emailmarketing.net

Protection de la marque : gestion des domaines

Protéger un portefeuille de domaines contre le détournement, l’abus de domaines sosies et l’usurpation d’identité : inventaire, verrous du bureau d’enregistrement et du registre, enregistrement défensif, surveillance, procédures de retrait, et enregistrements DNS de protection pour les domaines qui n’envoient pas d’emails et les domaines parqués.

Opérationnel13 min de lecture

À qui cela s’adresse Expéditeurs, Opérateurs ESP

S’applique aux expéditeurs, quelle que soit leur plateforme

Vos domaines peuvent être attaqués même si personne n’y pénètre. Les attaquants qui ne peuvent pas prendre le contrôle des vrais domaines d’une marque se rabattent sur la meilleure solution suivante : ils enregistrent une variante de ces domaines, ou envoient des emails en usurpant leur identité. La protection des domaines d’une marque s’organise en trois niveaux : des exigences de sécurité minimales que toute organisation devrait respecter, des mesures renforcées à mesure que la marque gagne en maturité, et des parades propres à chaque attaque.

Le fonctionnement de l’authentification est traité dans SPF, DKIM et DMARC. Les pratiques ci-dessous concernent la gestion du portefeuille de domaines qui les entoure.

Exigences de sécurité minimales

Exigence Pratique
Inventaire des domaines Recensez chaque domaine que possède l’entreprise. Un tableur suffit, mais un outil dédié est préférable, car il peut aussi gérer les certificats et les serveurs de noms. Pour chaque domaine, notez sa finalité et nommez les personnes responsables de sa sécurité et de sa maintenance. Tenez l’inventaire à jour à mesure que des domaines et des collaborateurs sont ajoutés, retirés ou changent. Suivez la façon dont chaque domaine est hébergé et configuré dans le DNS, et assurez-vous que tout prestataire externe travaille avec votre fournisseur d’infrastructure DNS.
Protéger les comptes de titulaire Faites de la protection des noms de domaine un volet permanent de la politique de sécurité. Gardez confidentiels les identifiants des comptes de titulaire, et n’autorisez leur récupération que par les administrateurs de domaines les plus haut placés, dans des circonstances exceptionnelles. Lors des changements de personnel, changez les identifiants des comptes concernés, en particulier les mots de passe. N’utilisez jamais l’adresse email d’un contact de transfert comme identifiant des pages d’administration des domaines en libre-service : les pirates cherchent les contacts de transfert dans le WHOIS et vérifient systématiquement si cette adresse sert aussi de nom d’utilisateur. Utilisez des adresses de rôle, et non des adresses personnelles, pour les contacts. Authentification multifacteur (MFA) sur chaque compte de domaine.
Coordonnées à jour Toute modification du nom de l’entreprise, de son adresse légale, de son numéro de téléphone ou de son adresse email doit déclencher une mise à jour auprès de chaque bureau d’enregistrement. Les bureaux d’enregistrement sont une défense essentielle contre les tentatives de détournement, et des coordonnées à jour leur donnent les meilleurs moyens de vous protéger.
Politiques officielles Formalisez par écrit les décisions et les processus, en particulier pour la mise hors service ou la reconfiguration des domaines, pour la gestion des changements, et pour les services habilités à effectuer des modifications.
Tout documenter Les politiques, les registres et une communication régulière avec le personnel permettent à l’entreprise de rester préparée aux incidents, et d’accepter rapidement les changements légitimes.

Mesures de sécurité renforcées (« gains rapides »)

