Aller au contenu
PhishingNiveau : Intermédiaire

SafeLink : comprendre, décoder et analyser les clics

SafeLink expliqué : à quoi servent les liens réécrits de Microsoft et Proofpoint, comment les décoder, analyser les clics, qui fait quoi et les activer.

10 min de lecture
  • #SafeLink
  • #Defender for Office 365
  • #Proofpoint
  • #phishing
  • #analyse de clics
Sommaire
  1. Qu'est-ce qu'un SafeLink ?
  2. À quoi ressemble un SafeLink ?
  3. Les principaux fournisseurs
  4. À quoi sert un SafeLink ?
  5. Pourquoi décoder un SafeLink ?
  6. Comment l'utiliser
  7. Attention : ne jamais coller un lien dans n'importe quel site
  8. Analyser les clics sur les plateformes
  9. Microsoft Defender for Office 365
  10. Proofpoint
  11. Que chercher dans les résultats ?
  12. Les pièges de l'analyse
  13. Qui fait quoi ?
  14. Mettre en place une couche de sécurité avec les SafeLinks
  15. 1. Activer la protection sur tous les canaux
  16. 2. Vérifier au moment du clic
  17. 3. Conserver les traces
  18. 4. Empêcher le passage en force
  19. 5. Limiter les exceptions
  20. 6. Connecter au SOC
  21. 7. Compléter par d'autres couches
  22. Limites des SafeLinks
  23. Procédure express : un e-mail suspect avec un SafeLink
  24. Checklist
  25. En résumé

Vous avez déjà ouvert un e-mail professionnel, survolé un lien, et vu apparaître une adresse interminable qui commence par nam12.safelinks.protection.outlook.com ou urldefense.com ? Vous venez de croiser un SafeLink : un lien réécrit par la solution de sécurité de messagerie de votre organisation. Ce mécanisme est un maillon important de la défense contre le phishing, mais il est aussi une source de confusion pour les utilisateurs et pour les analystes. Cet article explique ce qu'est un SafeLink, à quoi il sert, comment le décoder avec l'outil Décodeur SafeLink de ForenShield, comment analyser les clics sur les plateformes, qui fait quoi, et comment en faire une vraie couche de sécurité.

Cadre d'usage : décodez et analysez les liens qui arrivent dans vos propres boîtes ou celles que vous avez la charge de protéger. Ne cliquez jamais sur un lien suspect pour « voir » ce qu'il y a derrière : c'est précisément ce que l'attaquant attend.

Un SafeLink est un lien réécrit : la solution de sécurité de la messagerie remplace l'adresse d'origine d'un lien, dans un e-mail (et parfois dans Teams ou les documents Office), par une adresse qui passe d'abord par ses propres serveurs. Le principe :

  1. Un e-mail arrive avec un lien vers https://exemple.test/connexion.
  2. La passerelle remplace ce lien par une adresse du fournisseur, qui contient l'adresse d'origine encodée.
  3. Quand l'utilisateur clique, il est envoyé vers le service du fournisseur.
  4. Le service vérifie l'adresse au moment du clic (réputation, analyse, comparaison avec des listes de blocage).
  5. Selon le résultat, l'utilisateur est redirigé vers la destination ou reçoit une page d'avertissement.

L'intérêt est décisif : un lien inoffensif à la réception peut devenir malveillant quelques heures plus tard (le site est piégé après la diffusion du message). La vérification au moment du clic rattrape ce cas, ce qu'une analyse à la livraison ne peut pas faire.

Voici un exemple fictif au format Microsoft :

https://nam12.safelinks.protection.outlook.com/?url=https%3A%2F%2Fexemple.test%2Fconnexion&data=...&sdata=...&reserved=0

Le paramètre url contient l'adresse d'origine, encodée en pourcentage. Après décodage, on obtient https://exemple.test/connexion. Les autres paramètres sont propres au fournisseur. Le préfixe (nam12, eur03, apc…) correspond à une région de service.

