Baromètre d’exposition e-mail & DNS

Baromètre

Exposition e-mail & DNS des grandes organisations camerounaises

Adoption des protections d'authentification du courrier (SPF, DMARC) et de la signature DNS (DNSSEC), mesurée en sources ouvertes sur les enregistrements DNS publics.

Mesure du 4 septembre 2026
29 domaines résolus / 30
Résolution DNS publique (DoH)
Domaines .cm20 institutions · télécoms · médias · universités
85%présent
SPF
dont 80% strict
80%présent
DMARC
dont 50% actif
0%signé
DNSSEC
aucun domaine
Grandes orgs .com9 résolues · banques · assurances · télécoms
88%présent
SPF
dont 88% strict
55%présent
DMARC
dont 44% actif
22%signé
DNSSEC
2 domaines
Lecture — SPF/DMARC limitent l'usurpation d'adresse (spam et hameçonnage au nom de l'organisation) ; actif = politique quarantine ou reject (et non none, purement observatoire). DNSSEC signe les réponses DNS contre la falsification. La couleur d'une jauge suit le % réellement protecteur.
≥ 80%40–80%< 40%

Le baromètre mesure, en sources ouvertes, dans quelle mesure les grandes organisations camerounaises ont déployé les protections qui empêchent qu’on usurpe leur nom pour envoyer des courriels frauduleux, et qui protègent leurs noms de domaine contre la falsification : SPF, DMARC et DNSSEC.

Comprendre les trois protections

SPF
Sender Policy Framework

Déclare quels serveurs peuvent envoyer du courrier au nom du domaine. Sans SPF, n’importe qui peut prétendre écrire depuis votre organisation. Force selon le qualificateur final : -all (strict) ou ~all protègent ; ?all/+all presque rien.

DMARC
Domain-based Message Authentication

S’appuie sur SPF pour dire aux messageries quoi faire d’un courrier non authentifié. p=reject ou p=quarantine bloquent réellement l’usurpation ; p=none est purement observatoire — déclaré mais inactif.

DNSSEC
DNS Security Extensions

Signe cryptographiquement les réponses DNS, empêchant de rediriger silencieusement les visiteurs vers un serveur frauduleux. Un domaine est soit signé, soit non signé.

Pourquoi cela compte

L’usurpation d’adresse e-mail est le point de départ de la plupart des campagnes d’hameçonnage et de fraude au président (BEC). Quand une administration, une banque ou un opérateur ne protège pas son domaine, un attaquant peut envoyer des messages qui semblent provenir d’elle — à ses clients, ses agents, ses partenaires — sans avoir eu accès à ses systèmes. SPF et DMARC ferment cette porte ; DNSSEC ferme l’équivalent côté navigation web.

Constat marquant de cette première mesure : le DMARC est souvent présent mais rarement contraignant (laissé en p=none), et le DNSSEC est quasi inexistant, nul sur tout l’espace .cm observé. La protection existe sur le papier plus souvent qu’elle n’agit.

Méthode

Les enregistrements SPF, DMARC (_dmarc.<domaine>) et DNSSEC sont interrogés via une résolution DNS publique (DNS-over-HTTPS). L’échantillon est réparti en deux groupes : les domaines .cm (institutions, télécoms, médias, universités) et les grandes organisations en .com (banques, assurances, télécoms). Un domaine qui ne résout pas est écarté du calcul ; les taux « strict » (SPF) et « actif » (DMARC) ne comptent que les configurations réellement protectrices. La mesure est versionnée et datée et vise à être répétée. Détail de l’outil sur la page Outil de collecte — DoH.

Périmètre observé (v2026.09)

Échantillon de 30 domaines, délibérément restreint aux grandes organisations et non représentatif de l’ensemble de l’espace .cm :

  • .cm — institutions (MINPOSTEL, ANTIC, ART, PRC, SPM, MINFI, MINESUP, DGI, CNPS, MINSANTÉ), télécoms (Camtel, Orange, MTN), médias (CRTV, Cameroon Tribune), universités (Yaoundé I, Douala), autres (Camair-Co, Eneo, PAD).
  • .com — banques et finance (Afriland First Bank, BICEC, Ecobank, UBA, BGFIBank, SG Cameroun), assurances (Activa, Chanas, Ascoma), télécoms (MTN Cameroon).
Bons élèves — ANTIC et CNPS combinent SPF strict et DMARC contraignant (reject). Côté banques, Afriland First Bank, Ecobank et Ascoma appliquent une politique DMARC active ; Ecobank et BICEC sont les seuls de l’échantillon à signer leur DNS (DNSSEC).

Donnée ouverte, versionnée et datée · le détail domaine par domaine est dans ce fichier · réutilisation libre avec mention Observatoire de Cybersécurité du Cameroun (OBS-CC).

Limites — le baromètre mesure une configuration publique, pas la sécurité réelle d’une organisation ni la présence effective d’un service de messagerie. L’absence de SPF/DMARC n’implique pas qu’une usurpation ait eu lieu ; leur présence n’exclut pas d’autres faiblesses.
Signaler
un incident