Les alertes de détournement DNS de PowerDMARC vous permettent de surveiller en permanence vos domaines afin de détecter les enregistrements DNS mal configurés que des pirates pourraient exploiter pour détourner vos sous-domaines, même lorsque le protocole DMARC est pleinement appliqué. Grâce au système PowerAlerts amélioré, vous pouvez configurer des alertes qui analysent automatiquement l'infrastructure de votre domaine, détectent les enregistrements DNS orphelins et informent votre équipe dès qu'un risque est identifié.
Cet article propose un guide détaillé pour configurer les alertes de prise de contrôle DNS et explique chacune des options de configuration afin de vous aider à mettre en place une surveillance efficace et proactive de vos domaines.
Étape 1 : Sélectionner les entités à surveiller
Accédez à PowerAlerts > Configuration > Ajouter une configuration d'alerte.

Cliquez sur « Ajouter une configuration d'alerte ».
Dans la section « Entités à surveiller », sélectionnez un ou plusieurs domaines, ou un groupe de domaines pour surveiller plusieurs domaines à la fois.
Une fois votre choix effectué, cliquez sur « Suivant ».
Les entités de surveillance permettent de définir les domaines auxquels s'appliquera l'alerte de détournement DNS. Seuls les domaines ajoutés explicitement (payants) peuvent être sélectionnés comme entités de surveillance. Les sous-domaines détectés automatiquement ne peuvent pas être sélectionnés directement.
Étape 2 : Sélectionnez le type d'alerte
Dans la section « Type d'alerte », sélectionnez « Piratage DNS » dans le menu déroulant.
Cliquez sur « Suivant » pour continuer.
Les alertes de détournement DNS surveillent les enregistrements DNS de votre domaine afin de détecter les configurations vulnérables aux attaques de détournement de sous-domaines, telles que les délégations de serveurs de noms, les enregistrements CNAME, les inclusions SPF et les enregistrements MX pointant vers des noms d'hôtes ou des domaines qui n'existent plus.

Étape 3 : Configurer les conditions d'alerte
Il s'agit de l'étape clé au cours de laquelle vous définissez les contrôles de prise de contrôle DNS qui doivent déclencher une alerte.

Type d'événement
Le « Type d'événement » permet de définir la catégorie de configuration DNS incorrecte que vous souhaitez surveiller. Sélectionnez une ou plusieurs des options suivantes :
Déclencheur d'événement
Le champ « Déclencheur d'événement » est automatiquement renseigné en fonction du type d'événement sélectionné et correspond au signal de détection spécifique qui déclenchera l'alerte :
Gravité
Le niveau de gravité est attribué automatiquement par le système en fonction du niveau de risque associé à chaque type de contrôle et s'affiche sous forme de champ en lecture seule. Il ne peut pas être modifié manuellement pour les alertes de détournement DNS.
Ajout de plusieurs conditions
Vous pouvez surveiller plusieurs types de vérification au sein d'une même configuration d'alerte :
Cliquez sur « + Ajouter un nouvel événement de prise de contrôle DNS » pour ajouter les conditions une par une.
Les cinq types de contrôle peuvent tous être actifs au sein d'une même configuration.
Une fois toutes les conditions définies, cliquez sur « Suivant ».
Étape 4 : Configurer les groupes de notification
Les groupes de notification permettent de définir qui reçoit les alertes et comment celles-ci sont transmises. Vous pouvez soit sélectionner un groupe de notification existant, soit en créer un nouveau.
Option 1 : Créer un nouveau groupe de notification
Si aucun groupe de notification approprié n'existe, vous pouvez en créer un directement à partir du flux de configuration des alertes.
Cliquez sur « Créer un groupe de notifications ».
Dans le panneau « Créer un groupe de notifications », indiquez les informations suivantes :
Nom: saisissez un nom permettant d'identifier le groupe de notification. Ce nom s'affichera lorsque vous sélectionnerez des groupes de notification pour les alertes.
E-mails: ajoutez une ou plusieurs adresses e-mail pour recevoir des notifications d'alerte. Vous pouvez ajouter plusieurs adresses e-mail en tant que destinataires.
Webhooks (facultatif) : utilisez l'option « Ajouter un webhook » pour configurer des notifications via webhook pour des services tiers tels que Slack ou Discord.
Cliquez sur « Enregistrer » pour créer le groupe de notifications.
Une fois créé, le nouveau groupe de notifications peut être sélectionné et réutilisé dans plusieurs configurations d'alerte.
Option 2 : Sélectionner un groupe de notification existant
Dans la section « Groupes de notification », cliquez sur le menu déroulant.
Sélectionnez un ou plusieurs groupes de notification existants dans la liste.
Passez à la configuration de l'alerte.

