Solutions de sécurité des e-mails: Acronis, Sophos & Barracuda
L'e-mail est l'un des points d'entrée les plus courants des cyberattaques, et les protections intégrées ne suffisent plus à gérer les menaces ciblées. Nous avons testé trois plateformes cloud de sécurité des e-mails (Acronis, Sophos et Barracuda) avec 100 tests répartis sur 11 catégories de menaces.
Résultats du benchmark des solutions cloud de sécurité des e-mails
Lisez la méthodologie du benchmark des solutions de sécurité des e-mails pour savoir comment nous avons testé ces outils et mesuré les résultats.
Comparaison des solutions de sécurité des e-mails basée sur les catégories de verdict
Acronis Advanced Email Security
- Acronis obtient le meilleur score global de détection (122/200) et affiche la meilleure performance contre le phishing GenAI avec 100 %. Les dix prétextes professionnels soignés ont été bloqués, notamment les faux dossiers de pré-lecture du conseil, les flux de re-consentement Microsoft 365 et les fausses NDA juridiques.
- C'est la catégorie la plus difficile du benchmark, avec une difficulté moyenne de 8.2/10. Le fait d'avoir détecté les dix suggère qu'Acronis a bien géré les indices de phishing sémantiques et contextuels dans ce benchmark, plutôt que de s'appuyer sur des signaux évidents de grammaire ou de mise en forme.
- La catégorie F et la catégorie D confirment également ce constat : Acronis obtient 89 % en usurpation de marque/domaine et 90 % en phishing par URL, y compris un BLOCAGE lors du test d'injection de l'en-tête des résultats d'authentification. Les résultats agrégés indiquent une gestion solide des cas d'usurpation et d'analyse d'URL.
- L'absence de faux positifs est importante sur le plan opérationnel. Aucun des huit messages de contrôle n'a été bloqué, ce qui signifie que le taux de détection de 67 % n'entraîne aucun coût compensatoire en perte de courrier légitime.
- Les points faibles se concentrent sur les niveaux de difficulté inférieurs. Le spam basique (catégorie A, 44 %) est inférieur aux autres outils, avec des échecs sur le spam pharmaceutique, les arnaques à la loterie et une arnaque sentimentale simple aux niveaux de difficulté 1 à 2. Cet écart suggère qu'Acronis privilégie les attaques sophistiquées au détriment du trafic de masse à faible effort.
Sophos Email Security
- Sophos obtient le deuxième meilleur score global (105.5/200). Il atteint 100 % dans la catégorie B (variantes de malwares EICAR), détectant toutes les variantes d'imbrication d'archives, les ZIP protégés par mot de passe et le test de tolérance de décalage.
- Les faiblesses les plus visibles de Sophos sont le phishing par URL (catégorie D, 58 %) et les techniques d'évasion (catégorie J, 22 %). L'écart en phishing par URL est notable car les liens figurent parmi les mécanismes de distribution de phishing les plus courants, et la catégorie D teste plusieurs méthodes réalistes utilisées par les attaquants pour les masquer ou les acheminer.
- Le score de 58 % de Sophos, comparé aux Acronis’ 90 %, suggère que sa couche d'analyse d'URL a été moins cohérente face aux redirections, à l'obscurcissement et aux URL placées hors du corps du message.
Barracuda Email Protection
- Le score de détection de 60/200 de Barracuda est inférieur à celui des deux autres produits. La catégorie I (phishing GenAI) obtient un taux de détection de 0 %, et la catégorie A (spam : 33 %) affiche le score le plus bas parmi les concurrents. Cela suggère que Barracuda a été moins efficace dans cette configuration contre les scénarios de spam, de phishing GenAI et d'ingénierie sociale du benchmark.
- La catégorie B (détection de malwares connus via les chaînes de test EICAR, 89 %) et la catégorie C (types de fichiers porteurs tels que les PDF avec JavaScript embarqué, la contrebande HTML et les raccourcis LNK, 70 %) sont compétitives avec les autres éditeurs.
- Les résultats de la catégorie J de Barracuda (techniques d'évasion, 44 %) sont les meilleurs des trois éditeurs. Cela suggère que le moteur d'inspection du contenu sous-jacent peut gérer assez bien les caractéristiques telles que les caractères à largeur nulle, les objets codés et les homoglyphes.
- Les faiblesses sont plus marquées dans les catégories qui comptent le plus pour la protection moderne contre les menaces. Le phishing par QR code (catégorie E, 13 %), l'usurpation de marque (catégorie F, 11 %), les BEC (catégorie G, 11 %) et l'extorsion (catégorie H, 22 %) sont tous bien en dessous de la comparaison.
- Sur les onze tests de niveau difficile, Barracuda en a bloqué un et a manqué les dix autres.
Top 3 des solutions cloud de sécurité des e-mails
Acronis Advanced Email Security analyse détaillée
Lorsque nous sélectionnons Acronis Email Security dans le menu de gauche de l'interface Acronis Cyber Protect Cloud, l'écran suivant s'affiche. Nous cliquons ensuite pour accéder à la console Email Security.
Comme nous n'avons encore effectué aucune configuration, notre tableau de bord affiche les éléments de menu suivants :
- Incidents : Incidents de sécurité détectés et activité d'attaque.
- Incident Response : Outils d'investigation et de réponse aux incidents.
- Traffic : Visibilité sur les modèles d'e-mail ou de trafic web analysés.
- Periodic Reports : Rapports de sécurité et de protection planifiés.
- Security Operations : Contrôles de sécurité opérationnelle et outils de surveillance.
- Detection Setup : Configuration des règles de détection, de l'analyse et des paramètres de protection.
Depuis le menu Paramètres à gauche, nous allons dans Actifs de messagerie protégés.
Comme il n'y a pas encore d'actifs, le système nous redirige vers le flux de configuration. Nous cliquons sur Configurer la protection des e-mails. Le système nous demande une adresse e-mail d'escalade pour signaler les problèmes et nous demande quel service de messagerie nous utilisons.
Pour ce test, nous allons utiliser un fournisseur personnalisé via MX. Nous procédons ainsi afin de comparer directement les fournisseurs, sans être influencés par les protections intégrées à Microsoft 365 ou à Google Workspace.
Nous sélectionnons le service d'e-mail et choisissons la méthode de connexion Inline. Cela signifie qu'Acronis analyse et bloque les e-mails malveillants avant leur remise.
Nous ajoutons également un contact d'escalade qu'Acronis peut utiliser pour les problèmes de prise de contrôle de compte, de sécurité ou de connexion. L'étape suivante consiste à activer l'application Google Workspace, qui prend en charge l'intégration, le comptage précis des utilisateurs pour la facturation et des actions de correction, telles que la suppression des e-mails malveillants livrés par erreur.
Nous ajoutons le domaine connecté, aimultiple.com, et le système récupère automatiquement les enregistrements MX.
Nous définissons également la méthode de calcul des licences sur « Selon les sièges déclarés » et saisissons 100 sièges. Après ces réglages, nous cliquons sur Suivant pour poursuivre la configuration MX.
Le système nous demande d'ajouter un enregistrement TXT pour vérifier la propriété du domaine. Nous ajoutons l'enregistrement et attendons la vérification.
Nous pouvons également gérer les serveurs de destination SMTP configurés, confirmer que TLS est activé et utiliser l'action Vérifier pour confirmer que l'enregistrement TXT a été correctement publié. Cette page nous permet aussi de modifier les paramètres du serveur et de TLS ou de supprimer le domaine si nécessaire.
Nous avons envoyé un total de 100 e-mails susceptibles d'être considérés comme malveillants ou comme spam. Le tableau de bord affiche désormais des statistiques telles que le nombre d'e-mails analysés, classés comme spam, classés comme malveillants, et le nombre d'e-mails reçus par type d'attaque. Une statistique montre également quelles adresses e-mail ont été le plus fréquemment attaquées.
Dans le menu Analyses, nous pouvons voir les statistiques d'analyse de tous les e-mails entrants. La répartition par type de fichier est aussi un détail utile. De plus, dans l'ensemble de l'application, nous pouvons ajuster la plage de dates en cliquant sur Dernier jour en haut de la page.
Le filtrage de la section Analyses est très détaillé. Voici quelques-unes des options :
- Adresse/domaine/IP de l'expéditeur : Les principaux indicateurs pour identifier les expéditeurs malveillants ou usurpés.
- Nom d'affichage usurpé : Cible directement l'une des techniques de phishing les plus courantes, où le nom visible semble légitime, mais pas l'adresse réelle.
- Adresse de réponse : Un autre signal d'alerte important de phishing. Lorsque l'adresse de réponse diffère de celle de l'expéditeur, cela signale souvent une tentative de rediriger les réponses vers une boîte contrôlée par l'attaquant.
- Action (mise en quarantaine/livré) : Essentielle pour comprendre si une menace a été interceptée ou a atteint le destinataire.
- Objet : Pour identifier les campagnes de phishing qui utilisent des lignes d'objet identiques ou quasi identiques auprès de plusieurs cibles.
