Passer au contenu principal

1ïžâƒŁ Comprendre Inbox

Cet article vous explique le fonctionnement du module Inbox de Riot, ses différents modes de traitement et tous ses paramÚtres pour traiter efficacement les emails signalés par vos collaborateurs.

❶ À quoi sert le module Inbox ?

Inbox est le module Riot qui centralise tous les emails signalés par vos collaborateurs et permet à votre équipe sécurité de les traiter rapidement, avec ou sans l'aide de l'IA.

👉 Trois objectifs principaux :

  • Faciliter et accĂ©lĂ©rer le traitement des emails suspects signalĂ©s par les collaborateurs.

  • Envoyer automatiquement une notification de suivi au collaborateur aprĂšs traitement du ticket (sĂ»r, spam ou frauduleux).

  • Centraliser tous vos emails malveillants Ă  un seul endroit, avec un historique complet et des indicateurs d'usage.

Avec l'option Block Threat activée (voir section 5), Inbox permet en plus de neutraliser une attaque sur toute l'organisation à partir d'un seul signalement.

❷ Comment un email arrive dans Inbox ?

Il existe trois méthodes pour qu'un email signalé remonte dans Inbox :

👉 1. Le Phishing Reporter Riot (recommandĂ©)

Un add-in Outlook ou un bouton Gmail qui permet Ă  vos collaborateurs de signaler un email en un seul clic depuis leur boĂźte mail. Compatible avec Outlook desktop, web et mobile, et Gmail web et mobile.

👉 2. Le bouton natif Outlook

Si vous préférez utiliser le bouton "Report" natif de Microsoft, nous pouvons l'intercepter pour que les emails signalés arrivent automatiquement dans Inbox.

👉 3. Le transfert d'email (forwarding)

Le collaborateur transfĂšre l'email suspect Ă  une adresse de rĂ©ception dĂ©diĂ©e (ou Ă  un alias plus simple Ă  mĂ©moriser, par exemple [email protected]). Cette mĂ©thode est la seule qui fonctionne sur tous les clients mail, y compris Apple Mail.

👍 Bon Ă  savoir : contrairement Ă  Outlook, Gmail ne permet pas aux outils tiers d'intercepter les signalements faits via son bouton natif "Signaler un phishing". Les emails signalĂ©s ainsi partent directement chez Google et n'arrivent jamais dans Inbox. Pour Gmail, utilisez impĂ©rativement le Phishing Reporter Riot ou la mĂ©thode par transfert.

👉 Que se passe-t-il quand un collaborateur signale un email ?

  1. Le collaborateur reçoit une confirmation immédiate (un message in-product avec le Phishing Reporter, ou un email de confirmation avec le bouton natif ou le transfert).

  2. Un ticket est créé dans Inbox.

  3. Si plusieurs collaborateurs signalent le mĂȘme email, leurs signalements sont fusionnĂ©s dans un mĂȘme ticket — un seul ticket Ă  traiter par l'admin.

  4. Le ticket est ensuite traité selon le mode de traitement configuré (voir section 4).

  5. Une fois le ticket traité, le collaborateur reçoit une notification de suivi par email lui indiquant l'issue (sûr, spam ou frauduleux).

❞ La boĂźte de rĂ©ception et le traitement d'un ticket

Lorsque vous ouvrez le module, vous arrivez directement dans votre boßte de réception.

👉 Naviguer dans la liste

  • Rechercher un email par mot-clĂ© depuis la barre de recherche.

  • Filtrer par tickets ouverts ou par tickets assignĂ©s Ă  vous-mĂȘme.

  • Trier sur les derniers emails signalĂ©s ou la derniĂšre activitĂ© dans Inbox.

Chaque ligne de la liste affiche : le titre de l'email, le nombre de signalements, les étiquettes appliquées, le délai depuis le signalement, et un indicateur de statut :

  • đŸ”” Bulle bleue : l'email n'a pas encore Ă©tĂ© traitĂ©.

  • ✅ Check bleu : l'email a Ă©tĂ© traitĂ© (« marquĂ© comme »).

👉 Traiter un email

En cliquant sur la prĂ©visualisation, vous accĂ©dez au contenu de l'email signalĂ©. Depuis le menu « 
 » en haut Ă  droite, vous pouvez :

  • Marquer l'email comme SĂ»r, Spam ou Frauduleux.

