Le risque zéro n'existe pas, mais des pratiques constantes réduisent fortement le risque de compromission. La sécurité concerne votre appareil, vos comptes, les logiciels du site et votre capacité à restaurer le service.
En cas de suspicion d'accès non autorisé
- Déterminez le périmètre : vérifiez si le problème concerne un site, un compte d'hébergement ou plusieurs services.
- Utilisez un appareil fiable : changez les identifiants concernés et réutilisés, puis révoquez les sessions, clés API et jetons lorsque c'est possible.
- Conservez une copie : sauvegardez les fichiers et journaux utiles avant de supprimer des fichiers ou de désactiver des composants.
- Contactez le support : indiquez ce que vous avez observé et à quel moment.
Protégez vos appareils et vos comptes
- Maintenez le système, le navigateur et les applications à jour.
- Utilisez des mots de passe longs et uniques, idéalement avec un gestionnaire. Évitez les changements périodiques arbitraires ; changez un mot de passe lorsqu'il est exposé, réutilisé ou compromis.
- Activez l'authentification multifacteur pour le panneau d'hébergement, l'e-mail, le CMS, le registrar et les comptes administrateurs.
- Conservez la protection contre les logiciels malveillants et le pare-feu de l'appareil activés.
- Appliquez le principe du moindre privilège et supprimez les anciens accès.
Protégez le site
- Mettez à jour le CMS, les extensions, les thèmes, les bibliothèques et les environnements serveur ; supprimez les composants inutilisés.
- Conservez des sauvegardes séparées du site en production et testez leur restauration.
- Utilisez HTTPS avec un certificat TLS.
- Suivez le modèle de permissions de l'application et la documentation de l'hébergeur : aucun numéro de permission n'est universellement sûr.
- Validez les entrées, limitez les requêtes abusives et utilisez CAPTCHA lorsque cela répond à un risque réel.
- Surveillez les comptes administrateurs, les redirections, le contenu inattendu, les e-mails sortants et les pics de trafic.
Signes possibles d'un piratage
Pages ou redirections inattendues, comptes administrateurs inconnus, contenu modifié, alertes de sécurité, nouveaux e-mails sortants ou trafic inhabituel sont des signes possibles. Un site peut aussi être compromis sans changement visible.
Pourquoi Bacan peut-il suspendre un site ?
Une suspension de sécurité peut indiquer la présence de phishing ou d'un autre contenu malveillant, ou un risque pour les visiteurs et l'infrastructure. Ne supprimez pas uniquement le fichier visible : vérifiez également le compte, les identifiants, les logiciels et les sauvegardes.