Aller au contenu principal

📚 Bonnes pratiques


Analyse email​

Quand analyser un email ?​

Analysez systématiquement les emails suspects présentant un ou plusieurs de ces signaux :

  • ✉ ExpĂ©diteur inconnu ou adresse inhabituelle
  • 🔗 Liens vers des URLs Ă©tranges ou raccourcies
  • 💰 Demande urgente d'argent ou de donnĂ©es personnelles
  • 📎 PiĂšce jointe inattendue (surtout .exe, .zip, .doc avec macros)
  • 🎁 Offre "trop belle pour ĂȘtre vraie" (loterie, hĂ©ritage, colis inattendu)
  • 🏩 PrĂ©tendue communication de banque, impĂŽts, livraison
  • 🔐 Demande de vĂ©rification de compte / identifiants

InterprĂ©ter un score ambigu (31-60)​

Un score "suspicious" ne signifie pas forcément que l'email est malveillant. Vérifiez :

  1. Les raisons listées : sont-elles pertinentes pour cet email ?
  2. SPF/DKIM/DMARC : un seul fail peut ĂȘtre un problĂšme de configuration lĂ©gitime
  3. Le contexte : attendiez-vous un email de cet expéditeur ?
  4. Le domaine : vérifiez l'ùge du domaine sur whois.domaintools.com

Ne jamais faire aprùs un email dangereux​

  • ❌ Ne jamais cliquer sur les liens
  • ❌ Ne jamais ouvrir les piĂšces jointes
  • ❌ Ne jamais rĂ©pondre en donnant des informations personnelles
  • ❌ Ne jamais appeler le numĂ©ro de tĂ©lĂ©phone indiquĂ© dans l'email

VĂ©rification de numĂ©ros​

Quand vĂ©rifier un numĂ©ro ?​

  • Avant de rappeler un numĂ©ro inconnu
  • AprĂšs un appel suspect (fraude au faux conseiller bancaire, fausse sĂ©curitĂ© sociale)
  • Avant de saisir un code reçu par SMS d'un numĂ©ro inconnu
  • En cas de SMS commercial non sollicitĂ©

InterprĂ©ter les rĂ©sultats ARCEP​

BadgeAction recommandée
OKPas de signal nĂ©gatif — prudence normale
ARCEPProbablement dĂ©marchage — Ă©vitez de rappeler
SPAMSpam confirmĂ© — bloquer et signaler
SIGNALÉSignalĂ© par la communautĂ© — prudence

Utiliser le mode lot efficacement​

Pour vérifier une liste de numéros (ex: liste d'appels entrants) :

0612345678
+33 6 98 76 54 32
06-55-44-33-22
0033 6 11 22 33 44

Collez tous les numéros dans la zone de texte, un par ligne.


Automatisation avec n8n/Make​

Workflow recommandĂ© pour PME​

1. Réception email entrant
2. Extraire les headers (script email client)
3. POST → analyze-email-headers
4. Si score > 60 :
→ CrĂ©er ticket dans Jira/Notion
→ Alerter le canal Slack #sĂ©curitĂ©
→ Mettre l'email en quarantaine
5. Si score > 80 :
→ Alerter le DSI par SMS

Conseils n8n​

  • Utilisez des nƓuds de condition pour filtrer par score
  • Configurez un webhook de test pour valider le payload avant la mise en production
  • Activez les retry sur les nƓuds d'envoi (Slack, email) pour la rĂ©silience

Templates prĂȘts Ă  l'emploi (Q3 2026)​

Des templates n8n/Make seront disponibles dans la marketplace :

  • Alerte Slack si score > 60
  • Rapport quotidien d'analyses par email
  • Workflow PME : analyse + ticket + notification

Exports et rapports​

Choisir le bon format​

Cas d'usageFormat recommandé
Backup & archivageJSON
Intégration SIEMJSON ou XML
Rapport Excel / SheetsCSV
Réunion sécuritéPDF (Q2 2026)
ÉvĂ©nement calendarisĂ©ICS
Alerte équipeSlack

FrĂ©quence d'export recommandĂ©e​

  • PME : export CSV hebdomadaire pour revue sĂ©curitĂ©
  • SOC : export JSON quotidien vers SIEM
  • Audit : export complet mensuel en archive

SĂ©curitĂ© des clĂ©s API​

Bonnes pratiques​

  • Ne jamais partager vos clĂ©s API dans le code source
  • Ne jamais committer de fichier .env avec des clĂ©s rĂ©elles
  • Utiliser des clĂ©s distinctes par environnement (dev/staging/prod)
  • Renouveler les clĂ©s rĂ©guliĂšrement (tous les 3 mois)
  • Surveiller les compteurs d'utilisation dans les ParamĂštres

Rotation des clĂ©s​

En cas de compromission suspectée :

  1. Révoquer immédiatement la clé dans le dashboard du service (IPQS/AbuseIPDB/VirusTotal)
  2. Générer une nouvelle clé
  3. Mettre Ă  jour dans les ParamĂštres BlocMail
  4. Vérifier les logs d'utilisation pour détecter des appels non autorisés

Performance​

Optimiser l'utilisation des crĂ©dits​

  • Analysez en prioritĂ© les emails Ă  fort signal d'alerte (expĂ©diteur inconnu + contenu urgent)
  • Utilisez le mode lot pour BlocNumEtSMS (un crĂ©dit par lot, pas par numĂ©ro)
  • Évitez de rĂ©-analyser le mĂȘme email plusieurs fois

AccĂ©lĂ©rer les analyses​

  • Activez seulement les APIs de rĂ©putation dont vous avez besoin (rĂ©duire la latence du step ip_reputation)
  • Si vous n'utilisez pas les rĂ©sultats VirusTotal, dĂ©sactivez-le dans les ParamĂštres

RGPD & Confidentialité​

Pour les PME traitant des donnĂ©es de clients​

  • Les en-tĂȘtes email peuvent contenir des donnĂ©es personnelles (adresses email, IPs)
  • Informez vos utilisateurs/clients si vous analysez leurs emails
  • Configurez une politique de rĂ©tention cohĂ©rente (suppression aprĂšs 90 jours recommandĂ©e)
  • DĂ©signez un DPO si requis par votre activitĂ©
  • Exportez et supprimez les donnĂ©es d'un utilisateur sur demande (droit Ă  l'oubli)