Vous êtes sur la page 1sur 2

ADOPTER LES BONNES PRATIQUES

LA SÉCURISATION DES SITES INTERNET

Vitrine promotionnelle des organisations (entreprises, collectivités, associations…), voire élément


clé de leur activité, les sites Internet ou « sites Web » sont des éléments très exposés de leur
système d’information. Ils peuvent être la cible de nombreuses attaques comme les défigura-
tions, les dénis de service, ou même le vol des données personnelles ou bancaires des inter-
nautes s’étant créé un compte sur le site… Ces attaques peuvent entraîner de graves préjudices
pour l’organisation qui en est victime : atteinte à l’image et à la réputation, pertes directes de
revenus, etc. Que l'hébergement du site et son administration soient internalisés ou externali-
sés, il est essentiel de les sécuriser au mieux pour réduire les risques de piratage. Voici 10 bonnes
pratiques à adopter ou faire appliquer par son prestataire pour assurer la sécurité de votre site Internet.

SÉCURISEZ LE SERVEUR l'utilité… Réduisez au maximum les in- UTILISEZ DES MOTS DE PASSE
1 HÉBERGEANT VOTRE SITE formations délivrées par les services
4
ROBUSTES ET DIFFÉRENTS
Protégez votre serveur en adop- ainsi que dans le code source de votre POUR CHAQUE SERVICE
tant une stratégie de « défense en pro- site Internet et bloquez la navigation Pour réduire les risques de piratage et
fondeur » qui vise à mettre en œuvre dans vos dossiers afin d’empêcher l’af- sécuriser au mieux vos comptes privi-
plusieurs mesures de protection indé- fichage du contenu des répertoires de légiés, notamment les comptes d’ad-
pendantes au niveau de l’architecture votre site. Enfin, désactivez et/ou limi- ministrateurs de votre site Internet,
matérielle et logicielle du serveur et de tez les services et fonctionnalités non utilisez des mots de passe suffisam-
son infrastructure d’hébergement. Par utilisés pour réduire les risques inutiles ment longs, complexes et différents
exemple, mettez en place et installez de piratage. pour chaque service. Imposez égale-
des solutions de sécurité (antivirus, pare- ment l’utilisation d’un mot de passe
feu, serveur mandataire inverse, solution METTEZ À JOUR SANS TARDER solide aux utilisateurs disposant de
anti-DDoS…) pour pouvoir faire face aux 3 LES ÉQUIPEMENTS ET LES droits sur le site Internet et veillez à
principales menaces. Si votre héberge- LOGICIELS DE VOTRE SITE leur renouvellement régulier ou à la
ment est externalisé, assurez-vous des La grande majorité des attaques de moindre suspicion de divulgation. Si
moyens mis en œuvre par votre presta- sites Internet est rendue possible par possible, activez la double authenti-
taire pour protéger votre site. l’exploitation de failles de sécurité par fication. Tous nos conseils pour gérer
les cybercriminels pour en prendre vos mots de passe.
CONFIGUREZ ET SÉCURISEZ le contrôle. Ces failles sont réguliè-
2 VOTRE SERVEUR POUR rement corrigées par les éditeurs et
VOTRE JUSTE BESOIN constructeurs, mais ces correctifs ne
Configurez et sécurisez votre serveur sont pas toujours appliqués en temps
en fonction des seuls services indispen- utile. Il est donc indispensable d’ef-
sables à votre activité, en partant du fectuer les mises à jour de sécurité
principe que tout ce qui n’a pas besoin des équipements et des logiciels
d’être autorisé doit être interdit pour (système d’exploitation, système
éviter les points d’accès superflus et de gestion de contenu, base de
potentiellement dangereux. Sécurisez données, modules complé-
sa configuration en instaurant des règles mentaires, extensions…)
comme le filtrage d’adresses IP ou de de votre site Internet
requêtes autorisées d’administration, dès qu’elles sont dispo-
l’interdiction de certains formats de nibles. Tous nos conseils
fichiers à risque si vous n’en avez pas pour gérer vos mises à jour.