  • Alias de rôle pour le contrôle des domaines et les notifications : envoyez les notifications des bureaux d’enregistrement et des fournisseurs DNS à un compte de rôle (domainregistrar@example.com), et non à la boîte d’une personne, afin qu’elles arrivent toujours quand des collaborateurs partent, sont en vacances ou en congé.
  • Choisissez délibérément l’autorité DNS. Des serveurs faisant autorité open source hébergés en interne, une appliance sur site et un service DNS faisant autorité dans le cloud ont chacun des points forts différents dans leur prise en charge de DNSSEC, de l’authentification des emails et de la sécurité. Auditez la configuration obtenue avec des outils gratuits (par exemple Zonemaster, https://zonemaster.iis.se/en/).
  • Choisissez le bon bureau d’enregistrement. Les bureaux d’enregistrement se spécialisent : certains servent les petits budgets et les amateurs, d’autres les spéculateurs en gros volumes, d’autres certaines langues. Enregistrez les domaines de production et les domaines essentiels chez un bureau d’enregistrement pour entreprises spécialisé dans la protection des actifs critiques. Un bureau d’enregistrement grand public peut convenir pour les enregistrements défensifs. Les fonctionnalités minimales à exiger sont une infrastructure redondante, une protection contre l’expiration accidentelle, la surveillance des domaines (le domaine est-il en ligne et répond-il ?), la double authentification (2FA) sur la console de gestion, un service de verrou du bureau d’enregistrement (registrar lock : la combinaison de clientTransferProhibited, clientUpdateProhibited et clientDeleteProhibited, qui empêche la suppression, le transfert ou la modification non autorisés) et la prise en charge de DNSSEC.
  • Enregistrement défensif. Enregistrez à l’avance les variantes de domaine de premier niveau (TLD) de la marque (brand.co.uk quand vous êtes brand.com). Établissez une politique pour les domaines à haut risque qui ne serviront jamais en production : noms ressemblants, fautes de frappe, abréviations et formes courtes courantes (par exemple « BofA » pour « Bank of America »), combinés à des mots souvent détournés comme « login » ou « account », et toute variante que vous avez déjà dû combattre. Vous ne pouvez pas en enregistrer un nombre illimité : fixez des priorités et un budget, réévaluez-les à la lumière de l’expérience, et coordonnez-les avec vos programmes de surveillance et de retrait. Ce que votre tolérance au risque et votre budget ne vous permettent pas d’acheter, surveillez-le.
  • Gérez les certificats SSL et TLS avec le DNS. La même équipe fait face à des enjeux juridiques et techniques similaires pour les deux. Surveillez les journaux de transparence des certificats pour repérer les enregistrements de certificats ressemblants, et pas seulement les domaines ressemblants. Publiez des enregistrements CAA pour empêcher l’émission de certificats non autorisés pour vos domaines.
  • Codes d’état EPP et verrous. Appliquez clientTransferProhibited, clientDeleteProhibited et clientUpdateProhibited aux domaines de l’organisation. Au-delà, envisagez un verrou du registre (registry lock : une protection contre les modifications ou suppressions non autorisées, confirmée par un canal distinct et mise en place par l’intermédiaire du bureau d’enregistrement) et, au-dessus encore, des services de verrou du bureau d’enregistrement qui exigent une confirmation par un canal distinct avant toute modification. Une fois les verrous posés, vérifiez régulièrement le WHOIS pour confirmer que le domaine est toujours verrouillé, et que ses serveurs de noms, sa configuration DNS et ses contacts n’ont pas été modifiés à votre insu. Envisagez un service tiers qui vous alerte en cas de modification.
  • Sauvegardez la configuration DNS. Stocker la configuration DNS de façon sécurisée vous permet de toujours la restaurer, par exemple après la compromission d’un compte. Intégrez la restauration urgente des domaines et du DNS au plan de continuité d’activité et aux exercices sur table, vérifiez si votre assurance couvre les incidents de domaine et de DNS, et incluez le détournement de domaine dans la réponse aux incidents.
  • Surveillez les domaines tiers abusifs. Des services commerciaux le font de manière fiable. Ne pas le faire expose la marque à des abus importants.

Vecteurs d’attaque et parades

Cybersquatteurs, domaines sosies (homographes) et empiètements

Surveillez les nouveaux enregistrements de domaines pour repérer les noms ressemblants. De nombreuses marques confient cette tâche à un service géré. Les sources de données sont :

  • ICANN CZDS (Centralized Zone Data Service) : les fichiers de zone de tous les domaines de premier niveau génériques (gTLD), mais pas ceux des domaines de premier niveau nationaux (ccTLD). Ajoutez les fichiers de zone des ccTLD selon les menaces auxquelles vous faites face.
  • Les enregistrements de certificats SSL (journaux de transparence des certificats).
  • Les flux payants de domaines nouvellement enregistrés ou nouvellement observés.

Chaque domaine sosie découvert doit être classé comme bénin ou malveillant. Le kit définit un domaine malveillant comme un domaine utilisé pour la distribution de logiciels malveillants, la commande et le contrôle de botnets, le phishing, la compromission de la messagerie en entreprise (BEC) ou le spam. Un enregistrement de mauvaise foi portant sur une marque, mais qui n’est pas aussi utilisé pour ces activités, porte atteinte à la marque sans être malveillant. Cette distinction détermine la voie de remédiation qui fonctionne.

