Objectif
Ce guide propose une routine de sécurité applicable à un site hébergé chez NovaHoster. Il combine la réduction de la surface d’attaque, la protection des comptes, la surveillance des alertes et la préparation à la restauration. Les mécanismes de l’hébergeur complètent, mais ne remplacent pas, la responsabilité du propriétaire du site concernant son code, ses extensions, ses utilisateurs et ses identifiants.
La prévention associe un hébergement web adapté, un certificat SSL et le guide pour renforcer la sécurité de l’hébergement.
Prérequis
Préparez la liste des domaines, CMS, extensions, administrateurs, accès techniques, bases de données, tâches planifiées et sauvegardes. Identifiez une adresse de contact surveillée. Vérifiez dans l’Espace client quels outils sont inclus : sauvegardes, Imunify360, analyse malware, pare-feu applicatif, restauration, accès SSH/SFTP ou assistance après compromission. Aucune de ces fonctions ne doit être considérée comme incluse sans confirmation contractuelle.
Procédure
1. Réduire les accès inutiles
Conservez uniquement les comptes d’administration nécessaires. Supprimez les utilisateurs inconnus et désactivez les comptes inutilisés. Utilisez un identifiant distinct par personne, des mots de passe uniques et, lorsque l’interface le permet, une authentification multifacteur. Donnez à chaque collaborateur le niveau de droit strictement nécessaire.
Ne partagez jamais un mot de passe par ticket ou par e-mail. Si un prestataire doit intervenir, créez un accès temporaire et révoquez-le à la fin de la mission.
2. Sécuriser les mises à jour
Maintenez le CMS, ses extensions, ses thèmes, les bibliothèques et les composants serveur dans une version supportée. Avant une mise à jour importante, réalisez une sauvegarde et vérifiez que la restauration est possible. Supprimez les extensions abandonnées ou inutilisées ; les laisser installées augmente la surface d’attaque même lorsqu’elles ne sont pas activées.
Testez après mise à jour la connexion, les formulaires, les paiements, les tâches cron et les intégrations externes. Si une mise à jour casse le site, restaurez de manière contrôlée et corrigez la dépendance au lieu de rester durablement sur une version vulnérable.
3. Protéger les fichiers et les données
Utilisez le protocole d’accès recommandé par NovaHoster, de préférence SFTP lorsque celui-ci est disponible pour votre offre. Évitez de donner des droits d’écriture à des répertoires qui n’en ont pas besoin. Les répertoires d’upload doivent être configurés selon les recommandations du CMS afin d’empêcher l’exécution de scripts téléchargés lorsque c’est compatible avec l’application.
Ne stockez pas de secrets dans un dépôt public, une archive accessible par le web ou un fichier de configuration exposé. Contrôlez les URL de sauvegarde et de fichiers temporaires avant de les laisser en ligne.
4. Mettre en place une stratégie de sauvegarde
Conservez plusieurs points de restauration et documentez leur date, leur contenu et leur durée de rétention. Une sauvegarde située dans le même compte que le site peut être indisponible en cas de compromission du compte ; demandez à NovaHoster quelles copies séparées sont proposées. Testez périodiquement une restauration sur un environnement distinct si cette possibilité est incluse.
Une sauvegarde ancienne peut contenir la vulnérabilité initiale. Avant remise en production, mettez à jour l’application, changez les identifiants et contrôlez les fichiers restaurés.
5. Surveiller Imunify360 et les incidents
Si Imunify360 est disponible sur votre offre, consultez régulièrement les détections malware, les incidents et les recommandations affichées. Les fonctions de scanner, de nettoyage, de défense proactive ou de pare-feu peuvent varier selon le produit activé et les droits du compte.[1] [2]
Traitez les alertes avec une chronologie : identifier, préserver, contenir, corriger, tester et surveiller. N’ajoutez pas une adresse IP ou un fichier à une liste d’exception simplement pour faire disparaître une alerte ; une exception mal comprise peut neutraliser une protection utile.
