécurisées

Une passerelle de courrier électronique sécurisée (SEG) est un dispositif de sécurité ou un service infonuagique qui se trouve sur le chemin du flux de courrier, soit comme destination d’un enregistrement MX, soit comme relais, et qui inspecte tous les courriers électroniques entrants et sortants avant leur remise. Contrairement à SPF/DKIM/DMARC, qui vérifient l’identité de l’expéditeur, un SEG effectue une inspection du contenu : analyse des pièces jointes à la recherche de logiciels malveillants, détection des URL d’hameçonnage, identification des schémas de spam et prévention de la fuite de données sensibles de l’Organization par courrier électronique (DLP). Parmi les principaux fournisseurs de SEG figurent Proofpoint, Mimecast et Microsoft Defender for Office 365.

Modes de déploiement des passerelles de courrier électronique

Les SEG peuvent être déployés selon deux modèles principaux. Dans le modèle MX en ligne, les enregistrements MX de l’Organization pointent vers le SEG, qui reçoit tous les courriers entrants, les inspecte, puis relaie les courriers exempts de menace vers le Server de courrier de l’Organization. Le courrier sortant est acheminé par le SEG au moyen d’une configuration d’hôte intelligent. Dans le modèle d’intégration par API (de plus en plus courant pour le courrier électronique infonuagique), le SEG se connecte à la plateforme de courrier par API (Microsoft 365 Graph API, Google Workspace API), inspecte les courriers déjà remis, puis rétracte les messages malveillants après leur remise : il s’agit d’une approche de « nettoyage » plutôt que d’un filtrage avant remise.

# Inline MX deployment
# DNS MX record points to SEG, not mail server
example.com.  MX  10  gateway.seginspect.com.

# SEG flow:
Internet -> SEG (inspect) -> Mail Server -> Users

# Outbound flow (smart host in mail server config):
Users -> Mail Server -> SEG (DLP inspect) -> Internet

# API integration model (Office 365):
Internet -> Microsoft 365 -> SEG API scans
                          -> Retroactively removes bad mail

Techniques anti-spam

Les SEG utilisent plusieurs techniques pour identifier le spam. Reputation IP : vérifier l’adresse IP d’envoi par rapport aux listes noires (Spamhaus, SURBL). Filtrage fondé sur le contenu : effectuer une analyse bayésienne des schémas de mots connus pour apparaître dans le spam. Analyse des en-têtes : rechercher des en-têtes falsifiés ou malformés, un routage inhabituel ou des en-têtes d’authentification absents. Limitation du débit : signaler les expéditeurs qui envoient des volumes anormalement élevés sur de courtes périodes. Greylisting : rejeter temporairement les messages provenant d’expéditeurs inconnus ; les serveurs légitimes réessaient, contrairement à de nombreux robots de spam. La combinaison de plusieurs techniques offre une meilleure précision que n’importe quelle méthode utilisée seule.

# Anti-spam check sequence (simplified)
Receive email from 198.51.100.25:
1. IP Reputation: check against DNSBL
   198.51.100.25 in zen.spamhaus.org? NO -> continue
2. SPF/DKIM/DMARC: all pass
3. Header analysis: standard headers present
4. Content score: subject='Urgent wire transfer'
   + attachment 'invoice.exe'
   -> High spam/phishing score (8.5/10)
5. Decision: QUARANTINE
6. User notified of quarantined message

Analyse anti-logiciels malveillants

Les SEG analysent les pièces jointes des courriers électroniques à la recherche de logiciels malveillants au moyen de plusieurs moteurs. L’analyse fondée sur les signatures compare les fichiers à des empreintes de logiciels malveillants connus. L’analyse statique examine les macros de documents, les scripts intégrés et la structure des fichiers sans exécuter le contenu. L’analyse dynamique (bac à sable) exécute les pièces jointes suspectes dans un environnement isolé et observe leur comportement : modifications du système de fichiers, connexions réseau et création de processus. Le bac à sable détecte les logiciels malveillants qui échappent à l’analyse par signatures et à l’analyse statique, au prix d’un délai de remise de 1 à 5 minutes. La réécriture des URL au moment du clic exécute les URL au moment où l’utilisateur clique, et non au moment de la remise, ce qui permet de détecter les URL inoffensives lors de la remise, mais transformées ultérieurement en armes.

