<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Gautier Duc Dodon, Author at Erium</title>
	<atom:link href="https://www.erium.fr/author/gautier-duc-dodon/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.erium.fr/author/gautier-duc-dodon/</link>
	<description>Activez tous vos potentiels cyber.</description>
	<lastBuildDate>Wed, 25 Oct 2023 08:29:41 +0000</lastBuildDate>
	<language>fr-FR</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=6.7.1</generator>

<image>
	<url>https://www.erium.fr/wp-content/uploads/2024/03/cropped-miniature-site-1-32x32.png</url>
	<title>Gautier Duc Dodon, Author at Erium</title>
	<link>https://www.erium.fr/author/gautier-duc-dodon/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>WordPress : rappel des bonnes pratiques en cybersécurité</title>
		<link>https://www.erium.fr/wordpress-rappel-des-bonnes-pratiques-en-cybersecurite/</link>
		
		<dc:creator><![CDATA[Gautier Duc Dodon]]></dc:creator>
		<pubDate>Tue, 28 Mar 2023 14:22:59 +0000</pubDate>
				<category><![CDATA[Paroles d'experts]]></category>
		<guid isPermaLink="false">https://www.erium.fr/?p=1841</guid>

					<description><![CDATA[<p>Le saviez-vous ? En 2023, WordPress représente plus de 40% des CMS (Content Management System) présents sur internet. Sa facilité d’installation, sa stabilité et ses constantes mises à jour en font un outil «&#160;User Friendly&#160;» pour déployer un site internet. Le revers de la médaille est que sa notoriété en fait la cible privilégiée des [&#8230;]</p>
<p>The post <a href="https://www.erium.fr/wordpress-rappel-des-bonnes-pratiques-en-cybersecurite/">WordPress : rappel des bonnes pratiques en cybersécurité</a> appeared first on <a href="https://www.erium.fr">Erium</a>.</p>
]]></description>
										<content:encoded><![CDATA[
<p>Le saviez-vous ? En 2023, <a href="https://www.sales-hacking.com/post/statistiques-cms-sites-web"><strong>WordPress</strong> représente plus de 40% des CMS</a> (<em>Content Management System</em>) présents sur internet. Sa facilité d’installation, sa stabilité et ses constantes mises à jour en font un outil «&nbsp;<em>User Friendly</em>&nbsp;» pour déployer un site internet. Le revers de la médaille est que sa notoriété en fait la cible privilégiée des cyberattaques.</p>



<p>Il arrive régulièrement de découvrir chez un client un site utilisant un WordPress vulnérable qui pourrait servir de porte d’entrée et compromettre tout un environnement applicatif.</p>



<p>Le but de cet article est de repartager quelques <strong>règles de cybersécurité applicables à WordPress</strong> pour un environnement web plus sécurisé et quelques outils pour en prendre soin.</p>



<figure class="wp-block-image size-large"><img fetchpriority="high" decoding="async" width="1024" height="683" src="https://www.erium.fr/wp-content/uploads/2023/03/word-press-image-1-1024x683.png" alt="WordPress et sécurité, un outil de CMS populaire et reconnu
" class="wp-image-1846" srcset="https://www.erium.fr/wp-content/uploads/2023/03/word-press-image-1-1024x683.png 1024w, https://www.erium.fr/wp-content/uploads/2023/03/word-press-image-1-300x200.png 300w, https://www.erium.fr/wp-content/uploads/2023/03/word-press-image-1-768x512.png 768w, https://www.erium.fr/wp-content/uploads/2023/03/word-press-image-1.png 1380w" sizes="(max-width: 1024px) 100vw, 1024px" /></figure>



<h2 class="wp-block-heading">Le choix du thème WordPress</h2>



<p>Il existe des sites qui fournissent des <strong>thèmes crackés pour WordPress</strong>. Un thème cracké est, la plupart du temps, une version piratée d’un thème premium.</p>



