Aller au contenu
Sommaire
Sécurité

Sécurité : Par où commencer

Traduction automatique. L'original en anglais est disponible si besoin.

La sécurité des contrôles que KapsuleHost vous offre, ceux que vous devez activer vous-même, et ce qu'il faut faire en premier si quelque chose a déjà mal tourné.

La sécurité sur une plateforme d'hébergement est partagée. Nous nous occupons de l'infrastructure, du réseau, de la correction des versions de la couche plateforme et de la sauvegarde de vos données. Vous vous occupez de vos mots de passe, de l'accès à votre compte et du code d'application et des modules externes que vous choisissez d'exécuter. La plupart des incidents réels commencent de ce deuxième côté, c'est pourquoi cette page porte surtout sur les choses que vous contrôlez.

Si vous pensez que votre site ou votre compte est compromis en ce moment, arrêtez de lire l'aperçu et allez à Si votre site a été piraté. La rapidité est plus importante que l'exhaustivité dans la première heure.

Couche 1 : Votre compte KapsuleHost

Votre compte KapsuleHost peut modifier le DNS, lire les sauvegardes et dépenser de l'argent. C'est la chose la plus précieuse à protéger, et elle est protégée par exactement deux choses : un mot de passe que personne d'autre ne connaît, et un deuxième facteur.

Activez l'authentification à deux facteurs. Paramètres, puis Sécurité. C'est les dix minutes au plus haut rendement de tout ce centre d'aide. Enregistrez les codes de récupération quelque part qui n'est pas le même téléphone. Consultez Authentification à deux facteurs et Sécurité du compte.

Utilisez un mot de passe unique. Les mots de passe réutilisés sont la façon dont la plupart des comptes sont perdus, car la violation se produit ailleurs.

Donnez à chaque personne ses propres connexions. Si un collègue, un développeur ou une agence a besoin d'accès, invitez-le en tant que membre de l'équipe avec le rôle dont il a besoin plutôt que de partager vos identifiants. Quand il s'en va, vous supprimez un seul compte au lieu de changer tous les mots de passe que vous possédez. Consultez Membres de l'équipe.

Sachez ce qui s'est passé. Le journal d'audit enregistre l'activité du compte, ce dont vous avez besoin pour déterminer si c'était vous, votre développeur ou quelqu'un d'autre. Consultez Journal d'audit.

Chemins de récupération avant d'en avoir besoin : 2FA de récupération perdue et Email de compte perdu.

Couche 2 : Votre domaine

Un domaine qui vous est retiré est pire qu'un site qui est défiguré, car tout le reste suit le domaine : votre site web, votre email, vos réinitialisations de mot de passe.

  • Verrou du registraire est activé par défaut et bloque les transferts non autorisés. Laissez-le activé sauf si vous effectuez intentionnellement un transfert.
  • Maintenez le contact d'enregistrement accessible. Les registres envoient les avis d'expiration et de vérification là, et un email de vérification non délivré peut suspendre un domaine. Consultez Détails de contact.
  • Renouvellement automatique supprime la façon la plus courante dont les gens perdent un domaine, c'est d'oublier. Consultez Renouvellements et expiration.
  • DNSSEC signe vos réponses DNS pour qu'elles ne puissent pas être falsifiées en transit. Consultez DNSSEC.

La suppression de DNSSEC dans le mauvais ordre déconnecte complètement votre domaine. L'enregistrement DS doit être supprimé au registraire et confirmé disparu de la zone parente avant de vous désigner. Lisez le guide avant de le toucher.

Couche 3 : Chiffrement en transit

Chaque site KapsuleHost doit être servi sur HTTPS, et les certificats sont émis et renouvelés automatiquement une fois que le DNS pointe vers nous. Deux choses peuvent mal se passer :

  • Le certificat ne s'émet jamais. Presque toujours parce que le DNS ne se résout pas encore vers nous, ou un enregistrement CAA sur le domaine interdit l'autorité d'émission. Consultez Certificats SSL.
  • Le cadenas se casse sur un site fonctionnant. Contenu mixte : une page HTTPS chargeant une image ou un script sur HTTP simple. Consultez Correction du contenu mixte.

Si vous placez un proxy tiers devant votre site, comprenez ce qu'il fait à l'émission des certificats et à l'adresse IP du client que nous voyons avant de l'activer. Consultez Utilisation d'un proxy tiers ou d'un CDN.

Couche 4 : Votre site et son code

C'est là que presque tous les véritables compromis se produisent, et presque toujours par l'une de ces trois portes : un module externe obsolète, un mot de passe d'application faible, ou un fichier téléchargé par quelqu'un qui n'aurait pas dû pouvoir le télécharger.

