Chantier
Sensibilisation
43 % des attaques passent par l’hameçonnage. Les réglages techniques n’en arrêtent qu’une partie.
- Atelier hameçonnage
- Faux ordres de virement
- Exercice possible
Sécuriser · chantier 02
Votre nom de domaine, vos e-mails et votre site sont ce qu’un attaquant voit de vous sans rien connaître de votre entreprise. C’est aussi par là qu’il commence.
Ce que nous sécurisons
Un faux e-mail envoyé depuis votre nom de domaine à vos propres clients coûte plus cher qu’une panne de serveur. La plupart des domaines de PME n’ont aucune protection contre ça, alors que les trois réglages qui l’empêchent sont gratuits.
Les trois enregistrements qui disent aux autres messageries quels serveurs ont le droit d’envoyer en votre nom. Sans eux, n’importe qui peut écrire à vos clients depuis votre adresse.
Une boîte compromise reste souvent silencieuse : l’attaquant pose une règle qui lui recopie discrètement les messages. Nous passons en revue toutes les redirections actives.
Anciens prestataires, comptes de test, développeurs partis depuis trois ans. Nous faisons le tri et nous réduisons les droits au strict nécessaire.
Version du CMS, extensions, thème. Une extension abandonnée par son auteur est une porte ouverte, et elle ne se signale pas toute seule.
Une copie de développement laissée accessible au public expose souvent la base entière. Nous la fermons, et nous vérifions que la sauvegarde du site se restaure vraiment.
Certificat valide et renouvelé automatiquement, verrouillage du nom de domaine chez le registrar, et vérification des enregistrements qui traînent depuis un ancien prestataire.
Une alerte quand une extension que vous utilisez est déclarée vulnérable, plutôt qu’une découverte trois mois plus tard.
Un faux e-mail envoyé depuis votre domaine à vos propres clients coûte plus cher qu’une panne de serveur.
Le déroulé
Les réglages de messagerie se posent progressivement : on observe d’abord, on durcit ensuite. C’est ce qui évite de bloquer vos propres envois.
À distance
Nous relevons vos enregistrements DNS, la configuration de votre messagerie et l’état du site. Vous recevez la liste de ce qui manque avant toute intervention.
Une demi-journée
Enregistrements posés en mode observation, ménage dans les comptes, mises à jour, fermeture des accès inutiles, certificat et verrouillage du domaine.
Après deux à quatre semaines
Une fois que les rapports confirment qu’aucun envoi légitime n’est bloqué, nous passons DMARC en rejet. C’est ce délai d’observation qui évite de perdre des e-mails.
Ce qu’on trouve presque à chaque fois
Un boîtier que plus personne ne sait à quoi il sert. Un câble qui part vers un bureau qui n’existe plus. Un routeur qui n’a pas reçu de mise à jour depuis que le fabricant a arrêté le modèle.
Rien de dramatique pris isolément. Mis bout à bout, c’est la carte de ce qu’un attaquant peut atteindre depuis l’extérieur, et personne dans l’entreprise n’en a la liste.
Notre position
Nouvel Œil conçoit, référence et héberge des sites depuis 2001, plus de mille projets. Pour beaucoup de nos clients, nous connaissons déjà l’hébergement, les accès, les extensions installées et l’historique des interventions.
Sécuriser un système qu’on a construit, ce n’est pas la même chose que le découvrir en deux jours. Nous savons quelle extension a été ajoutée en 2019 pour une raison précise, et laquelle traîne depuis une refonte.
Si votre site est ailleurs, ce n’est pas un problème : nous intervenons aussi bien. Mais le dire honnêtement, c’est reconnaître que nous sommes meilleurs sur ce que nous connaissons déjà.
Vos questions
C’est exactement le risque que la méthode évite. Les enregistrements sont d’abord posés en mode observation pendant deux à quatre semaines : on regarde les rapports, on identifie les services légitimes qui envoient en votre nom (facturation, newsletter, logiciel de devis), et on ne durcit qu’une fois que plus rien de légitime n’est bloqué.
Oui, sans difficulté. Nous sommes simplement plus rapides sur ce que nous hébergeons déjà, parce que nous connaissons l’historique. Sur un site tiers, comptez une demi-journée de plus pour l’état des lieux.
WordPress n’est pas plus fragile qu’un autre : ce qui l’est, c’est une extension abandonnée par son auteur il y a trois ans et que personne n’a remarquée. C’est notre métier depuis 2001, nous savons où regarder.
Les chantiers voisins
Une messagerie protégée n’empêche pas quelqu’un de cliquer. Ces trois chantiers couvrent le reste de la chaîne.
Chantier
43 % des attaques passent par l’hameçonnage. Les réglages techniques n’en arrêtent qu’une partie.
Chantier
La double authentification sur la messagerie, c’est ce qui rend une boîte compromise inutilisable.
Suivi
Les extensions se périment et les certificats expirent. Le suivi mensuel s’en occupe.
À lire aussi
Bonnes pratiques
Elle est gratuite sur presque tous les services, elle bloque la majorité des intrusions, et seules 26 % des TPE et PME l’ont activée. Voilà comment s’y prendre sans braquer l’équipe.
LirePrévenir, sécuriser, continuer
Nous pouvons regarder vos enregistrements SPF, DKIM et DMARC pendant l’appel. C’est public, immédiat, et ça donne déjà une bonne idée du niveau.
Sans engagement · Savoie et Haute-Savoie