Cybersécurité · Guide

Sécurité web des petites entreprises : les bases pratiques

La sécurité commence par les accès, mises à jour, sauvegardes et une procédure de reprise. Un socle entretenu vaut mieux qu’une liste d’outils sans responsable.

Illustration originale d’un site protégé par contrôle des comptes, mises à jour et sauvegarde récupérable.
Illustration originale d’un site protégé par contrôle des comptes, mises à jour et sauvegarde récupérable.Illustration originale de CherTra News

Protéger les comptes qui contrôlent le site

Un site dépend de comptes pour domaine, hébergement, CMS, courriel, analytics et paiements. Identifiez les personnes autorisées, utilisez des mots de passe uniques et activez l’authentification multifacteur lorsqu’elle existe. Retirez rapidement les anciens accès.

Gardez à jour les moyens de récupération et utilisez un gestionnaire approuvé. Les comptes nominatifs facilitent l’analyse des changements et la révocation d’un accès sans interrompre toute l’équipe.

Maintenir les logiciels et limiter les accès

Les mises à jour corrigent parfois bogues et failles du système, framework, CMS, extensions et intégrations. Planifiez leur examen, testez-les et contrôlez le site après installation. Préparez le remplacement des composants abandonnés.

Conservez seulement les composants utiles et donnez à chaque compte le minimum de permissions. Supprimez comptes, clés API et extensions inutilisés au lieu de les laisser dormir.

Vérifier que les sauvegardes sont restaurables

Une sauvegarde n’est utile que si elle peut être restaurée. Séparez les copies du service principal lorsque pertinent, protégez-les et testez régulièrement. Décidez combien de données l’entreprise peut perdre et combien de temps le site peut rester indisponible.

Documentez fichiers, bases, médias, configuration, domaine et services reliés. Indiquez qui peut lancer la reprise et comment informer clients et personnel en cas d’incident.

Savoir réagir à une anomalie

Définissez le signalement d’une connexion suspecte, modification inattendue, alerte malware ou panne. Préservez journaux et coordonnées utiles, gardez les preuves et identifiez qui peut désactiver des accès compromis ou couper le site.

Aucune liste n’empêche tout incident. Inventaire, permissions limitées, logiciels maintenus et sauvegardes testées facilitent le confinement et la reprise. Les entreprises traitant des données réglementées doivent connaître leurs obligations de notification.

Sources et références

Une erreur factuelle à signaler ou une source à suggérer ? Contacter la rédaction.