6. Vérifier les journaux et les changements
Recherchez les connexions inhabituelles, les changements d’administrateurs, les nouveaux fichiers, les redirections, les tâches cron et les appels vers des domaines inattendus. Les journaux peuvent être incomplets ou soumis à une durée de rétention définie par NovaHoster. Exportez les éléments nécessaires rapidement et demandez au support s’il peut préserver les journaux serveur.
7. Préparer une réponse à incident
Définissez à l’avance qui peut mettre le site en maintenance, changer les identifiants, restaurer une sauvegarde et contacter l’hébergeur. En cas d’incident, évitez de nettoyer en profondeur avant d’avoir préservé les informations utiles. Si des données personnelles ou des comptes clients sont concernés, sollicitez les interlocuteurs compétents de votre organisation pour les obligations applicables.
Cas d’erreur et diagnostic
| Symptôme | Cause possible | Réponse prudente |
|---|---|---|
| Plusieurs connexions inconnues | Mot de passe réutilisé, fuite d’identifiant ou session active | Révoquer les sessions, changer les secrets depuis un appareil fiable et vérifier les comptes créés. |
| Fichiers modifiés régulièrement | Réinfection, tâche cron ou extension compromise | Comparer les horaires, désactiver temporairement le composant suspect et demander une analyse complète. |
| Sauvegarde inutilisable | Rétention insuffisante, archive corrompue ou sauvegarde contaminée | Tester un autre point, contacter NovaHoster pour les copies disponibles et ne pas écraser les originaux. |
| Alertes après une mise à jour | Fichier réellement compromis ou détection d’un code légitime | Conserver le rapport, comparer avec la version officielle et demander une validation avant exception. |
| Site inaccessible après durcissement | Permission trop restrictive, règle WAF ou configuration incompatible | Revenir au dernier changement documenté, consulter les journaux et demander une correction ciblée. |
Questions fréquentes
Un pare-feu ou Imunify360 remplace-t-il les mises à jour ?
Dois-je activer toutes les protections disponibles ?
À quelle fréquence faut-il changer les mots de passe ?
Puis-je faire confiance à une sauvegarde si elle a été créée avant l’alerte ?
Que faire si je ne comprends pas une alerte de sécurité ?
Quand contacter l’Espace client NovaHoster
Contactez NovaHoster avant une restauration urgente si vous ne savez pas quelle sauvegarde est saine, si plusieurs domaines sont concernés, si les journaux sont nécessaires, si un compte d’hébergement semble compromis ou si une protection est bloquée. Demandez également confirmation des fonctions incluses dans votre offre et des délais de conservation des journaux ou sauvegardes.
Maillage interne suggéré
- Créer et gérer des accès SFTP sécurisés
- Activer l’authentification multifacteur du panneau
- Sauvegarder et restaurer son site NovaHoster
- Sécuriser WordPress après installation
- Signaler une compromission à NovaHoster
- Comprendre les alertes Imunify360
Sources techniques
[1] Imunify360 — Admin Interface [2] Imunify360 — MyImunify User Documentation [3] CloudLinux — Tenant isolation with CageFS [4] CloudLinux — Product Documentation
Références générales
Les affirmations techniques de ce bundle sont limitées aux fonctions décrites dans les documentations officielles consultées. Les intitulés d’interface et les options visibles peuvent évoluer ; la disponibilité réelle chez NovaHoster doit être confirmée dans l’Espace client ou auprès du support.
[1]: https://docs.imunify360.com/dashboard/ "Imunify360 — Admin Interface" [2]: https://docs.imunify360.com/myimunify/ "Imunify360 — MyImunify User Documentation" [3]: https://cloudlinux.com/getting-started-with-cloudlinux-os/41-security-features/934-cagefs-tenant-isolation/ "CloudLinux — Tenant isolation with CageFS" [4]: https://docs.cloudlinux.com/cloudlinuxos/limits/ "CloudLinux — Limits"
*Document éditorial destiné à la base de connaissance publique NovaHoster. À adapter aux noms exacts des menus, forfaits et procédures de support effectivement proposés.*
Les permissions et options visibles peuvent dépendre de votre formule ou de vos droits. Faites vérifier le contexte depuis l’Espace client.
Demander une vérification