Réponse en bref
Qui nous dérangerait, nous sommes un petit site repose sur une mauvaise image. Personne ne vous sélectionne personnellement : les vérifications automatiques de couverture font le travail. Défense et rétablissement, dans l'ordre.
Vous n'êtes pas attaqué pour être intéressant
L'objection la plus courante court: qui nous dérangerait, nous sommes un petit site. Elle repose sur une mauvaise image de ce qui se passe.
Personne ne vous sélectionne personnellement. Les balayages automatisés font le travail: une fois que les détails d'une vulnérabilité deviennent publics, une vérification de couverture de chaque site pour qu'il commence. Votre taille n'est pas pertinente.
Ce qui suit : les pages de quelqu'un d'autre placées sur votre domaine pour revendre des liens, les visiteurs redirigés ailleurs, le spam envoyé depuis votre serveur. Tout est calme, et tu le découvres tard.
Ci-dessous: comment reconnaître ce qui s'est passé, ce qu'il faut faire dans les premières heures, et pourquoi la moitié de la défense consiste en choses ternes que personne ne fait.
À quoi ça ressemble quand ça arrive: Les plugins périmés et les mots de passe réutilisés sont…
Un cambriolage ne ressemble presque jamais à un cambriolage. Il n'y a pas de bannière rouge.
Le premier signe : un email de votre hôte au sujet d'une charge excessive ou d'un spam envoyé. C'est souvent ainsi que les propriétaires le découvrent.
La seconde : un avertissement à côté de votre site dans les résultats de recherche, ou dans le navigateur à l'arrivée. D'ici là, le problème est déjà visible pour vos clients.
La troisième, la plus tranquille : les pages que vous n'avez jamais faites commencent à apparaître dans la recherche sous votre domaine. Cela prend une minute pour vérifier — recherchez votre propre site et regardez la liste des pages.
Et le quatrième: le site charge normalement à partir de votre ordinateur mais redirige les visiteurs arrivant à partir de téléphones ou de la recherche. Cela est fait délibérément pour que le propriétaire prenne plus de temps à le remarquer.
D'où vient habituellement l'entrée
Cinq entrées, et les cinq ferment sans connaissances spécialisées.
Greffons et thèmes dépassés. L'entrée la plus commune. Un plugin abandonné continue de fonctionner et arrête de recevoir des corrections, et dans un an c'est un trou connu.
Faiblesse et réutilisation des mots de passe. Un mot de passe admin correspondant à votre mot de passe e-mail signifie une fuite dans un endroit ouvre l'autre.
Un compte partagé pour tout le monde. Lorsque cinq personnes utilisent un mot de passe, un ancien employé parmi eux, l'entrée ne peut pas être tracée et l'accès ne peut être révoqué de personne.
Une copie de mise en scène oubliée du site sur le même serveur. Personne ne le met à jour, et il ouvre la voie aux mêmes fichiers et bases de données.
Et téléchargement de fichiers illimité. Un formulaire qui accepte tout fichier et le dépose dans un dossier ouvert est une invitation.
Mot de passe et accès
La moitié de la défense, et ça ne coûte rien.
Chaque personne a son propre compte avec son propre rôle. Il ne devrait pas y avoir de mots de passe partagés dans l'administrateur, à l'hôte ou au registraire de domaine.
Se connecter à deux facteurs partout où il existe : e-mail, hébergement, registraire, administrateur. C'est la seule mesure qui continue à protéger même après une fuite de mot de passe.
Un gestionnaire de mots de passe au lieu d'un fichier avec une liste. Cela résout également la réutilisation: un mot de passe distinct pour chaque service, rappelé par personne parce qu'il n'a pas besoin d'être.
Et une procédure de départ: le compte est désactivé le même jour plutôt que supprimé — sinon l'historique du changement disparaît avec lui. Les mots de passe partagés que la personne savait se changer.
Mises à jour: Qui nous dérangerait, nous sommes un petit site repose…
L'autre moitié de la défense, et il est assez ennuyeux qu'elle ne se fasse pas.
Les mises à jour sont diffusées principalement pour fermer les vulnérabilités. Entre les détails d'un trou devenant public et les balayages automatisés commençant, les heures passent habituellement.
