Retrouvez les notions clés de protection, d’attaque, d’authentification et de continuité utiles pour mieux sécuriser votre entreprise.
Définition
SPF, DKIM et DMARC sont trois protocoles qui protègent un domaine e-mail contre l’usurpation. SPF liste les serveurs autorisés à émettre pour le domaine, DKIM signe cryptographiquement les messages, et DMARC indique aux serveurs destinataires comment traiter les e-mails qui échouent ces contrôles.
Pour une PME, sans ces trois protocoles correctement configurés, n’importe qui peut envoyer un e-mail en se faisant passer pour l’entreprise. Bien réglés, ils réduisent fortement l’usurpation et améliorent la délivrabilité des messages légitimes.
Cette fiche traite les trois protocoles ensemble, sous l’angle cybersécurité (lutte contre l’usurpation du domaine). Voir aussi les définitions générales (lexique informatique) : SPF, DKIM, DMARC.
À retenir
SPF, DKIM et DMARC forment un trio : c’est leur combinaison, DMARC en politique active, qui protège réellement le domaine contre l’usurpation.
Point de vigilance
Configurer SPF et DKIM mais laisser DMARC en simple observation (p=none) indéfiniment. Sans passage à une politique de rejet, l’usurpation reste possible malgré les autres protocoles.
À quoi cela sert
- Empêcher l’envoi d’e-mails usurpant votre domaine.
- Améliorer la délivrabilité de vos messages légitimes.
- Obtenir de la visibilité sur les tentatives d’usurpation via les rapports DMARC.
Exemple concret
Des escrocs tentent d’envoyer de fausses factures au nom d’une PME. Grâce à une politique DMARC en rejet, adossée à SPF et DKIM, ces messages sont refusés par les serveurs destinataires avant d’atteindre les victimes.
Bonnes pratiques
- Configurer les trois protocoles, pas seulement SPF.
- Passer progressivement DMARC de l’observation au rejet.
- Exploiter les rapports DMARC pour affiner la configuration.
Pourquoi ce terme compte
Comprendre SPF/DKIM/DMARC aide à protéger la réputation du domaine et à couper une voie d’usurpation courante, à condition de mener DMARC jusqu’à une politique réellement bloquante.
Vous pouvez revenir au sommaire cybersécurité ou poursuivre avec les services, FAQ et ressources Evoir liés à la protection des PME.