Un examen complet des fichiers, de la base de données, de la configuration et de l'historique d'accès, le tout synthétisé dans un rapport que vous pouvez lire d'une traite, remettre à un client et mettre en œuvre dès le jour même.
Faites réaliser un audit de sécuritéUne seule fois, par site. Le rapport d'exemple complet est disponible ci-dessous, en libre accès.
Une phrase qui vous résume la situation, suivie des chiffres qui l'étayent. Tout ce qui suit constitue un véritable rapport d'audit, publié dans son intégralité, dont le nom du site et tous les éléments permettant de l'identifier ont été supprimés.
Lecture de tous les fichiers PHP présents sur le disque, y compris les copies des fournisseurs
Options de lecture, tâches planifiées et extraits de code enregistrés
Vérifier chaque compte par rapport aux autorisations dont il dispose effectivement
Demander chaque adresse publique et noter les réponses
Comparaison des versions installées avec les avis de sécurité publiés
Conçu pour être lu de bout en bout par une personne qui n'est pas ingénieur en sécurité, et pour résister à un éventuel envoi à un tel professionnel.
Le niveau de gravité, la liste des éléments qui ont été examinés et ceux qui sont encore en service aujourd'hui.
Une reconstitution dépassée, et les deux lacunes qui comptaient davantage que les événements eux-mêmes.
Les valeurs à exclure et celles à rechercher dans le reste de votre portefeuille.
Chacune correspond à une phrase, indiquant où elle se trouve, combien elle vous coûte et l'action qui la conclut.
Ce qu'il faut répondre lorsqu'un inconnu pose une question : une liste de points à passer en revue.
Ce qui s'est avéré irréprochable, ce qui vous permet de vous rendre compte de l'ampleur réelle de l'examen.
Classés par ordre de risque éliminé, et non par ordre de gravité. Les quatre premiers sont prévus pour aujourd’hui.
Des résultats qu’un paramètre que vous avez déjà défini aurait détectés de lui-même.
Le coût de la remise en état effectuée pour votre compte, et ce qui n'est pas garanti.
Chaque constat correspond à une phrase complète décrivant la conséquence, et non à un numéro CVE. Il s'agit là de titres réels tirés du rapport type.
Aucun exemple n'est fourni pour ce niveau de gravité.
Chaque constat donne lieu à une ligne d'action spécifique. Le rapport établit des liens entre ces dernières, ce qui vous permet de voir quand une faiblesse rend une autre plus dangereuse.
Toutes les adresses ci-dessous ont fait l'objet d'une requête sur l'Internet public le jour de la rédaction du rapport, et le serveur y a répondu. Seul le statut de la réponse est enregistré ; aucun contenu de fichier n'est conservé.
Onze adresses figurant dans l'exemple de rapport, présentées ici avec les informations spécifiques au site masquées. Le rapport les répertorie dans leur intégralité, avec un bouton permettant de copier la liste.
Les tâches ne sont pas classées par niveau de priorité et ne constituent pas un carnet de commandes. Chaque étape précise qui est chargé de la réaliser, ce qui évite à tout le monde d'avoir à le déterminer lors de la réunion qui suit.
Supprimez la copie de la configuration qui a fait l'objet d'une fuite et procédez à la rotation de tous les éléments qu'elle a exposés
ToiLe mot de passe de la base de données, neuf clés d'authentification et la clé API de messagerie. C'est la rotation qui importe, pas la suppression.
Restriction de l'accès public aux dossiers de documents des clients
Votre animateurAu niveau du serveur web, diffusez-les ensuite à l'aide d'un script qui vérifie l'identité de la personne qui en fait la demande. Demandez également à votre hébergeur les journaux d'accès au dossier.
Empêcher l'exécution de PHP dans le dossier « media »
Votre animateurUne seule règle de serveur, et le changement le plus important de toute la liste. C'est cette condition qui a permis à la porte dérobée de fonctionner.
