đ Bonnes pratiques
Analyse emailâ
Quand analyser un email ?â
Analysez systématiquement les emails suspects présentant un ou plusieurs de ces signaux :
- âïž ExpĂ©diteur inconnu ou adresse inhabituelle
- đ Liens vers des URLs Ă©tranges ou raccourcies
- đ° Demande urgente d'argent ou de donnĂ©es personnelles
- đ PiĂšce jointe inattendue (surtout .exe, .zip, .doc avec macros)
- đ Offre "trop belle pour ĂȘtre vraie" (loterie, hĂ©ritage, colis inattendu)
- đŠ PrĂ©tendue communication de banque, impĂŽts, livraison
- đ Demande de vĂ©rification de compte / identifiants
InterprĂ©ter un score ambigu (31-60)â
Un score "suspicious" ne signifie pas forcément que l'email est malveillant. Vérifiez :
- Les raisons listées : sont-elles pertinentes pour cet email ?
- SPF/DKIM/DMARC : un seul fail peut ĂȘtre un problĂšme de configuration lĂ©gitime
- Le contexte : attendiez-vous un email de cet expéditeur ?
- Le domaine : vérifiez l'ùge du domaine sur whois.domaintools.com
Ne jamais faire aprĂšs un email dangereuxâ
- â Ne jamais cliquer sur les liens
- â Ne jamais ouvrir les piĂšces jointes
- â Ne jamais rĂ©pondre en donnant des informations personnelles
- â Ne jamais appeler le numĂ©ro de tĂ©lĂ©phone indiquĂ© dans l'email
VĂ©rification de numĂ©rosâ
Quand vĂ©rifier un numĂ©ro ?â
- Avant de rappeler un numéro inconnu
- AprÚs un appel suspect (fraude au faux conseiller bancaire, fausse sécurité sociale)
- Avant de saisir un code reçu par SMS d'un numéro inconnu
- En cas de SMS commercial non sollicité
InterprĂ©ter les rĂ©sultats ARCEPâ
| Badge | Action recommandée |
|---|---|
OK | Pas de signal nĂ©gatif â prudence normale |
ARCEP | Probablement dĂ©marchage â Ă©vitez de rappeler |
SPAM | Spam confirmĂ© â bloquer et signaler |
SIGNALĂ | SignalĂ© par la communautĂ© â prudence |
Utiliser le mode lot efficacementâ
Pour vérifier une liste de numéros (ex: liste d'appels entrants) :
0612345678
+33 6 98 76 54 32
06-55-44-33-22
0033 6 11 22 33 44
Collez tous les numéros dans la zone de texte, un par ligne.
Automatisation avec n8n/Makeâ
Workflow recommandĂ© pour PMEâ
1. Réception email entrant
2. Extraire les headers (script email client)
3. POST â analyze-email-headers
4. Si score > 60 :
â CrĂ©er ticket dans Jira/Notion
â Alerter le canal Slack #sĂ©curitĂ©
â Mettre l'email en quarantaine
5. Si score > 80 :
â Alerter le DSI par SMS
Conseils n8nâ
- Utilisez des nĆuds de condition pour filtrer par score
- Configurez un webhook de test pour valider le payload avant la mise en production
- Activez les retry sur les nĆuds d'envoi (Slack, email) pour la rĂ©silience
Templates prĂȘts Ă l'emploi (Q3 2026)â
Des templates n8n/Make seront disponibles dans la marketplace :
- Alerte Slack si score > 60
- Rapport quotidien d'analyses par email
- Workflow PME : analyse + ticket + notification
Exports et rapportsâ
Choisir le bon formatâ
| Cas d'usage | Format recommandé |
|---|---|
| Backup & archivage | JSON |
| Intégration SIEM | JSON ou XML |
| Rapport Excel / Sheets | CSV |
| Réunion sécurité | PDF (Q2 2026) |
| ĂvĂ©nement calendarisĂ© | ICS |
| Alerte équipe | Slack |
FrĂ©quence d'export recommandĂ©eâ
- PME : export CSV hebdomadaire pour revue sécurité
- SOC : export JSON quotidien vers SIEM
- Audit : export complet mensuel en archive
SĂ©curitĂ© des clĂ©s APIâ
Bonnes pratiquesâ
- Ne jamais partager vos clés API dans le code source
- Ne jamais committer de fichier
.envavec des clés réelles - Utiliser des clés distinctes par environnement (dev/staging/prod)
- Renouveler les clés réguliÚrement (tous les 3 mois)
- Surveiller les compteurs d'utilisation dans les ParamĂštres
Rotation des clĂ©sâ
En cas de compromission suspectée :
- Révoquer immédiatement la clé dans le dashboard du service (IPQS/AbuseIPDB/VirusTotal)
- Générer une nouvelle clé
- Mettre Ă jour dans les ParamĂštres BlocMail
- Vérifier les logs d'utilisation pour détecter des appels non autorisés
Performanceâ
Optimiser l'utilisation des crĂ©ditsâ
- Analysez en priorité les emails à fort signal d'alerte (expéditeur inconnu + contenu urgent)
- Utilisez le mode lot pour BlocNumEtSMS (un crédit par lot, pas par numéro)
- Ăvitez de rĂ©-analyser le mĂȘme email plusieurs fois
AccĂ©lĂ©rer les analysesâ
- Activez seulement les APIs de réputation dont vous avez besoin (réduire la latence du step
ip_reputation) - Si vous n'utilisez pas les résultats VirusTotal, désactivez-le dans les ParamÚtres
RGPD & ConfidentialitĂ©â
Pour les PME traitant des donnĂ©es de clientsâ
- Les en-tĂȘtes email peuvent contenir des donnĂ©es personnelles (adresses email, IPs)
- Informez vos utilisateurs/clients si vous analysez leurs emails
- Configurez une politique de rétention cohérente (suppression aprÚs 90 jours recommandée)
- Désignez un DPO si requis par votre activité
- Exportez et supprimez les données d'un utilisateur sur demande (droit à l'oubli)