  • Afficher les en-tĂȘtes en cliquant sur le texte bleu.

  • TĂ©lĂ©charger l'email au format .eml.

  • Retirer l'email de la vue Inbox.

Lorsque l'IA est activée, les emails marqués comme frauduleux sont catégorisés en 3 types de menaces :

  • Usurpation d'employĂ©

  • Paiement partenaire

  • Imitation de service

Si l'IA est désactivée, l'email est simplement marqué comme frauduleux, sans répartition par type de menace.

âč Choisir son mode de traitement

Inbox propose trois modes de traitement, Ă  configurer dans ParamĂštres > Analyse des menaces :

👉 Manuel

Tous les tickets doivent ĂȘtre passĂ©s en revue et dĂ©cidĂ©s par les administrateurs. L'IA n'intervient pas.

👉 Manuel avec suggestions IA (mode recommandĂ© pour dĂ©marrer)

Les tickets sont toujours traités manuellement, mais l'IA propose une pré-étiquette (sûr, spam ou frauduleux). Vous gardez la main pour valider ou modifier la suggestion. Ce mode permet à l'IA de s'entraßner sur vos cas réels avant un éventuel passage en automatique.

👉 Automatique

Tous les tickets sont traitĂ©s automatiquement par l'IA. Aucune action humaine n'est requise — vous n'avez jamais de tickets en attente.

👍 Bon à savoir : l'IA d'Inbox sait analyser les emails dans toutes les langues. Elle s'appuie sur un grand modùle de langage (LLM) via Azure OpenAI, ce qui rend l'analyse multilingue native et fiable.

👉 Comment l'IA analyse-t-elle un email ?

Pour étiqueter un email comme sûr, spam ou frauduleux, l'IA combine plusieurs signaux :

  1. Signes de phishing : fautes d'orthographe, demandes d'informations personnelles, incitations Ă  agir rapidement.

  2. Examen technique : expéditeur, destinataire, objet, contenu, DKIM, DMARC, SPF, SCL.

  3. Adresse IP et domaine de l'expéditeur, comparés à des listes d'IP et de domaines malveillants connus.

  4. Activité suspecte : adresse d'expéditeur falsifiée, adresse de réponse différente, etc.

  5. En-tĂȘtes de l'email comparĂ©s Ă  ceux d'emails frauduleux connus.

  6. Plateforme de renseignement sur les menaces pour les IP malveillantes associées.

  7. Corps de l'email et liens : langage suspect, demandes urgentes, liens douteux et certificats de sécurité.

âș DĂ©multiplier l'effet : Block Threat, allowlist & blocklist

Trois paramĂštres permettent d'aller plus loin qu'un simple traitement ticket par ticket.
​

👉 Block Threat

Lorsque cette option est activée, un seul signalement protÚge toute l'organisation :

  • L'email signalĂ© est immĂ©diatement dĂ©placĂ© vers les spams du collaborateur qui le signale.

  • Une fois le ticket confirmĂ© comme malveillant (manuellement ou par l'IA), l'email est dĂ©placĂ© vers les spams de tous les collaborateurs qui l'ont reçu.

  • Les futurs emails issus de la mĂȘme attaque sont automatiquement dĂ©placĂ©s vers les spams Ă  l'arrivĂ©e, en temps rĂ©el.

  • Si un admin reclasse l'email comme sĂ»r, les emails sont restaurĂ©s dans les boĂźtes de rĂ©ception.

👍 Bon Ă  savoir : une attaque est identifiĂ©e par la combinaison adresse de l'expĂ©diteur + objet. Le systĂšme gĂšre les variations alĂ©atoires (noms, identifiants, chaĂźnes alĂ©atoires) que les attaquants insĂšrent dans l'objet pour contourner les filtres classiques. L'activation de Block Threat nĂ©cessite les permissions de lecture/Ă©criture sur les boĂźtes mail.

👉 ExpĂ©diteurs autorisĂ©s (allowlist)

Les expéditeurs ou domaines ajoutés à cette liste sont toujours considérés comme sûrs. Si un collaborateur signale un email d'un expéditeur autorisé, le Phishing Reporter lui indique immédiatement que l'expéditeur est considéré comme fiable par votre organisation.

