Découvrez les dernières mesures de sécurité, de bonnes pratiques et des outils pour protéger votre site web contre les menaces et les vulnérabilités informatiques.
Lorsque vous êtes occupé à traiter des tonnes d’e-mails chaque jour, et nous le sommes tous, la dernière chose dont vous avez besoin, c’est d’un tas de messages de spam qui se faufilent dans votre boîte de réception. La protection contre le spam a toujours été un élément important de notre service e-mail et, dans le cadre de nos efforts pour l’améliorer constamment, nous introduisons aujourd’hui une nouvelle solution développée en interne. Cette solution est conçue pour minimiser efficacement la quantité d’emails SPAM délivrés dans votre boîte de réception, tout en apprenant constamment de votre comportement de lecture des emails. Elle est également conçue spécifiquement pour nos clients et fonctionne de manière transparente dans le cadre de notre environnement d’hébergement.
Efficace et facile à utiliser pour nos clients
Moins de SPAM dans votre boîte de réception
Grâce à nos nombreuses années de gestion de services e-mail, nous avons créé un système qui détermine avec une grande précision quels sont les messages légitimes qui doivent arriver dans votre boîte de réception, quels sont les messages suspects qui doivent être livrés dans votre courrier indésirable, et quels sont les messages carrément dangereux qui ne doivent pas arriver dans votre boîte de réception et qui rebondiront à la place.
Votre comportement de lecture des e-mails conditionne le système
Vos actions naturelles, lorsque vous travaillez avec votre boîte mail, formeront le système. Chaque fois que vous déplacez un message vers ou depuis votre dossier de Courrier indésirable, vous améliorez sa précision. En fonction de vos actions, le système ajoutera votre perception personnelle de ce qu’est un SPAM à ses propres règles sous-jacentes. Ainsi, vos commentaires sont pris en compte de manière transparente, sans que vous ayez besoin d’utiliser une interface supplémentaire de gestion du SPAM.
Interface simple pour autoriser et bloquer les expéditeurs
Par ailleurs, si vous souhaitez indiquer directement au système de protection contre le spam comment traiter un certain expéditeur, vous pouvez toujours utiliser notre interface simple pour bloquer ou autoriser des expéditeurs spécifiques. En ajoutant une adresse électronique ou un domaine entier à la liste de blocage ou d’autorisation, vous indiquez comment vous souhaitez que cet expéditeur soit traité par le système. Consultez le tutoriel suivant pour savoir comment utiliser le service de protection contre le spam dans Site Tools.
Un meilleur contrôle et une plus grande évolutivité pour nous
Nous pouvons répondre aux besoins de nos clients
En utilisant une solution interne, nous pouvons plus facilement répondre aux besoins spécifiques de nos clients et introduire plus rapidement de nouvelles fonctionnalités et améliorations. Par exemple, nous avons remarqué que, dans la configuration actuelle, il est difficile pour nos utilisateurs de savoir quand un e-mail légitime ne leur est pas délivré et est marqué comme spam par le système. Cela se produit parce que le message est placé dans un dossier de quarantaine dans un outil séparé qui ne fait pas partie de la gestion naturelle du courrier électronique de l’utilisateur. Avec la nouvelle solution, nous avons pu résoudre ce problème en utilisant le dossier de courrier indésirable, beaucoup plus visible.
Nous pouvons mieux gérer les pics d’utilisation du courrier électronique
Lorsque nous gérons le système de protection contre le spam dans le cadre de notre propre infrastructure, nous pouvons facilement le faire évoluer. Même en cas de forte augmentation globale du trafic de courrier électronique, nous pouvons ajouter de manière transparente les ressources nécessaires à l’évaluation des messages excessifs. Ainsi, la livraison des e-mails ne sera pas retardée pour nos clients, quel que soit le pic d’utilisation inattendu.
Comment utiliser la nouvelle protection anti-spam ?
Nous avons commencé à migrer les sites de nos clients de la solution actuelle de protection contre le spam vers la nouvelle solution et le processus se poursuivra au cours de l’année prochaine. Des notifications par e-mail seront envoyées pour chaque site lorsqu’il aura été migré. Pour les noms de domaine qui sont pointés vers les serveurs de noms SiteGround, aucune action ne sera requise de la part de l’utilisateur et la migration sera automatiquement effectuée par nous. Les autres recevront les nouveaux enregistrements MX qu’ils doivent utiliser, lorsque le nouveau système commencera à être disponible pour eux.
Êtes-vous conscient du degré de sécurité de votre site et de l’évolution de son niveau de sécurité au fil du temps ? Vous êtes-vous déjà demandé combien d’attaques réelles contre votre site sont neutralisées ? Voulez-vous savoir si vous avez oublié de faire quelque chose de simple qui pourrait protéger votre site contre les incidents ?
Désormais, avec les rapports de sécurité mensuels de SiteGround, vous pouvez obtenir toutes ces informations et plus encore – directement dans votre boîte de réception. Il vous suffit de vous inscrire et de commencer à recevoir un rapport mensuel exploitable couvrant ce que SiteGround fait pour protéger votre site et soulignant les mesures de sécurité que vous avez peut-être négligées.