DLP du courrier électronique sortant

Les SEG inspectent également le courrier électronique sortant afin de prévenir les pertes de données. Les règles DLP analysent les messages sortants à la recherche de schémas indiquant des données sensibles : numéros de cartes de crédit (correspondance par expression régulière), numéros de sécurité sociale, mots-clés tels que « confidentiel » ou étiquettes de classification de fichiers. Lorsqu’une règle correspond, le SEG peut : bloquer le message, le chiffrer automatiquement avant sa remise, le placer en quarantaine pour examen par un responsable ou alerter l’équipe de sécurité. Le DLP sortant est essentiel pour la conformité HIPAA et PCI-DSS : un seul courrier électronique accidentel contenant des PHI ou des données de titulaires de cartes déclenche des obligations de notification de violation.

# DLP rule examples (conceptual)
IF outbound message contains:
  Pattern: '\d{3}-\d{2}-\d{4}'  # SSN
  OR Pattern: '\d{4}[- ]\d{4}[- ]\d{4}[- ]\d{4}'  # Credit card
  OR Keyword: 'CONFIDENTIAL' in attachment
  OR File: Classification label = 'Restricted'
THEN:
  Action: BLOCK and ALERT security team
  Notify: sender 'This message violates DLP policy'
  Log: to SIEM for audit record

Chiffrement et TLS pour le courrier électronique

Le chiffrement du courrier électronique protège les messages en transit et au repos. Le TLS opportuniste chiffre la connexion SMTP entre les serveurs de courrier lorsque les deux la prennent en charge, ce qui protège contre l’écoute du réseau, mais ne vérifie pas l’identité du Server destinataire (STARTTLS peut être supprimé par un attaquant de type MitM). MTA-STS (sécurité stricte du transport des agents de transfert de courrier) et DANE (authentification fondée sur DNS des entités nommées) imposent TLS et la validation du certificat du Server, empêchant les attaques par suppression de TLS. S/MIME et PGP chiffrent le contenu des messages de bout en bout, indépendamment de la sécurité de la transmission.

# MTA-STS policy (enforces TLS to mail.example.com)
# Hosted at: https://mta-sts.example.com/.well-known/mta-sts.txt
version: STSv1
mode: enforce
mx: mail.example.com
max_age: 86400

# DNS TXT for MTA-STS
_mta-sts.example.com.  TXT  'v=STSv1; id=20241101T120000;'

# Result: sending servers must use TLS and verify cert
# against policy MX before delivering to example.com

Sécurité du courrier électronique contre le BEC

Le Business Email Compromise (BEC) est l’un des types d’attaque les plus coûteux : les attaquants se font passer pour des cadres dirigeants ou des fournisseurs afin de déclencher des virements frauduleux ou de voler des identifiants. Le BEC contourne souvent les filtres anti-spam, car les courriers électroniques ne contiennent ni logiciel malveillant ni URL d’hameçonnage. Les défenses contre le BEC fondées sur un SEG comprennent : la détection de l’usurpation du nom affiché (le nom affiché du CEO, mais une adresse de courrier électronique différente), la détection des domaines ressemblants (company1.com par rapport à companyI.com), le marquage des courriers électroniques des cadres dirigeants (les messages externes imitant les noms de cadres affichent une bannière) et les contrôles du processus de paiement (exiger une double approbation pour les virements).

Analyse des en-têtes de courrier électronique

Les analystes de sécurité examinent les en-têtes des courriers électroniques pour retracer l’origine des messages et détecter les usurpations. En-têtes clés : les en-têtes Received: indiquent le chemin suivi par le message à travers les serveurs de courrier (à lire de bas en haut). Return-Path: est l’adresse From de l’enveloppe utilisée par SPF. Authentication-Results: affiche les verdicts SPF, DKIM et DMARC du Server destinataire. X-Originating-IP: peut révéler l’adresse IP d’origine de l’attaquant. Message-ID: doit correspondre au domaine d’envoi. Les incohérences entre ces en-têtes, comme un domaine d’entreprise revendiqué associé à une adresse IP non professionnelle dans les en-têtes Received, indiquent une usurpation.

