Vous avez déjà ouvert un e-mail professionnel, survolé un lien, et vu apparaître une adresse interminable qui commence par nam12.safelinks.protection.outlook.com ou urldefense.com ? Vous venez de croiser un SafeLink : un lien réécrit par la solution de sécurité de messagerie de votre organisation. Ce mécanisme est un maillon important de la défense contre le phishing, mais il est aussi une source de confusion pour les utilisateurs et pour les analystes. Cet article explique ce qu'est un SafeLink, à quoi il sert, comment le décoder avec l'outil Décodeur SafeLink de ForenShield, comment analyser les clics sur les plateformes, qui fait quoi, et comment en faire une vraie couche de sécurité.
Cadre d'usage : décodez et analysez les liens qui arrivent dans vos propres boîtes ou celles que vous avez la charge de protéger. Ne cliquez jamais sur un lien suspect pour « voir » ce qu'il y a derrière : c'est précisément ce que l'attaquant attend.
Qu'est-ce qu'un SafeLink ?
Un SafeLink est un lien réécrit : la solution de sécurité de la messagerie remplace l'adresse d'origine d'un lien, dans un e-mail (et parfois dans Teams ou les documents Office), par une adresse qui passe d'abord par ses propres serveurs. Le principe :
- Un e-mail arrive avec un lien vers
https://exemple.test/connexion. - La passerelle remplace ce lien par une adresse du fournisseur, qui contient l'adresse d'origine encodée.
- Quand l'utilisateur clique, il est envoyé vers le service du fournisseur.
- Le service vérifie l'adresse au moment du clic (réputation, analyse, comparaison avec des listes de blocage).
- Selon le résultat, l'utilisateur est redirigé vers la destination ou reçoit une page d'avertissement.
L'intérêt est décisif : un lien inoffensif à la réception peut devenir malveillant quelques heures plus tard (le site est piégé après la diffusion du message). La vérification au moment du clic rattrape ce cas, ce qu'une analyse à la livraison ne peut pas faire.
À quoi ressemble un SafeLink ?
Voici un exemple fictif au format Microsoft :
https://nam12.safelinks.protection.outlook.com/?url=https%3A%2F%2Fexemple.test%2Fconnexion&data=...&sdata=...&reserved=0
Le paramètre url contient l'adresse d'origine, encodée en pourcentage. Après décodage, on obtient https://exemple.test/connexion. Les autres paramètres sont propres au fournisseur. Le préfixe (nam12, eur03, apc…) correspond à une région de service.
Les principaux fournisseurs
| Fournisseur | Solution | Domaine typique du lien réécrit |
|---|---|---|
| Microsoft | Safe Links (Defender for Office 365) | *.safelinks.protection.outlook.com |
| Proofpoint | URL Defense | urldefense.proofpoint.com, urldefense.com |
| Mimecast | URL Protect | protect-eu.mimecast.com, protect-us.mimecast.com |
| Barracuda | Link Protection | linkprotect.cudasvc.com |
| Trend Micro | Email Security | domaine trendmicro.com |
| Cisco | Secure Email | domaines cisco.com ou ironport.com |
| Redirection de liens | google.com/url?q= |
Ces formats évoluent avec les versions : un lien récent peut être encodé différemment d'un lien ancien.
À quoi sert un SafeLink ?
- Bloquer au moment du clic : un lien devenu malveillant après la livraison est arrêté.
- Protéger tous les points d'entrée : messagerie, et selon la solution, messagerie instantanée et applications bureautiques.
- Tracer les clics : savoir qui a cliqué sur quoi et quand, ce qui est indispensable pour l'enquête.
- Réduire l'exposition des utilisateurs qui cliquent par réflexe.
- Alimenter la veille : les liens bloqués enrichissent la protection de tous les clients du fournisseur.
- Appliquer des règles : bloquer une adresse pour toute l'organisation en quelques minutes.
Pourquoi décoder un SafeLink ?
Pour un analyste qui reçoit un e-mail suspect signalé par un collaborateur, le SafeLink cache l'information utile : la destination réelle. Il faut la retrouver, sans cliquer, pour :
- identifier le domaine et le comparer aux indicateurs connus ;
- analyser l'adresse (réputation, ancienneté, certificat) ;
- rechercher ce domaine dans les journaux du proxy, du DNS et de la messagerie pour repérer d'autres destinataires ;
- documenter l'incident avec l'adresse d'origine, et non l'adresse réécrite qui varie selon le destinataire.
C'est le rôle du Décodeur SafeLink : il extrait l'adresse d'origine d'un lien réécrit par une opération purement locale, dans le navigateur. La destination n'est jamais contactée, et aucune donnée n'est envoyée vers un serveur. L'outil reconnaît les formats des principaux fournisseurs (Microsoft, Proofpoint, Mimecast, Barracuda, Trend Micro, Cisco, redirection Google) et propose une première lecture du résultat : domaine, type de domaine, paramètres sensibles.