Que contiennent les rapports mensuels de sécurité ?
Chaque mois, nous effectuerons des contrôles de sécurité automatisés pour votre site web, couvrant la protection contre les logiciels malveillants, les certificats SSL, les exploitations de logiciels, les attaques par force brute et d’autres domaines de sécurité. Sur la base de nos contrôles, vous recevrez un résumé synthétique des résultats – y compris un score total de sécurité du site, un score détaillé pour chaque contrôle de sécurité et des conseils d’action si un élément nécessite votre attention. Les rapports de sécurité mensuels vous permettront d’obtenir une vue d’ensemble de l’état de la sécurité de votre site web.
Les avantages des rapports mensuels de sécurité
Informations sur la sécurité du site regroupées en un seul endroit
Performing website security checks manually can be an investment of valuable time, effort, and money that most website owners can’t commit. With the monthly security reports, SiteGround will handle the heavy lifting for you, performing all necessary security checks and delivering user-friendly reports straight into your inbox. So you get to know everything with no effort required on your side.
Un format facile à comprendre
Grâce à notre présentation ergonomique, vous pouvez parcourir rapidement le rapport et identifier facilement les domaines qui requièrent votre attention, le cas échéant. Il vous suffit de suivre nos codes de couleur simples : vert lorsque tout va bien, jaune lorsque des améliorations sont nécessaires et rouge lorsqu’une attention particulière est requise. Vous recevez également un score global pour le mois et des informations sur son évolution par rapport au mois précédent.
Des conseils utiles en cas de besoin
Si nous avons identifié un aspect de la sécurité de votre site qui peut être amélioré, le rapport contiendra des instructions faciles à suivre sur ce qui peut être envisagé. Par exemple, si nous constatons que vous n’avez pas installé de certificat SSL sur votre site, le rapport vous fournira un lien vers les informations nécessaires pour l’installer.
L’assurance que votre site web est protégé
En vous inscrivant à nos rapports de sécurité mensuels, vous pouvez facilement contrôler ce que nous faisons régulièrement pour assurer la sécurité de votre site web. Chaque mois, vous verrez des informations telles que : le nombre d’attaques de vulnérabilités logicielles qui ont été évitées ; le nombre d’IP malveillantes qui ont été empêchées d’atteindre votre site ; le nombre de sauvegardes sur lesquelles vous pouvez compter, etc. S’assurer que votre site est sécurisé est une part importante de notre travail en tant qu’hébergeur, et grâce aux rapports, vous pouvez garder un œil sur ce processus.
Comment obtenir les rapports mensuels de sécurité ?
À partir de l’année prochaine, nous commencerons progressivement à envoyer les rapports de manière proactive à tous nos clients. Cependant, vous pouvez vous dépêcher de vous inscrire dès aujourd’hui et être parmi les premiers à recevoir leur rapport au début du mois de janvier 2023.
Les rapports sont envoyés au début de chaque mois pour les sites qui ont été actifs pendant plus de 30 jours et dont les domaines sont pointés vers SiteGround. Vous pouvez consulter des informations détaillées sur l’abonnement, le contenu et le calcul du score dans notre article “Security Reports Explained” (Les rapports de sécurité expliqués).
Inscrivez-vous dès aujourd’hui et dormez tranquillement en sachant que toutes les informations pertinentes sur la sécurité de votre site sont à portée de main.
Bâtir et maintenir une sécurité solide sur un site web est un processus constant qui est souvent négligé par les propriétaires de sites web en raison de sa complexité, du temps qu’il prend et des coûts qu’il engendre. En tant que fournisseur d’hébergement, nous sommes bien placés pour le savoir. Plus de 18 ans d’expérience dans l’hébergement, la maintenance et la sécurisation de millions de sites web nous ont appris que la sécurité des sites web est absolument essentielle pour toutes les entreprises en ligne. Nous avons vu les conséquences dévastatrices qu’un piratage peut avoir sur un site web et, en fin de compte, sur une entreprise, et nous avons consacré de sérieux efforts à la prévention et à la minimisation des effets des tentatives de piratage.
Au fil des années, nous avons optimisé la sécurité de notre plateforme en développant des systèmes de sécurité sophistiqués, en introduisant une variété d’outils de sécurité, de plugins et de fonctionnalités, et en analysant et surveillant constamment le trafic et les modèles afin de reconnaître les menaces potentielles. Bien que tout cela ait fait de nous l’un des fournisseurs d’hébergement web les plus sûrs et les plus fiables au monde, nous savons que la sécurité de la plateforme ne suffit pas à elle seule. L’implication des webmasters et des propriétaires de sites est tout aussi importante pour sécuriser correctement un site web. C’est pourquoi nous avons compilé une liste des fonctions de sécurité les plus essentielles que vous pouvez activer et qui peuvent faire la différence entre un site web piraté et un esprit tranquille.
