NOUVEAU Migration gratuite en 24h sur tous les packs d'hébergement
Sécurité & ressources

Renforcer durablement la sécurité de son hébergement

Suivez une méthode pratique pour réduire les risques de piratage : mises à jour, accès, sauvegardes, permissions, surveillance Imunify360 et réaction aux incidents.

Guide NovaHosterÀ lire avant toute modification

Objectif

Ce guide propose une routine de sécurité applicable à un site hébergé chez NovaHoster. Il combine la réduction de la surface d’attaque, la protection des comptes, la surveillance des alertes et la préparation à la restauration. Les mécanismes de l’hébergeur complètent, mais ne remplacent pas, la responsabilité du propriétaire du site concernant son code, ses extensions, ses utilisateurs et ses identifiants.

La prévention associe un hébergement web adapté, un certificat SSL et le guide pour renforcer la sécurité de l’hébergement.

Prérequis

Préparez la liste des domaines, CMS, extensions, administrateurs, accès techniques, bases de données, tâches planifiées et sauvegardes. Identifiez une adresse de contact surveillée. Vérifiez dans l’Espace client quels outils sont inclus : sauvegardes, Imunify360, analyse malware, pare-feu applicatif, restauration, accès SSH/SFTP ou assistance après compromission. Aucune de ces fonctions ne doit être considérée comme incluse sans confirmation contractuelle.

Procédure

1. Réduire les accès inutiles

Conservez uniquement les comptes d’administration nécessaires. Supprimez les utilisateurs inconnus et désactivez les comptes inutilisés. Utilisez un identifiant distinct par personne, des mots de passe uniques et, lorsque l’interface le permet, une authentification multifacteur. Donnez à chaque collaborateur le niveau de droit strictement nécessaire.

Ne partagez jamais un mot de passe par ticket ou par e-mail. Si un prestataire doit intervenir, créez un accès temporaire et révoquez-le à la fin de la mission.

2. Sécuriser les mises à jour

Maintenez le CMS, ses extensions, ses thèmes, les bibliothèques et les composants serveur dans une version supportée. Avant une mise à jour importante, réalisez une sauvegarde et vérifiez que la restauration est possible. Supprimez les extensions abandonnées ou inutilisées ; les laisser installées augmente la surface d’attaque même lorsqu’elles ne sont pas activées.

Testez après mise à jour la connexion, les formulaires, les paiements, les tâches cron et les intégrations externes. Si une mise à jour casse le site, restaurez de manière contrôlée et corrigez la dépendance au lieu de rester durablement sur une version vulnérable.

3. Protéger les fichiers et les données

Utilisez le protocole d’accès recommandé par NovaHoster, de préférence SFTP lorsque celui-ci est disponible pour votre offre. Évitez de donner des droits d’écriture à des répertoires qui n’en ont pas besoin. Les répertoires d’upload doivent être configurés selon les recommandations du CMS afin d’empêcher l’exécution de scripts téléchargés lorsque c’est compatible avec l’application.

Ne stockez pas de secrets dans un dépôt public, une archive accessible par le web ou un fichier de configuration exposé. Contrôlez les URL de sauvegarde et de fichiers temporaires avant de les laisser en ligne.

4. Mettre en place une stratégie de sauvegarde

Conservez plusieurs points de restauration et documentez leur date, leur contenu et leur durée de rétention. Une sauvegarde située dans le même compte que le site peut être indisponible en cas de compromission du compte ; demandez à NovaHoster quelles copies séparées sont proposées. Testez périodiquement une restauration sur un environnement distinct si cette possibilité est incluse.

Une sauvegarde ancienne peut contenir la vulnérabilité initiale. Avant remise en production, mettez à jour l’application, changez les identifiants et contrôlez les fichiers restaurés.

5. Surveiller Imunify360 et les incidents

Si Imunify360 est disponible sur votre offre, consultez régulièrement les détections malware, les incidents et les recommandations affichées. Les fonctions de scanner, de nettoyage, de défense proactive ou de pare-feu peuvent varier selon le produit activé et les droits du compte.[1] [2]

Traitez les alertes avec une chronologie : identifier, préserver, contenir, corriger, tester et surveiller. N’ajoutez pas une adresse IP ou un fichier à une liste d’exception simplement pour faire disparaître une alerte ; une exception mal comprise peut neutraliser une protection utile.

6. Vérifier les journaux et les changements

Recherchez les connexions inhabituelles, les changements d’administrateurs, les nouveaux fichiers, les redirections, les tâches cron et les appels vers des domaines inattendus. Les journaux peuvent être incomplets ou soumis à une durée de rétention définie par NovaHoster. Exportez les éléments nécessaires rapidement et demandez au support s’il peut préserver les journaux serveur.

