Sécurité & maintenance de sites web
Quand les sites web brillent trop : ce qu'une cyberattaque nous a appris Les leçons tirées d'une cyberattaque contre des sites web
Une inscription bien visible, des projets web compromis et un constat inconfortable : un site web n'est pas un produit fini. C'est un système vivant – et tout ce qui doit fonctionner durablement a besoin d'entretien.
« Ne brille pas trop fort »
« Jangan Terlalu Terang, Nanti Banyak Yang Ga Senang. »
Cette phrase indonésienne signifie approximativement : « Ne brille pas trop fort – sinon, nombreux seront ceux que cela dérangera. » Elle est apparue dans le contexte d'un projet web compromis. Elle ressemble presque à une sagesse populaire. Mais appliquée aux sites web, elle prend un sens très concret.
Qui est visible sur Internet se fait trouver. Par des clientes et des clients. Par les moteurs de recherche. Par des personnes en quête d'une offre. Mais aussi par des robots et des scanners automatisés qui recherchent en permanence des failles connues.
Au Luxembourg, on dit : « Et ass näischt esou schlecht, datt et net fir eppes gutt ass. » – Rien n'est si mauvais qu'il ne soit bon à quelque chose. C'est exactement à cela que nous avons pensé en examinant et en assainissant des projets web compromis.
Graffiti numérique – ce qui s'est réellement passé
Lors des incidents réels, les inscriptions « hacked by antonkill » et « hacked by Trenggalek 6etar » sont apparues. D'autres attaques sont moins visibles : des visiteurs sont redirigés vers des sites tiers, des contenus spam cachés apparaissent, ou des fichiers suspects sont déposés dans un projet web.
Pour les visiteuses et visiteurs, un défacement visible est un choc. Pour l'entreprise concernée, il s'agit en plus de disponibilité, de confiance et d'une question essentielle : que s'est-il passé – et comment ramener le site web à un état fiable ?
Ces attaques semblent personnelles, mais ce n'est souvent pas le cas. Des outils automatisés passent au crible un grand nombre de sites web accessibles à la recherche de failles connues. Ils ne font pas de différence entre artisan, association, cabinet ou entreprise internationale. Dès qu'une faille exploitable est trouvée, elle peut être utilisée – non pas parce qu'un site web est particulièrement en vue, mais parce qu'il est accessible.
Ce que nous savons – et ce qui ne peut être affirmé avec certitude
Une découverte suspecte ne prouve pas automatiquement le point d'entrée initial. Des systèmes obsolètes, des extensions qui ne sont plus maintenues, d'anciennes installations de test ou des fonctions de téléchargement configurées de façon trop permissive augmentent le risque. Dans un cas particulier, il n'est cependant pas toujours possible de reconstituer après coup, sans le moindre doute, quelle faille a été exploitée en premier.
C'est pourquoi une analyse solide, des traces sécurisées et une documentation compréhensible comptent davantage qu'une accusation spectaculaire. L'objectif n'est pas l'histoire la plus captivante. L'objectif est un site web propre et une meilleure protection pour l'avenir.
Un site web n'est pas une affiche
Un site web moderne ne se limite plus depuis longtemps à des textes et des images. Derrière lui travaillent un système de gestion de contenu, une base de données, des extensions, des thèmes, des comptes utilisateurs, des formulaires, des interfaces, des composants serveur et des sauvegardes. Tous ces éléments évoluent – ou vieillissent.
Une attention particulière doit être portée aux composants disposant de nombreux droits : générateurs de pages, formulaires de contact, téléchargements de fichiers, éditeurs, boutiques en ligne et connexions à d'autres systèmes. Ils rendent les sites web performants et facilitent le travail quotidien. C'est précisément pour cela qu'ils ont besoin d'un contrôle régulier.
La visibilité n'est pas le problème. La visibilité sans entretien continu est le risque.
La maintenance, c'est bien plus qu'un clic sur « Mettre à jour »
Maintenir un site web signifie supprimer les extensions devenues inutiles, vérifier les changements après chaque mise à jour, repérer les anomalies dans les fichiers et les journaux, contrôler l'état des sauvegardes et ne pas laisser tomber dans l'oubli les anciennes installations.
