Skip to main content
New AI-powered DMARC analysis + open REST API See how → →
Rapports forensiques

Les rapports forensiques vous montrent exactement
quels e-mails ont échoué - et pourquoi

Les rapports forensiques DMARC (RUF) fournissent des détails par message sur les e-mails individuels qui ont échoué à l'authentification DMARC - l'IP de l'expéditeur, les en-têtes d'e-mail, la ligne d'objet et le mécanisme précis qui a échoué. Ils constituent votre première ligne d'investigation lorsqu'un spoofing est détecté.

Définition

Qu'est-ce qu'un rapport
forensique DMARC ?

Un rapport forensique DMARC (aussi appelé rapport d'échec) est une notification par message envoyée par un serveur de messagerie de réception lorsqu'un e-mail individuel échoue à l'authentification DMARC. Contrairement aux rapports agrégés qui résument les volumes, les rapports forensiques vous donnent les détails réels de chaque message en échec.

Les rapports forensiques sont configurés via le tag ruf= de votre enregistrement DMARC. Tous les récepteurs n'envoient pas de rapports forensiques - notamment, Gmail n'envoie pas de rapports RUF en raison de préoccupations de confidentialité, selon la documentation DMARC de Google.

Microsoft (Outlook/365) et Yahoo font partie des grands récepteurs qui envoient bien des rapports forensiques. Combinés aux données agrégées, ils offrent une image complète de la santé de l'authentification des e-mails de votre domaine.

Détail d'un rapport forensique
From
ceo@votredomaine.com
usurpé
Return-Path
bounce@serveur-malveillant.ru
incohérent
IP source
91.203.145.22
non autorisée
Résultat SPF
échec - IP absente de l'enregistrement SPF
échec
Résultat DKIM
échec - aucune signature valide
échec
Disposition DMARC
reject
appliquée
Objet
Urgent : virement bancaire requis
suspect
Cas d'usage

Ce que vous pouvez investiguer avec les rapports forensiques

Les rapports forensiques sont votre outil d'investigation lorsque les rapports agrégés signalent une activité suspecte. Chaque rapport d'échec vous donne les preuves nécessaires pour déterminer ce qui s'est passé et agir.

Tentatives de spoofing

Identifiez les attaquants qui usurpent l'identité de vos dirigeants, de votre service de facturation ou de votre équipe de support. Les rapports forensiques montrent l'adresse From exacte utilisée, la véritable IP source et l'incohérence du Return-Path.

Expéditeurs tiers mal configurés

Découvrez les services légitimes (plateformes marketing, CRM, systèmes de ticketing) qui envoient au nom de votre domaine sans configuration SPF/DKIM correcte. Corrigez-les avant de durcir la politique.

Échecs de transfert

Le transfert d'e-mails (listes de diffusion, redirections .edu, transferts automatiques) rompt l'alignement SPF. Les rapports forensiques révèlent quels chemins de transfert provoquent des échecs afin que vous puissiez les autoriser ou implémenter ARC.

Détection du shadow IT

Repérez les outils SaaS non autorisés qui envoient des e-mails au nom de votre domaine sans l'approbation de l'informatique - comptes d'essai oubliés, expériences marketing ou services configurés par des employés.

Comparaison

Rapports agrégés vs forensiques

Les deux types de rapports servent des objectifs différents. Les rapports agrégés offrent la vue d'ensemble ; les rapports forensiques fournissent les preuves. Vous avez besoin des deux pour une application DMARC efficace.

Caractéristique
Agrégés (RUA)
Forensiques (RUF)
Type de rapport
Résumé de volume (XML)
Détail par message
Fréquence
Quotidien (lots de 24 heures)
Par échec (en temps réel ou par lots)
Granularité
Par IP source
Par message individuel
Données incluses
IP, nombre, réussite/échec, disposition
En-têtes complets, objet, détail d'alignement
Impact sur la confidentialité
Faible - aucun contenu de message
Plus élevé - contient les en-têtes et l'objet
Prise en charge par les récepteurs
Quasi universelle
Limitée - Gmail n'envoie pas de RUF
Tag DMARC
rua=
ruf=
Usage principal
Analyse de tendances, découverte d'expéditeurs
Investigation d'incidents, analyse de menaces
Confidentialité

Aspects de confidentialité
des rapports forensiques

Les rapports forensiques peuvent contenir des informations personnelles identifiables (PII) - lignes d'objet, adresses e-mail des destinataires et en-têtes de messages complets. C'est pourquoi certains récepteurs choisissent de ne pas les envoyer, et pourquoi ils exigent une manipulation prudente.