- Adresse du destinataire : Essentielle pour déterminer l'ampleur d'une attaque. Indique combien d'utilisateurs ont été ciblés et si des profils à forte valeur (dirigeants, finance) en faisaient partie.
- Charge utile (pièces jointes/URL) : Permet de restreindre la recherche aux e-mails contenant les mécanismes de distribution de malwares les plus courants.
Lorsque nous accédons à Opérations de sécurité depuis le menu de gauche, nous arrivons dans la section Analyses. Depuis cet écran, nous pouvons accéder aux détails liés aux analyses. Toutes les analyses y sont listées, et nous pouvons également voir les catégorisations résultantes, telles que propre, spam et malveillant.
Lorsque nous ouvrons les détails d'un e-mail, nous pouvons voir comment le système l'a évalué et son statut actuel. Nous pouvons également le faire passer au statut :
- Approuver le verdict (Gérer) : Accepter le verdict actuel et traiter l'e-mail en conséquence.
- Marquer l'e-mail comme restreint : Classer l'e-mail comme restreint ou non conforme à la politique.
- Marquer l'e-mail comme spam : Classer l'e-mail comme indésirable ou non sollicité.
- Marquer l'e-mail comme suspect : Signaler l'e-mail comme potentiellement risqué et nécessitant de la prudence.
- Marquer l'e-mail comme propre (FP) : Marquer l'e-mail comme sûr et indiquer qu'il s'agissait d'un faux positif.
La vue ci-dessous est la vue compacte. Lorsque nous cliquons sur l'onglet Détails dans le coin supérieur droit, nous pouvons voir de nombreux détails supplémentaires.
Dans la vue compacte, nous pouvons voir les détails d'analyse d'un e-mail de phishing malveillant mis en quarantaine par Acronis. Il comprend une synthèse générée par l'IA expliquant pourquoi l'e-mail est considéré comme malveillant et montrant des indicateurs tels qu'un domaine d'expéditeur suspect, un comportement d'e-mail-bombing et une URL risquée. Dans la section Détails, nous pouvons vérifier le canal, l'action effectuée, l'heure d'analyse, le temps de traitement, l'organisation et le statut IR.
Dans l'Inspecteur d'e-mails, nous pouvons consulter les métadonnées du message, notamment l'objet, l'expéditeur, le destinataire, l'heure, le chemin de retour et l'IP source. Le corps de l'e-mail est également affiché, ce qui nous permet d'évaluer directement la tentative d'ingénierie sociale.
Les critères d'évaluation des incidents sont clairs et transparents. Pour un incident, nous pouvons également cliquer sur le bouton Demander une enquête, sélectionner « Je pense que cet e-mail est propre », puis l'envoyer à l'équipe Acronis pour examen. Nous pouvons consulter les analyses précédentes liées au même e-mail.
Avec le bouton Captures d'écran, nous pouvons voir la version rendue de l'e-mail, ce qui est une fonctionnalité utile. Il est à noter que le système n'affiche pas l'e-mail au format HTML dans le navigateur, de sorte qu'aucune vulnérabilité non détectée dans l'e-mail ne peut déclencher une compromission lors de l'examen.
Toutes les actions des utilisateurs peuvent être journalisées, et nous pouvons consulter ces enregistrements dans le Journal d'audit depuis le menu de gauche. Certains de ces enregistrements sont :
- Consulter les captures d'écran d'analyse
- Traiter l'analyse
- Action d'interface utilisateur
Chaque enregistrement du journal consigne l'horodatage, l'action, la description, l'administrateur ou l'équipe, l'organisation cible, ainsi que l'e-mail ou l'objet cible concerné.
Dans Configuration de la détection, dans le menu de gauche, nous pouvons gérer en détail les listes d'autorisation et de blocage, une fonctionnalité très utile :
- Liste d'autorisation d'adresses e-mail/domaines d'expéditeurs : Les e-mails provenant d'adresses ou de domaines figurant sur cette liste sont toujours considérés comme fiables et contournent les filtres anti-spam et anti-menaces. Cela peut être utile pour mettre sur liste blanche des partenaires connus ou des systèmes internes susceptibles de déclencher des faux positifs.
- Liste d'autorisation d'adresses e-mail de destinataires : Spécifie les adresses internes des destinataires qui doivent recevoir tous les courriers entrants sans filtrage. Cela garantit que certains utilisateurs (par ex. une boîte de réception fourre-tout) reçoivent toujours les e-mails, même de la part d'expéditeurs inconnus.
- Liste de blocage d'adresses e-mail/domaines d'expéditeurs : Les e-mails provenant d'adresses ou de domaines figurant sur cette liste sont automatiquement rejetés ou mis en quarantaine. Elle peut être utilisée pour bloquer définitivement les sources de spam connues, les domaines malveillants ou les expéditeurs de masse indésirables.
- Liste d'autorisation d'IP d'expéditeurs : Les serveurs de messagerie dont les adresses IP figurent sur cette liste sont considérés comme fiables, et leurs e-mails ignorent les vérifications de réputation basées sur l'IP. Peut être utilisée pour des services de messagerie tiers de confiance ou des relais de messagerie sur site.
- Liste de blocage d'IP d'expéditeurs : Les connexions provenant de ces IP sont bloquées, quelle que soit l'adresse de l'expéditeur. Cela peut être efficace contre les serveurs de messagerie malveillants connus ou les infrastructures compromises.
- Liste d'autorisation d'URL : Les liens correspondant à ces URL ou domaines dans le corps des e-mails sont considérés comme sûrs et ne seront pas signalés.
- Liste de blocage d'URL : Les e-mails contenant ces URL sont signalés, bloqués ou mis en quarantaine.
- Liste d'autorisation de hachages : Les pièces jointes correspondant à ces empreintes cryptographiques sont traitées comme sûres et passent sans alertes d'analyse.
- Liste de blocage de hachages : Les pièces jointes dont le hachage correspond à une entrée de cette liste sont immédiatement bloquées. Cela offre un blocage précis, basé sur la signature, des fichiers malveillants connus, même s'ils sont renommés ou déguisés.
Parmi les fonctionnalités qui méritent d'être mentionnées, mais que nous n'avons pas spécifiquement testées, figurent :
Sous Configuration de la détection :
- Renseignement sur les menaces : Rassemble des indicateurs provenant de sources externes de renseignement sur les menaces. Cette fonctionnalité aide à détecter les malwares courants répandus, les URL malveillantes et les campagnes d'attaque actives.
- Bannières : Ajoute des bannières personnalisables aux e-mails entrants en fonction des politiques et des règles.
- Utilisateurs VIP : Permet aux administrateurs de tenir à jour une liste d'utilisateurs à forte valeur (dirigeants, personnel financier, etc.).
Sous Opérations de sécurité :
Prise de contrôle de compte (ATO) : Détecte les boîtes aux lettres Microsoft 365 compromises. La fonctionnalité est conçue pour repérer les attaquants qui utilisent des comptes détournés à des fins de fraude, de phishing interne et d'exfiltration de données.
Le moteur signale les règles de boîte aux lettres suspectes (transfert, redirection, déplacement ou suppression d'e-mails), les connexions impossibles en termes de déplacement et les connexions depuis des emplacements ou appareils inhabituels. Lorsqu'il repère l'un de ces signaux, il ouvre un dossier dans la console, et l'équipe de réponse aux incidents contacte l'administrateur pour enquêter ensemble.
Sophos Email Security analyse détaillée
Pour commencer avec Sophos, nous créons un lien d'essai et sommes redirigés vers l'écran suivant. Comme Barracuda, Sophos nous demande de sélectionner une région.
Le système nous demande ensuite quel produit nous voulons installer. Nous sélectionnons Email Security. Parmi les autres produits configurables figurent Endpoint Protection, Server Protection, Phish Threat, DNS Protection, Zero Trust Network Access, Protected Browser, Mobile, Wireless, Device Encryption, Firewall Management, Cloud Optix et Switches.
Nous allons envoyer 100 e-mails, et l'image ci-dessous montre le tableau de bord. Il comprend des statistiques telles que le nombre total d'e-mails entrants analysés, les menaces potentielles et les types de menaces détectées. Il existe aussi des statistiques pour les e-mails sortants, mais nous ne testons pas la sécurité des e-mails sortants dans ce benchmark.
Nous pouvons également voir d'autres éléments du tableau de bord, comme les tendances d'activité des e-mails, les synthèses de menaces et les indicateurs d'état de sécurité.
Nous avons cliqué sur Configurer les paramètres de la passerelle de messagerie. Le système nous demande de vérifier notre domaine. Nous observons ensuite un réglage utile permettant de choisir entre entrant uniquement ou entrant et sortant. Il vérifie également les e-mails sortants afin de prévenir les problèmes de sécurité.
Le système affiche l'enregistrement DNS que nous devons saisir. Nous l'ajoutons puis continuons.
Nous ajoutons l'enregistrement TXT au DNS public du domaine. La valeur TXT est un token de vérification de domaine Sophos, et le TTL est défini sur 600. Après avoir ajouté l'enregistrement DNS, nous attendons la propagation, puis cliquons sur Vérifier afin que Sophos confirme que nous possédons le domaine.
