La plupart des piratages de sites de petites entreprises ne visent pas l'entreprise. Ce sont des robots qui testent des milliers de sites à la recherche d'une faille connue, souvent une extension pas à jour. Votre site n'a pas été choisi, il a été trouvé.
Les signes qui doivent alerter
- Un client vous dit qu'il a atterri sur un site de jeux ou de médicaments.
- Google affiche « Ce site a peut-être été piraté » sous votre nom.
- Le navigateur affiche un écran rouge avant d'ouvrir le site.
- Des pages en langue étrangère apparaissent quand on cherche votre nom.
- Votre hébergeur suspend le site ou vous écrit pour un envoi massif d'e-mails.
- Des comptes administrateurs que vous ne connaissez pas apparaissent.
Certaines redirections ne se déclenchent que pour les visiteurs venus de Google, ou seulement sur téléphone. C'est pour ça que le propriétaire ne voit souvent rien. Testez en cherchant votre nom sur Google, depuis un téléphone qui n'est pas le vôtre.
Les gestes à faire dans l'heure
| L'ordre | Le geste | Pourquoi |
|---|---|---|
| 1 | Prévenir la personne qui gère le site et l'hébergeur | Ils ont accès aux fichiers et aux journaux |
| 2 | Changer tous les mots de passe | Site, hébergement, domaine, base de données, messagerie |
| 3 | Mettre le site en maintenance si besoin | Pour ne pas envoyer vos clients vers un site piégé |
| 4 | Restaurer une sauvegarde saine | Datée d'avant le piratage, pas de la veille |
| 5 | Mettre à jour tout ce qui doit l'être | Sinon la même faille resservira dans une semaine |
| 6 | Demander à Google un réexamen | Depuis Search Console, une fois le site nettoyé |
Si des données de clients ont fuité
Si le site stocke des données personnelles, comme des comptes clients ou des commandes, et que ces données ont pu être consultées, le règlement européen impose de prévenir la CNIL dans les 72 heures. Si le risque pour vos clients est élevé, il faut aussi les prévenir eux. Mieux vaut le faire tôt que de laisser un client le découvrir seul.
Pourquoi ça arrive, et comment l'éviter
- Des mises à jour faites dès leur sortie, pas une fois par an.
- Le moins d'extensions possible, et seulement des extensions suivies.
- Des mots de passe longs et différents, et la double authentification partout où elle existe.
- Des sauvegardes automatiques, stockées ailleurs que sur le site, et testées.
- Les anciens comptes supprimés quand un prestataire ou un salarié part.
Ces cinq règles évitent l'immense majorité des piratages. Ce sont aussi celles qu'on oublie dès que le site est livré. C'est le rôle de la maintenance : un site entretenu est un site qu'on n'a pas à réparer.
La formule Essentiel, à 29 € par mois, comprend l'hébergement, les mises à jour, la sécurité et les sauvegardes. Le détail est sur la page maintenance.