Ruvalin

Sécurité e‑mail — PME et professions libérales

Personne ne devrait pouvoir écrire à vos clients en votre nom.

Aujourd’hui, n’importe qui le peut. Rien, dans le fonctionnement de l’e‑mail, ne vérifie qu’un expéditeur est bien celui qu’il prétend être — et ni vos clients, ni vos fournisseurs, ni votre comptable n’ont le moyen de s’en apercevoir. Ruvalin met en place les protections qui font rejeter ces messages avant qu’ils n’arrivent.

01

Le problème

L’escroquerie la plus courante n’a rien de spectaculaire : un e‑mail au nom de votre entreprise annonce à un client que vos coordonnées bancaires ont changé, quelques jours avant une échéance. Le virement part. Il ne revient pas.

L’e‑mail a été conçu en 1982, quand les rares réseaux connectés se faisaient mutuellement confiance. Rien, dans le protocole, ne vérifie l’identité de l’expéditeur. Taper « comptabilite@votre-entreprise.fr » dans le champ expéditeur demande exactement la même compétence technique que remplir le champ objet.

Trois enregistrements, ajoutés au nom de domaine de votre entreprise, corrigent ce défaut : SPF, qui déclare quels serveurs ont le droit d’envoyer en votre nom ; DKIM, qui appose une signature cryptographique sur chaque message légitime ; et DMARC, qui dit aux serveurs destinataires quoi faire des messages qui échouent aux deux premiers contrôles. Rares sont les entreprises de votre taille qui ont les trois, plus rares encore celles qui sont allées jusqu’au rejet — un DMARC laissé en observation, c’est une alarme posée mais jamais branchée.

02

Ce que nous installons, en entier

Pas de boîte noire. Voici l’enregistrement complet, tel qu’il sera publié sur votre domaine, et ce que dit chacune de ses parties.

_dmarc.votre-entreprise.fr

publié dans le DNS de votre domaine, sous ce nom

v=DMARC1; p=reject; rua=mailto:rapports@ruvalin.com; pct=100; adkim=s; aspf=s
v=DMARC1
La version de la norme. C’est toujours celle-ci.
p=reject
L’instruction : refusez tout message qui prétend venir de nous sans pouvoir le prouver. C’est la ligne qui protège réellement, et c’est celle qui manque presque partout.
rua=mailto:rapports@ruvalin.com
L’adresse à laquelle les serveurs du monde entier envoient chaque jour leur compte rendu des messages reçus en votre nom. C’est ce qui rend la surveillance possible.
pct=100
La proportion des messages auxquels l’instruction s’applique. Pendant la montée en charge, on commence volontairement plus bas.
adkim=s; aspf=s
Alignement strict : le domaine affiché à votre client doit être exactement celui qui a signé le message, et non un sous-domaine qui lui ressemble.

03

Prestations

  1. Audit et mise en place de l’authentification

    Nous relevons l’état de vos enregistrements SPF, DKIM et DMARC, et nous dressons la liste complète des services qui envoient des e‑mails en votre nom : messagerie, facturation, newsletter, prise de rendez-vous. Nous corrigeons ce qui manque, puis nous passons DMARC en rejet par paliers, une fois chaque expéditeur légitime identifié.

  2. Surveillance et rapport mensuel

    Une fois la configuration en place, les serveurs du monde entier renvoient chaque jour un compte rendu des messages émis en votre nom. Nous les collectons, nous les lisons, et vous recevez une synthèse mensuelle en français : qui a tenté d’usurper votre domaine, ce qui a été rejeté, et ce qu’il faut ajuster quand vous changez d’outil.

  3. Sensibilisation de vos équipes au phishing

    Aucune protection technique n’empêche un salarié de répondre à un message venu d’un domaine qui ressemble au vôtre. Nous menons des campagnes de simulation mesurées, puis une session courte et sans jargon : les trois vérifications à faire avant de valider un virement ou de saisir un mot de passe. Le but est la vigilance, pas la culpabilisation.

Les tarifs dépendent du nombre de domaines et de services expéditeurs. Ils se discutent au téléphone, en quelques minutes.

04

Qui

Ruvalin est le cabinet de Tom Gernez, consultant français indépendant en sécurité informatique. Vous aurez le même interlocuteur du premier appel jusqu’à la remise du rapport.

Les missions qui comportent des tests d’intrusion sont menées avec des ingénieurs partenaires seniors, sous ma responsabilité. Le reste — audit, configuration, surveillance, sensibilisation — je le fais moi-même.

Vous ne trouverez ici ni logo de client, ni témoignage, ni chiffre. La discrétion fait partie du métier, et je préfère qu’on juge ce que je dis au téléphone.

05

Questions fréquentes

06

Contact

Le plus simple reste le téléphone. Quinze minutes suffisent à savoir si votre domaine est exposé, et l’appel ne vous engage à rien.

Téléphone
+33 6 44 64 17 13