Nous avons ajouté l'enregistrement et vérifié notre domaine. Pour la destination entrante, nous avons sélectionné MX et saisi l'enregistrement MX de Google Workspace : aspmx.l.google.com.
Comme Barracuda, Sophos exige un routage MX. Contrairement à Sophos et Barracuda, Acronis a géré ce processus de manière transparente via une API, sans que nous ayons besoin de modifier le moindre réglage. Ces types de modifications de configuration MX ou similaires peuvent poser des problèmes aux administrateurs système. Cependant, pour les besoins du test, nous passons à l'étape suivante.
Nous avons terminé la configuration MX et envoyé un e-mail de test, mais il n'est pas passé. Après quelques vérifications, nous avons constaté que l'erreur était : « Cette adresse e-mail est introuvable », ce qui était inattendu.
Nous devons aller dans le panneau, ouvrir la section Boîtes aux lettres depuis le menu de gauche et ajouter manuellement les utilisateurs un par un. C'est un problème d'ergonomie qui nuit à l'expérience globale, car Acronis et Barracuda ont fonctionné immédiatement. Pour le test, nous avons ajouté notre propre adresse e-mail et poursuivi les tests via ce compte.
La section Rapports se trouve dans le menu de gauche. Voici quelques-uns des rapports que nous pouvons créer :
- Synthèse des messages : Volume global des e-mails et leur statut.
- Rapport d'analyse SophosLabs : Verdicts des messages signalés par les utilisateurs/administrateurs.
- Synthèse des menaces Intelix : Analyse des menaces pour les e-mails entrants.
- Synthèse des moments de clic : Rapport d'activité des clics sur les liens.
- Utilisateurs à risque : Employés les plus vulnérables.
- Synthèse du contrôle des données : Correspondances aux politiques de prévention des pertes de données.
- Synthèse post-remise : E-mails supprimés après la remise.
- Synthèse de l'utilisation des licences : Utilisation des licences Email Security.
Lorsque nous allons dans Email Security > Historique des messages, nous pouvons voir tous les e-mails entrants et comment chacun a été classé. Ce rapport d'historique des messages liste les e-mails individuels traités par Sophos Email Security. Voici quelques champs clés :
- Expéditeur : De qui l'e-mail semblait provenir.
- Destinataires : Qui a reçu le message.
- Type : Comment l'e-mail est entré dans le système, généralement Passerelle.
- Objet : La ligne d'objet de l'e-mail.
- Dernier statut : Ce que Sophos en a fait, par exemple Livré, Supprimé ou Mis en quarantaine.
- Date : Moment où l'e-mail a été traité.
- Catégorie : Classification de Sophos, par exemple Légitime, Spam, Malware, Menace Intelix ou Authentification.
Voici quelques exemples par catégorie :
- Légitime : E-mails normaux qui ont été autorisés à passer.
- Spam : E-mails suspects ou non sollicités ; beaucoup sont mis en quarantaine.
- Malware : E-mails dangereux contenant du contenu malveillant ; ils sont supprimés.
- Menace Intelix : E-mails analysés par Sophos Intelix et jugés suspects ou menaçants.
- Mis en quarantaine : L'e-mail a été bloqué et placé en quarantaine pour examen.
- Supprimé : L'e-mail a été supprimé au lieu d'être livré.
Les filtres ci-dessous permettent de restreindre le journal des e-mails par catégorie de message :
- Légitime : E-mails normaux autorisés.
- Message sécurisé : E-mails chiffrés ou protégés.
- Contrôle des données : E-mails correspondant aux règles de sécurité ou de perte de données.
- Échec d'authentification : Échecs des contrôles SPF, DKIM ou DMARC.
- Usurpation : Usurpation d'expéditeur ou fraude d'identité possible.
- Masse : E-mails de marketing de masse ou automatisés.
- Spam : E-mails non sollicités ou suspects.
- URL/QR Code : E-mails contenant des liens ou des QR codes risqués.
- Menace Intelix : E-mails signalés par l'analyse des menaces Sophos.
- Inanalysable : E-mails que Sophos n'a pas pu inspecter entièrement.
- Malware : E-mails contenant des fichiers ou du contenu malveillants.
- Bloqué par l'entreprise : E-mails bloqués par la politique de l'entreprise.
Le menu Boîtes aux lettres affiche les boîtes aux lettres surveillées. En ouvrant une boîte aux lettres, nous pouvons sélectionner les politiques à appliquer. Sous Politique de base – Email Security, les paramètres suivants sont disponibles :
Authentification comprend les contrôles d'authentification des e-mails pour les messages entrants. Nous pouvons configurer la façon dont Sophos gère les échecs DMARC, SPF et DKIM, y compris des actions telles que se conformer à la politique de l'expéditeur ou marquer la ligne d'objet avec un avertissement.
- Il comprend également des contrôles d'expéditeur pour les anomalies d'en-tête et de domaine, qui aident à détecter les e-mails semblant provenir de votre propre domaine ou de domaines suspects sans enregistrements DNS appropriés. Nous pouvons aussi activer des bannières destinées aux utilisateurs finaux pour indiquer aux destinataires le niveau de confiance des messages entrants et nous aider à décider d'autoriser ou de bloquer les expéditeurs.
Anti-malware gère l'analyse anti-malware des e-mails entrants. Nous pouvons choisir l'action par défaut pour les détections de malwares, comme Supprimer, et activer l'analyse renforcée des malwares pour un examen plus approfondi du contenu et des fichiers.
- Il permet également de contrôler les e-mails non analysés et l'analyse des menaces Intelix, où Sophos peut utiliser l'analyse statique et dynamique pour classer les messages suspects. Selon le verdict, nous pouvons définir des actions telles que la suppression, la remise ou un traitement différencié des e-mails malveillants et suspects.
Anti-spam gère la façon dont Sophos traite le spam et les e-mails de masse. Nous pouvons définir des actions pour des catégories comme Spam confirmé et Masse, y compris la mise en quarantaine des messages et le choix de leur apparition dans la quarantaine des utilisateurs finaux. Il comprend également un curseur personnalisable de taux de détection du spam, où des niveaux plus élevés augmentent l'agressivité de la détection du spam.
Nouveau domaine/expéditeur comprend des protections pour les domaines récemment enregistrés et les nouveaux expéditeurs. Nous pouvons activer des contrôles pour les e-mails envoyés depuis des domaines créés récemment, souvent utilisés dans les campagnes de phishing. Il permet également d'afficher une bannière Nouvel expéditeur lorsqu'un destinataire n'a jamais reçu d'e-mails de cet expéditeur auparavant.
Le pays d'origine permet de contrôler les e-mails en fonction du pays de l'expéditeur. Des pays spécifiques peuvent être sélectionnés dans une liste, et les e-mails correspondants peuvent être mis en quarantaine ou traités conformément à la politique.
- Il existe également une option pour vérifier chaque saut du message, ce qui permet d'inspecter l'itinéraire emprunté par un e-mail avant d'atteindre le destinataire.
Langue gère le filtrage par langue du message. Nous pouvons sélectionner les langues spécifiques à interdire et choisir l'action que Sophos doit effectuer, comme la mise en quarantaine des messages correspondants.
La fonctionnalité de protection contre l'usurpation active les contrôles des tentatives d'usurpation de VIP, de marque et d'usurpation générale.
Pour la protection des URL et des QR codes, nous pouvons contrôler les e-mails à la recherche d'URL et de QR codes malveillants. Sophos peut analyser les liens et extraire les URL des QR codes pour détecter les menaces avant que les utilisateurs n'interagissent avec eux. Il gère également la protection des URL au moment du clic, où les liens sont réécrits et vérifiés lorsque l'utilisateur clique dessus.
Dans le menu de gauche, la section Messages en quarantaine montre tous les e-mails pour lesquels une menace a été détectée. Nous pouvons filtrer par :
- Anti-malware : E-mails signalés lors de l'analyse des malwares. Cela inclut les messages contenant des pièces jointes dangereuses, du contenu malveillant ou des éléments que Sophos n'a pas pu inspecter entièrement :
- Malware : E-mails confirmés comme contenant des fichiers, liens ou contenus malveillants. Ils sont généralement supprimés ou mis en quarantaine.
- Inanalysable : E-mails que Sophos n'a pas pu inspecter correctement, par exemple en raison d'un chiffrement, d'une corruption, de pièces jointes protégées par mot de passe ou de types de fichiers non pris en charge.
- Anti-spam : E-mails classés selon les règles de détection du spam :
- Masse : E-mails envoyés en grand nombre, tels que les newsletters, les campagnes marketing ou les notifications automatisées.
- Spam confirmé : E-mails identifiés avec certitude comme du spam. Ils sont généralement mis en quarantaine ou bloqués.
- Spam suspecté : E-mails qui semblent suspects mais ne sont pas confirmés comme spam. Ils peuvent être mis en quarantaine, marqués ou livrés selon la politique.
- Usurpation : E-mails susceptibles de prétendre provenir d'une personne, d'une marque, d'un domaine ou d'un expéditeur interne de confiance.
