Cybersécurité : les bonnes pratiques à adopter (sans être un expert)

💡 En résumé dans cet article – Les bonnes pratiques de cybersécurité pour votre site web et votre entreprise

Pour savoir si vos pratiques numériques vous exposent à un risque de piratage sans que vous le sachiez, vérifiez si :

  • Vous utilisez le même mot de passe (ou une variante trop simple) sur plusieurs sites, plutôt qu’une structure unique et personnelle pour chacun ;
  • La double authentification n’est pas activée sur vos outils sensibles (mails, réseaux sociaux, hébergement…) ;
  • Vous avez déjà partagé un mot de passe personnel avec un collaborateur ou un prestataire, au lieu de créer un accès dédié ;
  • Votre site n’a pas de sauvegardes régulières, ni de mises à jour, ni de pare-feu ou de Captcha sur ses formulaires ;
  • Vous ou vos équipes ne savez pas repérer un email de phishing, ou transférez des emails douteux sans vérifier ;
  • Votre adresse email apparaît en clair sur votre site, sans protection contre les robots spammeurs ;
  • Un visiteur extérieur peut rester seul dans vos locaux, ou vos équipes se connectent parfois sur un WiFi public.

Dans la vie, il y a les gens qui ont des mots de passe compliqués, et ceux qui sont coutumiers du lien « réinitialiser votre mot de passe » car ils ont encore oublié un de leurs mots de passe.

Pour une fois, nous ne parlerons pas de référencement. Mais à partir du moment où vous avez un site web, ce qui suit vous concerne.

Cet article liste les bonnes pratiques à adopter en matière de cybersécurité.

Gérer ses mots de passe sans prise de tête

Commençons par rappeler ce qu’est un bon mot de passe :

  • 12 caractères,
  • des minuscules et des majuscules,
  • des chiffres,
  • des caractères spéciaux.

Les pratiques à bannir :

  • écrire ses mots de passe sur des post-it (ou tout autre support papier),
  • avoir le même mot de passe partout.

Maintenant que l’on sait tout ça, comment fait-on ?

Une astuce très simple : créer une structure de mots de passe identique pour tous les sites, mais avec des variantes.

Par exemple : ReSs98cdm,!wo

Ce mot de passe d’administration WordPress est composé de la manière suivante :

  • les 4 dernières lettres du site sur lequel je suis (en l’occurrence WordPress), en alternant majuscules et minuscules ;
  • 98, comme l’année ;
  • cdm, comme Coupe Du Monde ;
  • les symboles ,! ;
  • et les deux premières lettres du site sur lequel je suis (donc wo).

Pour chaque site, seuls les 4 premiers caractères et les 2 derniers changent, selon le site sur lequel vous êtes.

Évidemment, je vous invite à créer votre propre structure et à ne pas utiliser celle-ci (que nous n’utilisons pas d’ailleurs).

Avec cette méthode, vous n’oublierez plus jamais aucun mot de passe, et vos mots de passe seront tous uniques !

Mettre en place la double authentification

Vous savez, quand vous devez vous connecter sur un site, et qu’un code de validation vous est envoyé sur votre téléphone portable ou par email ?

C’est peut-être pénible, mais c’est imparable.

Alors activez tout de suite la double authentification, partout où vous le pouvez.

Donner accès à un outil à une tierce personne

Avez-vous déjà donné votre code de carte bancaire à un inconnu, un collaborateur, ou un prestataire ? Non ? Eh bien là c’est pareil. Un mot de passe, c’est personnel.

Vous souhaitez partager l’accès à un outil ?

La quasi-totalité des outils en ligne vous permet d’ajouter une personne en tant qu’utilisateur. Pages sur les réseaux sociaux, site web, hébergement, logiciels, compte Google Ads, Analytics ou Meta… Ne communiquez jamais vos accès.

Un autre conseil : ne donnez accès qu’aux personnes concernées par l’outil (le moins possible), et faites le tri régulièrement parmi les utilisateurs.

Anticiper les problèmes de sécurité : avec son site web

Pour celles et ceux qui n’auraient pas encore de contrat de maintenance chez un prestataire web, quelques rappels :

  • Mettre en place des sauvegardes régulières de son site (la méthode expliquée ici : voir le tuto YouTube pour sauvegarder son site WordPress) ;
  • Faire les mises à jour de son site régulièrement ;
  • Utiliser le moins de plugins possible, et uniquement ceux qui sont encore maintenus ;
  • Avoir un pare-feu ;
  • Mettre en place un Captcha (reCAPTCHA v3 idéalement) sur chaque formulaire de son site ;
  • Avoir un site en HTTPS ;
  • Avoir sous la main les coordonnées d’un prestataire capable d’intervenir rapidement en cas de panne ou de piratage (penser à nous est une possibilité).

Anticiper les problèmes de sécurité : avec sa boîte mail

Ne vous arrêtez pas en si bon chemin, on s’attaque à vos pratiques en matière de messagerie.

Quelques bonnes pratiques :

  • Avoir le moins de boîtes mails possible (trois boîtes sont plus compliquées à gérer qu’une) ;
  • Apprendre à repérer les emails frauduleux (phishing) ;
  • Ne jamais transférer un email douteux, ou qui vous questionne sur ce que vous devez faire. Vous risquez d’infecter la boîte mail d’une autre personne ;
  • Ne jamais, jamais afficher en clair un email sur son site web, sauf dans les mentions légales ou la politique de confidentialité, et en ajoutant des crochets autour du @ pour éviter que les robots ne vous spamment (cette astuce est magique !). Vous voulez que l’on vous contacte ? Utilisez un formulaire de contact.

Et mes collaborateurs ?

Partagez-leur cet article, sensibilisez-les à ces bonnes pratiques. Le savoir, c’est le pouvoir.

Deux dernières astuces pour la route : quand vous recevez une personne dans vos locaux, elle doit en permanence être accompagnée par vous ou quelqu’un de votre équipe. Ne la laissez jamais seule dans une pièce. Elle ne doit pas pouvoir accéder à un ordinateur, même une minute.

Et n’utilisez pas les réseaux WiFi publics, vraiment.

Envie d’en savoir plus ? Le site de l’ANSSI met à disposition de tous un MOOC élaboré sur le sujet.

Amélie Schaaff Fachero

Partager

Inscrivez-vous à la newsletter

Rejoignez des centaines d'inscrits qui ont déjà fait grandir leur business grâce à nos conseils.
Chaque mois, recevez les meilleurs outils et ressources en SEO, webmarketing et stratégie.

Plus d'articles sur ce sujet