Sécurité

Sécurité : par où commencer

The security controls KapsuleHost gives you, the ones you have to switch on yourself, and what to do first if something has already gone wrong.

Les contrôles de sécurité que KapsuleHost vous fournit, ceux que vous devez activer vous-même, et ce qu'il faut faire en premier si quelque chose s'est déjà produit.

La sécurité sur une plateforme d'hébergement est partagée. Nous nous occupons de l'infrastructure, du réseau, de la mise à jour de la couche plateforme et de la sauvegarde de vos données. Vous vous occupez de vos mots de passe, de l'accès à votre compte et du code d'application et des extensions que vous choisissez d'exécuter. La plupart des incidents réels commencent de ce deuxième côté, c'est pourquoi cette page traite surtout des éléments que vous contrôlez.

Si vous pensez que votre site ou votre compte est compromis en ce moment, cessez de lire l'aperçu et allez à Si Votre Site Est Piraté. La rapidité compte plus que l'exhaustivité pendant la première heure.

Couche 1 : Votre Compte Kapsule

Votre compte Kapsule peut modifier le DNS, lire les sauvegardes et dépenser de l'argent. C'est la chose la plus précieuse à protéger, et elle est protégée par exactement deux choses : un mot de passe que personne d'autre ne connaît, et un deuxième facteur.

Activez l'authentification à deux facteurs. Paramètres, puis Sécurité. C'est les dix minutes au plus haut rendement de tout ce centre d'aide. Sauvegardez les codes de récupération quelque part qui n'est pas le même téléphone. Consultez Authentification à Deux Facteurs et Sécurité du Compte.

Utilisez un mot de passe unique. Les mots de passe réutilisés sont la cause de la perte de la plupart des comptes, car la fuite se produit ailleurs entièrement.

Donnez à chacun ses propres identifiants. Si un collègue, un développeur ou une agence a besoin d'accès, invitez-le en tant que membre de l'équipe avec le rôle dont il a besoin plutôt que de partager vos identifiants. Quand il part, vous supprimez un seul compte au lieu de changer tous les mots de passe que vous possédez. Consultez Membres de l'Équipe.

Sachez ce qui s'est passé. Le journal d'audit enregistre l'activité du compte, ce dont vous avez besoin pour déterminer si c'était vous, votre développeur ou quelqu'un d'autre. Consultez Journal d'Audit.

Chemins de récupération, avant que vous en ayez besoin : Récupération 2FA Perdue et E-mail de Compte Perdu.

Couche 2 : Votre Domaine

Un domaine qui vous est enlevé est pire qu'un site qui est défiguré, car tout le reste suit le domaine : votre site web, votre e-mail, vos réinitialisations de mot de passe.

  • Le verrou du registre est activé par défaut et bloque les transferts non autorisés. Laissez-le activé sauf si vous effectuez un transfert sortant délibéré.
  • Gardez le contact d'enregistrement accessible. Les registres envoient des avis d'expiration et de vérification à cet endroit, et un e-mail de vérification non livré peut suspendre un domaine. Consultez Détails du Contact.
  • Le renouvellement automatique élimine le moyen le plus courant de perdre un domaine, qui est l'oubli. Consultez Renouvellements et Expiration.
  • DNSSEC signe vos réponses DNS pour qu'elles ne puissent pas être falsifiées en transit. Consultez DNSSEC.

Supprimer DNSSEC dans le mauvais ordre met votre domaine complètement hors ligne. L'enregistrement DS doit être supprimé au registre et confirmé disparu de la zone parente avant que vous ne désigniez. Lisez le guide avant de le toucher.

Couche 3 : Chiffrement en Transit

Chaque site Kapsule doit être servi via HTTPS, et les certificats sont émis et renouvelés automatiquement une fois que le DNS nous pointe. Deux choses peuvent mal tourner :

  • Le certificat n'est jamais émis. Presque toujours parce que le DNS ne se résout pas encore pour nous, ou un enregistrement CAA sur le domaine interdit à l'autorité émettrice. Consultez Certificats SSL.
  • Le cadenas se casse sur un site qui fonctionne. Contenu mixte : une page HTTPS chargeant une image ou un script sur plain HTTP. Consultez Corriger le Contenu Mixte.

