Un guide pratique sur la sécurité des sites Web

Comment sécuriser votre site Web contre les pirates

Votre site Web n’a pas besoin d’être célèbre pour être attaqué. Des outils automatisés analysent Internet en permanence, à la recherche de tout site qui commet une erreur utile. Une bonne sécurité se résume à deux tâches : combler les faiblesses que vous connaissez, puis arrêter les actions dangereuses que vous ne pouviez pas prévoir.

01DurcirRéduire les risques connus
02VérifierConnaître le client
03InspecterFiltrer la demande
04AppliquerProtéger l'opération
Tout d'abord, comprenez le problème

Les pirates n’ont pas besoin de vous choisir.

La plupart des attaques de sites Web sont automatisées. Les scanners se déplacent d'adresse en adresse, identifient les logiciels, testent les chemins de connexion courants et sondent les vulnérabilités connues. Ils ne se soucient pas de savoir si votre site appartient à une entreprise mondiale ou à un club de quartier. Si l'exploit fonctionne, le site est utile.

Cela change la question « Pourquoi quelqu’un m’attaquerait ? » à « Que se passe-t-il lorsqu'une attaque automatisée atteint mon site ? »

LE PROBLÈME DE SÉCURITÉ

L'attaquant ne doit gagner qu'une seule fois. Vous devez faire échouer l'attaque à chaque fois.

TRAVAIL 01

Supprimez les faiblesses que vous pouvez trouver.

Maintenez les logiciels à jour, supprimez les composants abandonnés, limitez l'accès et conservez des sauvegardes récupérables.

TRAVAIL 02

Arrêtez les attaques que vous ne pouviez pas prévoir.

Vérifiez les clients, inspectez les demandes et empêchez les modifications non autorisées des fichiers, des comptes et des bases de données.

01
Réduire la surface d'attaque

Fermez les ouvertures que vous connaissez déjà.

Le moyen le plus simple d’arrêter un exploit consiste à supprimer la vulnérabilité avant que l’attaquant ne l’atteigne. Il s’agit d’un travail de base, mais un travail de base évite bien des dégâts.

LOGICIEL

Mettre à jour rapidement

Conservez les packages CMS, plugins, thèmes, PHP et serveur sur les versions prises en charge.

MOINS DE CODE

Supprimez ce que vous n'utilisez pas

Un plugin inactif ou abandonné peut toujours laisser du code et des fichiers à la disposition d'un attaquant.

ACCÈS

Protégez chaque compte

Utilisez des mots de passe uniques, une authentification multifacteur et le moindre privilège dont chaque personne a besoin.

RÉCUPÉRATION

Conservez des sauvegardes testées

Stockez les sauvegardes loin du site Web et confirmez que vous pouvez les restaurer avant une urgence.

02
Nécessaire, mais pas suffisant

L'application de correctifs est une course sur laquelle vous ne pouvez pas compter à chaque fois.

Continuez à appliquer les correctifs. Ne faites pas du timing des correctifs votre seule limite de sécurité.

Les logiciels sont écrits par des personnes et celles-ci font des erreurs. Une vulnérabilité peut exister pendant des mois avant que quiconque ne la signale. Après la divulgation, le développeur a besoin de temps pour produire un correctif, le secteur de la sécurité a besoin de temps pour élaborer des règles et le propriétaire du site doit encore installer la mise à jour.

L’attaquant n’a besoin que d’une seule lacune utile dans cette chronologie. Votre site Web doit survivre à toutes les lacunes.

01Un défaut des navires

Personne ne sait peut-être qu'il est là.

02Les attaquants le trouvent

L'exploitation peut commencer avant la divulgation.

03Un correctif est publié

Un correctif ou une règle de pare-feu devient disponible.

04Vous le déployez

L'ouverture connue est finalement fermée.

03
Une meilleure première question

Commencez par identifier le bon trafic.

Il est difficile de décrire chaque requête qu’un attaquant pourrait envoyer. Il est plus pratique de vérifier les clients pour lesquels votre site Web est conçu, puis de restreindre tout le reste.

La majeure partie du trafic des sites Web publics provient de deux grands groupes : les personnes utilisant de vrais navigateurs Web et les services automatisés tels que les robots de recherche, les moniteurs de disponibilité, les systèmes de paiement et les outils d'intégration. Les deux groupes peuvent revendiquer le nom de leur choix dans le User-Agent en-tête. Un script s'appelant Googlebot n'est qu'un script jusqu'à ce que son identité soit vérifiée.

VISITEURS HUMAINS

Vérifiez le navigateur

Une vérification JavaScript légère peut confirmer qu'un client prétendant être un navigateur moderne peut se comporter comme tel.

SERVICES AUTOMATISÉS

Vérifiez la source

Les robots connus peuvent être vérifiés par rapport aux réseaux et aux enregistrements DNS attendus au lieu de se fier uniquement à un nom.