Utilisez le SSL
De nos jours, un certificat SSL est absolument essentiel pour tout site web. Un certificat SSL crypte la connexion entre les navigateurs de vos visiteurs et le serveur de votre site web afin que les données transmises entre les deux, telles que les informations personnelles, les données de carte de crédit, les identifiants de connexion ou autres, ne puissent pas être détournées par des pirates informatiques.
Les clients de SiteGround reçoivent gratuitement des certificats SSL Standard et Wildcard avec tous les plans d’hébergement, quel que soit le nombre de sites. Assurez-vous que votre SSL est installé et que le trafic est correctement redirigé via HTTPS à partir de Site Tools > Sécurité > SSL pour garantir le cryptage de la connexion.
Si vous avez un site web commercial ou si vous traitez des paiements en ligne, vous pouvez envisager nos certificats Wildcard premium qui sont assortis d’une garantie de 10 000 $ et d’un sceau de site dynamique pour créer de la crédibilité et de la confiance parmi vos visiteurs.
Protégez votre connexion
Vos identifiants de connexion sont une passerelle vers votre compte et vos informations personnelles (et lorsqu’il s’agit de sites web, vers votre domaine, votre site et vos e-mails également). Il y a plusieurs choses que vous pouvez faire pour vous assurer que vos identifiants soient sûrs et sécurisés, et que seuls vous ou les personnes que vous avez autorisées aient accès à votre site web :
Renforcez vos mots de passe
Malgré toute la sensibilisation actuelle aux mots de passe faibles et à l’importance de ne jamais partager ses identifiants de connexion avec qui que ce soit, l’un des piratages d’identifiants les plus courants consiste à deviner ou à forcer brutalement des mots de passe faciles à décrypter. Un mot de passe long, composé de plusieurs caractères et d’une combinaison de mots, de lettres, de chiffres et de symboles est un moyen simple et très efficace de sécuriser vos comptes. N’oubliez pas d’utiliser des mots de passe différents selon les sites et les applications, et ne partagez jamais vos mots de passe avec qui que ce soit, et ne les écrivez dans des endroits accessibles au public, comme des post-it sur votre ordinateur ! Pour en savoir plus, cliquez ici.
Utilisez l’authentification à 2 facteurs
Quelle que soit la rigueur de votre mot de passe, il est toujours possible qu’un pirate y accède par une attaque par force brute, un virus, un logiciel malveillant ou autre. Lorsque l’authentification à deux facteurs est activée, toute personne qui tente d’accéder à vos données doit franchir une deuxième étape. L’authentification à 2 facteurs ajoute une autre couche d’authentification, généralement par le biais d’un code temporaire généré dynamiquement (accessible uniquement à partir de votre téléphone ou de votre e-mail, selon les paramètres), qui ne peut pas être deviné ou piraté et qui rend votre défense de connexion à l’épreuve des balles !
Pour l’Espace Client SiteGround, qui est la passerelle vers vos domaines et sites, vous pouvez facilement activer le 2FA à partir de l’Espace Client > Connexion & Profil.
Pour votre application WordPress, vous pouvez installer et activer le plugin SiteGround Security et activer la fonction 2FA. Téléchargez le plugin ici, ou installez-le directement dans votre zone d’administration WordPress.
Surveillez votre site web
Scanner régulièrement pour la détection de malwares
Un site web peut être infecté par des logiciels malveillants de différentes manières : identifiants de connexion compromis, plugins et thèmes infectés ou falsifiés, logiciels corrompus, etc. Les logiciels malveillants peuvent avoir un impact sérieux sur votre site et votre activité en ligne. La meilleure prévention est une plateforme d’hébergement web sécurisée et une surveillance constante. Si vous êtes client de SiteGround, vous pouvez activer Site Scanner – un service qui parcourt votre site web quotidiennement et vous informe des logiciels malveillants potentiels et d’autres menaces. Récemment, Site Scanner a aidé à sauver des milliers de sites WordPress d’un logiciel malveillant particulièrement dangereux.
Bloquer le trafic suspect
Dans certains cas, seule la personne qui gère un site peut remarquer des tendances spécifiques ou une activité suspecte. Nous avons fourni des outils puissants et faciles à utiliser pour bloquer des adresses IP spécifiques ou des pays entiers, ce qui permet à nos clients de contrôler qui accède à leur site web et d’empêcher les visiteurs indésirables.
Sauvegardez régulièrement votre site
Si les sauvegardes ne vous protègent pas directement des pirates informatiques, elles vous mettent à l’abri d’autres événements inattendus : une mise à jour de site qui a pu mal tourner, un site infecté qui doit être ramené à une version propre et toute autre situation dans laquelle une copie de votre site web est tout ce dont vous avez besoin pour le remettre en ligne. Nous savons que les sauvegardes peuvent souvent sauver une situation désastreuse, c’est pourquoi nous effectuons des sauvegardes quotidiennes automatisées de tous les sites hébergés chez nous et les conservons jusqu’à 30 jours. Vous pouvez facilement restaurer votre site web, vos fichiers ou vos bases de données gratuitement en quelques clics depuis Site Tools > Sécurité > Sauvegardes.