# Reading email authentication results header
Authentication-Results: mx.google.com;
  spf=fail (bad sender domain)
     smtp.mailfrom=attacker@evil.com;
  dkim=fail header.d=example.com;
  dmarc=fail (p=REJECT)
     header.from=example.com

# This tells us:
# SPF: FAIL  - envelope from evil.com, not authorized
# DKIM: FAIL - no valid signature for example.com
# DMARC: FAIL -> message should have been REJECTED

Mise en quarantaine et rapports des courriers électroniques

Les SEG qui détectent des courriers électroniques potentiellement suspects, mais pas certainement malveillants, les dirigent vers une quarantaine où les Users peuvent les examiner et les libérer. Les portails de quarantaine accessibles aux Users affichent l’objet du message, l’expéditeur, la raison de la détection ainsi que les options de libération et de suppression. La gestion des faux positifs, lorsque des courriers légitimes sont placés à tort en quarantaine, nécessite l’autorisation explicite de l’expéditeur ou l’ajustement des règles. Les SEG génèrent des rapports détaillés : tendances de volume, principaux expéditeurs bloqués, répartition par catégorie de détection et nombre de correspondances avec les policy DLP. Ces rapports alimentent les indicateurs de sécurité et les éléments de preuve de conformité.

Intégration du SEG avec SIEM et IR

Les SEG génèrent des données de télémétrie de sécurité à forte valeur qui doivent être transmises au SIEM. Lorsque le SEG bloque une campagne d’hameçonnage visant 500 employés, ces données sont mises en corrélation avec la télémétrie des terminaux afin d’identifier les 3 Users qui ont cliqué avant l’application du blocage. Les SEG prennent également en charge la réponse aux incidents par courrier électronique : les fonctions de recherche de menaces permettent aux analystes de rechercher tous les messages contenant une URL ou une empreinte de pièce jointe donnée, puis de les placer rétroactivement en quarantaine dans toutes les boîtes aux lettres, même s’ils ont déjà été remis avant l’identification de la menace. Cette capacité de correction rétroactive réduit considérablement le temps de présence de l’attaquant.

Conception d’une policy anti-spam

Une policy anti-spam efficace doit trouver un équilibre entre sécurité et facilité d’utilisation. Une policy trop agressive, qui place trop de messages légitimes en quarantaine, détruit la confiance des Users, les incite à chercher des contournements et surcharge le service d’assistance. Approche recommandée : configurer des seuils pour les courriers électroniques en masse (marketing légitime ou spam), définir des policies de graymail (infolettres auxquelles les Users se sont inscrits), créer des listes d’expéditeurs autorisés pour les partenaires connus, créer des listes de domaines autorisés pour les fournisseurs critiques et ajuster les seuils de score du spam en fonction d’un examen hebdomadaire des faux positifs. Un « sprint d’ajustement » au cours des 30 premiers jours suivant le déploiement est essentiel avant de considérer la policy comme stable.

Vérification rapide

Vérifiez votre compréhension des notions de CompTIA Security+ (SY0-701) présentées dans cette leçon.

Récapitulatif de la leçon

Dans cette leçon, vous avez appris que les passerelles de courrier électronique sécurisées inspectent les courriers entrants et sortants au moyen de la Reputation IP, de l’analyse du contenu, de l’analyse anti-logiciels malveillants et du bac à sable ; que le DLP sortant empêche les données sensibles de quitter l’Organization par courrier électronique grâce à la correspondance par expressions régulières et par mots-clés ; et que la prévention du BEC nécessite la détection des noms affichés et des domaines ressemblants, en complément du filtrage anti-spam standard. Nous allons maintenant étudier le filtrage du contenu Web et les puits DNS.

Questions Fréquemment Posées

La leçon « Passerelles de messagerie sécurisées et contrôles antispam » est-elle gratuite ?

Oui — le texte complet de « Passerelles de messagerie sécurisées et contrôles antispam » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cloud & IT Cert Prep, passe à CoddyKit PRO. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Passerelles de messagerie sécurisées et contrôles antispam » ?

Comprenez comment les passerelles de messagerie sécurisées analysent les e-mails entrants et sortants à la recherche de logiciels malveillants, d’URL d’hameçonnage et de fuites de données avant leur… Tu pratiques Cloud & IT Cert Prep avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cloud & IT Cert Prep ?

Aucune expérience préalable n'est requise. Cloud & IT Cert Prep sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.

Combien de temps prend la leçon « Passerelles de messagerie sécurisées et contrôles antispam » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cloud & IT Cert Prep ?

Oui. Chaque leçon Cloud & IT Cert Prep inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Authentification des e-mails : SPF, DKIM et DMARC
  2. Passerelles de messagerie sécurisées et contrôles antispam
  3. Filtrage du contenu web et puits DNS
  4. Inspection SSL/TLS et attaques de type intermédiaire dans le navigateur
← Retour à Cloud & IT Cert Prep