Comment nous protégeons votre site et vos données

La sécurité est une chaîne : le réseau, le serveur, la connexion, votre site et votre propre compte. Les trois premiers maillons sont les nôtres : nous bloquons les attaques au niveau du réseau, entretenons le serveur et chiffrons la connexion. Les deux derniers sont les vôtres : tenir votre CMS et vos plugins à jour, et veiller à ce que personne n'entre avec votre mot de passe.

Un maillon faible rend le reste inutile. Un serveur parfaitement à jour ne sert à rien si un plugin vieux de trois ans tourne sur votre site. Vous lisez ci-dessous, maillon par maillon, ce qui se passe et qui s'en charge.

Ce que nous faisons

  • Bloquer le trafic DDoS au niveau du réseau, avant qu'il n'atteigne votre site
  • Mettre à jour le système d'exploitation, le serveur web et les versions de PHP
  • Isoler les sites hébergés sur un même serveur
  • Installer un certificat SSL gratuit et le renouveler automatiquement
  • Sauvegarder chaque jour les fichiers et la base de données, et les conserver 14 jours

Ce que vous faites

  • Tenir votre CMS, votre thème et vos plugins à jour
  • Utiliser des mots de passe forts et uniques et activer la vérification en deux étapes
  • Ne pas donner aux utilisateurs plus de droits que nécessaire
  • Supprimer les plugins que vous n'utilisez pas, au lieu de simplement les désactiver
  • Nous prévenir lorsque vous remarquez quelque chose d'inhabituel
Maillon 1 · le réseau

Au niveau du réseau : protection DDoS

Lors d'une attaque DDoS, des milliers d'appareils envoient en même temps du trafic vers votre site, dans le seul but de le surcharger. Rien n'est volé, votre site est simplement inaccessible. Chez WWW4, ce trafic est reconnu et bloqué sur notre infrastructure réseau avant d'atteindre votre site. C'est inclus dans chaque formule, sans que vous ayez rien à configurer.

Soyons honnêtes : la protection DDoS garde votre site accessible lors d'une attaque par surcharge, rien de plus. Elle n'arrête pas un intrus qui entre par un plugin obsolète ou un mot de passe faible. C'est à cela que servent les autres maillons.

À propos de la protection DDoS
Maillon 2 · le serveur

Sur le serveur : entretien et isolation

Un site web tourne sur un système d'exploitation, un serveur web et une version de PHP. Ces trois éléments sont les nôtres, et c'est précisément là que naissent la plupart des vulnérabilités quand personne ne les entretient.

Nous entretenons le côté serveur

Le système d'exploitation, le serveur web et les versions de PHP que nous proposons sont mis à jour par nos soins. Vous n'avez rien à faire et, normalement, vous ne remarquez rien. Ce qui tourne au-dessus, votre CMS et vos plugins, c'est votre côté de la chaîne.

Les sites sont isolés les uns des autres

En hébergement mutualisé, plusieurs sites se trouvent sur un même serveur. Chaque site tourne dans son propre espace isolé, avec ses propres fichiers et ses propres bases de données. Un problème chez un autre client ne donne pas accès à votre site.

Vous choisissez vous-même votre version de PHP

Par site et à tout moment. Une version récente de PHP reçoit des mises à jour de sécurité ; une ancienne n'en reçoit plus. Placez donc votre site sur la version la plus récente que votre thème et vos plugins supportent, et revenez en arrière si une mise à jour déçoit.

Quelle version de PHP choisir ? Besoin d'un serveur propre ?
Maillon 3 · la connexion

En transit : chiffré via SSL

Tout ce qui circule entre votre visiteur et votre site, mots de passe, formulaires, commandes, voyage chiffré via https. Chaque formule d'hébergement comprend pour cela un certificat Let's Encrypt gratuit, renouvelé automatiquement. Vous n'avez donc aucune date d'expiration à surveiller.

Si vous souhaitez que vos visiteurs voient dans le certificat quelle entreprise se trouve derrière le site, vous pouvez opter pour un certificat payant avec validation d'entreprise. Pour le chiffrement lui-même, cela ne fait aucune différence.

À propos des certificats SSL
Maillon 4 · en cas de problème

Si cela tourne mal malgré tout

Aucune sécurité n'est complète. Ce qui compte, c'est donc ce qui est prêt pour le moment où cela dérape : une mise à jour ratée, une erreur humaine ou un site piraté.

Sauvegarde quotidienne, 14 jours

Vos fichiers et votre base de données sont sauvegardés chaque jour, et la sauvegarde est conservée 14 jours. C'est inclus ; vous n'avez rien à configurer.

Restauration sur demande

Contactez le support avec votre nom de domaine et le moment où tout fonctionnait encore. Plus vous le savez précisément, plus la restauration sera ciblée. En attendant, ne travaillez plus sur le site.