<p>En plus d’être <strong>illégaux,</strong> ces thèmes sont également dangereux pour votre site. Ils contiennent souvent des codes malveillants cachés, qui peuvent détruire votre site web et votre base de données ou enregistrer vos identifiants d&rsquo;administrateur et ceux de vos utilisateurs dans le but de les exfiltrer.</p>



<p>En achetant un thème officiel premium, vous dépensez certes quelques euros sur une plateforme sécurisée, mais vous évitez de prendre des risques. Cela permet d’avoir un support réactif et des mises à jour pour le thème sélectionné.</p>



<p>La plateforme la plus connue et sécurisée à ce jour est <a href="https://themeforest.net/?gclid=Cj0KCQiAgaGgBhC8ARIsAAAyLfFezXNaouh-K7kWMr6c5xXVqxjc8bMGFOoog0UEobBgUJmg4AImVCQaArffEALw_wcB">Thème Forest</a>.</p>



<h2 class="wp-block-heading">L&rsquo;administration WordPress : une connexion sécurisée au backoffice</h2>



<p>L’URL bien connu de tous pour se connecter au backoffice d’un WordPress est /wp-admin et c’est surement le premier test que fera une personne malveillante. La bonne nouvelle c’est que ce chemin d’accès est modifiable très facilement, c’est donc une opération à réaliser systématiquement.</p>



<p>L’utilisation de mots de passe robustes, couplée à une authentification 2-facteurs, permet une sécurisation avancée des connexions au backoffice. En complément, avoir une vue sur les adresses IP des utilisateurs qui se connectent permet le blocage des IP malveillantes au besoin.</p>



<p>Il faut éviter l’utilisation de mot de passe simple tel que «&nbsp;<em>12345</em>&nbsp;» ou «&nbsp;<em>motdepasse</em>&nbsp;». <strong>Si le mot de passe est facile à retenir c’est qu’il y a un risque.</strong></p>



<p>Pour rappel, une bonne pratique est l’utilisation d’un mot de passe long, généré de manière aléatoire et contenant des caractères spéciaux, des majuscules, de minuscules et des chiffres. Ce mot de passe doit être unique et il est possible de le stocker dans un gestionnaire de mot de passe type Keepass.</p>



<p>Enfin, par défaut, WordPress permet aux utilisateurs de faire autant de tentatives de mots de passe qu’ils le souhaitent. Cette possibilité expose un site à des <strong>attaques par force brute</strong>. Limiter le nombre de tentatives de connexion réduit donc les risques d&rsquo;attaques par force brute, car le pirate est bloqué avant de pouvoir terminer son attaque. <em>Simple mais efficace&nbsp;!</em></p>



<p>En synthèse&nbsp;:</p>



<ul class="wp-block-list">
<li>Modifier<strong> l’URL du backoffice WordPress</strong>&nbsp;: <em>WPS Hide Login</em></li>



<li>Choisir des <a href="https://www.ssi.gouv.fr/guide/recommandations-relatives-a-lauthentification-multifacteur-et-aux-mots-de-passe/">mots de passe robustes</a></li>



<li>Activer l’authentification 2-facteurs, au moins pour les utilisateurs ayant des privilèges élevés (mise à jour de WordPress, publication de contenus, etc.)</li>



<li>Limiter le nombre de tentatives de connexion&nbsp;: <em>Log-in attempts</em></li>
</ul>



<figure class="wp-block-image size-large is-resized"><img decoding="async" src="https://www.erium.fr/wp-content/uploads/2023/03/mdp-robuste-1024x683.png" alt="WordPress et sécurité : mot de passe robuste" class="wp-image-1849" style="width:840px;height:560px" width="840" height="560" srcset="https://www.erium.fr/wp-content/uploads/2023/03/mdp-robuste-1024x683.png 1024w, https://www.erium.fr/wp-content/uploads/2023/03/mdp-robuste-300x200.png 300w, https://www.erium.fr/wp-content/uploads/2023/03/mdp-robuste-768x512.png 768w, https://www.erium.fr/wp-content/uploads/2023/03/mdp-robuste.png 1380w" sizes="(max-width: 840px) 100vw, 840px" /></figure>



