Sécurité
This content is not available in your language yet.
Qu’est-ce que la sécurité d’un site web ?
Section intitulée « Qu’est-ce que la sécurité d’un site web ? »Internet est un endroit dangereux. Fréquemment, nous entendons parler de sites web devenus indisponibles en raison d’attaques par déni de service, ou affichant des informations modifiées (et souvent préjudiciables) sur leurs pages d’accueil. Dans d’autres cas, très médiatisés, des millions de mots de passe, d’adresses électroniques et de détails sur des cartes de crédit sont divulgués au public, exposant les utilisateurs du site web à la fois à l’embarras personnel et au risque de pertes financières.
L’objectif de la sécurité des sites web est de prévenir ces types d’attaques. Plus formellement, la sécurité des sites web est l’acte de protéger les sites web contre l’accès, l’utilisation, la modification, la destruction ou la perturbation non autorisées.
La sécurité efficace d’un site web nécessite un effort de conception sur l’ensemble du site : dans votre application web, dans la configuration du serveur web, dans vos politiques de création et de renouvellement des mots de passe et dans le code côté client. Bien que tout cela semble très inquiétant, la bonne nouvelle est que si vous utilisez un framework web côté serveur, il inclura certainement par défaut des mécanismes de défense solides et bien pensés contre un certain nombre des attaques les plus courantes. D’autres attaques peuvent être atténuées grâce à la configuration de votre serveur web, par exemple en activant HTTPS. Enfin, les outils d’analyse de vulnérabilité accessibles au public peuvent vous aider à découvrir d’éventuelles erreurs dans votre conception.
Les types d’attaque
Section intitulée « Les types d’attaque »Déni de service (DoS)
Section intitulée « Déni de service (DoS) »Le déni de service est souvent pratiqué en surchargeant de fausses requêtes un site cible afin que l’accès au site soit perturbé pour les usagers légitimes. Les requêtes peuvent simplement être nombreuses, ou elles peuvent individuellement nécessiter une grande quantité de ressources (ex. : chargement de fichiers lourds, etc.). La défense contre cette attaque se base souvent sur l’identification et le blocage du mauvais trafic tout en autorisant l’arrivée des messages légitimes. Ces défenses sont généralement intégrées ou en amont du serveur web (elles ne font pas partie de l’application web).
Injection SQL
Section intitulée « Injection SQL »L’injection SQL est une vulnérabilité qui permet à un attaquant d’exécuter du code SQL frauduleux sur une base de données, permettant l’accès, la modification ou la suppression des données quel que soit le droit de l’utilisateur. Une attaque par injection réussie peut permettre l’usurpation d’un compte, la création d’un compte avec les droits administrateur, l’accès à toutes les données du serveur, ou la modification / destruction des données pour le rendre inutilisable.
Cross-Site Scripting (XSS)
Section intitulée « Cross-Site Scripting (XSS) »XSS est un terme utilisé pour décrire une classe d’attaque qui permet à l’attaquant d’injecter des scripts, exécutés côté client, au travers du site web pour viser le navigateur web des autres utilisateurs. Comme le code injecté provient du site web, le navigateur web le considère comme sûr. Il peut de ce fait faire des choses comme transmettre le cookie d’authentification de l’utilisateur à l’attaquant. Une fois que l’attaquant obtient ce cookie, il peut se connecter sur le site comme s’il était l’utilisateur attaqué et peut faire tout ce que l’utilisateur pourrait faire. En fonction du site sur lequel l’attaque se produit, cela peut inclure l’accès aux détails de carte bancaire, les informations des contacts, la modification du mot de passe, etc.
Les bonnes pratiques
Section intitulée « Les bonnes pratiques »Les mises à jour
Section intitulée « Les mises à jour »Quel que soit votre CMS (Magento 1, Magento 2, WordPress, Prestashop…), nous insistons sur le fait qu’il est primordial de maintenir son site web à jour et particulièrement sur les mises à jour de sécurité que la plateforme propose tout au long de la vie du produit.
- Versions Magento 2 : https://experienceleague.adobe.com/fr/docs/commerce-operations/release/versions
- Versions WordPress : https://fr.wordpress.org/support/article/wordpress-versions/
- Versions Prestashop : https://prestashop.fr/versions/
Pour rappel, ces mises à jour contiennent des correctifs ou « patchs » de sécurité. Il est donc important de régulièrement suivre la sortie de ces mises à jour et de s’assurer de les appliquer systématiquement.
Scanner régulièrement son Magento avec Magereport
Section intitulée « Scanner régulièrement son Magento avec Magereport »Ce service gratuit vous donne un aperçu rapide de l’état de sécurité de votre boutique Magento et de la manière de corriger les éventuelles vulnérabilités.
Ajouter un proxy
Section intitulée « Ajouter un proxy »Le plus connu est Cloudflare. Certains de nos clients utilisent également Sucuri.
Des mots de passe forts
Section intitulée « Des mots de passe forts »Un bon mot de passe est avant tout un mot de passe fort, c’est-à-dire difficile à retrouver même à l’aide d’outils automatisés. La force d’un mot de passe dépend de sa longueur et du nombre de possibilités existantes pour chaque caractère le composant. En effet, un mot de passe constitué de minuscules, de majuscules, de caractères spéciaux et de chiffres est techniquement plus difficile à découvrir qu’un mot de passe constitué uniquement de minuscules. Néanmoins, un bon mot de passe doit être facile à retenir pour rester fort. En effet, si un mot de passe est trop compliqué à retenir, l’utilisateur trouvera différentes astuces comme, par exemple, l’inscription du mot de passe sur un papier collé sur l’écran ou sous le clavier lui permettant de s’authentifier. Pour ne pas mettre bêtement en danger la sécurité du SI, il existe différents moyens mnémotechniques pour fabriquer et retenir des mots de passe forts.
-
Méthode phonétique : cette méthode consiste à utiliser les sons de chaque syllabe pour fabriquer une phrase facile à retenir. Par exemple, la phrase « J’ai acheté huit CD pour cent euros cet après-midi » deviendra
ght8CD%E7am. -
Méthode des premières lettres : cette méthode consiste à garder les premières lettres d’une phrase (citation, paroles de chanson…) en veillant à ne pas utiliser que des minuscules. Par exemple, la citation « un tiens vaut mieux que deux tu l’auras » donnera
1tvmQ2tl'A.
Plus d’informations dans ce PDF mis à disposition par le gouvernement.