Les principaux fournisseurs

Fournisseur Solution Domaine typique du lien réécrit
Microsoft Safe Links (Defender for Office 365) *.safelinks.protection.outlook.com
Proofpoint URL Defense urldefense.proofpoint.com, urldefense.com
Mimecast URL Protect protect-eu.mimecast.com, protect-us.mimecast.com
Barracuda Link Protection linkprotect.cudasvc.com
Trend Micro Email Security domaine trendmicro.com
Cisco Secure Email domaines cisco.com ou ironport.com
Google Redirection de liens google.com/url?q=

Ces formats évoluent avec les versions : un lien récent peut être encodé différemment d'un lien ancien.

  • Bloquer au moment du clic : un lien devenu malveillant après la livraison est arrêté.
  • Protéger tous les points d'entrée : messagerie, et selon la solution, messagerie instantanée et applications bureautiques.
  • Tracer les clics : savoir qui a cliqué sur quoi et quand, ce qui est indispensable pour l'enquête.
  • Réduire l'exposition des utilisateurs qui cliquent par réflexe.
  • Alimenter la veille : les liens bloqués enrichissent la protection de tous les clients du fournisseur.
  • Appliquer des règles : bloquer une adresse pour toute l'organisation en quelques minutes.

Pour un analyste qui reçoit un e-mail suspect signalé par un collaborateur, le SafeLink cache l'information utile : la destination réelle. Il faut la retrouver, sans cliquer, pour :

  • identifier le domaine et le comparer aux indicateurs connus ;
  • analyser l'adresse (réputation, ancienneté, certificat) ;
  • rechercher ce domaine dans les journaux du proxy, du DNS et de la messagerie pour repérer d'autres destinataires ;
  • documenter l'incident avec l'adresse d'origine, et non l'adresse réécrite qui varie selon le destinataire.

C'est le rôle du Décodeur SafeLink : il extrait l'adresse d'origine d'un lien réécrit par une opération purement locale, dans le navigateur. La destination n'est jamais contactée, et aucune donnée n'est envoyée vers un serveur. L'outil reconnaît les formats des principaux fournisseurs (Microsoft, Proofpoint, Mimecast, Barracuda, Trend Micro, Cisco, redirection Google) et propose une première lecture du résultat : domaine, type de domaine, paramètres sensibles.

Comment l'utiliser

  1. Copiez le lien depuis l'e-mail sans cliquer : clic droit, « Copier l'adresse du lien ».
  2. Collez-le dans le Décodeur SafeLink.
  3. Lisez l'adresse d'origine et le domaine extrait.
  4. Vérifiez les paramètres sensibles signalés (jetons, identifiants de session, redirections).
  5. Poursuivez l'analyse avec l'analyseur de fichiers EML pour les en-têtes et l'authentification, et avec l'analyseur de certificat et en-têtes HTTP pour le domaine.

Point de vigilance : les formats des fournisseurs évoluent. Pour un lien Proofpoint récent ou un format rare, vérifiez toujours le résultat en le comparant avec le lien d'origine, et gardez la version brute dans le dossier d'incident.

Pour la suite de la démarche, voir notre guide pour analyser un e-mail de phishing.

Attention : ne jamais coller un lien dans n'importe quel site

Un SafeLink contient des informations propres à la campagne, parfois au destinataire. Le coller dans un service tiers peut divulguer une adresse interne ou déclencher une visite. Utilisez un outil qui traite le lien localement, ou une analyse dans un environnement isolé et validé par votre organisation.

Analyser les clics sur les plateformes

Décoder un lien répond à « où mène-t-il ? ». L'analyse des clics répond à « qui a cliqué et que s'est-il passé ? ». C'est la partie décisive d'une enquête.

Microsoft Defender for Office 365

La solution enregistre les clics sur les liens protégés si le suivi est activé dans la politique Safe Links. Vous pouvez les consulter :

  • dans l'Explorateur de menaces (Threat Explorer), en filtrant les clics sur les URL ;
  • dans la chasse avancée (Advanced Hunting) avec la table UrlClickEvents ;
  • dans les rapports de Defender pour les liens bloqués et les clics autorisés.