Prenez soin de votre WordPress
En tant que CMS le plus populaire au monde, WordPress est également l’une des cibles les plus populaires des pirates informatiques. Bien que tous les conseils ci-dessus s’appliquent à WordPress, il y a quelques mesures supplémentaires que vous pouvez prendre pour vous assurer que votre site WordPress soit bien protégé contre les acteurs malveillants et les logiciels malveillants.
Gardez votre WordPress à jour
Garder votre WordPress à jour est essentiel pour la sécurité de votre site web. Si votre site est hébergé chez SiteGround, nous nous en occupons. Tous les sites WordPress hébergés chez nous sont automatiquement mis à jour vers la dernière version stable de WordPress (uniquement après que nous l’ayons testée en profondeur). Les plugins gratuits sont également mis à jour automatiquement, en fonction des paramètres de l’utilisateur.
Ajouter une couche de sécurité supplémentaire avec un plugin de sécurité de confiance
Il existe des exploits et des vulnérabilités spécifiques à WordPress qui sont mieux gérés au sein de WordPress lui-même. Certains de nos meilleurs ingénieurs WordPress ont développé le plugin de sécurité SiteGround (gratuit pour tous) qui consiste en un certain nombre d’outils et de fonctionnalités conçus pour garder votre WordPress sûr et sécurisé. Il aide les propriétaires de sites à désactiver le XML-RPC si vous n’en avez pas besoin, à ajouter une protection XSS, à protéger les dossiers système contre l’injection de fichiers malveillants en un seul clic, et bien d’autres choses encore.
Évitez les noms d’utilisateur courants comme “Admin”
Votre connexion se compose de deux éléments : un nom d’utilisateur et un mot de passe. Dans de nombreux cas, le nom d’utilisateur est généré automatiquement par la plateforme sur laquelle vous vous inscrivez et vous n’avez aucun contrôle dessus, mais dans d’autres cas, comme votre application WordPress, vous avez le contrôle total de ce que vos noms d’utilisateur doivent être. Sauf que toutes les installations WP sont livrées avec l’utilisateur “Admin” par défaut. Et les pirates le savent, ce qui signifie qu’ils sont à deux doigts d’accéder à votre site ! C’est pourquoi nous vous suggérons de désactiver tous les utilisateurs Admin sur vos sites, et de créer des utilisateurs avec des noms d’utilisateur différents et des droits égaux à ceux de l’Admin. Vous pouvez désactiver l’utilisation de l’Admin et d’autres noms d’utilisateur communs avec le plugin gratuit SiteGround Security.
Limiter les tentatives de connexion
Un comportement standard des utilisateurs non autorisés consiste à essayer de deviner votre mot de passe (ou votre nom d’utilisateur et votre mot de passe) dans le formulaire de connexion en enchaînant plusieurs tentatives consécutives. Vous pouvez facilement leur couper l’herbe sous le pied en limitant le nombre de tentatives de connexion consécutives infructueuses qu’ils peuvent effectuer. Lorsqu’ils atteignent le nombre fixé, l’IP à partir de laquelle ils se connectent est bloquée pendant une heure. Utilisez le plugin gratuit SiteGround Security pour activer cette fonction pour les sites WordPress.
Utiliser un fournisseur d’hébergement web de confiance dont l’approche est axée sur la sécurité
Comme nous l’avons mentionné au début, la protection de votre site web est un effort d’équipe et sur notre plateforme, la sécurité de vos sites web est notre priorité numéro un. Ici, nous voulons récapituler certaines des choses que nous faisons et, au cas où vous ne seriez pas un client de SiteGround, vous voudrez peut-être prendre en considération ces éléments essentiels de sécurité pour tout fournisseur d’hébergement avec lequel vous travaillez :
Pare-feu d’application web au niveau du serveur
Le pare-feu d’application web surveille le trafic et empêche les pirates d’exploiter les failles de sécurité des applications les plus courantes. Bien qu’il existe de nombreuses solutions telles que des plugins WordPress ou des services tiers pour répondre à ce besoin, un WAF au niveau du serveur est de la plus haute importance car il travaille avec des données volumineuses et en temps réel. C’est pourquoi notre équipe de sécurité dédiée surveille en permanence les différents bulletins de sécurité pour détecter les exploits et les vulnérabilités, et crée immédiatement des règles de sécurité personnalisées, qu’elle ajoute à notre Web Application Firewall intelligent et géré en interne. Il protège tous les sites hébergés chez nous dès leur sortie de production.
Prévention de la force brute
Siteground dispose d’un système sophistiqué de prévention de la force brute basé sur l’IA qui, depuis des années, arrête des millions de tentatives de force brute par jour (voire par heure) ! Bien que ce système soit impressionnant en soi, nous l’avons récemment amélioré. Après la récente mise à jour du système, nous avons réussi à réduire de 95 % la quantité de trafic malveillant atteignant votre site, minimisant ainsi de manière significative les tentatives de force brute ! Aucune action n’est requise de la part de nos clients, ils l’utilisent déjà.