- Pays non autorisé : E-mails bloqués ou mis en quarantaine car ils proviennent d'un pays interdit par la politique.
- Langue non autorisée : E-mails bloqués ou mis en quarantaine car leur langue détectée n'est pas autorisée par la politique.
- BATV : E-mails liés à la validation de balise d'adresse de rebond, utilisée pour aider à détecter les messages de rebond falsifiés ou le spam de rétrodiffusion.
- Nouveau domaine/NRD : E-mails provenant de domaines récemment enregistrés, souvent utilisés dans les campagnes de phishing ou les attaques de courte durée.
- Authentification : E-mails filtrés sur la base des contrôles d'authentification de l'expéditeur, tels que les échecs SPF, DKIM ou DMARC.
Lorsque nous cliquons sur un e-mail, nous pouvons voir les messages expliquant pourquoi il a été mis en quarantaine. Nous pouvons le supprimer et bloquer l'expéditeur, libérer le message de la quarantaine, ou le libérer et autoriser les messages similaires à l'avenir.
Dans la section En-tête brut, nous pouvons consulter toutes les informations d'en-tête de l'e-mail. Nous pouvons également voir ses pièces jointes et les URL contenues dans le message. Cela ne nous a pas paru suffisamment détaillé dans notre évaluation. Acronis et Barracuda ont offert une expérience plus complète et plus instructive à cet égard.
Dans l'onglet Message, nous pouvons afficher le contenu de l'e-mail tel quel, ce qui peut être dangereux. Il serait préférable de pouvoir voir le contenu de l'e-mail sous forme de capture d'écran, comme nous l'avons observé chez Acronis.
Il y a 23 e-mails ici car ils ont été marqués comme spam, tandis que d'autres ont été directement rejetés. En résumé, le système met en quarantaine les e-mails marqués comme spam.
Lorsque nous voulons exporter tous les e-mails entrants, nous ne pouvons pas le faire directement depuis les écrans de rapports. Nous devons créer un rapport personnalisé depuis les journaux d'e-mails, l'ouvrir, sélectionner Générer un rapport, choisir CSV, puis enfin tout exporter au format CSV. Ce flux de travail semble inutilement indirect et peu convivial.
Barracuda Email Protection analyse détaillée
Après avoir obtenu une version d'essai de Barracuda, nous avons accédé au panneau, cliqué sur Ouvrir pour Email Protection, puis continué.
Sous Disponible dans votre version d'essai, nous pouvons voir les principaux produits inclus :
- Protection des e-mails : Prévention des menaces par e-mail, sécurisation des e-mails avant et après la remise et automatisation de la réponse aux incidents par e-mail.
- Sauvegarde cloud à cloud : Sauvegarde les données Microsoft 365.
- Inspecteur de données : Détecte les données sensibles et les malwares non détectés dans OneDrive et SharePoint.
- Formation à la sensibilisation à la sécurité : Forme les employés aux menaces de sécurité des e-mails.
- Service d'archivage cloud : Applique la conservation des e-mails à des fins de conformité et d'e-discovery.
Comme nous n'avions encore configuré aucun domaine ni paramètre associé, le système nous a directement dirigés vers l'assistant de configuration, une fonctionnalité utile pour configurer les paramètres de messagerie.
Lorsque nous avons cliqué sur Suivant, le système nous a obligés à connecter un compte Microsoft 365. Cependant, nous utilisons Google Workspace et évaluons le service pour cet environnement.
Nous avons découvert plus tard que Barracuda prend en charge Google Workspace. Nous avons poursuivi avec la configuration standard.
Le système nous a demandé de sélectionner une région de données. C'est une fonctionnalité importante pour la conformité au RGPD ; nous avons donc sélectionné l'Allemagne et continué.
Barracuda nous a ensuite demandé de saisir une adresse e-mail appartenant à notre domaine et de vérifier nos enregistrements MX. Nous avons cliqué sur le bouton de vérification sans effectuer d'action supplémentaire. Le système a vérifié les enregistrements avec succès.
Lors des étapes suivantes de notre configuration, nous avons constaté que Barracuda ne disposait pas d'intégration native avec Google Workspace. Au lieu de cela, il nous a fourni de nouveaux enregistrements MX pour remplacer les existants. Lorsque nous mettons à jour ces enregistrements MX, les e-mails entrants semblent d'abord atteindre Barracuda.
Barracuda filtre ensuite les e-mails inappropriés et transfère ceux qui sont acceptables. Exiger des modifications d'enregistrements MX pour l'intégration de Google Workspace est une mauvaise approche.
Ensuite, nous avons mis à jour les enregistrements MX et les avons vérifiés. Nous avons terminé la configuration et commencé à envoyer des e-mails.
Lors de l'envoi des e-mails, nous avons observé que Barracuda rejetait certaines requêtes SMTP et refusait certaines pièces jointes. Lorsque nous avons effectué le même test avec Acronis, tous les e-mails ont été livrés et visibles dans le système. Ici, Barracuda rejette certains e-mails avant qu'ils n'apparaissent dans le tableau de bord.
Bien qu'il les rejette parce qu'ils sont réellement malveillants, nous perdons en visibilité à cause de ce processus automatisé. En d'autres termes, nous pouvons même ne pas savoir si une attaque est arrivée et a été rejetée. C'est un défi pour l'utilisation de Barracuda en matière de sécurité des e-mails, car la visibilité est primordiale dans les contextes de sécurité. Si un produit rejette arbitrairement des incidents et les rend invisibles, cela pénalise l'équipe de sécurité.
Malgré ces difficultés, tous les e-mails de test ont été envoyés. Dans le tableau de bord Barracuda, nous sommes dirigés vers l'écran Journal des messages, où tous les e-mails analysés sont listés.
La section Journal des messages comprend une zone de filtrage en haut. Voici les options de filtrage :
- Recherche : Recherche textuelle dans les messages, les destinataires, les expéditeurs et d'autres champs.
- Domaines : Filtre les résultats selon le domaine sélectionné.
- Direction : Filtre selon la direction de l'e-mail ; Entrant ou Sortant.
- Plage de date/heure : Limite les résultats à une fenêtre temporelle précise.
- Action effectuée : Filtre selon l'action effectuée, par ex. Autorisé, Bloqué, Différé.
- Statut de remise : Filtre selon que l'e-mail a été livré, a échoué, mis en quarantaine, etc.
- Motif : Filtre selon le motif de détection qui a déclenché une action (par ex. Score, DMARC, Antivirus, Contenu protégé).
- Résultats : Contrôle nombre d'enregistrements affichés par page.
Nous pouvons signaler un e-mail comme étant mal classé. Par exemple, un e-mail est sûr mais classé à tort comme dangereux. Nous avons signalé l'e-mail comme sûr.
Un autre e-mail est bloqué, mais le tableau de bord ne fournit aucun détail supplémentaire. Par conséquent, Barracuda est à la traîne dans ce domaine. Il serait plus utile de disposer de plus d'informations sur la raison du blocage du message, en plus du score de blocage.
Dans la section Domaines à gauche, nous pouvons consulter, ajouter et supprimer les domaines que nous souhaitons inclure dans la protection de la messagerie, des fonctions standard.
Dans le menu Entrant à gauche, Barracuda fournit les filtres utilisés pour ces contrôles. Nous pouvons configurer ces filtres.
Par exemple, sous Paramètres anti-spam/antivirus, nous pouvons configurer :
- Utiliser la liste de blocage de réputation Barracuda : Vérifie le courrier entrant par rapport à la base de données Barracuda des expéditeurs malveillants connus. Peut être réglé sur Block, Quarantaine ou Désactivé.
- Analyser les e-mails à la recherche de virus : Active ou désactive l'analyse antivirus de tous les e-mails entrants.
- Utiliser le système en temps réel Barracuda : Compare les e-mails au flux de renseignements sur les menaces en direct de Barracuda. Peut être bloqué, mis en quarantaine ou désactivé. Envoie éventuellement le contenu suspect à Barracuda Central pour une analyse plus approfondie.
- Activer Cloudscan : Décharge la notation du spam vers le moteur cloud de Barracuda. Les scores vont de 1 à 10 ; les e-mails dépassant le seuil déclenchent l'action configurée.
- Catégorisation des e-mails : Classe les e-mails entrants par type et applique une action par catégorie. Les catégories incluent les e-mails d'entreprise, les e-mails transactionnels, les supports marketing et les newsletters, les listes de diffusion et les réseaux sociaux, chacun étant indépendamment réglé sur Autoriser, Quarantaine, Block ou Désactivé.
- Détection d'e-mails de masse : Détecte les e-mails de masse/envoyés en grand nombre et agit sur eux. Lorsque ce paramètre est désactivé, les e-mails de masse ne sont pas filtrés séparément.
- Exemptions d'e-mails de masse : Autorise des adresses e-mail ou des domaines spécifiques à contourner la détection des e-mails de masse, définis par expéditeur ou par destinataire.
Les pages de limitation de débit définissent le nombre d'e-mails qu'une adresse IP d'expéditeur peut envoyer par période de 30 minutes, un réglage utile. Cela peut empêcher les abus d'e-mails et les attaques soudaines à volume élevé provenant d'une seule IP expéditrice.
