Comment nous protégeons votre site et vos données
La sécurité est une chaîne : le réseau, le serveur, la connexion, votre site et votre propre compte. Les trois premiers maillons sont les nôtres : nous bloquons les attaques au niveau du réseau, entretenons le serveur et chiffrons la connexion. Les deux derniers sont les vôtres : tenir votre CMS et vos plugins à jour, et veiller à ce que personne n'entre avec votre mot de passe.
Un maillon faible rend le reste inutile. Un serveur parfaitement à jour ne sert à rien si un plugin vieux de trois ans tourne sur votre site. Vous lisez ci-dessous, maillon par maillon, ce qui se passe et qui s'en charge.
Ce que nous faisons
- Bloquer le trafic DDoS au niveau du réseau, avant qu'il n'atteigne votre site
- Mettre à jour le système d'exploitation, le serveur web et les versions de PHP
- Isoler les sites hébergés sur un même serveur
- Installer un certificat SSL gratuit et le renouveler automatiquement
- Sauvegarder chaque jour les fichiers et la base de données, et les conserver 14 jours
Ce que vous faites
- Tenir votre CMS, votre thème et vos plugins à jour
- Utiliser des mots de passe forts et uniques et activer la vérification en deux étapes
- Ne pas donner aux utilisateurs plus de droits que nécessaire
- Supprimer les plugins que vous n'utilisez pas, au lieu de simplement les désactiver
- Nous prévenir lorsque vous remarquez quelque chose d'inhabituel
Au niveau du réseau : protection DDoS
Lors d'une attaque DDoS, des milliers d'appareils envoient en même temps du trafic vers votre site, dans le seul but de le surcharger. Rien n'est volé, votre site est simplement inaccessible. Chez WWW4, ce trafic est reconnu et bloqué sur notre infrastructure réseau avant d'atteindre votre site. C'est inclus dans chaque formule, sans que vous ayez rien à configurer.
Soyons honnêtes : la protection DDoS garde votre site accessible lors d'une attaque par surcharge, rien de plus. Elle n'arrête pas un intrus qui entre par un plugin obsolète ou un mot de passe faible. C'est à cela que servent les autres maillons.
Sur le serveur : entretien et isolation
Un site web tourne sur un système d'exploitation, un serveur web et une version de PHP. Ces trois éléments sont les nôtres, et c'est précisément là que naissent la plupart des vulnérabilités quand personne ne les entretient.
Nous entretenons le côté serveur
Le système d'exploitation, le serveur web et les versions de PHP que nous proposons sont mis à jour par nos soins. Vous n'avez rien à faire et, normalement, vous ne remarquez rien. Ce qui tourne au-dessus, votre CMS et vos plugins, c'est votre côté de la chaîne.
Les sites sont isolés les uns des autres
En hébergement mutualisé, plusieurs sites se trouvent sur un même serveur. Chaque site tourne dans son propre espace isolé, avec ses propres fichiers et ses propres bases de données. Un problème chez un autre client ne donne pas accès à votre site.
Vous choisissez vous-même votre version de PHP
Par site et à tout moment. Une version récente de PHP reçoit des mises à jour de sécurité ; une ancienne n'en reçoit plus. Placez donc votre site sur la version la plus récente que votre thème et vos plugins supportent, et revenez en arrière si une mise à jour déçoit.
En transit : chiffré via SSL
Tout ce qui circule entre votre visiteur et votre site, mots de passe, formulaires, commandes, voyage chiffré via https. Chaque formule d'hébergement comprend pour cela un certificat Let's Encrypt gratuit, renouvelé automatiquement. Vous n'avez donc aucune date d'expiration à surveiller.
Si vous souhaitez que vos visiteurs voient dans le certificat quelle entreprise se trouve derrière le site, vous pouvez opter pour un certificat payant avec validation d'entreprise. Pour le chiffrement lui-même, cela ne fait aucune différence.
Si cela tourne mal malgré tout
Aucune sécurité n'est complète. Ce qui compte, c'est donc ce qui est prêt pour le moment où cela dérape : une mise à jour ratée, une erreur humaine ou un site piraté.
Sauvegarde quotidienne, 14 jours
Vos fichiers et votre base de données sont sauvegardés chaque jour, et la sauvegarde est conservée 14 jours. C'est inclus ; vous n'avez rien à configurer.
Restauration sur demande
Contactez le support avec votre nom de domaine et le moment où tout fonctionnait encore. Plus vous le savez précisément, plus la restauration sera ciblée. En attendant, ne travaillez plus sur le site.
Surveillance et page de statut
Nous surveillons notre infrastructure et nos serveurs. En cas de panne ou de maintenance planifiée, vous le voyez sur la page de statut, pour ne pas devoir deviner si le problème vient de votre site ou de nous.
Ce que vous faites vous-même
La plupart des incidents que nous voyons ne commencent pas au serveur mais dans le site lui-même : un plugin non mis à jour depuis des mois, ou un mot de passe utilisé aussi ailleurs. Voici les habitudes qui font la différence.
Pour aller plus loin
Où se trouvent physiquement vos données, ce que cela implique pour le RGPD, et ce que nous convenons en matière de disponibilité.