Protection contre les attaques DDOS
Les attaques DDOS sont fréquemment utilisées par les pirates informatiques pour faire tomber des sites pour différentes raisons : demandes de rançon, concurrence économique ou commerciale, motifs politiques ou simple vandalisme. Nous disposons d’un système de mécanismes logiciels et matériels qui détournent les attaques DDOS, atténuent leur impact et finissent par les arrêter. Et le mieux, c’est que vous n’avez rien à faire : nous protégeons tous les sites hébergés sur notre plateforme !
Gestion de PHP
Il est essentiel de maintenir le PHP à jour pour assurer la sécurité de votre site web. Les anciennes versions de PHP sont souvent une porte d’entrée pour les vulnérabilités et les logiciels malveillants, et de nombreux fournisseurs d’hébergement web ont tendance à négliger ce point afin de faciliter la gestion de PHP. Nous avons développé une solution sécurisée de gestion de PHP qui aide nos clients à maintenir leur PHP à jour avec la dernière version stable de PHP.
Blocage du trafic à la demande (blocage IP et géographique)
Dans certains cas, seule la personne qui gère un site peut remarquer des schémas spécifiques ou une activité suspecte. Nous avons fourni des outils puissants et faciles à utiliser pour bloquer des adresses IP spécifiques ou des pays entiers, ce qui permet à nos clients de contrôler qui accède à leur site web et d’empêcher les visiteurs indésirables.
Espace client intelligent et connexion aux outils du site
Tous les comptes SiteGround sont protégés par une connexion intelligente que nous avons développée pour reconnaître les comportements suspects et imposer une vérification supplémentaire du client lorsqu’un modèle irrégulier est détecté. Notre système de connexion apprend de votre comportement – comme les appareils que vous utilisez habituellement ou les endroits à partir desquels vous vous connectez souvent, par exemple – et sait si une tentative de connexion vient de vous ou d’un imposteur. Dans ce dernier cas, un défi est lancé – un défi facile à relever pour le véritable propriétaire du compte et très difficile à relever pour les autres.
Rapports de sécurité mensuels
Il y a encore une chose que l’on oublie souvent, mais qu’il est important d’inclure dans la stratégie de sécurité de votre site web. Vous devez vous assurer que vous gardez un œil sur le statut de sécurité de votre site régulièrement, mais cela peut vous prendre beaucoup de temps, d’efforts et d’argent. Les clients de SiteGround reçoivent des rapports de sécurité mensuels gratuits directement dans leur boîte de réception.
Nous effectuons des contrôles de sécurité automatisés sur les sites web de nos clients et leur fournissons ensuite un résumé des résultats dans un format simple à utiliser, ainsi que des conseils pratiques pour réduire le risque d’attaques malveillantes, si nous identifions des points faibles.
Ces fonctionnalités sont essentielles pour la sécurité de votre site web. Si vous les avez toutes activées, nous sommes convaincus que votre site est bien protégé et que vous pouvez avoir l’esprit tranquille en sachant que vous avez fait tout ce qui était en votre pouvoir pour sécuriser votre activité en ligne. Nous aimerions savoir lesquelles de ces fonctionnalités vous utilisez déjà et lesquelles vous venez de découvrir.
Nous avons parlé d’attaques par force brute dans le passé, mais en réalité, beaucoup de nos clients ne réalisent pas à quel point la menace de ces attaques est réelle et courante pour quiconque possède un site web. Sur la base de notre expérience d’hébergement de millions de domaines, nous comprenons parfaitement le potentiel destructeur de la force brute et nous avons mis en place des mécanismes de défense pour prévenir et atténuer de telles tentatives dirigées contre les sites web que nous hébergeons. Depuis des années, notre système de prévention de la force brute de l’IA bloque avec succès des millions d’attaques chaque jour. Nous sommes désormais heureux d’annoncer que le système s’est encore amélioré – en apprenant constamment de milliers de tentatives de force brute par jour et en ajoutant de nouvelles fonctionnalités pour la validation du trafic, il filtre désormais 95 % de plus de mauvaises requêtes !
Système d’IA avancé qui reconnaît et bloque les tentatives de force brute
L’analyse du comportement du trafic et la reconnaissance des modèles sont les principales fonctionnalités qui rendent notre système de prévention de la force brute IA si efficace. Lorsqu’un comportement qui correspond à un certain modèle associé à la force brute est détecté (comme trop de tentatives de connexion infructueuses à partir d’un emplacement non reconnu par exemple), la source suspecte est immédiatement mise au défi avec une page CAPTCHA que seul un vrai humain peut passer. Cela arrête efficacement les tentatives de force brute, ajoute à la connaissance du système et permet aux utilisateurs légitimes qui ont accidentellement imité un comportement suspect d’atteindre l’emplacement demandé en remplissant le captcha. La beauté de ce système en constante évolution est qu’il s’améliore à chaque tentative de force brute qu’il arrête,
NOUVEAU : validation du trafic qui minimise le nombre d’attaques par force brute
Nous avons récemment mis à jour notre système pour devenir encore plus puissant. Nous sommes désormais en mesure de bloquer plus efficacement la grande majorité des robots non humains malveillants, par exemple les attaques entrantes par force brute ou les agents de chasse aux données qui visent à profiler votre site et ensuite à vous pirater via de futurs exploits logiciels. Cela a considérablement augmenté le taux de réussite du système et réduit les mauvaises visites d’environ 95 %.