Comment l'utiliser
- Copiez le lien depuis l'e-mail sans cliquer : clic droit, « Copier l'adresse du lien ».
- Collez-le dans le Décodeur SafeLink.
- Lisez l'adresse d'origine et le domaine extrait.
- Vérifiez les paramètres sensibles signalés (jetons, identifiants de session, redirections).
- Poursuivez l'analyse avec l'analyseur de fichiers EML pour les en-têtes et l'authentification, et avec l'analyseur de certificat et en-têtes HTTP pour le domaine.
Point de vigilance : les formats des fournisseurs évoluent. Pour un lien Proofpoint récent ou un format rare, vérifiez toujours le résultat en le comparant avec le lien d'origine, et gardez la version brute dans le dossier d'incident.
Pour la suite de la démarche, voir notre guide pour analyser un e-mail de phishing.
Attention : ne jamais coller un lien dans n'importe quel site
Un SafeLink contient des informations propres à la campagne, parfois au destinataire. Le coller dans un service tiers peut divulguer une adresse interne ou déclencher une visite. Utilisez un outil qui traite le lien localement, ou une analyse dans un environnement isolé et validé par votre organisation.
Analyser les clics sur les plateformes
Décoder un lien répond à « où mène-t-il ? ». L'analyse des clics répond à « qui a cliqué et que s'est-il passé ? ». C'est la partie décisive d'une enquête.
Microsoft Defender for Office 365
La solution enregistre les clics sur les liens protégés si le suivi est activé dans la politique Safe Links. Vous pouvez les consulter :
- dans l'Explorateur de menaces (Threat Explorer), en filtrant les clics sur les URL ;
- dans la chasse avancée (Advanced Hunting) avec la table
UrlClickEvents; - dans les rapports de Defender pour les liens bloqués et les clics autorisés.
Un exemple de requête (KQL) pour retrouver qui a cliqué sur un domaine suspect :
UrlClickEvents
| where Timestamp > ago(7d)
| where Url has "exemple.test"
| project Timestamp, AccountUpn, Url, ActionType, Workload, NetworkMessageId, IPAddress
| order by Timestamp desc
Le champ ActionType indique le résultat du clic (autorisé, bloqué, bloqué par une règle de l'organisation, analyse en cours…). Workload précise l'origine (messagerie, Teams, application Office). NetworkMessageId permet de retrouver le message d'origine et tous ses autres destinataires.
Proofpoint
Le tableau de bord de protection contre les attaques ciblées (TAP) présente les clics autorisés et bloqués, avec l'utilisateur, la campagne et la menace associée. Ces données peuvent être exportées vers un SIEM pour corrélation avec les journaux du proxy et du DNS.
Que chercher dans les résultats ?
| Question | Ce qui répond |
|---|---|
| Qui a reçu le message ? | Journal de messagerie, NetworkMessageId |
| Qui a cliqué ? | Journal des clics (compte, heure, adresse IP) |
| Le clic a-t-il été bloqué ? | Résultat de l'action dans le journal |
| L'utilisateur a-t-il forcé le passage malgré l'avertissement ? | Champ indiquant un clic malgré l'alerte |
| Y a-t-il eu une authentification ensuite ? | Journaux d'authentification du compte, connexions inhabituelles |
| D'autres comptes ont-ils été visés ? | Recherche du même domaine et de l'expéditeur |
Les pièges de l'analyse
- Les clics automatiques : d'autres passerelles ou des scanners de sécurité suivent parfois les liens à la livraison, ce qui produit des clics qui ne viennent pas d'un humain. Recoupez l'adresse IP, l'heure et le comportement.
- Un clic n'est pas une compromission : il indique une exposition. Vérifiez ensuite l'authentification, la saisie éventuelle d'identifiants et l'activité du compte.
- Un lien non réécrit : les liens dans des images, des QR codes ou certaines pièces jointes peuvent échapper à la réécriture (voir notre article sur les QR codes en entreprise).
- Des exclusions : les domaines placés sur une liste de non-réécriture ne sont pas protégés ni tracés.
Qui fait quoi ?
| Acteur | Rôle |
|---|---|
| Utilisateur | Ne clique pas dans le doute, signale le message, ne contourne pas les avertissements |
| Administrateur de messagerie | Configure et maintient les politiques, gère les exclusions avec parcimonie |
| Analyste SOC | Décode le lien, analyse la destination, recherche les clics, propose le blocage |
| Responsable de la sécurité | Décide de la politique, suit les indicateurs, arbitre les exceptions |
| Support informatique | Réinitialise les accès des comptes exposés, assiste les utilisateurs |
| CSIRT ou équipe de réponse | Coordonne l'incident quand un clic a mené à une compromission (voir CERT, CSIRT, SOC, SecOps) |
| DPO | Intervient si des données personnelles sont touchées |
| Fournisseur | Fournit la protection, les journaux et la veille |
Mettre en place une couche de sécurité avec les SafeLinks
Le SafeLink est une couche, pas une solution unique. Voici une démarche réaliste, avec l'exemple de Microsoft Defender for Office 365 (les mêmes principes s'appliquent aux autres fournisseurs). Consultez la documentation de Microsoft pour les options exactes de votre licence.
