Avant la mise en ligne d'un site web, de nombreuses entreprises se concentrent sur l'apparence des pages et l'exhaustivité du contenu, reléguant souvent la sécurité au second plan. En réalité, une fois en ligne, le site est exposé en permanence à l'environnement public. Si la configuration de sécurité de base n'est pas correcte, la maintenance ultérieure sera fréquemment réactive. Voici une liste de contrôle de sécurité de base adaptée aux sites web d'entreprise, organisée en trois phases : préparation, exécution et vérification.
1. Phase de préparation : Inventorier les actifs et les autorisations
Avant de commencer la vérification, identifiez clairement les points d'entrée et les comptes du site. Cela inclut généralement le panneau d'administration, le panneau de gestion du serveur, les outils de gestion de base de données, les connexions FTP ou SSH, etc. Dressez une liste de chaque point d'entrée avec son adresse, sa méthode de connexion et ses autorisations actuelles pour faciliter la vérification.
En ce qui concerne les autorisations de compte, il est important de distinguer les rôles tels que administrateur, éditeur, uploader, etc., et de n'attribuer que les autorisations nécessaires à chaque poste. Par exemple, un éditeur ordinaire n'a pas besoin d'autorisations de gestion du serveur, et le personnel du support client n'a pas besoin d'autorisations de manipulation de la base de données. Si d'anciens employés ou des sous-traitants ont eu accès au système, supprimez ou réinitialisez leurs comptes avant la mise en ligne.

2. Phase d'exécution : Vérification des points de sécurité clés
2.1. Adresse du panneau d'administration et protection de la connexion
N'utilisez pas le chemin par défaut (comme /admin) pour l'adresse de connexion au panneau d'administration ; choisissez un chemin difficile à deviner. Vérifiez également si le code de vérification ou l'authentification à deux facteurs est activé pour prévenir les attaques par force brute. Si le système le permet, il est recommandé de limiter le nombre de tentatives de connexion échouées et de verrouiller temporairement l'adresse IP après un certain nombre d'échecs.
2.2. Téléchargement de fichiers et permissions des répertoires
Vérifiez que le répertoire de téléchargement interdit l'exécution de scripts. Par exemple, le répertoire de téléchargement d'images doit être en lecture seule et ne doit pas pouvoir exécuter de programmes PHP ou ASP. Si le site dispose d'une fonction de gestion de fichiers, assurez-vous que les utilisateurs ordinaires ne peuvent pas accéder aux fichiers de configuration système.
2.3. Base de données et stratégie de sauvegarde
N'utilisez pas de comptes root ou admin pour la base de données ; le mot de passe doit être suffisamment complexe. Assurez-vous également que le plan de sauvegarde de la base de données est en place : une sauvegarde automatique est-elle configurée ? Les fichiers de sauvegarde sont-ils stockés en dehors du répertoire du site ? Il est recommandé de conserver au moins les sauvegardes des 7 derniers jours et de tester régulièrement la procédure de restauration.

2.4. Recherche des vulnérabilités courantes
Vérifiez si le site utilise des plugins ou des composants présentant des vulnérabilités connues, en particulier les CMS open source (comme WordPress, DedeCMS, etc.). Mettez à jour vers la dernière version et supprimez les plugins et thèmes inutilisés. De plus, vérifiez s'il existe des vulnérabilités d'injection SQL et de XSS en soumettant des formulaires avec des caractères spéciaux, mais veillez à ne pas affecter les données réelles.
2.5. HTTPS et protection des informations sensibles
Assurez-vous que le site utilise HTTPS, en particulier pour les pages de connexion et de paiement. Vérifiez que la connexion au panneau d'administration force l'utilisation de HTTPS afin d'éviter la transmission de mots de passe en clair. Inspectez également le code source du site pour vous assurer qu'aucune information sensible telle que les informations de connexion à la base de données ou les clés API n'est exposée.
3. Phase de vérification : Confirmer l'efficacité des contrôles et des sauvegardes
Après avoir effectué les vérifications, testez-les réellement. Par exemple, connectez-vous au panneau d'administration avec un compte non administrateur pour confirmer que seules les fonctions autorisées sont visibles ; essayez d'accéder à l'adresse du panneau d'administration pour confirmer qu'elle est bloquée ou nécessite une vérification. De plus, effectuez manuellement un exercice de restauration de sauvegarde pour vous assurer que les fichiers de sauvegarde sont utilisables et que les étapes de restauration sont claires.

La sécurité n'est pas un travail ponctuel ; elle doit être revue régulièrement après la mise en ligne. Il est recommandé de vérifier les autorisations de compte et l'état des sauvegardes tous les trimestres, et de revérifier les permissions des fichiers et les vulnérabilités après chaque mise à jour du site. Si le site traite des données utilisateur ou des transactions, l'investissement en sécurité doit être plus élevé, et il peut être nécessaire de faire appel à une équipe de sécurité professionnelle pour des tests d'intrusion.
Cette liste s'applique à la plupart des sites vitrines d'entreprise. Si le site implique des transactions en ligne ou la collecte d'informations personnelles, des exigences plus strictes telles que la conformité (par exemple, la loi chinoise sur la protection des informations personnelles) doivent être prises en compte. Dans ce cas, il est conseillé de consulter un prestataire de services professionnel en fonction de la situation réelle.