Le meilleur exemple pour illustrer le fonctionnement du système est avec le XML-RPC, un fichier dans le répertoire racine de chaque installation WordPress. De nombreux hébergeurs (WordPress) bloquent son utilisation car il est connu pour être non sécurisé et le bloquer est le moyen le plus simple d’éviter les hacks liés à XML-RPC. Cependant, XML-RPC a également de nombreux cas d’utilisation légitimes pour communiquer avec des systèmes et logiciels externes. C’est la raison pour laquelle nous ne visons pas à arrêter XML-RPC – nous voulons donner à nos clients les moyens d’utiliser les outils et les services dont ils ont besoin pour tirer le meilleur parti de leurs sites web. Au lieu de le bloquer, nous avons cherché des moyens de renforcer sa sécurité et de réduire considérablement le potentiel d’attaques par force brute. Après notre dernière mise à niveau du système de prévention de la force brute de l’IA, nous validons désormais tout le trafic passant par XML-RPC pour arrêter toutes les visites malveillantes reconnues et éventuellement réduire de 99 % le nombre total de visites atteignant les sites des clients via XML-RPC.
Moins de consommation de ressources, moins d’empreinte carbone
L’impact de cette mise à niveau sur notre système de prévention de la force brute de l’IA est énorme. Non seulement nous minimisons davantage les chances que nos sites soient forcés et potentiellement piratés, mais nous réduisons considérablement la consommation de ressources (comme le processeur et la RAM) générée par le trafic provenant des “bots” et des tentatives de force brute. Une consommation de ressources moindre signifie effectivement plus de ressources disponibles pour vos visiteurs légitimes et une empreinte carbone moindre de votre site.
La prévention des tentatives de force brute n’est qu’une des nombreuses façons dont nous protégeons constamment les sites web que nous hébergeons, avec notre pare-feu d’application web intelligent, la protection DDoS, la surveillance des serveurs 24h/24 et 7j/7 et bien d’autres. Nous sommes convaincus que la sécurité est l’un des fondements de tout site web réussi, et nous développons continuellement de nouvelles solutions de prévention et d’atténuation, améliorons celles existantes et continuons d’ajouter de nouvelles fonctionnalités de sécurité à notre hébergement, afin que vous puissiez avoir l’esprit tranquille que votre site web est en de bonnes mains et vous concentrer sur ce qui est important : votre entreprise.
La sécurité des sites web de nos clients a toujours été une partie extrêmement importante de nos services d’hébergement web. Certains des esprits techniques les plus brillants de notre équipe se sont continuellement consacrés à l’élaboration de solutions de sécurité uniques et maintiennent le niveau de sécurité de notre infrastructure d’hébergement à un niveau inégalé. Nous avons été un pionnier de l’industrie dans le développement de protections au niveau du serveur telles que l’isolation des comptes, la surveillance de la santé du serveur, la prévention du trafic anti-bot, etc. Nous savons également qu’en plus des solutions au niveau du serveur, la sécurité de chaque site web doit être renforcée sur demande. C’est pourquoi nous fournissons des services tels que les mises à jour automatiques, les sauvegardes et la protection WAF à nos clients.
Nous sommes heureux de vous présenter un nouvel outil qui peut grandement améliorer la sécurité de tout site WordPress – notre tout nouveau plugin SiteGround Security. Le plugin SiteGround Security est disponible en téléchargement gratuit pour tout le monde et il est préinstallé avec toutes les nouvelles installations WordPress hébergées sur SiteGround et offre à ses utilisateurs un moyen simple de protéger leur site WordPress contre les attaques malveillantes. Il comprend également des outils précieux qui peuvent aider un propriétaire de site web à réagir dans le cas où il soupçonnerait que son site pourrait avoir été compromis. Lisez ci-dessous pour savoir comment rendre votre site plus sûr avec notre nouveau plugin.
Protégez votre WordPress contre les attaques courantes
Dans la section Sécurité du site de notre plugin, vous pourrez facilement activer plusieurs règles qui renforceront la sécurité de votre site Web et empêcheront les logiciels malveillants courants, la force brute et d’autres problèmes de sécurité. Certaines de ces règles, comme le masquage de votre version de WordPress ou la suppression de votre fichier readme.txt par défaut, rendront plus difficile pour les “crawlers” de détecter que vous utilisez WordPress. Ainsi, votre site Web ne sera pas facilement identifié comme une victime potentielle d’une attaque lorsqu’une vulnérabilité apparaît. D’autres règles de cette section ajouteront une protection XSS avancée et empêcheront vos dossiers système d’être infectés avec des fichiers malveillants.