Identifier la source inconnue des sessions administrateur et mettre fin à toutes les sessions
Votre agenceHuit sessions provenant d'un serveur non identifié, valables encore deux semaines. La rotation des clés à l'étape 1 mettra fin à ces sessions.
Mettez à jour les plugins en fonction des avis de sécurité publiés, puis passez au reste
Un bouton à basculeExiger une authentification à deux facteurs pour chaque compte administrateur
ToiDésactiver l'éditeur de fichiers intégré et imposer l'utilisation du protocole HTTPS dans l'espace d'administration
Un bouton à basculeSupprimer la console de diagnostic du site en production
ToiAppliquez les règles de sécurité au serveur web que vous exploitez effectivement
Votre animateurRéduire le nombre d'administrateurs et fermer le canal de gestion à distance
Votre agenceJeter les restes
ToiDemandez à votre hébergeur les journaux d'accès correspondant à la période de l'intrusion.
Votre animateurLes étapes marquées d'un « bouton bascule » figurent déjà dans votre tableau de bord WP Umbrella , et le rapport renvoie directement à la page permettant de les activer.
Pas de frais d'abonnement, pas de forfait, pas de limite du nombre d'utilisateurs. Vous pouvez vous arrêter après le rapport, et beaucoup de gens le font.
20 € montant unique, par site
L'analyse complète et le rapport présentés sur cette page, regroupés en une seule page autonome que vous pouvez conserver, imprimer ou transmettre.
180 € intervention ponctuelle
Si vous préférez ne pas vous charger vous-même de cette liste, nous nous chargeons des mesures correctives et vous remettons un rapport comparatif « avant-après ».
Ce dont nous avons besoin : un accès SFTP ou FTP. Tout le reste est pris en charge dans le cadre du nettoyage.
En matière de désinfection, nous nous engageons à mettre en œuvre tous les moyens nécessaires : toutes les mesures sont appliquées, mais personne ne peut garantir l'absence de réinfection tant que la source d'infection n'est pas éliminée.
Non. La plupart des éléments mis en évidence par un audit concernent des vulnérabilités plutôt que des intrusions : des fichiers accessibles sans connexion, des règles de protection qui ne fonctionnent plus, des identifiants laissés par un plugin supprimé il y a des années. L'exemple de rapport concerne un site qui a été piraté, mais le même examen effectué sur un site en bon état de fonctionnement vous indique ce à quoi un inconnu peut avoir accès aujourd'hui.
C'est justement pour cela qu'il a été rédigé. Chaque constat fait l'objet d'une phrase complète décrivant la conséquence, les termes techniques sont expliqués dans le texte même, et le rapport s'imprime parfaitement. C'est un document que vous pouvez transmettre tel quel, sans avoir à le réécrire au préalable.
Non. Un scanner vous indique s’il détecte un fichier. Un audit reconstitue ce qui s’est passé à partir de vos journaux de connexion et de l’historique des analyses, vérifie depuis l’Internet public ce qui est réellement accessible, interroge la base de données pour vérifier la persistance et précise ce qu’il a écarté. Dans l’exemple, le scanner avait déjà signalé la porte dérobée six jours plus tôt et personne n’avait pris connaissance de l’alerte.
Vous n'êtes pas obligé d'acheter quoi que ce soit. Le rapport est complet en soi et le plan est rédigé de manière à ce que vous ou votre agence puissiez le mettre en œuvre. Si vous préférez ne pas le faire, le service de nettoyage pris en charge est disponible séparément.
Notre équipe est disponible du lundi au vendredi, de 9 h à 20 h (heure d'Europe centrale).
Planifiez un entretien individuel avec un membre de l'équipe.
Guides pratiques et tutoriels pour tirer le meilleur parti de votre compte WP Umbrella .
Lisez-le avant de l'acheter
Un véritable audit, publié dans son intégralité, dans lequel toutes les données permettant d'identifier les personnes concernées ont été masquées, tandis que les conclusions, les chiffres et le raisonnement ont été conservés tels quels.