1. Activer la protection sur tous les canaux
Dans la politique Safe Links, activez la protection pour la messagerie, Teams et les applications Office. Utilisez les politiques prédéfinies (standard ou stricte) comme point de départ plutôt qu'une configuration vide.
2. Vérifier au moment du clic
Activez l'analyse des URL en temps réel pour les liens suspects et pour les liens qui pointent vers des fichiers. Selon votre besoin, vous pouvez demander d'attendre la fin de l'analyse avant de livrer le message, au prix d'un léger retard.
3. Conserver les traces
Activez le suivi des clics. Sans lui, l'enquête perd sa principale source. Vérifiez la durée de conservation dans votre licence et exportez vers votre SIEM si elle est trop courte.
4. Empêcher le passage en force
Interdisez aux utilisateurs de poursuivre vers l'adresse d'origine après un avertissement. Sinon, l'utilisateur pressé contourne la protection.
5. Limiter les exceptions
Chaque domaine exclu de la réécriture est un angle mort. Documentez chaque exception, avec un responsable et une date de revue.
6. Connecter au SOC
- Envoyez les journaux de clics vers le SIEM.
- Créez des alertes : clic sur un lien bloqué, clic suivi d'une connexion inhabituelle, même domaine cliqué par plusieurs utilisateurs.
- Préparez un playbook : décoder, rechercher les clics, isoler, réinitialiser, bloquer.
7. Compléter par d'autres couches
| Couche | Rôle |
|---|---|
| SPF, DKIM, DMARC | Limiter l'usurpation d'expéditeur |
| Authentification multifacteur résistante au phishing | Neutraliser le vol d'identifiants, y compris par proxy inverse |
| Navigateur et DNS filtrant | Bloquer les domaines malveillants même hors messagerie |
| Bouton de signalement | Faire remonter vite les messages suspects |
| Sensibilisation | Apprendre à reconnaître les leurres |
| EDR | Détecter la suite d'une compromission |
Limites des SafeLinks
- Ce n'est pas une garantie. Un site malveillant récent, ou qui adapte son contenu au visiteur, peut passer l'analyse.
- Les liens hors périmètre : QR codes, images, liens dans un PDF ou dans une pièce jointe chiffrée.
- La confusion utilisateur : l'adresse réécrite masque le domaine d'origine et rend le survol moins utile. Les utilisateurs doivent savoir qu'un lien réécrit est normal et que le contrôle se fait au clic.
- Les liens réécrits détournés : des attaquants réutilisent des liens déjà réécrits par un fournisseur réputé pour donner une apparence de légitimité à leur message. Un SafeLink dans un message qui n'a pas été traité par votre passerelle est un signal d'alerte.
- La dépendance : si le service du fournisseur est indisponible, les liens peuvent ne plus fonctionner.
- La vie privée : le fournisseur voit les clics de vos utilisateurs. Vérifiez les clauses du contrat et l'information des salariés, comme pour tout traitement de données de connexion (voir aussi notre article sur le RGPD en investigation).
Procédure express : un e-mail suspect avec un SafeLink
- Ne cliquez pas. Copiez le lien.
- Décodez avec le Décodeur SafeLink.
- Notez le domaine réel et les paramètres sensibles.
- Analysez l'e-mail (en-têtes, SPF, DKIM, DMARC) avec l'analyseur EML.
- Recherchez les clics sur ce domaine dans les journaux de la plateforme.
- Recherchez les destinataires du même message et du même expéditeur.
- Si un clic a eu lieu : vérifiez les connexions du compte, réinitialisez les accès, révoquez les sessions.
- Bloquez le domaine et l'expéditeur, puis documentez l'incident.
Checklist
- SafeLink activé pour messagerie, Teams et applications Office
- Analyse en temps réel au moment du clic activée
- Suivi des clics activé et journaux conservés ou exportés
- Passage en force vers l'adresse d'origine interdit
- Liste d'exclusions documentée et revue régulièrement
- Alertes SOC sur les clics bloqués et les clics suivis d'une connexion suspecte
- Playbook d'incident phishing écrit et testé
- Utilisateurs informés : un lien réécrit est normal
- MFA résistante au phishing sur les comptes sensibles
En résumé
Un SafeLink est un lien réécrit par la sécurité de messagerie pour être vérifié au moment du clic. Pour l'analyste, il se décode en quelques secondes avec le Décodeur SafeLink, sans jamais visiter la destination. Mais la vraie valeur se trouve dans les journaux de clics : ils indiquent qui a été exposé, ce qui a été bloqué et où poursuivre l'enquête. Correctement configuré, connecté au SOC et complété par l'authentification forte, le filtrage DNS et la sensibilisation, il devient une couche de défense solide, à condition de ne pas oublier ses limites.