Renforcez la sécurité de votre connexion
Dans la section Sécurité de connexion de notre plugin, vous pourrez appliquer plusieurs méthodes qui protègent votre connexion contre tout accès non autorisé. L’une des méthodes les plus recommandées pour protéger votre connexion est l’authentification à 2 facteurs et avec le plugin SiteGround Security, vous pouvez facilement l’activer pour votre zone administrative WordPress. Certaines mesures de protection simples mais très efficaces, telles que la modification de votre URL de connexion et l’interdiction d’utiliser “admin” comme nom d’utilisateur, peuvent également être facilement définies ici. Vous pouvez également limiter le nombre de tentatives de connexion depuis une seule et même IP, ce qui bloquera les attaquants tentant de deviner votre mot de passe par force brute. Et si vous souhaitez aller encore plus loin dans la protection de votre connexion WordPress, deux autres options avancées sont disponibles. Vous pouvez spécifier les adresses IP à partir desquelles votre page de connexion est accessible.
[subscribe_cta]
Surveillez le journal d’activité de votre zone d’administration
L’une des meilleures fonctionnalités du plugin est le journal d’activité détaillé. Il vous permet d’identifier des choses comme les mauvaises adresses IP qui tentent d’accéder à votre site Web ainsi que les utilisateurs enregistrés qui effectuent des tâches qu’ils ne sont pas censés faire. Par exemple, vous pouvez bloquer en un clic les adresses IP qui ont de nombreuses connexions incorrectes et en même temps découvrir quel utilisateur a supprimé ce message qui vous manque. Pour la version initiale, nous conservons le journal 16 jours en arrière, il vaut donc la peine d’y jeter un coup d’œil de temps en temps, surtout si vous avez un site occupé et un nombre d’utilisateurs ayant la capacité de modifier le contenu.
Réagissez si vous pensez que votre site a pu être compromis.
Dans la section Post-hack du plugin, vous trouverez un ensemble d’actions utiles si vous pensez que la sécurité de votre site a été compromise. Ici, vous pourrez déconnecter automatiquement tous les utilisateurs et les forcer à changer de mot de passe. De cette façon, si un utilisateur a été compromis, vous pouvez arrêter l’accès malveillant via son compte. Vous pourrez également réinstaller tous vos plugins actuels. Cela garantira que vous utilisez une copie propre de chaque plugin au lieu d’un éventuel compromis. Veuillez garder à l’esprit que bien que ces actions post-piratage soient pratiques, elles ne remplacent pas un nettoyage approfondi du site qui pourrait devoir être effectué par un expert en sécurité WordPress, s’il y a des signes que votre site Web pourrait avoir été piraté.
Comment obtenir le plugin de sécurité SiteGround ?
Le plugin SiteGround Security est disponible comme tout autre plugin WordPress gratuit. Vous pouvez le trouver dans le référentiel officiel des plugins WordPress ( https://wordpress.org/plugins/sg-security/ ) ou l’installer directement via votre espace d’administration WordPress. Si vous hébergez votre prochain site Web WordPress sur SiteGround, l’utilisation du plug-in est prête à l’emploi, car toutes les nouvelles installations WordPress sont désormais livrées avec le plug-in SiteGround Security préinstallé avec certaines de ses fonctionnalités activées par défaut.
Il s’agit du premier plugin que nous publions dont toutes les fonctionnalités peuvent être utilisées par n’importe qui, même les personnes qui ne sont pas hébergées par SiteGround. Cela dit, nous n’avons pas effectué de tests excessifs sur toutes les autres entreprises, des problèmes causés par leur configuration particulière peuvent survenir. Si tel est le cas, n’hésitez pas à publier un fil de discussion dans le forum du plugin dans le référentiel WordPress, nous ferons de notre mieux pour nous assurer qu’il fonctionne parfaitement sur toutes les plateformes.
La sécurité des sites web de nos clients a toujours été une partie extrêmement importante de nos services d’hébergement web. Certains des esprits techniques les plus brillants de notre équipe se sont continuellement consacrés à l’élaboration de solutions de sécurité uniques et maintiennent le niveau de sécurité de notre infrastructure d’hébergement à un niveau inégalé. Nous avons été un pionnier de l’industrie dans le développement de protections au niveau du serveur telles que l’isolation des comptes, la surveillance de la santé du serveur, la prévention du trafic anti-bot, etc. Nous savons également qu’en plus des solutions au niveau du serveur, la sécurité de chaque site web doit être renforcée sur demande. C’est pourquoi nous fournissons des services tels que les mises à jour automatiques, les sauvegardes et la protection WAF à nos clients.