Les gens les sautent parce qu'une mise à jour casse parfois le site. La logique de si cela fonctionne, ne touchez pas il tient jusqu'au premier incident.
L'ordre correct supprime presque tout le risque : une zone de rassemblement, la mise à jour là-bas, un contrôle des trajets clés, puis la production. Une demi-heure de travail.
Et supprimez ce que vous n'utilisez pas. Un plugin désactivé reste code sur le serveur et reste vulnérable aussi. Il vaut la peine de passer en revue la liste tous les six mois.
Les sauvegardes sont la dernière ligne
Tout au-dessus réduit la probabilité. Une sauvegarde détermine le coût de l'événement si cela se produit de toute façon.
Une copie sur le même serveur que le site n'est pas une sauvegarde : lorsque le serveur est compromis, la copie aussi.
Deux sont nécessaires : l'un chez le fournisseur et l'autre chez vous, ailleurs. Le second est fait automatiquement et téléchargé régulièrement.
La profondeur de conservation est plus importante que la fréquence. Un cambriolage n'est généralement pas découvert immédiatement, et une copie d'une semaine peut déjà contenir l'implant. Gardez les copies en arrière au moins un mois.
Et tester la restauration. Une sauvegarde jamais restaurée ne compte pas comme fonctionnant. Une fois par trimestre, déployez-le dans une aire de rassemblement et confirmez que le site arrive.
Les premières heures
L'ordre des actions une fois qu'il est arrivé. L'ordre importe plus que la vitesse.
Premièrement : ne rien supprimer. Prenez une copie complète de l'état actuel du site et des journaux, compromis tels qu'ils sont. Sans elle, vous n'apprendrez pas comment l'entrée a été gagnée, et vous fermerez la mauvaise porte.
Deuxièmement: changer les mots de passe — tous, en commençant par l'hébergement et le registre de domaine plutôt que seulement l'administrateur. Et révoquer les séances actives lorsque c'est possible.
Troisièmement, prenez le site derrière une page de maintenance pour la durée. Le laisser en place et infecté coûte plus que perdre une journée de disponibilité.
Quatrième: dites à votre hôte. Ils ont des journaux que vous ne faites pas, et ils voient souvent le point d'entrée plus rapidement.
Et cinquièmement, l'oublié : si les données du client ont été exposées, vous obtenez des obligations de notification, et elles diffèrent selon le pays. C'est une question pour un avocat, et elle devrait être posée le premier jour plutôt qu'à la fin de l'enquête.
Comment récupérer
La tentation de nettoyer et d'avancer est forte, et elle conduit presque toujours à une répétition.
Il y a une voie fiable : déployer une copie propre faite clairement avant l'incident et appliquer des mises à jour. Ne pas nettoyer la version infectée — il ya généralement plusieurs implants, et vous manquerez un.
Le contenu ajouté après la date de sauvegarde est déplacé à la main et sélectivement, pas par la restauration sur le dessus.
Après la récupération, faire pivoter chaque clé d'intégration et jeton: prestataire de paiement, service de courrier, services externes. Un mot de passe modifié avec une clé d'accès inchangée est la raison la plus courante pour une deuxième entrée.
Et demander un nouveau tirage dans les consoles de recherche si des pages étrangères apparaissent dans les résultats. Les mêmes consoles contiennent un rapport sur les problèmes de sécurité montrant si l'avertissement a été levé.
Donc ça n'arrive plus
Un examen post-incident qui prend une heure et qui vaut plus que la récupération elle-même.
Répondez à trois questions par écrit: comment l'entrée a été gagnée, combien de temps elle est passée inaperçue, et ce qui a empêché qu'on l'a remarqué plus tôt.
Le troisième est le précieux. La réponse est généralement que personne ne cherchait. Ce qui veut dire que ce n'est pas une nouvelle défense, mais une alerte.
L'ensemble minimal d'alertes: une notification de chargement de l'hôte, le rapport de problèmes de sécurité dans la console de recherche, et une simple vérification que la page d'accueil répond et contient le texte qu'elle doit.
Et nommer quelqu'un responsable des mises à jour, avec un créneau dans le calendrier. La sécurité est un travail récurrent, pas une configuration unique.