Si vous mettez un proxy tiers en face de votre site, comprenez ce qu'il fait pour l'émission de certificats et pour l'adresse IP du client que nous voyons avant de l'activer. Consultez Utilisation d'un Proxy ou CDN Tiers.

Couche 4 : Votre Site et Son Code

C'est là que presque chaque compromis réel se produit, et presque toujours par l'une de trois portes : une extension obsolète, un mot de passe d'application faible, ou un fichier téléchargé par quelqu'un qui n'aurait pas pu le faire.

Mettez à jour les choses. Pas glamour, et c'est tout le jeu. Les scanners automatisés recherchent exactement une extension non patchée et largement installée. Consultez Mises à Jour WordPress, Mises à Jour Automatiques et Extensions WordPress.

Supprimez ce que vous n'utilisez pas. Une extension désactivée a toujours des fichiers sur le disque, et les fichiers sur le disque peuvent toujours être consultés. Supprimez-la correctement.

Utilisez les contrôles de sécurité du site. Chaque site a un onglet Sécurité avec le renforcement au niveau plateforme pour ce site. Consultez Sécurité du Site.

Limitez l'accès là où cela a du sens. La protection par mot de passe met un mur d'authentification devant un site de staging ou de pré-lancement. Le blocage géographique refuse le trafic des pays que vous ne desservez pas. Ni l'un ni l'autre n'est un substitut au patching, mais les deux réduisent votre exposition. Consultez Protection par Mot de Passe et Blocage Géographique.

Gardez les secrets hors de votre code. Les mots de passe de base de données et les clés API appartiennent aux secrets ou aux variables d'environnement, non commis dans un référentiel. Consultez Secrets du Site et Variables d'Environnement.

Soyez prudent avec l'accès aux fichiers. SFTP et SSH sont basés sur des clés et limités à votre site. Ne remettez pas les identifiants à un entrepreneur que vous ne pouvez pas révoquer. Consultez Accès SFTP et Ajout de Clés SSH.

Couche 5 : E-mail

La sécurité de l'e-mail consiste principalement à prouver que le courrier prétendant venir de vous est vraiment de vous.

  • SPF, DKIM et DMARC sont les trois enregistrements qui permettent aux destinataires de vérifier votre courrier et de rejeter les contrefaçons. Sans eux, n'importe qui peut envoyer en tant que votre domaine et votre propre courrier atterrit dans les spams. Consultez SPF, DKIM et DMARC.
  • Une boîte aux lettres compromise est la source la plus courante d'un domaine soudainement bloqué partout. Consultez Spam Envoyé Depuis Votre Domaine et Suppression de la Liste Noire.
  • Le phishing qui vous imite ou nous imite doit être signalé, ne pas simplement supprimé. Consultez Phishing et Usurpation d'Identité.

Couche 6 : Être Capable d'Annuler

Chaque autre couche peut échouer. Celle-ci est ce qui rend cela survivable.

Les sauvegardes quotidiennes automatiques s'exécutent pour vous et sont conservées pendant 30 jours, stockées loin de la machine qui les a créées. Une conservation plus longue est disponible en tant qu'extension. La récupération ponctuelle réduit le coût que peut avoir un mauvais changement.

La partie que les gens sautent : testez une restauration avant que vous en ayez besoin. Une sauvegarde que vous n'avez jamais restaurée est une hypothèse. Consultez Faire une Sauvegarde, Restaurer Depuis une Sauvegarde et Récupération Ponctuelle.

Si Quelque Chose S'est Déjà Produit

  1. Si Votre Site Est Piraté pour la séquence immédiate.
  2. Nettoyage des Malwares pour nettoyer le site et le maintenir propre.
  3. Compte Suspendu si l'accès a été coupé, ce qui est parfois une réponse de protection plutôt qu'un problème de facturation.
  4. Signaler un Abus si le problème est le comportement de quelqu'un d'autre, pas le vôtre.
  5. Ouverture d'un Ticket de Support, avec le domaine, la chronologie et ce que vous avez déjà essayé.

Lectures Associées

Vous avez besoin d'aide?

Envoyez-nous un email à support@kapsulehost.com ou ouvrez un chat dans KPanel.

Ouvrir KPanel
Sécurité : par où commencer