<h2 class="wp-block-heading">Le plugin de sécurité : élément indispensable pour monitorer un site web </h2>



<p>Véritable outil de surveillance et de monitoring complet, il permet de rester informé sur les risques et les actions à prendre pour veiller à la sécurité du site web.</p>



<p>En résumé, un plugin de sécurité s&rsquo;occupe de la sécurité du WordPress, recherche les logiciels malveillants et surveille 24 heures sur 24, 7 jours sur 7, afin de contrôler régulièrement ce qui s&rsquo;y passe.</p>



<p>Wordfense est des plugin les plus fiable et reconnu sur le marché actuel. </p>



<h2 class="wp-block-heading">Maintenir WordPress à jour</h2>



<p>La mise à jour de l’écosystème WordPress est une pratique indispensable pour assurer la sécurité du site web. À chaque mise à jour, les développeurs apportent quelques modifications, dont bien souvent des mises à jour de sécurité.</p>



<p>Mettre à jour un écosystème WordPress c’est mettre à jour&nbsp;:</p>



<ul class="wp-block-list">
<li>Le CMS lui-même</li>



<li>Les plugins que vous avez installés</li>



<li>Le thème que vous utilisez</li>
</ul>



<p>Attention, un plugin ou thème qui n’est pas mis à jour régulièrement entraine des risques de sécurité pour tout l’environnement.</p>



<p>Maintenez les à jour ou préférez en changer plutôt que de prendre des risques.</p>



<h2 class="wp-block-heading">La sauvegarde</h2>



<p>Il ne faut pas oublier de faire des sauvegardes sur un environnement externe et de manière régulière. Il est idéalement préconisé de garder plusieurs versions des sauvegardes. Si le site venait à être piraté, des sauvegardes régulières permettraient de retrouver au moins une partie des données perdues et une version saine.</p>



<h2 class="wp-block-heading">Une navigation sécurisée en HTTPS</h2>



<p>Pensez à déployer un certificat signé par une autorité reconnue pour avoir une connexion HTTPS conforme aux bonnes pratiques. Si vous n’avez pas la possibilité d’obtenir un certificat signé par une autorité interne à votre entreprise, vous pouvez en acheter un auprès de fournisseurs tiers sur Internet ou en obtenir un gratuitement auprès de l’autorité<a href="https://letsencrypt.org/"> Let’s Encrypt.</a></p>



<h2 class="wp-block-heading">Tester la sécurité de WordPress</h2>



<p>L’outil <a href="https://wpscan.com/wordpress-security-scanner">WPScan</a> peut être utilisé pour réaliser un premier diagnostic rapide&nbsp;:</p>



<ul class="wp-block-list">
<li>Vulnérabilités connues selon les versions de WordPress, des plugins ou des thèmes utilisés</li>



<li>Comptes et mots de passe faibles</li>



<li>Messages d’erreurs trop explicites</li>
</ul>



<h2 class="wp-block-heading">L&rsquo;écosystème global</h2>



<p>Il faut également penser à la sécurisation du socle sur lequel repose votre CMS. En effet, la compromission de celui-ci remettrait en cause la sécurité du site. Cette sécurisation comprend la configuration des différentes couches logicielles ainsi que le déploiement régulier des mises à jour ou nouvelles versions de chaque élément pour corriger les failles de sécurité.</p>



<p>Cette dernière partie dépend notamment du mode de déploiement de votre CMS (managé par hébergeur ou installé sur  serveur). Mais il est indispensable de veiller à la sécurisation&nbsp;:</p>



<ul class="wp-block-list">
<li>Du système d’exploitation</li>



<li>De PHP</li>



<li>De la base de données</li>
</ul>
<p>The post <a href="https://www.erium.fr/wordpress-rappel-des-bonnes-pratiques-en-cybersecurite/">WordPress : rappel des bonnes pratiques en cybersécurité</a> appeared first on <a href="https://www.erium.fr">Erium</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