EN PARTENARIAT AVEC :
MINISTÈRE DE L’INTÉRIEUR
AGENCE NATIONALE DE LA SÉCURITÉ DES SYSTÈMES D’INFORMATION
RÉALISEZ DES SAUVEGARDES dispose uniquement des droits d’ac- FAITES AUDITER
5 RÉGULIÈRES DE VOTRE SITE cès nécessaires à l’accomplissement RÉGULIÈREMENT LA SÉCURITÉ
En cas de panne, de piratage ou de ses tâches. Privilégiez des comptes DE VOTRE SITE
de destruction de vos équipements, utilisateurs individuels à des comptes Afin d’être assuré que les mesures
vous pouvez perdre les données génériques ou fonctionnels, en particu- de sécurité sont bien appliquées et
enregistrées sur ces supports. Aussi, lier pour les utilisateurs privilégiés (ad- qu’aucune faille de sécurité connue
effectuez des sauvegardes régulières ministrateurs), sous peine d’augmenter ne pourrait mettre en danger votre
de votre site web, de sa configuration les risques de compromission en cas site Internet, faites-en réaliser un
et de ses bases de données, et testez de divulgation de leurs mots de passe. audit de sécurité régulièrement par
des prestataires spécialisés.
sa restauration pour vous assurer de
son bon fonctionnement. En cas de PROTÉGEZ VOTRE NOM
besoin, vous pourrez ainsi restaurer votre
8 DE DOMAINE plus maintenue par son développeur.
site Internet à une date antérieure à Il est important de protéger le En outre, ne téléchargez vos extensions
l’incident. Veillez à déconnecter votre nom de domaine de son site (ex : mon- qu’auprès du site officiel de l’éditeur
support de sauvegarde après utilisation nomdedomaine.fr) pour éviter qu’il ne de votre CMS.
pour qu’il ne soit pas exposé à une soit utilisé frauduleusement. Enregistrez
attaque. Tous nos conseils pour gérer votre nom de domaine auprès de l’INPI SURVEILLEZ L’ACTIVITÉ
vos sauvegardes. en complément de sa réservation auprès 10 DE VOTRE SITE INTERNET
d'un bureau d'enregistrement. Mettez AU QUOTIDIEN
SÉCURISEZ LES en place et adoptez une politique de Surveillez régulièrement l’activité de
6 COMMUNICATIONS gestion de votre nom de domaine votre site Internet, notamment celle
DE VOTRE SITE INTERNET pour le sécuriser. Par ailleurs, utilisez de votre système de gestion de contenu
Utilisez le protocole HTTPS qui assure des solutions comme le verrou de re- (mise à jour d’articles, connexion au
le chiffrement d’informations entre gistre (.FR Lock pour un domaine en portail d’administration du site Internet,
l’ordinateur de l’internaute et votre site .fr) et DNSSEC pour réduire les risques dépôt de fichiers…) pour y détecter une
Internet. Afin d’éviter que des cyber- de piratage. Enfin, il faut savoir qu’un activité inhabituelle ou illicite et pou-
criminels n’interceptent les données nom de domaine s’enregistre pour une voir ainsi prendre à temps les mesures
qui transitent, comme les données de période déterminée (1 à 10 ans). Veillez nécessaires pour en limiter les effets.
connexion, les témoins de connexion donc à renouveler à temps cet enregis-
(cookies), les informations bancaires, etc. trement au risque de voir votre nom
de domaine libéré et réutilisé par un
LIMITEZ LES UTILISATEURS tiers malveillant.
7 PRIVILÉGIÉS
Pour réduire les risques liés à un SOYEZ VIGILANT SI VOUS
piratage de compte, il convient d’ap- 9 UTILISEZ DES EXTENSIONS
pliquer le principe de « moindre privi- Les systèmes de gestion de
lège » en limitant le nombre d’utilisateurs contenu (ou CMS en anglais), comme
ayant accès aux outils et fonctionnalités WordPress ou Joomla!, proposent de leur
d’administration du site Internet ainsi ajouter des extensions pour compléter
que leurs privilèges et droits d’accès. leurs fonctionnalités. Ces extensions
Définissez des rôles d’utilisateurs et leurs peuvent constituer une brèche dans la
périmètres pour que chaque utilisateur sécurité de votre site Internet si elles
sont obsolètes, non mises à jour ou in- POUR ALLER PLUS LOIN
suffisamment sécurisées. Aussi, avant • Par l’ANSSI : Recommandations pour
DOCUMENT RÉALISÉ
AVEC NOTRE MEMBRE : utilisation d’une extension, vérifiez sa la sécurisation des sites web
notoriété ainsi que sa date de dernière
mise à jour qui, si elle remonte à plusieurs • Par l’AFNIC : Guide pratique du
titulaire d’un nom de domaine .FR
années, indique que l’extension n’est

RETROUVEZ TOUTES NOS PUBLICATIONS SUR :


www.cybermalveillance.gouv.fr
Version 1.0

Licence Ouverte v2.0 (ETALAB)

Vous aimerez peut-être aussi