Un exemple de requête (KQL) pour retrouver qui a cliqué sur un domaine suspect :

UrlClickEvents
| where Timestamp > ago(7d)
| where Url has "exemple.test"
| project Timestamp, AccountUpn, Url, ActionType, Workload, NetworkMessageId, IPAddress
| order by Timestamp desc

Le champ ActionType indique le résultat du clic (autorisé, bloqué, bloqué par une règle de l'organisation, analyse en cours…). Workload précise l'origine (messagerie, Teams, application Office). NetworkMessageId permet de retrouver le message d'origine et tous ses autres destinataires.

Proofpoint

Le tableau de bord de protection contre les attaques ciblées (TAP) présente les clics autorisés et bloqués, avec l'utilisateur, la campagne et la menace associée. Ces données peuvent être exportées vers un SIEM pour corrélation avec les journaux du proxy et du DNS.

Que chercher dans les résultats ?

Question Ce qui répond
Qui a reçu le message ? Journal de messagerie, NetworkMessageId
Qui a cliqué ? Journal des clics (compte, heure, adresse IP)
Le clic a-t-il été bloqué ? Résultat de l'action dans le journal
L'utilisateur a-t-il forcé le passage malgré l'avertissement ? Champ indiquant un clic malgré l'alerte
Y a-t-il eu une authentification ensuite ? Journaux d'authentification du compte, connexions inhabituelles
D'autres comptes ont-ils été visés ? Recherche du même domaine et de l'expéditeur

Les pièges de l'analyse

  • Les clics automatiques : d'autres passerelles ou des scanners de sécurité suivent parfois les liens à la livraison, ce qui produit des clics qui ne viennent pas d'un humain. Recoupez l'adresse IP, l'heure et le comportement.
  • Un clic n'est pas une compromission : il indique une exposition. Vérifiez ensuite l'authentification, la saisie éventuelle d'identifiants et l'activité du compte.
  • Un lien non réécrit : les liens dans des images, des QR codes ou certaines pièces jointes peuvent échapper à la réécriture (voir notre article sur les QR codes en entreprise).
  • Des exclusions : les domaines placés sur une liste de non-réécriture ne sont pas protégés ni tracés.

Qui fait quoi ?

Acteur Rôle
Utilisateur Ne clique pas dans le doute, signale le message, ne contourne pas les avertissements
Administrateur de messagerie Configure et maintient les politiques, gère les exclusions avec parcimonie
Analyste SOC Décode le lien, analyse la destination, recherche les clics, propose le blocage
Responsable de la sécurité Décide de la politique, suit les indicateurs, arbitre les exceptions
Support informatique Réinitialise les accès des comptes exposés, assiste les utilisateurs
CSIRT ou équipe de réponse Coordonne l'incident quand un clic a mené à une compromission (voir CERT, CSIRT, SOC, SecOps)
DPO Intervient si des données personnelles sont touchées
Fournisseur Fournit la protection, les journaux et la veille

Le SafeLink est une couche, pas une solution unique. Voici une démarche réaliste, avec l'exemple de Microsoft Defender for Office 365 (les mêmes principes s'appliquent aux autres fournisseurs). Consultez la documentation de Microsoft pour les options exactes de votre licence.

1. Activer la protection sur tous les canaux

Dans la politique Safe Links, activez la protection pour la messagerie, Teams et les applications Office. Utilisez les politiques prédéfinies (standard ou stricte) comme point de départ plutôt qu'une configuration vide.

2. Vérifier au moment du clic

Activez l'analyse des URL en temps réel pour les liens suspects et pour les liens qui pointent vers des fichiers. Selon votre besoin, vous pouvez demander d'attendre la fin de l'analyse avant de livrer le message, au prix d'un léger retard.

3. Conserver les traces

Activez le suivi des clics. Sans lui, l'enquête perd sa principale source. Vérifiez la durée de conservation dans votre licence et exportez vers votre SIEM si elle est trop courte.

4. Empêcher le passage en force

Interdisez aux utilisateurs de poursuivre vers l'adresse d'origine après un avertissement. Sinon, l'utilisateur pressé contourne la protection.

