Sécurité d'un site web pour les entreprises sans équipe sécurité
Les sites de PME sont compromis par des scanners automatisés, pas par des attaquants ciblés. Les défenses qui les arrêtent sont peu glamour et bon marché.
Personne n'a choisi votre site en particulier. Des scanners automatisés parcourent internet en testant des vulnérabilités connues sur chaque adresse trouvée, et un site utilisant une extension obsolète est compromis dans les jours suivant la publication de la faille. La défense n'est pas la sophistication : c'est de ne pas être la cible la plus facile du quartier.
Les mesures qui stoppent l'essentiel des incidents
- Tout mettre à jour, rapidement. L'écrasante majorité des compromissions exploite des failles pour lesquelles un correctif existait. Automatisez ce qui peut l'être et planifiez le reste.
- L'authentification à deux facteurs sur chaque compte administrateur, panneau d'hébergement et bureau d'enregistrement. La réutilisation de mots de passe est la deuxième porte d'entrée la plus courante.
- Supprimer ce que vous n'utilisez pas. Chaque extension, thème et compte administrateur dormant est une surface d'attaque à valeur nulle.
- Des sauvegardes que vous avez réellement restaurées. Une sauvegarde non testée est une croyance, pas un plan — testez la restauration une fois et vous saurez laquelle vous avez.
- HTTPS partout, avec renouvellement automatique pour que personne n'ait à retenir une date d'expiration.
Pour tout ce qui touche des données clients
- Ne stockez jamais ce dont vous n'avez pas besoin. Les données de paiement appartiennent à votre prestataire, pas à votre base.
- Limitez les accès administrateur aux personnes qui en ont actuellement besoin, et revoyez la liste chaque trimestre. Anciens salariés et anciens prestataires sont un constat classique.
- Journalisez les actions d'administration, pour qu'un incident se reconstitue au lieu de se deviner.
- Limitez la cadence des tentatives de connexion et des formulaires, ce qui stoppe autant le bourrage d'identifiants que le spam qui arrive à 4h du matin.
Quand cela arrive
Décidez la séquence maintenant, pendant que rien ne brûle : mettre hors ligne, préserver les journaux avant de nettoyer, restaurer depuis une sauvegarde saine plutôt que tenter un nettoyage sur place, faire tourner tous les identifiants, et seulement ensuite chercher le point d'entrée. Si des données personnelles sont concernées, des obligations de notification s'appliquent, avec des délais qui se comptent en jours. Si vous voulez que ce soit vérifié plutôt que supposé, c'est ce que fait notre service de cybersécurité.
- quelques jours entre publication d'une faille et exploitation automatisée
- 1 restauration testée, pas seulement une sauvegarde
- 2FA sur le domaine, l'hébergement et l'administration
Questions fréquentes
Faut-il un pare-feu applicatif ?
C'est une couche supplémentaire raisonnable, en particulier pour les plateformes à large écosystème d'extensions, et la plupart des CDN en incluent un. Ce n'est pas un substitut aux mises à jour : un pare-feu devant un logiciel non corrigé achète du temps, pas de la sécurité.
À quelle fréquence sauvegarder ?
Calez la fréquence sur le volume de travail que vous pouvez vous permettre de perdre. Un site vitrine modifié mensuellement demande des sauvegardes hebdomadaires ; un site qui prend des commandes exige au minimum le quotidien, avec une procédure de restauration documentée plutôt qu'improvisée.
Sur le même thème: Web & Produit.
À lire ensuite
Vous voulez la même chose pour votre entreprise ? Voir ce que nous faisons.