En limitant le nombre d'e-mails qu'une adresse IP peut envoyer en 30 minutes, le système peut réduire l'impact :
- Campagnes de spam
- Rafales de phishing
- Distribution de malwares
- Comptes ou serveurs d'expéditeurs compromis
- Inondation d'e-mails de type déni de service
Sur la page Liste blanche/noire d'IP, nous pouvons ignorer l'analyse pour les e-mails provenant d'adresses IP spécifiques ou les bloquer directement.
Dans les Politiques régionales, nous pouvons appliquer un blocage ou une mise sur liste blanche géographique. Nous pouvons aussi bloquer ou autoriser les e-mails en fonction de la langue du contenu.
Dans les Politiques de destinataires, nous pouvons configurer des règles d'analyse ou de contournement basées sur l'adresse e-mail du destinataire.
Barracuda propose également des politiques similaires pour les expéditeurs. Nous pouvons appliquer des exceptions basées sur l'expéditeur.
Il existe également un tableau de bord où nous pouvons définir des exceptions basées sur les contrôles standard de sécurité des e-mails tels que DMARC, DKIM et SPF.
Dans les Politiques de contenu, nous pouvons configurer s'il faut analyser ou ignorer les e-mails en fonction du nom ou du type de fichier. Nous pouvons également définir des règles d'analyse ou de contournement basées sur le contenu du corps du message à l'aide d'expressions régulières.
Barracuda propose Advanced Threat Protection en abonnement en plus de l'antivirus classique. Advanced Threat Protection (ATP) est un service d'analyse basé sur le cloud qui examine les pièces jointes des e-mails dans un environnement cloud sécurisé afin de détecter les menaces que les antivirus standard peuvent manquer. Il s'applique aux messages entrants et prend en charge la plupart des types de fichiers MIME.
Il existe trois modes dans ATP :
- Livrer d'abord, puis analyser tente d'analyser la pièce jointe en temps réel à l'arrivée de l'e-mail. Si l'analyse se termine à temps et qu'une menace est détectée, l'e-mail est bloqué. Si l'analyse ne se termine pas à temps, l'e-mail est livré immédiatement sans attendre le résultat. L'analyse continue en arrière-plan et, si une menace est détectée par la suite, le destinataire est averti, mais l'e-mail a déjà atteint sa boîte de réception. Cela signifie que le destinataire pourrait ouvrir une pièce jointe infectée avant que la menace ne soit identifiée.
- Analyser d'abord, puis livrer analyse la pièce jointe avant la livraison. Si une menace est détectée, l'e-mail est bloqué. S'il est propre, il est livré. Les e-mails en attente d'analyse apparaissent dans le Journal des messages avec « Analyse en attente » comme motif. Si un message reste différé plus de quatre heures, il est mis en quarantaine. Ce mode est plus sûr mais peut retarder la livraison.
- Désactivé : ATP est entièrement désactivé.
Le compromis clé ici se situe entre rapidité et sécurité. « Livrer d'abord » privilégie la rapidité de livraison mais ouvre une fenêtre de risque. « Analyser d'abord » élimine ce risque mais peut retarder ou différer les messages contenant des pièces jointes.
Dans la section Rapports, Barracuda génère des rapports détaillés sur la sécurité des e-mails :
- Synthèse du trafic entrant/sortant : Vue d'ensemble de toute l'activité de messagerie entrante et sortante, répartie par différés, bloqués, mis en quarantaine et autorisés.
- Répartition des e-mails entrants bloqués : Répartition détaillée des raisons pour lesquelles les e-mails entrants ont été bloqués.
- Principaux expéditeurs/destinataires d'e-mails entrants : Affiche les expéditeurs/destinataires les plus fréquents d'e-mails entrants.
- Principaux expéditeurs entrants bloqués : Liste les expéditeurs dont les e-mails sont le plus souvent bloqués, avec les raisons.
- Principaux destinataires entrants bloqués : Affiche les destinataires internes les plus souvent ciblés par des e-mails bloqués.
- Principaux expéditeurs d'e-mails sortants : Vue d'ensemble des utilisateurs internes envoyant le plus gros volume d'e-mails sortants.
- Principaux expéditeurs sortants bloqués : Affiche les utilisateurs internes dont les e-mails sortants sont le plus souvent bloqués.
De plus, nous pouvons planifier des rapports automatisés, une fonctionnalité utile. Au lieu de se connecter à répétition pour consulter les tableaux de bord, nous pouvons recevoir des synthèses régulières des menaces, des messages mis en quarantaine, des tendances du spam, des détections de malwares, des tentatives d'usurpation, des actions de politique et des risques utilisateur. Les rapports planifiés peuvent aussi aider les utilisateurs à identifier rapidement des schémas, comme une augmentation des e-mails de phishing, des attaques répétées contre des utilisateurs précis ou une hausse des pièces jointes malveillantes bloquées.
Le menu Syslog à gauche nous permet de transférer tous ces enregistrements vers un serveur de journaux de notre choix. C'est une fonctionnalité utile pour les intégrations SIEM.
Dans l'ensemble, le produit offre un large éventail de fonctionnalités, mais ses performances de détection des menaces sont insuffisantes. Une part importante de la configuration est laissée à l'utilisateur, ce qui pose la question de savoir si la valeur ajoutée justifie la charge, en particulier pour les organisations qui utilisent Google Workspace ou le centre de conformité Microsoft 365.
Fonctionnalités clés des solutions cloud de sécurité des e-mails
Les solutions cloud de sécurité des e-mails analysent le comportement des utilisateurs, détectent les anomalies contextuelles, automatisent la réponse et la correction des menaces et s'intègrent à l'écosystème de sécurité plus large. Les fonctionnalités clés incluent :
Détection des menaces alimentée par l'IA
Les systèmes de sécurité des e-mails dans le cloud analysent le contexte des messages, l'historique des expéditeurs et l'intention pour signaler les attaques de phishing et les tentatives d'usurpation qui semblent légitimes en surface. Cela inclut l'identification de signes subtils comme les domaines similaires ou des schémas temporels inhabituels.
En suivant les habitudes de communication normales, ces systèmes peuvent détecter des anomalies, comme un employé des finances recevant soudainement des demandes de paiement urgentes d'un nouvel expéditeur externe. Cette approche est particulièrement importante pour détecter les compromissions de messagerie professionnelle (BEC), où il n'y a pas de malware à analyser ni de signaux d'alarme évidents.
Architecture de protection multicouche
Les plateformes cloud de sécurité des e-mails combinent plusieurs couches d'inspection afin de détecter les menaces qui échappent à un premier contrôle.
- L'analyse statique vérifie les indicateurs connus, tandis que le sandboxing dynamique observe le comportement des pièces jointes dans un environnement contrôlé.
- L'inspection des URL joue également un rôle clé, en particulier pour identifier les liens malveillants qui s'activent après la remise.
- Les protocoles d'authentification tels que SPF, DKIM et DMARC aident à valider l'identité de l'expéditeur, réduisant ainsi le risque d'usurpation.
Together, ces couches créent un système où chaque composant compense les limites des autres.
Protection contre les menaces émergentes
Les attaquants s'appuient de plus en plus sur la tromperie plutôt que sur des exploits techniques. Les tactiques d'ingénierie sociale sont conçues pour pousser les utilisateurs à prendre des décisions rapides, en imitant souvent des dirigeants ou des fournisseurs de confiance.
Cela inclut des campagnes ciblées comme le spear phishing, où les messages sont conçus pour une personne ou un rôle précis. Des scénarios plus avancés impliquent des messages vocaux deepfake ou des tentatives de fraude à la facture.
Ces menaces avancées ne reposent pas sur des fichiers malveillants. Elles exploitent la confiance, ce qui rend la détection dépendante du contexte et de l'intention plutôt que des signatures.
Détection en temps réel & réponse automatisée
Une fois qu'un message malveillant atteint une boîte de réception, la fenêtre de dégâts est limitée. Les systèmes de sécurité analysent les e-mails à leur arrivée et agissent immédiatement lorsqu'une menace est confirmée.
L'automatisation réduit la charge des équipes de sécurité en supprimant les messages dangereux dans toutes les boîtes aux lettres concernées, même après la remise. Cela limite la propagation des attaques qui reposent sur le transfert interne ou les chaînes de réponses.
Les flux de travail de réponse peuvent également déclencher des actions plus larges, comme l'isolation de comptes ou la mise à jour des règles de détection en fonction de nouveaux renseignements.
Surveillance continue & protection après remise
Le filtrage initial ne détecte pas tout. Les techniques d'attaque évoluent, et certaines menaces ne sont reconnues qu'après l'apparition de nouveaux indicateurs.
- La surveillance continue permet aux systèmes de revenir sur les messages livrés et de supprimer les menaces nouvellement identifiées. C'est essentiel pour les attaques qui utilisent des charges utiles différées ou une livraison par étapes.
- La remédiation après remise garantit que les e-mails précédemment manqués ne restent pas dans les boîtes de réception une fois qu'ils sont classés comme malveillants.