Mettez à jour les choses. Pas glamour, et c'est tout le jeu. Les scanners automatisés cherchent exactement un module externe non corrigé et largement installé. Consultez Mises à jour WordPress, Mises à jour automatiques et Modules externes WordPress.

Supprimez ce que vous n'utilisez pas. Un module externe désactivé a toujours des fichiers sur disque, et les fichiers sur disque peuvent toujours être atteints. Supprimez-le correctement.

Utilisez les contrôles de sécurité du site. Chaque site a un onglet Sécurité avec le renforcement de niveau plateforme pour ce site. Consultez Sécurité du site.

Limitez l'accès où cela a du sens. La protection par mot de passe place un mur d'authentification devant un site intermédiaire ou en pré-lancement. Le géo-blocage refuse le trafic des pays que vous ne servez pas. Ni l'un ni l'autre ne remplace la correction, mais les deux réduisent votre exposition. Consultez Protection par mot de passe et Géo-blocage.

Gardez les secrets hors de votre code. Les mots de passe de base de données et les clés API appartiennent aux secrets ou aux variables d'environnement, pas commis dans un référentiel.

Soyez prudent avec l'accès aux fichiers. SFTP et SSH sont basés sur les clés et limités à votre site. Ne remettez pas les identifiants à un entrepreneur que vous ne pouvez pas révoquer. Consultez Accès SFTP et Ajout de clés SSH.

Couche 5 : Email

La sécurité du courrier électronique porte surtout sur la preuve que le courrier prétendant venir de vous l'est réellement.

  • SPF, DKIM et DMARC sont les trois enregistrements qui permettent aux destinataires de vérifier votre courrier et de rejeter les contrefaçons. Sans eux, n'importe qui peut envoyer comme votre domaine et votre propre courrier atterrit dans les spams. Consultez SPF, DKIM et DMARC.
  • Une boîte aux lettres compromise est la source la plus courante d'un domaine soudainement bloqué partout. Consultez Spam envoyé depuis votre domaine et Déliste de liste noire.
  • Le phishing qui vous usurpe l'identité ou nous usurpe l'identité doit être signalé, pas simplement supprimé. Consultez Phishing et usurpation d'identité.

Couche 6 : Pouvoir l'annuler

Toute autre couche peut échouer. Celle-ci est ce qui rend cela supportable.

Les sauvegardes quotidiennes automatiques s'exécutent pour vous et sont conservées pendant 30 jours, stockées loin de la machine qui les a créées. Une rétention plus longue est disponible en tant que module complémentaire. La récupération ponctuelle réduit le travail qu'un mauvais changement peut coûter.

La partie que les gens sautent : testez une restauration avant d'en avoir besoin. Une sauvegarde que vous n'avez jamais restaurée est une hypothèse. Consultez Effectuer une sauvegarde, Restauration à partir d'une sauvegarde et Récupération ponctuelle.

Si quelque chose s'est déjà produit

  1. Si votre site a été piraté pour la séquence immédiate.
  2. Nettoyage des logiciels malveillants pour nettoyer le site et le maintenir propre.
  3. Compte suspendu si l'accès a été coupé, ce qui est parfois une réaction protectrice plutôt qu'un problème de facturation.
  4. Signalement d'abus si le problème est le comportement de quelqu'un d'autre, pas le vôtre.
  5. Ouverture d'un ticket d'assistance, avec le domaine, la chronologie et ce que vous avez déjà essayé.

Lectures connexes

Cet article vous a-t-il aidé ?

Vous êtes une IA ? Lisez cette page en Markdown

Articles connexes

Que faire si votre site est piratéUn site web compromis exige trois choses, dans cet ordre : le confiner, découvrir comment les attaquants sont entrés, puis le reconstruire proprement.…Signaler un abusSi quelque chose hébergé chez KapsuleHost est utilisé pour envoyer du spam, héberger une page de hameçonnage, distribuer des malwares, enfreindre les droits…Présentation de Kapsule ProtectKapsule Protect est le nom générique des cinq produits complémentaires qui rendent un site prêt pour la production : les sauvegardes étendues, Premium DNS, le…Hameçonnage et usurpation d'identitéLes comptes d'hébergement sont une cible de grande valeur : certaines personnes essaieront donc de se faire passer pour KapsuleHost afin d'obtenir votre mot de…

Toujours bloqué ?

Demandez à Kora, qui connaît votre compte, ou contactez notre équipe.

Nous contacterContacter le support