Surveillance et page de statut

Nous surveillons notre infrastructure et nos serveurs. En cas de panne ou de maintenance planifiée, vous le voyez sur la page de statut, pour ne pas devoir deviner si le problème vient de votre site ou de nous.

À propos de la sauvegarde & restauration Statut des services Restaurer un site piraté
Maillon 5 · votre site et votre compte

Ce que vous faites vous-même

La plupart des incidents que nous voyons ne commencent pas au serveur mais dans le site lui-même : un plugin non mis à jour depuis des mois, ou un mot de passe utilisé aussi ailleurs. Voici les habitudes qui font la différence.

Tenez votre CMS, votre thème et vos plugins à jour. Les plugins obsolètes sont la cause la plus fréquente d'un site piraté.
Utilisez des mots de passe forts et uniques pour votre CMS, votre panneau de contrôle et vos boîtes mail, et conservez-les dans un gestionnaire de mots de passe.
Activez la vérification en deux étapes partout où c'est possible. Un mot de passe divulgué ne suffit alors plus à lui seul.
Ne donnez pas aux utilisateurs plus de droits que nécessaire. Qui ne fait qu'écrire des articles n'a pas à être administrateur. Supprimez les comptes de ceux qui sont partis.
Faites le ménage dans vos plugins. Ce que vous n'utilisez pas, supprimez-le. Un plugin désactivé reste sur le serveur et peut toujours contenir une faille.
Faites une sauvegarde supplémentaire avant une intervention importante, comme une mise à niveau du CMS ou un nouveau thème. Notre sauvegarde quotidienne est un filet de sécurité, pas un substitut à la prudence.
Sécuriser WordPress Mettre WordPress à jour en toute sécurité

Pour aller plus loin

Où se trouvent physiquement vos données, ce que cela implique pour le RGPD, et ce que nous convenons en matière de disponibilité.

Localisation des données et RGPD Nos datacenters Notre SLA

Questions fréquentes sur la sécurité

Nee, en dat zegt geen enkele eerlijke hostingpartij. Wij beveiligen het netwerk, de server en de verbinding, en zorgen dat er een dagelijkse back-up klaarstaat als het misgaat. Maar uw website zelf, met haar CMS, thema, plugins en gebruikersaccounts, blijft de schakel waar de meeste incidenten beginnen. Beveiliging werkt alleen als beide kanten hun deel doen.
Wij houden DDoS-verkeer tegen op netwerkniveau, werken het besturingssysteem, de webserver en de PHP-versies bij, schermen sites op dezelfde server van elkaar af, plaatsen een gratis SSL-certificaat en maken dagelijks een back-up. U houdt uw CMS, thema en plugins bij, gebruikt sterke wachtwoorden met tweestapsverificatie, en geeft gebruikers niet meer rechten dan nodig.
Nee. DDoS-bescherming houdt uw site bereikbaar wanneer iemand ze probeert te overbelasten met verkeer. Ze houdt geen inbreker tegen die via een verouderde plugin, een zwak wachtwoord of een fout in uw applicatie binnenkomt. Daarvoor zijn het onderhoud van uw website en goede wachtwoorden bepalend.
Nee. Bij elk hostingpakket zit een gratis Let's Encrypt-certificaat dat automatisch vernieuwd wordt, zodat uw site via https bereikbaar is zonder dat u een vervaldatum moet bewaken. Een betaald certificaat is enkel nodig wanneer u bedrijfsvalidatie wilt: dan staat de naam van uw onderneming in het certificaat. Voor de versleuteling zelf maakt dat geen verschil.
Contacteer support met uw domeinnaam en het moment waarop de site nog in orde was. Terugzetten naar een schone back-up is meestal sneller en veiliger dan opkuisen. Daarna moet de oorzaak weg, anders komt de inbreker terug: meestal is dat een verouderde plugin of een gelekt wachtwoord. Wijzig na een hack alle wachtwoorden van uw CMS, controlepaneel en mailboxen.
Veertien dagen. Er wordt dagelijks een back-up gemaakt van uw bestanden en uw database, en die zit inbegrepen bij elk hostingpakket. Herstel vraagt u aan bij support. Maak zelf een extra back-up vóór een grote ingreep zoals een CMS-upgrade, en bewaar ook zelf een kopie van uw belangrijkste bestanden.
Nee. Op gedeelde hosting staan meerdere sites op één server, maar elke site draait in zijn eigen afgeschermde ruimte met eigen bestanden en eigen databases. Een gehackte site van een andere klant geeft geen toegang tot de uwe. Wilt u een volledig eigen omgeving, dan is een managed VPS de volgende stap.
In twee Belgische datacenters, in Brussel en Gent, op servers die wij zelf beheren. Uw gegevens verlaten België niet. Wilt u vastleggen hoe wij als verwerker met persoonsgegevens omgaan, dan krijgt u op aanvraag een verwerkersovereenkomst, ook vóór u klant bent.
Appelez-nous
Envoyer un e-mail