Continuité et résilience de la messagerie
La sécurité ne se limite pas au blocage des menaces. La disponibilité compte également. Si l'accès à la messagerie est perturbé, les opérations métier peuvent s'arrêter.
Les fonctionnalités de continuité basées sur le cloud offrent un accès de secours pendant les pannes et favorisent une récupération rapide des messages et des comptes. Cela garantit que la messagerie professionnelle reste disponible même en cas d'interruption de service ou d'attaque.
Capacités différenciantes des plateformes cloud de sécurité des e-mails
Sécurité centrée sur l'utilisateur (couche humaine)
De nombreux incidents commencent par une action de l'utilisateur. C'est pourquoi les plateformes modernes de sécurité des e-mails incluent des outils qui orientent le comportement plutôt que de s'appuyer uniquement sur le filtrage.
- Des bannières d'avertissement contextuelles peuvent alerter les utilisateurs lorsqu'un message semble suspect.
- La formation devient également plus adaptative. Au lieu de simulations génériques, les utilisateurs reçoivent des conseils adaptés à leurs habitudes d'interaction.
Sécurité unifiée et intégration de la plateforme
L'e-mail n'existe pas de manière isolée. Il fait partie d'un environnement plus vaste qui inclut les terminaux, les identités et les applications. L'intégration avec les systèmes de terminaux et d'identités permet des réponses coordonnées. Par exemple, si un e-mail entraîne le vol d'identifiants, le système peut déclencher des actions au-delà de la boîte de réception.
Les tableaux de bord centralisés offrent aux équipes une vision plus claire de leur posture de sécurité globale, réduisant les erreurs de communication entre les outils.
Protection des données, chiffrement et conformité
Les e-mails contiennent souvent des contrats, des informations financières et d'autres données sensibles. Protéger ces informations exige plus que la détection des menaces.
- Le chiffrement garantit que les messages restent privés en transit et au repos. Les politiques de prévention des pertes de données aident à empêcher tout partage non autorisé, qu'il soit accidentel ou intentionnel.
- Les fonctionnalités de conformité répondent aux exigences réglementaires, notamment en matière de pistes d'audit et de politiques de conservation. C'est particulièrement pertinent pour les organisations qui opèrent au-delà des frontières et traitent des données soumises à des règles juridiques strictes ou spécifiques à un secteur.
Méthodologie du benchmark des solutions cloud de sécurité des e-mails
Nous avons évalué trois produits de sécurité des e-mails : Acronis Advanced Email Security (propulsé par Perception Point), Sophos Email Security et Barracuda Email Protection.
Le benchmark comprenait 100 tests de bout en bout et reposait sur quatre principes.
- Axé sur la couverture : Chaque test correspond à une capacité que l'éditeur affirme publiquement fournir.
- Pondéré par la difficulté : Ne pas détecter un test simple de 1/10 signale une lacune produit sérieuse. Ne pas détecter un test de 9/10 est plus compréhensible car ces cas reflètent des problèmes de détection de niveau expert. La méthode de notation sépare ces cas plutôt que de traiter tous les échecs de la même manière.
- Reproductible : Le benchmark est exécuté avec un harnais de test PHP autonome et vérifié par une suite de vérification distincte. Avant l'envoi d'un e-mail de test, le vérificateur effectue plus de 1 800 contrôles pour confirmer que les charges utiles de test sont complètes, valides et correctement configurées.
- Éthique : Les tests de malwares utilisent la chaîne de test antivirus EICAR. Les URL de phishing pointent vers une infrastructure canary inerte ou inexistante. Toutes les boîtes aux lettres de test appartiennent à l'équipe de test.
Nous avons sélectionné les tests de manière à ce que chaque affirmation publique des éditeurs soit exercée au moins une fois. La priorité était de tester les menaces que les trois éditeurs affirment détecter, ce qui maintient l'équité de la comparaison directe. Nous avons également inclus un plus petit nombre de cas spécifiques aux éditeurs lorsqu'ils étaient pertinents. Par exemple, le détournement de conversation est une affirmation centrale de Barracuda, la détection du phishing par QR code est explicitement revendiquée par Acronis Advanced Email Security, et les leurres GenAI de type deepfake sont le plus souvent mis en avant par les éditeurs axés sur l'IA.
Le benchmark est organisé en onze catégories. Chaque catégorie teste un mécanisme de détection différent. Le nombre de tests est indiqué entre parenthèses, pour un total de 100 tests.
Catégorie A : Spam (9 tests)
Cette catégorie couvre les publicités pharmaceutiques de masse, les e-mails de pump-and-dump de cryptomonnaies, les arnaques à la loterie, les prêts sur salaire, les messages d'ouverture de plateformes de rencontre et la prospection à froid B2B SEO.
La plupart des tests de cette catégorie sont volontairement faciles. Deux tests, le marketing graymail et la prospection à froid B2B, se situent plus près de la frontière des faux positifs, car un filtrage agressif peut bloquer des e-mails professionnels légitimes.
Catégorie B : Malwares connus utilisant la chaîne de test EICAR (9 tests)
Cette catégorie teste la livraison d'EICAR dans des formats de pièces jointes courants et imbriqués :
- Pièce jointe .txt simple,
- ZIP classique,
- ZIP protégé par mot de passe avec le mot de passe inclus dans le corps de l'e-mail,
- ZIP imbriqué dans un autre ZIP,
- EICAR avec une extension .exe pour tester la gestion de l'inadéquation entre extension et contenu,
- .tar.gz, archive récursive sur trois niveaux,
- Fichier .gz autonome sans conteneur tar,
- EICAR précédé de quatre kilo-octets de données parasites pour tester la tolérance de décalage.
Ces tests sollicitent le dépaquetage d'archives, la prise en charge des formats et l'extraction de mots de passe depuis le corps de l'e-mail. Ce sont des capacités de base pour les passerelles de messagerie modernes.
Catégorie C : Types de fichiers porteurs (10 tests)
Cette catégorie teste les formats de fichiers couramment utilisés pour transporter ou déclencher un comportement malveillant. L'ensemble comprend :
- PDF avec JavaScript embarqué et déclencheur OpenAction,
- Contrebande HTML utilisant URL.createObjectURL sur un blob encodé en Base64,
- SVG avec un script onload et XHR distant,
- Raccourci Windows .lnk avec une charge utile PowerShell dans le bloc d'arguments,
- Fichier polyglotte PDF/ZIP,
- Application HTML .hta avec VBScript,
- Dropper JavaScript Windows Script Host utilisant XMLHTTP et ADODB.Stream,
- Image ISO 9660 contenant EICAR,
- Fichier .url de raccourci Internet,
- Fichier .iqy de requête Internet Excel.
C'est l'une des catégories les plus discriminantes, car les résultats des produits varient fortement selon ces types de fichiers porteurs.
Catégorie D : Phishing par URL (10 tests)
Cette catégorie mesure l'analyse des URL sur les liens directs, les redirections, l'obscurcissement et les emplacements hors du corps du message. Elle comprend :
- URL de phishing directe sur un TLD suspect,
- Destination raccourcie via Bitly,
- Chaîne de redirections multi-sauts via le redirecteur ouvert de Google et t.co,
- Homoglyphe IDN en Punycode utilisant un « а » cyrillique dans раypal.com,
- URL masquée en HTML à l'aide de caractères à largeur nulle et de texte blanc d'un pixel,
- URL présente dans une annotation PDF,
- URI contenant du HTML encodé en Base64 avec un lien de phishing,
- URL extrêmement longue avec l'hôte réel noyé dans la chaîne de requête,
- Paramètre de redirection ouverte sur un hôte d'apparence légitime,
- URL du cache AMP de Google qui masque la destination de phishing derrière google.com/amp/s/.
Catégorie E : Phishing par QR code (8 tests)
Cette catégorie teste la capacité des produits à extraire et inspecter les URL de phishing dissimulées dans les QR codes. L'ensemble comprend :
- QR codes PNG intégrés pour la réinscription MFA,
- Signature DocuSign,
- Accès aux bulletins de paie,
- Avis de re-livraison de colis,
- Accès à la messagerie vocale,
- Réinitialisation du 2FA bancaire.
Elle inclut également des variantes d'évasion : un QR code intégré dans un PDF sans contenu QR dans le corps de l'e-mail, un QR code livré en tant qu'image enveloppée dans du SVG, et un QR code défini comme URI de données d'image de fond CSS au lieu d'une balise <img>.
Ces cas testent si le scanner examine les images en dehors des conteneurs HTML les plus évidents.
Catégorie F : Usurpation de marque et de domaine (9 tests)
Cette catégorie teste l'usurpation d'expéditeur, de domaine, de marque et d'en-tête, et comprend :
- Usurpation du nom d'affichage depuis un compte Gmail générique,
- Typosquat de domaine utilisant m1crosoft-account.com,
- Homoglyphe IDN en Punycode pour Apple
- Abus de sous-domaine via microsoft.support-team-portal.tk
- Imitation de la charte de marque Microsoft utilisant le vrai logo et le style Segoe UI
- Inadéquation entre l'en-tête Sender et From
- Usurpation de banque locale
- Typosquat d'une entreprise de commerce électronique
- Injection d'en-tête Authentication-Results où l'attaquant ajoute des valeurs forgées spf=pass, dkim=pass et dmarc=pass au message.
