Sécuriser · chantier 02

Sécurité du site, du domaine et de la messagerie, en Savoie

Votre nom de domaine, vos e-mails et votre site sont ce qu’un attaquant voit de vous sans rien connaître de votre entreprise. C’est aussi par là qu’il commence.

Baie de brassage : ports numérotés et câbles réseau bleus et gris dans le local technique d'une entreprise

Ce que nous sécurisons

Sept réglages qui empêchent qu’on se fasse passer pour vous

Un faux e-mail envoyé depuis votre nom de domaine à vos propres clients coûte plus cher qu’une panne de serveur. La plupart des domaines de PME n’ont aucune protection contre ça, alors que les trois réglages qui l’empêchent sont gratuits.

  • SPF, DKIM et DMARC

    Les trois enregistrements qui disent aux autres messageries quels serveurs ont le droit d’envoyer en votre nom. Sans eux, n’importe qui peut écrire à vos clients depuis votre adresse.

  • Les règles de redirection cachées

    Une boîte compromise reste souvent silencieuse : l’attaquant pose une règle qui lui recopie discrètement les messages. Nous passons en revue toutes les redirections actives.

  • Les comptes administrateurs du site

    Anciens prestataires, comptes de test, développeurs partis depuis trois ans. Nous faisons le tri et nous réduisons les droits au strict nécessaire.

  • Les mises à jour du site

    Version du CMS, extensions, thème. Une extension abandonnée par son auteur est une porte ouverte, et elle ne se signale pas toute seule.

  • La préproduction et les sauvegardes

    Une copie de développement laissée accessible au public expose souvent la base entière. Nous la fermons, et nous vérifions que la sauvegarde du site se restaure vraiment.

  • Certificats et enregistrements DNS

    Certificat valide et renouvelé automatiquement, verrouillage du nom de domaine chez le registrar, et vérification des enregistrements qui traînent depuis un ancien prestataire.

  • La surveillance des vulnérabilités

    Une alerte quand une extension que vous utilisez est déclarée vulnérable, plutôt qu’une découverte trois mois plus tard.

Un faux e-mail envoyé depuis votre domaine à vos propres clients coûte plus cher qu’une panne de serveur.

Notre parti pris

Le déroulé

Sans coupure de service

Les réglages de messagerie se posent progressivement : on observe d’abord, on durcit ensuite. C’est ce qui évite de bloquer vos propres envois.

  1. L’état des lieux

    À distance

    Nous relevons vos enregistrements DNS, la configuration de votre messagerie et l’état du site. Vous recevez la liste de ce qui manque avant toute intervention.

  2. La mise en place

    Une demi-journée

    Enregistrements posés en mode observation, ménage dans les comptes, mises à jour, fermeture des accès inutiles, certificat et verrouillage du domaine.

  3. Le durcissement

    Après deux à quatre semaines

    Une fois que les rapports confirment qu’aucun envoi légitime n’est bloqué, nous passons DMARC en rejet. C’est ce délai d’observation qui évite de perdre des e-mails.

Ce qu’on trouve presque à chaque fois

Le local technique raconte l’histoire

Un boîtier que plus personne ne sait à quoi il sert. Un câble qui part vers un bureau qui n’existe plus. Un routeur qui n’a pas reçu de mise à jour depuis que le fabricant a arrêté le modèle.

Rien de dramatique pris isolément. Mis bout à bout, c’est la carte de ce qu’un attaquant peut atteindre depuis l’extérieur, et personne dans l’entreprise n’en a la liste.

  • Inventaire de ce qui est réellement branché
  • Ce qui ne reçoit plus de mises à jour est identifié
  • Ce qui ne sert plus est débranché, avec votre accord
Baie de brassage : ports numérotés et câbles réseau bleus et gris dans le local technique d'une entreprise
Photographie d’illustration, à remplacer

Notre position

Nous sécurisons le site que nous avons fait et que nous hébergeons

Nouvel Œil conçoit, référence et héberge des sites depuis 2001, plus de mille projets. Pour beaucoup de nos clients, nous connaissons déjà l’hébergement, les accès, les extensions installées et l’historique des interventions.

Sécuriser un système qu’on a construit, ce n’est pas la même chose que le découvrir en deux jours. Nous savons quelle extension a été ajoutée en 2019 pour une raison précise, et laquelle traîne depuis une refonte.

Si votre site est ailleurs, ce n’est pas un problème : nous intervenons aussi bien. Mais le dire honnêtement, c’est reconnaître que nous sommes meilleurs sur ce que nous connaissons déjà.

  • Plus de 1000 sites conçus depuis 2001
  • Hébergement et maintenance en interne
  • Intervention possible sur un site tiers
  • Aucun changement sans validation de votre part

Vos questions

Ce qu’on nous demande sur la messagerie

Est-ce que je risque de perdre des e-mails ?

C’est exactement le risque que la méthode évite. Les enregistrements sont d’abord posés en mode observation pendant deux à quatre semaines : on regarde les rapports, on identifie les services légitimes qui envoient en votre nom (facturation, newsletter, logiciel de devis), et on ne durcit qu’une fois que plus rien de légitime n’est bloqué.

Mon site n’est pas chez vous, vous intervenez quand même ?

Oui, sans difficulté. Nous sommes simplement plus rapides sur ce que nous hébergeons déjà, parce que nous connaissons l’historique. Sur un site tiers, comptez une demi-journée de plus pour l’état des lieux.

On a un site WordPress, c’est vraiment si risqué ?

WordPress n’est pas plus fragile qu’un autre : ce qui l’est, c’est une extension abandonnée par son auteur il y a trois ans et que personne n’a remarquée. C’est notre métier depuis 2001, nous savons où regarder.

Les chantiers voisins

Ce qui va avec

Une messagerie protégée n’empêche pas quelqu’un de cliquer. Ces trois chantiers couvrent le reste de la chaîne.

Chantier

Sensibilisation

43 % des attaques passent par l’hameçonnage. Les réglages techniques n’en arrêtent qu’une partie.

  • Atelier hameçonnage
  • Faux ordres de virement
  • Exercice possible

Chantier

Mise à niveau

La double authentification sur la messagerie, c’est ce qui rend une boîte compromise inutilisable.

  • Double authentification
  • Gestionnaire de mots de passe
  • Ménage dans les comptes

Suivi

Cyber Suivi

Les extensions se périment et les certificats expirent. Le suivi mensuel s’en occupe.

  • Alertes domaine et site
  • Correctifs appliqués
  • Rapport trimestriel

À lire aussi

Pour aller plus loin

Mains sur le clavier d'un ordinateur portable, écran allumé en arrière-plan

Bonnes pratiques

La double authentification, le geste qui coûte zéro euro

Elle est gratuite sur presque tous les services, elle bloque la majorité des intrusions, et seules 26 % des TPE et PME l’ont activée. Voilà comment s’y prendre sans braquer l’équipe.

Lire

Prévenir, sécuriser, continuer

Trente minutes pour vérifier votre domaine

Nous pouvons regarder vos enregistrements SPF, DKIM et DMARC pendant l’appel. C’est public, immédiat, et ça donne déjà une bonne idée du niveau.

Sans engagement · Savoie et Haute-Savoie