Nous sommes heureux de vous présenter un nouvel outil qui peut grandement améliorer la sécurité de tout site WordPress – notre tout nouveau plugin SiteGround Security. Le plugin SiteGround Security est disponible en téléchargement gratuit pour tout le monde et il est préinstallé avec toutes les nouvelles installations WordPress hébergées sur SiteGround et offre à ses utilisateurs un moyen simple de protéger leur site WordPress contre les attaques malveillantes. Il comprend également des outils précieux qui peuvent aider un propriétaire de site web à réagir dans le cas où il soupçonnerait que son site pourrait avoir été compromis. Lisez ci-dessous pour savoir comment rendre votre site plus sûr avec notre nouveau plugin.
Protégez votre WordPress contre les attaques courantes
Dans la section Sécurité du site de notre plugin, vous pourrez facilement activer plusieurs règles qui renforceront la sécurité de votre site Web et empêcheront les logiciels malveillants courants, la force brute et d’autres problèmes de sécurité. Certaines de ces règles, comme le masquage de votre version de WordPress ou la suppression de votre fichier readme.txt par défaut, rendront plus difficile pour les “crawlers” de détecter que vous utilisez WordPress. Ainsi, votre site Web ne sera pas facilement identifié comme une victime potentielle d’une attaque lorsqu’une vulnérabilité apparaît. D’autres règles de cette section ajouteront une protection XSS avancée et empêcheront vos dossiers système d’être infectés avec des fichiers malveillants.
Renforcez la sécurité de votre connexion
Dans la section Sécurité de connexion de notre plugin, vous pourrez appliquer plusieurs méthodes qui protègent votre connexion contre tout accès non autorisé. L’une des méthodes les plus recommandées pour protéger votre connexion est l’authentification à 2 facteurs et avec le plugin SiteGround Security, vous pouvez facilement l’activer pour votre zone administrative WordPress. Certaines mesures de protection simples mais très efficaces, telles que la modification de votre URL de connexion et l’interdiction d’utiliser “admin” comme nom d’utilisateur, peuvent également être facilement définies ici. Vous pouvez également limiter le nombre de tentatives de connexion depuis une seule et même IP, ce qui bloquera les attaquants tentant de deviner votre mot de passe par force brute. Et si vous souhaitez aller encore plus loin dans la protection de votre connexion WordPress, deux autres options avancées sont disponibles. Vous pouvez spécifier les adresses IP à partir desquelles votre page de connexion est accessible.
[subscribe_cta]
Surveillez le journal d’activité de votre zone d’administration
L’une des meilleures fonctionnalités du plugin est le journal d’activité détaillé. Il vous permet d’identifier des choses comme les mauvaises adresses IP qui tentent d’accéder à votre site Web ainsi que les utilisateurs enregistrés qui effectuent des tâches qu’ils ne sont pas censés faire. Par exemple, vous pouvez bloquer en un clic les adresses IP qui ont de nombreuses connexions incorrectes et en même temps découvrir quel utilisateur a supprimé ce message qui vous manque. Pour la version initiale, nous conservons le journal 16 jours en arrière, il vaut donc la peine d’y jeter un coup d’œil de temps en temps, surtout si vous avez un site occupé et un nombre d’utilisateurs ayant la capacité de modifier le contenu.
Réagissez si vous pensez que votre site a pu être compromis.
Dans la section Post-hack du plugin, vous trouverez un ensemble d’actions utiles si vous pensez que la sécurité de votre site a été compromise. Ici, vous pourrez déconnecter automatiquement tous les utilisateurs et les forcer à changer de mot de passe. De cette façon, si un utilisateur a été compromis, vous pouvez arrêter l’accès malveillant via son compte. Vous pourrez également réinstaller tous vos plugins actuels. Cela garantira que vous utilisez une copie propre de chaque plugin au lieu d’un éventuel compromis. Veuillez garder à l’esprit que bien que ces actions post-piratage soient pratiques, elles ne remplacent pas un nettoyage approfondi du site qui pourrait devoir être effectué par un expert en sécurité WordPress, s’il y a des signes que votre site Web pourrait avoir été piraté.
Comment obtenir le plugin de sécurité SiteGround ?
Le plugin SiteGround Security est disponible comme tout autre plugin WordPress gratuit. Vous pouvez le trouver dans le référentiel officiel des plugins WordPress ( https://wordpress.org/plugins/sg-security/ ) ou l’installer directement via votre espace d’administration WordPress. Si vous hébergez votre prochain site Web WordPress sur SiteGround, l’utilisation du plug-in est prête à l’emploi, car toutes les nouvelles installations WordPress sont désormais livrées avec le plug-in SiteGround Security préinstallé avec certaines de ses fonctionnalités activées par défaut.
Il s’agit du premier plugin que nous publions dont toutes les fonctionnalités peuvent être utilisées par n’importe qui, même les personnes qui ne sont pas hébergées par SiteGround. Cela dit, nous n’avons pas effectué de tests excessifs sur toutes les autres entreprises, des problèmes causés par leur configuration particulière peuvent survenir. Si tel est le cas, n’hésitez pas à publier un fil de discussion dans le forum du plugin dans le référentiel WordPress, nous ferons de notre mieux pour nous assurer qu’il fonctionne parfaitement sur toutes les plateformes.