Étape 5 : Créer une configuration d'alerte
Vérifiez les domaines sélectionnés, le type d'alerte, les conditions et les paramètres de notification.
Cliquez sur « Créer une configuration » pour enregistrer l'alerte.
Votre alerte de prise de contrôle DNS va désormais commencer à fonctionner immédiatement. Une analyse initiale est lancée dès que la configuration est enregistrée, puis elle est suivie d'analyses programmées en continu.
Fonctionnement de la détection des détournements DNS
Une fois la configuration d'alerte de détournement DNS activée, le moteur de détection de PowerDMARC exécute le processus suivant :
Analyses programmées : Réexécution toutes les 24 heures pour chaque domaine surveillé. Une analyse initiale se lance immédiatement après l'enregistrement de la configuration ; les analyses suivantes permettent de confirmer l'apparition de nouveaux risques ou la résolution des problèmes existants.
Portée des sous-domaines : le moteur vérifie tous les sous-domaines connus de la plateforme pour le domaine surveillé, y compris les sous-domaines identifiés dans les données existantes de la plateforme relatives aux domaines. Seuls les domaines ajoutés explicitement peuvent être configurés en tant qu'entités de surveillance ; les sous-domaines détectés automatiquement sont analysés automatiquement sous leur domaine parent.
Validation DNS : Chaque requête DNS est réessayée exactement 3 fois avant qu'un enregistrement ne soit classé comme irrésolvable (NXDOMAIN).
Réapparition : Si un problème précédemment résolu réapparaît lors d'un scan ultérieur, une nouvelle alerte est créée avec une nouvelle date de premier déclenchement. L'historique du problème résolu est conservé à des fins d'audit et de reporting.
Un incident n'est créé que lorsqu'un objet DNS est confirmé comme irrésolvable (NXDOMAIN) après plusieurs tentatives de validation, afin d'éviter les faux positifs dus à des défaillances DNS temporaires.
Affichage des alertes de détournement DNS
Une fois déclenchées, les alertes de détournement DNS s'affichent dans PowerAlerts > Journaux d'alertes, sous l'onglet « Alertes de détournement DNS ».
Chaque entrée d'alerte affiche :
Recommandations en matière d'assainissement
Chaque alerte de détournement DNS comprend un message de correction intégré expliquant ce qui a été détecté et les mesures à prendre :
Niveau d'alerte
Désactiver ou supprimer une alerte de détournement DNS
Dans la liste « Configurations d'alerte », vous pouvez gérer n'importe quelle alerte de détournement DNS à l'aide des commandes d'action disponibles sur chaque ligne :
Modifier (icône en forme de crayon) — Modifier les conditions, les entités de surveillance ou le groupe de notification.
Basculer (icône d'alimentation) — Activez ou désactivez la configuration sans la supprimer. La désactivation suspend la surveillance et interrompt les notifications pour cette configuration.
Supprimer (icône de la corbeille) — Supprime définitivement la configuration. Les entrées associées du journal des alertes sont conservées dans les journaux d'alertes.
Pour obtenir de l'aide, rendez-vous sur support.powerdmarc.com ou contactez votre chargé de compte PowerDMARC.