Catégorie Voie Remarques
Malveillant (preuve de phishing, de vol d’identifiants, de logiciel malveillant, de commande et contrôle (C2) de botnet, de spam) Envoyez une demande de retrait au bureau d’enregistrement du domaine (identifié via le WHOIS). Fournissez des preuves détaillées : des captures d’écran du contenu litigieux, et un exemple d’email d’hameçonnage avec ses en-têtes complets. Si l’hébergeur est une entité distincte, le contacter peut faire disparaître le contenu plus vite. Si le bureau d’enregistrement ne répond pas, faites remonter le dossier à l’ICANN, qui accrédite les bureaux d’enregistrement. Les bureaux d’enregistrement accrédités par l’ICANN ne considèrent normalement un domaine comme malveillant que s’il a été enregistré et utilisé pour du phishing, des logiciels malveillants ou la commande et le contrôle (C2) de botnets. Les domaines compromis (légitimes mais piratés) sont un autre problème, et la suspension est généralement la mauvaise solution. Après un retrait, surveillez une éventuelle reprise d’activité. Vous pouvez aussi acheter le domaine (certains bureaux d’enregistrement le transfèrent à la marque), ce qui est utile pour alerter les victimes et recueillir des statistiques.
Atteinte à la marque (contrefaçon de marque, non malveillante) La même procédure de retrait ne fonctionne que si du phishing, des logiciels malveillants ou de la commande et du contrôle (C2) sont aussi en jeu (pour les gTLD ; pour les ccTLD, les procédures dépendent des conditions d’utilisation de chaque ccTLD). Sinon, adressez-vous de manière informelle au propriétaire (identifié via le contenu hébergé ou le WHOIS), sauf si le titulaire semble malveillant. Recourez ensuite à une procédure formelle UDRP ou URS, ou à une action civile. Les procédures UDRP et URS coûtent de l’argent et prennent quelques mois, mais leur succès peut transférer le contrôle du domaine à la marque. Les litiges portant uniquement sur une marque sont des questions juridiques. Faites intervenir un conseil en propriété intellectuelle, et voir conformité pour les informations juridiques par juridiction.
Suspect mais non prouvé (ou retraits échoués) Achetez le domaine, ou surveillez les changements de son contenu hébergé et de ses enregistrements DNS. Meilleure pratique : acheter un nombre limité de domaines très suspects ou potentiellement utiles, et surveiller les autres par la technologie associée à un examen humain.

Usurpation d’identité (spoofing) par email

L’usurpation d’identité désigne des emails qui semblent provenir du domaine légitime (ou d’un domaine presque identique comme microsoftt.com) mais n’en proviennent pas. Un attaquant n’a besoin d’aucun contrôle sur un domaine pour envoyer des emails usurpés qui prétendent en provenir. Parades :

  • Surveillez les domaines sosies (avec des outils open source ou des prestataires tiers). Quand vous trouvez un abus, déposez une plainte auprès du bureau d’enregistrement, selon la procédure de retrait décrite plus haut.
  • Authentifiez chaque domaine que vous possédez, y compris les domaines qui n’envoient jamais d’emails. Appliquez SPF, DKIM et DMARC à tout le portefeuille, comme le recommande le M3AAWG Email Authentication BCP.
  • Envisagez de supprimer les enregistrements MX des domaines sur lesquels vous ne recevez ni n’envoyez jamais d’emails.

Enregistrements DNS de protection pour les domaines qui n’envoient pas d’emails et les domaines parqués

Pour la forme de ces enregistrements, le kit renvoie au M3AAWG Protecting Parked Domains BCP (voir aussi l’index des documents). Pour un domaine (ou un sous-domaine) qui n’envoie aucun email, publiez les quatre :

Enregistrement Valeur Effet
SPF example.com. TXT "v=spf1 -all" Aucun hôte n’est autorisé à envoyer des emails avec ce MAIL FROM, si bien que les serveurs de réception rejettent sans ambiguïté (hard fail) les falsifications.
DKIM *._domainkey.example.com. TXT "v=DKIM1; p=" Un enregistrement de clé générique avec une clé publique vide. Il révoque tous les sélecteurs, si bien qu’aucune signature DKIM pour le domaine ne peut être vérifiée.
DMARC _dmarc.example.com. TXT "v=DMARC1; p=reject; rua=mailto:reports@yourbrand.example" Demande aux serveurs de réception de rejeter tout message qui utilise le domaine dans l’en-tête From:. L’adresse rua vous montre quand même les tentatives d’abus. Les sous-domaines héritent de p=reject par défaut (quand sp n’est pas défini). Voir Déploiement de DMARC.
MX nul example.com. MX 0 . RFC 7505. Il déclare explicitement que le domaine ne reçoit aucun email, si bien que les expéditeurs échouent immédiatement au lieu de réessayer, et que l’absence d’enregistrement MX ne peut pas se replier sur l’enregistrement A.