5. Limiter les exceptions

Chaque domaine exclu de la réécriture est un angle mort. Documentez chaque exception, avec un responsable et une date de revue.

6. Connecter au SOC

  • Envoyez les journaux de clics vers le SIEM.
  • Créez des alertes : clic sur un lien bloqué, clic suivi d'une connexion inhabituelle, même domaine cliqué par plusieurs utilisateurs.
  • Préparez un playbook : décoder, rechercher les clics, isoler, réinitialiser, bloquer.

7. Compléter par d'autres couches

Couche Rôle
SPF, DKIM, DMARC Limiter l'usurpation d'expéditeur
Authentification multifacteur résistante au phishing Neutraliser le vol d'identifiants, y compris par proxy inverse
Navigateur et DNS filtrant Bloquer les domaines malveillants même hors messagerie
Bouton de signalement Faire remonter vite les messages suspects
Sensibilisation Apprendre à reconnaître les leurres
EDR Détecter la suite d'une compromission
  • Ce n'est pas une garantie. Un site malveillant récent, ou qui adapte son contenu au visiteur, peut passer l'analyse.
  • Les liens hors périmètre : QR codes, images, liens dans un PDF ou dans une pièce jointe chiffrée.
  • La confusion utilisateur : l'adresse réécrite masque le domaine d'origine et rend le survol moins utile. Les utilisateurs doivent savoir qu'un lien réécrit est normal et que le contrôle se fait au clic.
  • Les liens réécrits détournés : des attaquants réutilisent des liens déjà réécrits par un fournisseur réputé pour donner une apparence de légitimité à leur message. Un SafeLink dans un message qui n'a pas été traité par votre passerelle est un signal d'alerte.
  • La dépendance : si le service du fournisseur est indisponible, les liens peuvent ne plus fonctionner.
  • La vie privée : le fournisseur voit les clics de vos utilisateurs. Vérifiez les clauses du contrat et l'information des salariés, comme pour tout traitement de données de connexion (voir aussi notre article sur le RGPD en investigation).
  1. Ne cliquez pas. Copiez le lien.
  2. Décodez avec le Décodeur SafeLink.
  3. Notez le domaine réel et les paramètres sensibles.
  4. Analysez l'e-mail (en-têtes, SPF, DKIM, DMARC) avec l'analyseur EML.
  5. Recherchez les clics sur ce domaine dans les journaux de la plateforme.
  6. Recherchez les destinataires du même message et du même expéditeur.
  7. Si un clic a eu lieu : vérifiez les connexions du compte, réinitialisez les accès, révoquez les sessions.
  8. Bloquez le domaine et l'expéditeur, puis documentez l'incident.

Checklist

  • SafeLink activé pour messagerie, Teams et applications Office
  • Analyse en temps réel au moment du clic activée
  • Suivi des clics activé et journaux conservés ou exportés
  • Passage en force vers l'adresse d'origine interdit
  • Liste d'exclusions documentée et revue régulièrement
  • Alertes SOC sur les clics bloqués et les clics suivis d'une connexion suspecte
  • Playbook d'incident phishing écrit et testé
  • Utilisateurs informés : un lien réécrit est normal
  • MFA résistante au phishing sur les comptes sensibles

En résumé

Un SafeLink est un lien réécrit par la sécurité de messagerie pour être vérifié au moment du clic. Pour l'analyste, il se décode en quelques secondes avec le Décodeur SafeLink, sans jamais visiter la destination. Mais la vraie valeur se trouve dans les journaux de clics : ils indiquent qui a été exposé, ce qui a été bloqué et où poursuivre l'enquête. Correctement configuré, connecté au SOC et complété par l'authentification forte, le filtrage DNS et la sensibilisation, il devient une couche de défense solide, à condition de ne pas oublier ses limites.

Passez à la pratique

Vous venez d’analyser un phishing ? Expérimentez.

Ces outils gratuits fonctionnent directement dans votre navigateur.

Explorer tous les outils
Partager LinkedInX E-mail

Poursuivre la lecture