Connexions sécurisées
Une courte section, parce que cela a été réglé depuis longtemps.
Un certificat appartient à chaque site, pas seulement à ceux qui paient. Sans un, le navigateur affiche un avertissement, et la moitié des visiteurs partent avant de terminer la lecture.
Il est maintenant libre et se renouvelle automatiquement presque partout. Il casse exactement une situation — quand le renouvellement automatique a cessé tranquillement de fonctionner.
Alors mettez-vous un rappel trimestriel pour vérifier l'expiration. Il faut trente secondes, et la conséquence d'un certificat expiré est un site qui semble compromis tout en étant parfaitement bien.
Et confirmer que l'ensemble du site n'est servi que sur l'adresse sécurisée, avec la redirection non sécurisée. Le mode mixte produit des avertissements sur des pages individuelles, et les clients sont généralement ceux qui les trouvent.
Une liste de contrôle d'une heure: Qui nous dérangerait, nous sommes un petit site repose…
Dix points qui ferment la plupart des entrées standard.
Chaque personne a son propre compte et il n'y a pas de mot de passe partagé.
La connexion à deux facteurs est activée sur l'email, l'hébergement, le registraire et l'administrateur.
Les mots de passe ne sont pas réutilisés entre les services.
Tous les plugins et thèmes sont mis à jour et ceux non utilisés sont supprimés.
Les copies de localisation du site sont retirées du serveur de production.
Une sauvegarde est tenue hors du serveur du fournisseur et a été restaurée au moins une fois.
La rétention de secours remonte à au moins un mois.
Le certificat est valide et se renouvelle automatiquement.
Les alertes sont configurées à l'hôte et dans la console de recherche.
Et quelqu'un est nommé responsable des mises à jour, avec une date dans le calendrier.
Checklist pratique
- Donnez à chaque personne son propre compte avec son propre rôle.
- Activer la connexion à deux facteurs sur l'email, l'hébergement, le registraire et l'administrateur.
- Mettre à jour chaque plugin et supprimer ceux que vous n'utilisez pas.
- Supprimer les copies de mise en scène du site du serveur de production.
- Configurer une sauvegarde sur le serveur du fournisseur avec au moins un mois de rétention.
- Déployez cette sauvegarde dans une zone de mise en scène pour prouver qu'elle fonctionne.
- Configurez les alertes hôte et le rapport de sécurité dans la console de recherche.
Questions et réponses
Pourquoi attaquer un petit site Web ?
Personne ne vous sélectionne personnellement. Une fois que les détails d'une vulnérabilité sont publiés, une vérification automatique générale de chaque site pour elle commence. Le domaine est ensuite utilisé pour revendre des liens, rediriger les visiteurs ou envoyer du spam — et tout cela se passe tranquillement.
Comment savoir qu'un site a été compromis?
Le plus souvent, un email de l'hôte sur le chargement ou le spam arrive en premier. Autres signes: un avertissement à côté du site à la recherche, des pages sur votre domaine que vous n'avez jamais fait apparaître dans les résultats, et des redirections pour les personnes arrivant à partir des téléphones ou de la recherche pendant que le site fonctionne normalement à partir de votre propre ordinateur.
Que faire dans les premières heures?
Supprimer rien : prendre une copie complète de l'état actuel et les journaux d'abord. Ensuite, changez chaque mot de passe, en commençant par l'hébergement et le registraire, prenez le site derrière une page de maintenance, et dites à l'hôte. Si les données du client ont été divulguées, contactez un avocat le même jour.
Un site infecté peut-il simplement être nettoyé?
Insouciable : il y a généralement plusieurs implants et vous en manquerez un. L'itinéraire fiable est de déployer une copie propre faite clairement avant l'incident, d'appliquer des mises à jour, et de déplacer le contenu ultérieur à la main. Et faire tourner chaque clé d'intégration.
Quelles sauvegardes sont suffisantes ?
Deux : l'un chez le fournisseur et l'autre chez vous, hors de leur serveur. La profondeur est plus importante que la fréquence — un cambriolage n'est pas découvert immédiatement, et une copie d'une semaine peut déjà contenir l'implant, donc garder un mois. Et restaurer un trimestriel pour prouver qu'il fonctionne.