👉 ExpĂ©diteurs bloquĂ©s (blocklist)

Les expéditeurs ou domaines ajoutés à cette liste sont toujours considérés comme malveillants. Si un collaborateur signale un email d'un expéditeur bloqué, le Phishing Reporter lui indique immédiatement que l'expéditeur est connu comme malveillant. Avec Block Threat activé, les emails d'expéditeurs bloqués sont automatiquement déplacés vers les spams dÚs leur réception, sans création de ticket ni revue manuelle.

❻ DĂ©tails et activitĂ© d'un ticket

Le panneau situé à droite de l'écran vous donne tout le contexte autour du ticket :

👉 DĂ©tails

Le ou les collaborateur(s) ayant signalé l'email.

👉 ActivitĂ©

L'historique complet du traitement de l'email — particuliĂšrement utile pour fournir un second avis ou suivre l'Ă©volution depuis le signalement. Vous y retrouvez Ă©galement le commentaire laissĂ© par le collaborateur au moment du signalement.

❌ Configurer ses notifications admin

Chaque administrateur peut configurer ses notifications dans son profil (cliquer sur son nom en bas Ă  gauche de son compte Riot) :

  • Envoi immĂ©diat (Send right away) — un email dĂšs qu'un ticket est créé, qu'un ticket lui est assignĂ©, ou (selon la configuration) qu'il y a une activitĂ© de signalement importante sur un email.

  • Envoi groupĂ© (Send in digest) — un email rĂ©capitulatif mensuel.

👉 Distribution automatique (option supplĂ©mentaire)

Si votre Ă©quipe n'a pas de process interne dĂ©fini, les tickets peuvent ĂȘtre assignĂ©s automatiquement et alĂ©atoirement Ă  un groupe d'administrateurs (par exemple, tous les admins sĂ©curitĂ©). Chaque admin peut ensuite choisir de ne recevoir des notifications que lorsqu'un ticket lui est effectivement assignĂ© — utile pour rĂ©partir la charge sans saturer tout le monde.

👍 Bon à savoir : aujourd'hui, les notifications admin se font uniquement par email. Slack, Teams et Google Chat ne sont pas encore disponibles comme canaux de notification admin.

❜ Les aperçus (Insights)

Depuis l'onglet Insights, vous visualisez les données clés extraites du traitement des emails signalés :

  • Notion de pĂ©riode : les donnĂ©es se mettent automatiquement Ă  jour selon la pĂ©riode sĂ©lectionnĂ©e.

  • Tickets ouverts : nombre de tickets non encore traitĂ©s.

  • Utilisation : pourcentage de collaborateurs ayant utilisĂ© le Phishing Reporter et/ou le transfert d'email sur la pĂ©riode.

  • PrĂ©cision du signalement : pourcentage d'emails signalĂ©s effectivement considĂ©rĂ©s comme une menace (marquĂ©s comme frauduleux par un admin ou par l'IA).

  • RĂ©partition par type de menace : pour les emails frauduleux, visibilitĂ© sur la rĂ©partition des menaces en pourcentage.

  • Top reporters : les collaborateurs qui ont signalĂ© le plus d'emails effectivement identifiĂ©s comme malveillants.

Les statistiques sont téléchargeables au format CSV directement dans Inbox, et accessibles via notre API publique.


À retenir

  • Inbox centralise tous les emails signalĂ©s par vos collaborateurs, quelle que soit la mĂ©thode utilisĂ©e (Phishing Reporter, bouton natif Outlook, ou transfert).

  • Trois modes de traitement disponibles : Manuel, Manuel avec suggestions IA, ou Automatique.

  • L'IA analyse les emails dans toutes les langues et catĂ©gorise les emails frauduleux en 3 types de menaces.

  • Block Threat dĂ©multiplie l'effet : Ă  partir d'un seul signalement, l'attaque est neutralisĂ©e sur toute l'organisation.

  • Les allowlists/blocklists permettent de fiabiliser et accĂ©lĂ©rer le traitement de certains expĂ©diteurs.

Avez-vous trouvé la réponse à votre question ?