Le dernier cas teste si les analyseurs en aval font confiance aux en-têtes d'authentification fournies par l'attaquant au lieu de valider les résultats réels en amont.
Catégorie G : BEC et spear phishing sans charge utile (9 tests)
Cette catégorie se concentre sur l'ingénierie sociale sans pièces jointes ni liens malveillants, et comprend :
- Demande de virement bancaire d'un PDG envoyée depuis un compte Gmail,
- Prétexte de changement de coordonnées bancaires de compromission d'e-mail fournisseur (VEC),
- Redirection de salaire en libre-service par un employé,
- Arnaque à la carte cadeau en ligne par un faux directeur financier,
- Détournement de conversation à l'aide d'un objet Re:Re: et d'en-têtes In-Reply-To forgées,
- Demande d'éléments confidentiels de la part d'un faux cabinet d'avocats,
- Démarchage d'un chasseur de têtes externe avec un CV en pièce jointe,
- Prétexte de prise de contrôle de compte WhatsApp par authentification à deux facteurs,
- Prétexte d'initié en fusion-acquisition combinant un langage confidentiel et un sentiment d'urgence.
Catégorie H : Extorsion et escroqueries (9 tests)
Cette catégorie couvre les schémas courants d'escroquerie et d'extorsion. Les tests comprennent :
- E-mail utilisant un ancien mot de passe divulgué,
- Fausse facture avec un lien de paiement malveillant dans un PDF,
- Lettre de fraude aux frais préalables,
- Menace de confiscation de la part de l'administration fiscale,
- Extorsion par DDoS contre un site web,
- Fausse alerte de verrouillage iCloud d'Apple avec un lien de déverrouillage,
- Arnaque aux frais de douane d'un service de messagerie,
- Extorsion par divulgation de données personnelles (doxing),
- Arnaque au proche bloqué à la douane.
Catégorie I : Phishing de qualité GenAI (10 tests)
Cette catégorie teste des e-mails de phishing soignés qui éliminent les indices évidents sur lesquels les anciens systèmes s'appuient souvent. L'ensemble comprend :
- E-mail de re-vérification du support informatique avec des étapes structurées et un bouton de marque,
- Faux dossier de pré-lecture du conseil avec un langage de confidentialité et un lien d'espace de travail,
- Mise à jour de politique de locataire Microsoft 365 exigeant un re-consentement sous sept jours,
- Demande de signature électronique du code de conduite des RH,
- Relance de la réussite client après une réunion fictive,
- Usurpation de compte rendu de réunion,
- NDA juridique d'une contrepartie fictive,
- Avis de type CISO sur une CVE critique,
- Aperçu des résultats des relations investisseurs avec un langage d'embargo,
- Résolveur de conflit d'agenda exigeant une connexion SSO unique.
Chaque e-mail de cette catégorie a été rédigé pour ressembler à un message professionnel compétent en anglais natif. Les tests évitent délibérément les indices de phishing plus anciens, comme une grammaire défaillante, des formulations maladroites et des incohérences de marque évidentes.
Catégorie J : Techniques d'évasion (9 tests)
Cette catégorie teste les techniques d'obscurcissement susceptibles de déjouer une inspection superficielle du contenu, et comprend :
- Caractères Unicode à largeur nulle dans les mots déclencheurs,
- Contournement de l'OCR où tout le message de phishing est rendu sous forme de PNG sans texte de corps analysable,
- Caractère de dérogation de droite à gauche dans le nom d'une pièce jointe,
- Nom de fichier à double extension,
- Leurre masqué par CSS où le texte rendu semble bénin alors que le DOM contient le contenu de phishing,
- Objet encodé selon la RFC 2047,
- URL contenant des caractères encodés en hexadécimal dans l'hôte,
- Homoglyphe d'objet utilisant un « е » cyrillique à la place du « e » latin,
- URL cachée dans un attribut HTML data-* et récupérée au moment du clic par du JavaScript intégré.
Catégorie K : Groupe de contrôle et test des faux positifs (8 tests)
Le groupe de contrôle contient des e-mails professionnels légitimes qui devraient passer sans avertissement, et comprend :
- Notifications internes d'équipe,
- Notes de frais mensuelles,
- Suivis de réunion,
- Synthèses hebdomadaires,
- Fichiers ZIP protégés par mot de passe utilisés pour un partage interne légitime,
- Rappels de formation,
- Avis de maintenance informatique,
- E-mails de planification de réunions individuelles.
Tout produit qui signale l'un de ces messages reçoit une pénalité de faux positif.
Architecture à deux expéditeurs
De nombreux tests de sécurité des e-mails négligent une distinction importante entre les attaques axées sur le contenu et celles axées sur l'identité de l'expéditeur. Certaines menaces sont dangereuses en raison du corps du message ou des pièces jointes, quel que soit l'expéditeur. D'autres sont dangereuses parce que l'e-mail prétend provenir d'une personne qu'il ne représente pas. Ces deux classes exigent des configurations d'envoi différentes.
Nous avons réparti le benchmark en deux groupes d'expéditeurs.
- Groupe L, Légitime, 38 tests : Ces e-mails sont envoyés depuis un service SMTP authentifié. SPF, DKIM et DMARC sont correctement alignés pour le domaine d'envoi. Le nom d'affichage change selon le test, par exemple Finance, Support informatique ou le nom réel du testeur, mais l'adresse From reste l'adresse d'expéditeur authentifiée.
- Le groupe L est utilisé pour les catégories axées sur le contenu : K, B, C, J et les deux tests de phishing par URL, où l'URL est la menace quel que soit l'expéditeur.
- Groupe S, Usurpé, 62 tests : Ces e-mails sont envoyés via un relais SMTP permissif qui n'impose pas l'alignement du domaine From. L'adresse From est celle spécifiée par le scénario de test, de sorte que les alignements SPF et DMARC échouent par conception.
- Le groupe S est utilisé pour les catégories axées sur l'identité de l'expéditeur : A, la plupart de D, E, F, G, H et I.
Cette répartition reflète le comportement réel des attaquants. Les opérateurs de phishing utilisent souvent des serveurs virtuels bon marché et des domaines jetables, car les services SMTP cloud grand public, tels que Gmail, Office 365 et AWS SES, avec des domaines vérifiés, empêchent l'envoi de courrier avec un en-tête From non aligné.
Figure 1 : Figure montrant comment fonctionne un serveur relais SMTP. Un serveur relais SMTP est un serveur de messagerie tiers qui reçoit des e-mails d'un expéditeur et les transfère vers des serveurs destinataires en dehors du domaine du fournisseur de messagerie de l'expéditeur.
Pondération de la difficulté
Chaque test a une note de difficulté de 1 à 10. Cette note indique à quel point un produit de sécurité des e-mails compétent devrait trouver le test difficile.
- 1 à 2, trivial : Ce sont des signatures classiques sans obscurcissement significatif. Les manquer indique une lacune fondamentale de détection. Exemples : spam pharmaceutique, EICAR simple dans un ZIP et une lettre nigériane 419.
- 3 à 4, bien connu : Ce sont des schémas familiers que les produits modernes devraient détecter. Exemples : PDF avec JavaScript, sextorsion par mot de passe divulgué et usurpation du nom d'affichage d'un PDG.
- 5 à 6, intermédiaire : Ces cas exigent une analyse plus poussée, comme l'IA moderne, le sandboxing ou la vision par ordinateur, notamment la contrebande HTML, les URL en homoglyphes IDN et le phishing par QR code intégré.
- 7 à 8, avancé : Ce sont des cas limites que les produits plus performants gèrent de manière cohérente, comme les polyglottes PDF/ZIP, les chaînes de redirections multi-sauts, l'usurpation visuelle de charte de marque et les leurres de contournement OCR par image seule.
- 9 à 10, expert : Ce sont des cas réellement difficiles où la détection est un résultat solide et où l'échec est courant dans tout le secteur. Exemples : détournement de conversation avec fil forgé, relance de réussite client de qualité GenAI et fausse NDA juridique d'une contrepartie inconnue auparavant.
- Tests de contrôle : Les messages de la catégorie K doivent passer. Toute détection dans cette catégorie compte comme un faux positif.
Les moyennes des catégories suivent la courbe de difficulté prévue : le spam A est en moyenne de 2.2/10, l'EICAR B de 2.8/10, l'extorsion H de 3.8/10, les fichiers porteurs C de 5.0/10, l'usurpation de marque F et l'évasion J de 5.6/10, le phishing par URL D de 5.8/10, le phishing par QR code E de 6.8/10, les BEC G de 6.8/10, et le phishing GenAI I de 8.2/10.
Notation du benchmark
Chaque produit reçoit l'un des cinq verdicts par test :
- BLOCK : Le message est mis en quarantaine ou rejeté (2 points).