Demande inconnueVérifier le navigateur ou le botAccès attenduouAccès restreint

Cela ne signifie pas bloquer aveuglément tous les clients inconnus. Les API publiques, les webhooks, les outils d'accessibilité et les services connectés peuvent nécessiter des exceptions soigneusement définies. L'objectif est simple : donner à chaque client uniquement l'accès dont il a besoin, et ne pas donner à un outil d'automatisation non vérifié la même liberté qu'un administrateur de confiance.

04
Défense après la demande

Protégez le résultat, pas seulement la demande.

Une attaque peut paraître ordinaire à la périphérie, car elle utilise une fonctionnalité réelle de manière non autorisée. Le contrôle final le plus puissant demande ce que la requête tente de faire dans l'application.

LA MÊME CARACTÉRISTIQUE

Légitime : un administrateur autorisé installe un plugin révisé.

Attaque : un exploit non authentifié écrit une porte dérobée PHP via un gestionnaire de téléchargement vulnérable.

Les deux chemins écrivent un fichier. L'autorisation est ce qui rend l'une acceptable et l'autre dangereuse.

01

Contrôles clients

Restreignez les scanners, les faux navigateurs et les automatisations inconnues.

02

Pare-feu d'applications Web

Bloquez les entrées malveillantes avant que le code vulnérable ne les traite.

03

Application de l'exécution

Refuser les opérations non autorisées sur les fichiers, les comptes, les bases de données et le réseau.

04

Numérisation et révision

Trouvez les changements suspects et étudiez ceux qui nécessitent votre attention.

05
Fais ça aujourd'hui

Une liste de contrôle de sécurité d'un site Web de cinq minutes.

Vous n’avez pas besoin de résoudre tous les problèmes de sécurité en même temps. Commencez par les changements qui suppriment les chemins les plus faciles à compromettre.

  1. 01
    Mettre à jour le logiciel pris en charge

    Installez les versions actuelles du CMS, du plugin, du thème, de PHP et du serveur.

  2. 02
    Supprimer les composants et les comptes inutilisés

    Supprimez le code et les accès qui n’ont plus d’utilité.

  3. 03
    Activer l'authentification multifacteur

    Protégez les comptes d'administrateur et d'hébergement avec plus qu'un mot de passe.

  4. 04
    Confirmer les sauvegardes hors site

    Assurez-vous qu'une sauvegarde récente existe et peut réellement être restaurée.

  5. 05
    Activer la sécurité en couches

    Utilisez la vérification du client, un WAF, des contrôles d'exécution, une analyse et des journaux utiles.

  6. 06
    Testez le site

    Vérifiez la connexion, les formulaires, le paiement, les téléchargements, les API et les tâches planifiées après avoir modifié la protection.

06
Questions courantes

Questions de sécurité du site Web

Aucun paramètre ne rend un site Web invulnérable. Une bonne sécurité réduit les opportunités, limite l’impact et préserve un moyen de récupération.

Est-ce que maintenir les logiciels à jour est suffisant ?

Non. Les mises à jour sont indispensables, mais une faille peut être exploitée avant qu'un correctif ne soit disponible ou avant que vous ne l'installiez. Utilisez les mises à jour avec les contrôles d'accès, la vérification des clients, le filtrage des demandes, l'application de l'exécution, la surveillance et les sauvegardes testées.

Pourquoi quelqu’un attaquerait-il un petit site Web ?

L'attaquant peut ne jamais voir votre page d'accueil. Des outils automatisés analysent de grandes parties d’Internet et testent les sites qui répondent. Un site compromis peut être utilisé pour le spam, les redirections, le vol d'informations d'identification, l'hébergement de logiciels malveillants, la manipulation de recherche ou les attaques sur d'autres systèmes.

Un pare-feu peut-il arrêter toutes les attaques ?

Non. Un pare-feu est une couche importante, mais certains exploits utilisent des requêtes qui semblent légitimes ou ciblent un comportement qu'une règle ne reconnaît pas encore. Les contrôles d'exécution fournissent une autre limite en vérifiant les opérations sensibles pendant l'exécution du code.

Dois-je bloquer tous les robots ?

Non. Des robots de recherche, des services de paiement, des outils de surveillance, des API et des intégrations peuvent être nécessaires. Vérifiez les services connus, limitez l'automatisation inconnue par défaut et créez l'exception la plus étroite requise pour une fonctionnalité légitime.

Que dois-je faire si je pense que le site est déjà piraté ?

Conservez les journaux et les preuves, isolez le site si nécessaire, auditez les comptes privilégiés et la persistance, analysez les fichiers et la base de données, alternez les informations d'identification et restaurez à partir d'une sauvegarde propre vérifiée, le cas échéant. Ne présumez pas que l’installation d’une mise à jour supprime une compromission existante.

Protégez votre site WordPress

Faites échouer les attaques automatisées en toute sécurité.

BitFire combine des contrôles de robots vérifiés, un pare-feu d'application Web adaptatif, une analyse des logiciels malveillants et une application du runtime PRO dans un seul système de sécurité WordPress.

Protéger mon site gratuitement â†'