  • Gmail n'envoie pas de rapports forensiques en raison de ses politiques de confidentialité
  • Microsoft envoie des rapports forensiques mais peut masquer certains champs
  • Yahoo envoie des rapports forensiques avec des niveaux de détail variables
  • Certains récepteurs d'entreprise envoient des données forensiques complètes
  • DMARC Report traite les données forensiques de manière sécurisée avec une conservation configurable
Types de données des rapports forensiques
En-têtes d'e-mail
Contient des informations de routage et les résultats d'authentification
Moyenne
Ligne d'objet
Peut révéler des sujets de communication confidentiels
Élevée
Adresse du destinataire
Identifie la cible du message en échec
Élevée
IP source
Adresse IP du serveur - non personnellement identifiable
Faible
Résultats d'authentification
Données techniques de réussite/échec sans PII
Faible
Configuration

Le tag fo= - contrôler quand les rapports se déclenchent

Le tag fo= de votre enregistrement DMARC indique aux récepteurs quels types d'échec doivent déclencher un rapport forensique. Chaque option vous offre une granularité différente.

fo=0 Par défaut

Génère un rapport forensique uniquement lorsque SPF ET DKIM échouent tous deux à produire une réussite alignée. C'est le réglage le plus conservateur et il produit le moins de rapports.

fo=1 Tout échec

Génère un rapport forensique lorsque SPF OU DKIM échoue à produire une réussite alignée. Recommandé - offre une visibilité sur les échecs partiels que fo=0 manquerait.

fo=d Échec DKIM

Génère un rapport lorsqu'une signature DKIM échoue à l'évaluation, indépendamment de l'alignement. Utile pour déboguer la rotation des clés DKIM ou les problèmes de sélecteur.

fo=s Échec SPF

Génère un rapport lorsque l'évaluation SPF échoue pour une raison quelconque, indépendamment de l'alignement. Utile pour identifier les lacunes de configuration SPF ou les changements de plages d'IP.

Configuration recommandée : Utilisez fo=1 pour capturer le plus large éventail d'échecs. Pendant la phase de surveillance (p=none), cela vous offre une visibilité maximale sur les problèmes d'authentification avant de durcir votre politique. Générez votre enregistrement avec notre générateur d'enregistrement DMARC.

FAQ

Questions fréquentes

Gmail envoie-t-il des rapports forensiques DMARC ?

Non. Google n'a jamais envoyé de rapports forensiques RUF en raison de préoccupations de confidentialité liées à l'inclusion des en-têtes d'e-mails et des lignes d'objet dans les notifications d'échec. Vous recevrez des rapports forensiques de Microsoft (Outlook/365), Yahoo et de certains récepteurs d'entreprise, mais pas de Gmail. Utilisez les rapports agrégés pour les données d'expéditeurs Gmail.

Les rapports forensiques présentent-ils un risque pour la confidentialité ?

Les rapports forensiques peuvent contenir des PII, notamment des lignes d'objet, des adresses de destinataires et des en-têtes d'e-mails complets. Certains récepteurs masquent les champs sensibles ou renoncent totalement à envoyer des rapports forensiques. DMARC Report traite les données forensiques de manière sécurisée avec des politiques de conservation configurables. Les organisations soumises au RGPD ou au CCPA devraient revoir leurs procédures de traitement des données forensiques.

Que signifie fo=1 dans un enregistrement DMARC ?

L'option fo=1 indique aux récepteurs d'envoyer un rapport forensique dès qu'UN mécanisme d'authentification échoue (SPF ou DKIM). La valeur par défaut fo=0 ne se déclenche que lorsque SPF ET DKIM échouent tous les deux. Nous recommandons fo=1 pour une visibilité maximale pendant la phase de surveillance.

Comment activer les rapports forensiques ?

Ajoutez le tag ruf= à votre enregistrement DMARC ainsi que fo=1 pour une couverture maximale. Exemple : v=DMARC1; p=none; rua=mailto:rua@example.com; ruf=mailto:ruf@example.com; fo=1. Utilisez notre générateur d'enregistrement DMARC pour créer l'enregistrement.

Obtenez une visibilité totale sur les échecs d'authentification

DMARC Report traite les rapports agrégés et forensiques dans un seul tableau de bord - en classant les menaces et en identifiant automatiquement les expéditeurs non autorisés.

Démarrer l'essai gratuit

Ce que disent les utilisateurs de notre détection de menaces

G2 Leader - DMARC

Rated 4.8/5 on G2 · 469 verified reviews

G2 Momentum Leader - DMARC
VU

Verified User in Information Technology and Services

5/5

"Best security tool for your own domains"

The weekly reports help me a lot to analyze quickly the emails sent from my domains and that gives me peace of mind.

8/31/2022 Verified on G2
RC

Ryan C.

Director

4.5/5

"Control Centre for Email Security"

I like that we can see and check all reports on just 1 platform. We manage multiple domains, and monitoring them all in one place is essential.

8/29/2022 Verified on G2
eg

eddy g.

Director

4.5/5

"A great solution to a common email problem."

I have been using them for the last month after my Google business email started giving DMARC errors. I didn't even know what it meant at that time. After a little googling I found that people can spoof it as well. So far so good — the best thing is it protects every email.

8/29/2022 Verified on G2