Trois-Rivières, partout au Québec 450 231-3836 info@oktosolutions.ca
EN

Repentigny

Services informatiques à Repentigny : des courriels à l’abri de l’hameçonnage et de la fraude du président

Un vendredi, 15 h 40. La commis aux comptes payables reçoit deux lignes du patron : un fournisseur a changé de banque, il faut payer aujourd’hui. Le patron n’a rien écrit. OKTO Solutions aide les PME à bloquer ce genre de message, et à tenir bon quand il passe quand même, depuis Trois-Rivières, à environ 109 km de Repentigny.

Personnage surpris devant un faux message urgent d’où sortent des tentacules

À Repentigny, OKTO Solutions protège les courriels d’une PME par trois moyens menés ensemble : le filtrage des messages entrants, l’authentification du domaine par SPF, DKIM et DMARC, et une règle interne qui fait confirmer par téléphone tout changement de coordonnées bancaires. Le travail se fait à distance depuis Trois-Rivières, à environ 109 km.

Comment une PME de Repentigny se protège-t-elle de la fraude du président ?

À Repentigny, la fraude du président arrive par un courriel sans lien ni pièce jointe : quelqu’un imite le dirigeant ou un fournisseur et réclame un virement ou un nouveau numéro de compte bancaire. OKTO Solutions offre ses services aux PME de Repentigny depuis son bureau de Trois-Rivières, à environ 109 km, et traite la protection des courriels comme un seul service en trois volets. Le filtrage arrête ce qui entre. L’authentification du domaine par SPF, DKIM et DMARC empêche un inconnu d’écrire au nom de l’entreprise : les enregistrements se posent en une seule intervention, puis DMARC reste de 4 à 6 semaines en observation avant la quarantaine et le rejet. Le troisième volet est humain. Une règle interne fait valider par téléphone, à un numéro déjà connu, tout changement de coordonnées bancaires. L’ensemble se met en place à distance. OKTO n’a aucun bureau à Repentigny et n’annonce pas de délai de déplacement pour cette ville.

Le scénario

À quoi ressemble une fraude par courriel dans une PME ?

Trois variantes reviennent sans cesse. Aucune n’exploite une faille de logiciel. Elles profitent toutes d’une habitude de travail.

Le patron pressé

Un message bref, signé du dirigeant, qui exige un paiement discret avant la fin de la journée. L’adresse ressemble à la vraie, à une lettre près. La pression fait le reste.

Le fournisseur qui change de compte

La facture est authentique en tous points, sauf le numéro de compte bancaire. Personne ne s’en rend compte avant que le vrai fournisseur réclame son dû.

La boîte déjà prise

Un employé a tapé son mot de passe sur une fausse page Microsoft 365. L’attaquant répond maintenant à l’intérieur d’un vrai fil de discussion. À l’oeil, c’est presque impossible à voir.

Un antivirus ne change rien à ces trois cas. Il faut agir sur le filtrage, sur l’identité du domaine et sur le réflexe des gens, comme l’explique notre page sur la protection des courriels pour PME.

Sous la loupe

Comment reconnaît-on un message d’hameçonnage ?

Rarement au premier coup d’oeil. Le logo est bon, le ton aussi. Les indices sont ailleurs, là où personne ne regarde un mardi matin chargé.

L’adresse de l’expéditeur, d’abord : un domaine sosie remplace un « m » par « rn » et passe sans peine. Le lien, ensuite, qui n’ouvre pas la page annoncée par le bouton. L’en-tête technique du message, enfin, qui dit si l’expéditeur avait le droit d’écrire au nom de ce domaine. Le filtrage lit ces éléments avant que le courriel atteigne la boîte, si bien que la plupart des faux messages n’arrivent jamais devant l’employé.

Pour ceux qui traversent, deux aides restent. Une bannière marque tout courriel provenant de l’extérieur, ce qui trahit le faux patron. Et le module vCIO d’OKTO comprend quatre simulations d’hameçonnage par année, avec un suivi des personnes qui ont cliqué.

Un faux avis de mot de passe passé au crible : le lien réel, le domaine sosie, puis la mise en quarantaine.

Si c’est déjà arrivé

Que faire quand un employé a entré son mot de passe ?

Cinq gestes, dans cet ordre. Le premier ne peut pas attendre au lendemain.

  1. Changer le mot de passe et révoquer les sessions. Tant qu’une session reste ouverte, le nouveau mot de passe ne met personne dehors.
  2. Vérifier les règles de la boîte. Créer une règle qui cache ou redirige les réponses est le premier geste d’un intrus. Celles qui ne sont pas légitimes sont supprimées.
  3. Lire l’historique de connexion. Il indique d’où l’intrus est entré et ce qu’il a pu consulter.
  4. Prévenir les correspondants. Clients et fournisseurs avec qui la personne échangeait doivent savoir qu’un message à son nom peut être faux.
  5. Documenter l’incident. La Loi 25 impose un registre des incidents de confidentialité, et un avis à la Commission d’accès à l’information si le risque de préjudice est sérieux.
La règle qui ne demande aucun outil. Aucun changement de coordonnées bancaires n’est appliqué sans un appel à un numéro déjà au dossier. Jamais au numéro écrit dans le courriel.