7. Préparer une réponse à incident

Définissez à l’avance qui peut mettre le site en maintenance, changer les identifiants, restaurer une sauvegarde et contacter l’hébergeur. En cas d’incident, évitez de nettoyer en profondeur avant d’avoir préservé les informations utiles. Si des données personnelles ou des comptes clients sont concernés, sollicitez les interlocuteurs compétents de votre organisation pour les obligations applicables.

Cas d’erreur et diagnostic

SymptômeCause possibleRéponse prudente
Plusieurs connexions inconnuesMot de passe réutilisé, fuite d’identifiant ou session activeRévoquer les sessions, changer les secrets depuis un appareil fiable et vérifier les comptes créés.
Fichiers modifiés régulièrementRéinfection, tâche cron ou extension compromiseComparer les horaires, désactiver temporairement le composant suspect et demander une analyse complète.
Sauvegarde inutilisableRétention insuffisante, archive corrompue ou sauvegarde contaminéeTester un autre point, contacter NovaHoster pour les copies disponibles et ne pas écraser les originaux.
Alertes après une mise à jourFichier réellement compromis ou détection d’un code légitimeConserver le rapport, comparer avec la version officielle et demander une validation avant exception.
Site inaccessible après durcissementPermission trop restrictive, règle WAF ou configuration incompatibleRevenir au dernier changement documenté, consulter les journaux et demander une correction ciblée.

Questions fréquentes

Un pare-feu ou Imunify360 remplace-t-il les mises à jour ?
Non. Ces protections peuvent détecter ou bloquer certaines menaces, mais elles ne corrigent pas automatiquement toutes les vulnérabilités de votre application. Les mises à jour et la gestion des accès restent indispensables.
Dois-je activer toutes les protections disponibles ?
Pas sans vérifier leur périmètre et leur compatibilité. Une fonction peut dépendre du forfait, de la licence ou des droits. Activez-la avec un plan de retour arrière et testez les parcours essentiels du site.
À quelle fréquence faut-il changer les mots de passe ?
La priorité est d’utiliser des mots de passe uniques et de les changer immédiatement en cas de suspicion, de départ d’un utilisateur ou de fuite. Une rotation mécanique ne compense pas un mot de passe réutilisé ou partagé.
Puis-je faire confiance à une sauvegarde si elle a été créée avant l’alerte ?
Elle est un candidat à vérifier, pas une preuve de propreté. Contrôlez sa date, les fichiers modifiés, les comptes et les versions logicielles avant restauration.
Que faire si je ne comprends pas une alerte de sécurité ?
Ne la désactivez pas au hasard. Copiez le message exact, le domaine, l’heure et le chemin concerné, puis ouvrez une demande dans l’Espace client NovaHoster.

Quand contacter l’Espace client NovaHoster

Contactez NovaHoster avant une restauration urgente si vous ne savez pas quelle sauvegarde est saine, si plusieurs domaines sont concernés, si les journaux sont nécessaires, si un compte d’hébergement semble compromis ou si une protection est bloquée. Demandez également confirmation des fonctions incluses dans votre offre et des délais de conservation des journaux ou sauvegardes.

Maillage interne suggéré

  • Créer et gérer des accès SFTP sécurisés
  • Activer l’authentification multifacteur du panneau
  • Sauvegarder et restaurer son site NovaHoster
  • Sécuriser WordPress après installation
  • Signaler une compromission à NovaHoster
  • Comprendre les alertes Imunify360

Sources techniques

[1] Imunify360 — Admin Interface [2] Imunify360 — MyImunify User Documentation [3] CloudLinux — Tenant isolation with CageFS [4] CloudLinux — Product Documentation


Références générales

Les affirmations techniques de ce bundle sont limitées aux fonctions décrites dans les documentations officielles consultées. Les intitulés d’interface et les options visibles peuvent évoluer ; la disponibilité réelle chez NovaHoster doit être confirmée dans l’Espace client ou auprès du support.

[1]: https://docs.imunify360.com/dashboard/ "Imunify360 — Admin Interface" [2]: https://docs.imunify360.com/myimunify/ "Imunify360 — MyImunify User Documentation" [3]: https://cloudlinux.com/getting-started-with-cloudlinux-os/41-security-features/934-cagefs-tenant-isolation/ "CloudLinux — Tenant isolation with CageFS" [4]: https://docs.cloudlinux.com/cloudlinuxos/limits/ "CloudLinux — Limits"


*Document éditorial destiné à la base de connaissance publique NovaHoster. À adapter aux noms exacts des menus, forfaits et procédures de support effectivement proposés.*

Cette procédure ne correspond pas à votre écran ?

Les permissions et options visibles peuvent dépendre de votre formule ou de vos droits. Faites vérifier le contexte depuis l’Espace client.

Demander une vérification
Besoin d’un contexte précis ?

Un technicien vous répond à partir de votre situation réelle.

Préparez votre domaine, le message d’erreur et le type d’hébergement. L’Espace client permet d’ouvrir une demande sans exposer d’informations sensibles.