Appliquez ces enregistrements aux enregistrements défensifs le jour même de leur achat. Un domaine cousin enregistré à titre défensif mais laissé sans protection est exactement ce qu’un auteur de phishing cherche à usurper. Quand un domaine parqué est ensuite mis en service pour l’envoi, retirez ces enregistrements dans le cadre de la configuration normale de l’authentification et de la chauffe du domaine (pratiques d’infrastructure d’envoi).

Prise de contrôle du compte chez le bureau d’enregistrement (ATO)

Un seul identifiant deviné, hameçonné ou obtenu par ingénierie sociale peut livrer à un attaquant l’ensemble du portefeuille de domaines, et vous compliquer l’accès à ce portefeuille. Points particuliers :

  • L’email est souvent le seul canal par lequel les bureaux d’enregistrement informent les titulaires de l’activité de leur compte. Un attaquant qui contrôle le compte peut modifier le DNS pour que ces notifications n’arrivent jamais, par exemple quand les adresses des contacts administratif et technique du titulaire sont hébergées dans le domaine compromis. Déclarez une adresse de contact extérieure à votre propre domaine, afin que les notifications d’une prise de contrôle vous parviennent quand même.
  • Les auteurs de phishing se font aussi passer pour des bureaux d’enregistrement et des fournisseurs DNS afin de récolter les identifiants des titulaires. L’objectif habituel est de modifier les adresses IP de vos serveurs de noms. Contrôler la résolution des noms donne accès à vos emails entrants, à une copie en temps réel de votre site web, à des identifiants capturés, et à l’utilisation du domaine pour du spam ou des activités criminelles.
  • Le domain shadowing est une variante plus discrète. L’attaquant laisse votre site et vos emails intacts, et crée discrètement de nouveaux sous-domaines sous son propre contrôle (ou des domaines entièrement nouveaux, facturés sur votre moyen de paiement enregistré), par exemple login.yourcompany.com ou email.yourcompany.com, qui pointent vers son infrastructure. C’est très difficile à détecter, car peu de bureaux d’enregistrement proposent une surveillance des nouveaux domaines ou sous-domaines ajoutés à un compte. Contre-mesures : utilisez cette surveillance là où le bureau d’enregistrement la propose, planifiez des contrôles ponctuels réguliers du compte de gestion des domaines pour repérer les modifications récentes, et récupérez des rapports de DNS passif sur les nouveaux noms d’hôte qui apparaissent sur vos domaines.

Liste de contrôle des parades : MFA sur tous les comptes, surveillance des comportements anormaux (comme des connexions inhabituelles), surveillance des domaines sosies, plainte auprès du bureau d’enregistrement quand vous identifiez un abus (selon la procédure de retrait ci-dessus), et procédures de parade documentées et partagées avec les équipes de sécurité.

Vulnérabilité logicielle

Les attaquants analysent les portails des bureaux d’enregistrement et d’administration à la recherche de vulnérabilités de l’application web (par exemple l’injection SQL). Une seule exploitation réussie peut révéler d’un coup les identifiants de nombreux comptes de domaine. Maintenez les logiciels à jour, et gérez un programme de divulgation responsable des vulnérabilités.

Pertinence pour un ESP

Pour un ESP, le portefeuille dépasse la marque de l’entreprise. Les domaines d’envoi, les domaines de rebond et de chemin de retour, les domaines de suivi et les sous-domaines délégués par chaque client sont autant d’actifs que les attaquants peuvent détourner discrètement (shadowing), squatter ou usurper. Pratiques d’infrastructure d’envoi explique comment la réputation des domaines cousins déteint et comment la délégation des domaines clients est organisée, et listes de blocage et Spamhaus traite de la stratégie de domaine pour les clients d’un ESP. DMARC ne protège explicitement pas contre les domaines sosies. La surveillance et l’enregistrement défensif sont les seuls contrôles pour combler cette lacune.

Lectures complémentaires citées par le kit