Votre nom de domaine

Comment empêcher un inconnu d’écrire en votre nom ?

Sans protection, n’importe qui peut envoyer un courriel qui affiche votre adresse. Vos clients n’ont aucun moyen de faire la différence. Trois enregistrements publics, attachés à votre domaine, ferment cette porte.

SPF nomme les serveurs autorisés à envoyer du courriel pour vous. DKIM signe chaque message sortant. DMARC dit aux serveurs qui reçoivent quoi faire d’un message sans la bonne signature : le laisser passer, le mettre en quarantaine ou le rejeter. C’est la seule mesure qui protège des gens à l’extérieur de votre entreprise.

On ne durcit rien avant d’avoir observé. Une règle posée trop vite coupe l’infolettre, les rappels de rendez-vous et les factures automatiques. Pendant la période d’observation, chaque service qui envoie déjà en votre nom est repéré, du logiciel comptable au formulaire du site. Pour connaître l’état réel de vos réglages, il y a l’audit de cybersécurité pour PME.

SPF, DKIM et DMARC passent au vert, puis l’expéditeur inconnu est rejeté quand la politique durcit.

Le terrain

Repentigny, à environ 109 km de notre bureau

Repentigny fait partie de la MRC de L’Assomption, dans Lanaudière. La ville est principalement desservie par l’autoroute 40.

Pour ce service, la distance pèse peu. Un enregistrement DNS, une politique dans Microsoft 365 ou une règle de boîte se lisent et se corrigent à distance, et c’est ainsi que le service est offert à Repentigny. Nous n’y avons ni local ni technicien sur place. Les déplacements partent de Trois-Rivières et se prennent sur rendez-vous, quand le mandat le demande.

La protection des courriels s’inscrit dans nos services TI gérés, offerts en forfaits Base, Standard et Complet. Le volet légal, soit le registre d’incidents et l’avis aux personnes touchées, est expliqué sur la page Loi 25 pour les PME. Tous les territoires figurent sur la page des régions desservies, et la page contact sert à demander une lecture de votre configuration actuelle.

Foire aux questions

Vos questions sur la protection des courriels à Repentigny

Qu’est-ce que la fraude du président, au juste ?
C’est un courriel qui imite le dirigeant, ou un fournisseur connu, pour obtenir un virement ou un changement de compte bancaire. Le message est court, pressé, et ne contient ni lien ni pièce jointe. Un filtre ne peut donc pas le reconnaître à coup sûr. Ce qui l’arrête, c’est une règle interne : tout changement de coordonnées bancaires se confirme par téléphone, à un numéro que vous aviez déjà.
Microsoft 365 ne protège-t-il pas déjà nos courriels ?
En partie. Il filtre le pourriel et une part des messages malveillants. Par contre, il ne configure pas SPF, DKIM et DMARC pour votre domaine, n’impose pas l’authentification multifacteur et ne surveille pas les règles de boîte suspectes. Les réglages sont dans le portail, mais quelqu’un doit les activer et les suivre.
Combien de temps avant que DMARC rejette les faux messages ?
Les enregistrements se posent en une seule intervention. Ensuite, DMARC reste de 4 à 6 semaines en mode observation, le temps de voir passer un cycle complet d’envois : infolettre, facturation, rappels automatiques. Une fois chaque expéditeur légitime repéré, la règle passe en quarantaine, puis en rejet. La date précise vous est donnée après la lecture de votre DNS et de vos rapports.
Le filtrage peut-il retenir de vrais courriels ?
Mal réglé, oui. La mise en route se fait donc en observation, les expéditeurs de confiance sont déclarés dès le début et une personne est désignée pour libérer un message retenu par erreur. Un filtre impossible à ajuster finit par être éteint au complet.
Devez-vous venir à Repentigny pour installer la protection ?
Non. Les enregistrements du domaine, les réglages de Microsoft 365 et la surveillance des boîtes se font à distance. Notre bureau est à Trois-Rivières, à environ 109 km, et nous n’avons pas de local à Repentigny. On se déplace quand le mandat le demande, sur rendez-vous.
Une boîte de courriel piratée concerne-t-elle la Loi 25 ?
Oui, dès qu’elle contient des renseignements personnels, donc presque toujours. La Loi 25 demande de tenir un registre des incidents de confidentialité et d’aviser la Commission d’accès à l’information ainsi que les personnes touchées quand il y a un risque de préjudice sérieux.

Vos courriels à Repentigny sont-ils protégés ?

On lit la configuration de votre domaine et de vos boîtes, puis on vous dit ce qui manque. Si tout est en place, on vous le dit aussi.

Révisé par , président d’OKTO Solutions · mis à jour le