- WARN : Le produit injecte une bannière, envoie l'e-mail dans les indésirables ou supprime la pièce jointe (0.5 points).
- LATE : Le message est d'abord livré, puis retiré après la remise (1 point).
- MISS : Le message atteint la boîte de réception sans avertissement (0 point).
- FP : Un message du groupe de contrôle est signalé à tort (pénalité de -2 points).
Le taux de détection est calculé en divisant le total des points par le score maximal possible des tests d'attaque, puis exprimé en pourcentage. Le score maximal possible est égal au nombre de tests d'attaque multiplié par deux.
Le taux de faux positifs est indiqué séparément. Un produit qui atteint 90 % de détection en bloquant du courrier légitime présente plus de risque opérationnel qu'un produit qui atteint 80 % de détection sans faux positifs.
Reproductibilité et outillage
Le benchmark s'exécute à partir d'un script PHP autonome unique. Le script construit 100 messages MIME en mémoire à l'aide d'un générateur multipart personnalisé. Il génère les charges utiles localement, notamment des ZIP, des ZIP chiffrés en AES-256, des fichiers tar.gz, des fichiers .gz autonomes, des PDF avec actions JavaScript, des échantillons de contrebande HTML, des fichiers SVG avec JavaScript onload, des fichiers .lnk Windows avec le bon CLSID de lien Shell et un bloc d'arguments UTF-16LE, ainsi qu'une image disque ISO 9660 minimale.
Le script envoie chaque test via le bon chemin SMTP en fonction de son groupe d'expéditeur.
Chaque message inclut des en-têtes de traçabilité : X-Bench-Id, X-Bench-Run, X-Bench-Product, X-Bench-Category, X-Bench-Case et X-Bench-Group. Ces en-têtes rendent chaque test traçable dans les boîtes de réception, les consoles de quarantaine et les journaux produit.
Un harnais de vérification distinct exécute plus de 1 800 contrôles de cohérence avant la transmission. Il valide que chaque test possède les champs requis, que chaque note de difficulté se situe dans [1, 10] ou vaut zéro pour les contrôles, et que l'EICAR est présent et récupérable depuis chaque pièce jointe de la catégorie B, y compris les archives protégées par mot de passe et triplement imbriquées.
Le vérificateur contrôle également que les PDF contiennent des en-têtes %PDF- valides et des marqueurs %%EOF, que les PNG contiennent des signatures valides et des segments IEND, que les SVG s'analysent comme du XML bien formé, que le fichier LNK possède le bon CLSID de lien Shell et la chaîne d'argument PowerShell attendue, que le descripteur de volume primaire ISO 9660 apparaît au secteur 16 avec la bonne signature \x01CD001, et que l'inférence de groupe correspond à la répartition documentée entre Groupe L et Groupe S.
Un troisième script traite les CSV de chaque produit après la saisie manuelle des verdicts. Il produit un rapport comparatif avec un tableau de verdicts côte à côte par test, les taux de détection par catégorie, les scores totaux, les pourcentages de taux de détection, le nombre de faux positifs et trois sous-tableaux d'investigation :
- les cas triviaux mais manqués, définis comme une difficulté ≤ 2 avec au moins un MISS
- les cas de difficulté élevée mais détectés, définis comme une difficulté ≥ 8 avec au moins un BLOCK
- tous les incidents de faux positifs
éthiques et opérationnelles
Aucun malware réel n'a été créé ni transmis. Les pièces jointes malveillantes utilisent la chaîne de test antivirus EICAR, un document de test de 68 caractères défini par l'European Institute for Computer Antivirus Research, ou des démonstrateurs bénins. Exemples : un PDF dont le JavaScript appelle app.alert, une page HTML qui utilise URL.createObjectURL sur la chaîne EICAR et un SVG dont l'événement onload appelle un point de terminaison inexistant.
Aucune infrastructure de phishing réelle n'a été utilisée. Les URL de test se résolvent vers l'une des trois destinations sûres : le TLD réservé .invalid défini dans la RFC 2606, des domaines .tk de substitution sous notre contrôle qui renvoient une erreur 404, ou des hôtes parodiques tels que m1crosoft-account.com et xn--pple-43d.com enregistrés pour le benchmark et ne diffusant aucun contenu.
Aucune page de collecte d'identifiants n'a été déployée. Toutes les boîtes aux lettres de test appartiennent à l'équipe de test et sont surveillées par elle. Les identifiants SMTP sont limités au benchmark et renouvelés après chaque intervention.
Limites du benchmark de sécurité des e-mails
Nous avons exclu plusieurs catégories car elles exigent une infrastructure ou des conditions allant au-delà d'un benchmark ponctuel :
- Basculement d'URL au moment du clic : Cette attaque délivre une URL qui semble bénigne au moment de la remise, puis redirige vers une destination de phishing. La tester exigerait un serveur HTTP avec état qui modifie son contenu, ainsi qu'une action de clic côté utilisateur.
- Prise de contrôle de compte et phishing latéral : Cela exigerait le contrôle d'une boîte aux lettres interne, ce qui sortait du cadre du benchmark.
- Malwares dynamiques sensibles au sandbox : Les échantillons polymorphes réels qui détectent la virtualisation et évitent la détonation ont été exclus pour des raisons éthiques.
- Pages de destination de kits de phishing réels : Toutes les URL se résolvent vers des hôtes inertes. Le benchmark ne teste pas l'expérience après le clic.
L'expéditeur du Groupe S exige un relais SMTP qui autorise des en-têtes From non alignés. Les services SMTP cloud rejettent généralement ces tests au niveau du réseau. Lorsqu'un relais permissif n'est pas disponible, le benchmark se dégrade vers le Groupe L, ce qui laisse 38 tests axés sur le contenu.
FAQ
Les technologies de sécurité des e-mails dans le cloud protègent les systèmes de messagerie et les communications contre les cybermenaces telles que le phishing, les malwares, le spam et les violations de données. Au lieu de reposer sur une infrastructure sur site, ces solutions opèrent dans le cloud pour surveiller et filtrer le trafic de messagerie, détecter les contenus ou comportements suspects et appliquer des politiques de sécurité.
En tirant parti de techniques telles que le renseignement sur les menaces, l'apprentissage automatique, le filtrage du spam et l'analyse automatisée, la sécurité des e-mails dans le cloud aide les organisations à protéger les informations sensibles et à maintenir des communications sécurisées sur des plateformes comme Microsoft 365, Google Workspace et Gmail.
Toute organisation qui dépend de la messagerie électronique est exposée à des risques, mais la façon dont ce risque se manifeste dépend beaucoup de la taille et du secteur d'activité.
Les petites entreprises ont tendance à être des cibles plus faciles. Elles manquent souvent d'équipes de sécurité dédiées, ce qui les rend plus vulnérables aux attaques courantes. À l'inverse, les grandes entreprises font face à des menaces plus sophistiquées telles que le spear phishing et la compromission de messagerie professionnelle (BEC), où un seul e-mail bien conçu peut entraîner de lourdes pertes financières.
Certains secteurs subissent encore plus de pression. Des secteurs comme la santé, la finance, le public et les services juridiques traitent des données sensibles et opèrent sous des réglementations strictes, ce qui les rend particulièrement attractifs pour les attaquants.
De nombreuses organisations ont également besoin d'une sécurité des e-mails dans le cloud car les contrôles natifs des plateformes peuvent ne pas suffire à eux seuls. Des éditeurs de sécurité des e-mails comme Abnormal Security, Sublime Security, Check Point et d'autres fournisseurs de sécurité des e-mails offrent des protections supplémentaires, des modules complémentaires et des capacités basées sur des API pour aider les organisations à garder une longueur d'avance sur l'évolution des attaques.
Citez ce benchmark
Choisissez le format qui correspond à votre lieu de publication. Coller la version avec lien dans votre CMS préserve le lien retour.
@misc{dogan2026,
author = {Dogan, Sedat},
title = {{Solutions de sécurité des e-mails: Acronis, Sophos & Barracuda}},
year = {2026},
month = sep,
howpublished = {\url{https://aimultiple.com/email-security-solutions}},
note = {AIMultiple. Consulté le 10 septembre 2026}
}Résultats et horodatages de 3 points de données. Téléchargez les données de synthèse présentées dans les graphiques et les tableaux de cet article sous forme de fichier ZIP contenant un fichier CSV.
Vous voulez les données détaillées derrière ? Rejoindre Premium
- A 20 ans d’expérience en tant que hacker white-hat et gourou du développement, avec une expertise approfondie des langages de programmation et des architectures de serveurs.
- Est conseiller d’administration auprès d’un VC qui investit dans des entreprises technologiques en phase de démarrage et chez Ödeal, une plateforme de paiement numérique régionale servant 125 000 commerçants.
- A dirigé l’infrastructure technologique et la cybersécurité de sept élections nationales, et a été reconnu au Hall of Fame de la cybersécurité par des leaders technologiques mondiaux dont Twitter.




















Soyez le premier à commenter
Votre adresse courriel ne sera pas publiée. Tous les champs sont obligatoires. Les commentaires sont laissés dans leur langue d'origine.