Nous n'avons donc pas voulu présenter ces incidents comme une histoire choc. Nous les avons traités comme une courbe d'apprentissage – et comme l'occasion de faire évoluer nos processus de maintenance et de sécurité. Il ne s'agit pas d'un seul produit de sécurité, mais de plusieurs niveaux de protection qui s'articulent entre eux :
- Détecter les anomalies plus tôt : des contrôles réguliers des fichiers et des vulnérabilités signalent les découvertes suspectes pour évaluation.
- Garder une vue d'ensemble centralisée des mises à jour : les versions du CMS et des extensions sont recensées de façon claire, afin que les installations obsolètes ou oubliées soient repérées plus rapidement.
- Préparer la restauration : les sauvegardes sont stockées séparément du serveur web en production, tournent régulièrement et sont vérifiées pour leur intégrité.
- Réduire les surfaces d'attaque : les répertoires critiques et les zones de téléchargement sont traités de façon plus restrictive ; les possibilités d'exécution inutiles et les anciennes installations sont réduites.
- Ne pas supprimer les découvertes à l'aveugle : les scanners peuvent déclencher une alerte. L'évaluation et l'assainissement restent un processus compréhensible et contrôlé par des humains.
Ce qui travaille en coulisses
Pour le contrôle des fichiers, nous nous appuyons entre autres sur Wordfence CLI et Linux Malware Detect. Panopticon assure une vue d'ensemble centralisée des versions du CMS et des extensions. Des sauvegardes séparées et tournantes constituent la base d'une restauration maîtrisée.
Pour les clientes et clients, le nom de ces outils importe peu. Ce qui compte, c'est leur utilité : les risques deviennent visibles plus tôt, les responsabilités sont plus claires et, en cas d'urgence, il existe un chemin de restauration organisé.
Une bonne maintenance de site web reste souvent invisible
Quand tout fonctionne, la maintenance paraît banale. On ne voit ni alerte, ni réparation, ni grande mise en scène. C'est précisément là que réside sa valeur. Un site web bien entretenu ne doit pas exiger d'attention au quotidien. Il doit rester accessible de façon fiable, évoluer de manière contrôlée et permettre de détecter les problèmes avant que de petites négligences ne deviennent un incident majeur.
Une bonne maintenance ne promet pas que rien ne pourra jamais arriver. Une telle promesse ne serait ni honnête ni sérieuse. Elle réduit les risques évitables, instaure des routines solides et évite qu'en cas d'urgence, on doive d'abord discuter des responsabilités, des sauvegardes et des prochaines étapes.
La sécurité n'est pas un état que l'on atteint une fois pour toutes. La sécurité est un processus.
Pourquoi l'image affiche quand même « HACKED BY VOID »
L'inscription sur l'image n'est pas la reproduction littérale d'un troisième incident. « HACKED BY VOID » est une allusion fictionnalisée et légèrement exagérée aux véritables signatures de pirates – une transposition artistique, presque une parodie.
Ce n'est donc pas le nom d'un attaquant qui est au centre. C'est la personne en t-shirt TIME4DIGITAL qui nettoie à nouveau le mur. Le message n'est pas : « Rien ne peut nous arriver. » Le message est : « Nous restons attentifs, nous nous en occupons et nous en tirons les leçons. »
Briller – mais avec responsabilité
« Ne brille pas trop fort » ne peut pas être une solution pour les entreprises, les associations et les indépendants. Un site web doit être visible. Il doit être trouvé, instaurer la confiance et montrer ce dont une entreprise est capable.
Mais la visibilité numérique s'accompagne de responsabilités. Exploiter un site web, c'est exploiter un élément d'infrastructure numérique – et une infrastructure a besoin d'entretien, pas seulement une fois que quelque chose s'est déjà cassé.
C'est peut-être justement le bon côté d'une mauvaise expérience : elle oblige à remettre en question ses processus et à en tirer quelque chose dont, en fin de compte, tous les sites web suivis profitent.
Votre site web est-il bien préparé ?
Vous ne savez pas exactement quand votre site web a été entièrement vérifié pour la dernière fois, si des sauvegardes fiables existent, ou si d'anciennes extensions deviennent discrètement un risque ? Alors parlons-en. Nous examinons ensemble l'état actuel et déterminons quel modèle de maintenance convient à votre site web – de façon transparente, compréhensible et sans alarmisme.