Conseils de sécurité pour les sites web des organisations à but non lucratif et de la société civile

Patricia Musomba
Nathaly Espitia

Cette publication s’inscrit dans le cadre de notre série d’appels communautaires organisés dans le cadre du projet d’outil d’évaluation de la cybersécurité (Cybersecurity Assessment Tool, CAT), qui rassemble des organisations de la société civile, des organisations à but non lucratif et des défenseurs des droits humains afin de renforcer la résilience numérique. Lors de notre appel, en septembre dernier, nous avons abordé les questions relatives à la sécurité des sites web des organisations à but non lucratif.

Mais en quoi est-ce important ? Dans le monde actuel, alors que nous nous efforçons de dépasser la logique algorithmique, de préserver notre mémoire de manière autonome et de renforcer la confiance avec nos communautés, la sécurisation de notre site web est essentielle. Nous devons protéger les données des internautes qui visitent notre site, ainsi que celles des donateurs et des membres de notre équipe. Si le site devient inaccessible, la communauté risque de perdre l’accès aux informations indispensables à une prise de décision éclairée. Enfin, la remise en état à l’issue d’une cyberattaque peut également épuiser les ressources vitales de notre ONG. 

Les membres de la communauté CAT participant à la visioconférence ont également appris à reconnaître les signes d’une compromission, et comment des outils tels que GitHub et Project Galileo peuvent faciliter le contrôle des versions et la défense contre les attaques par déni de service distribué (DDoS). 

Vous trouverez ci-dessous un résumé de certaines des recommandations en matière de sécurité des sites web abordées lors de la visioconférence

  • Règle de sauvegarde 3-2-1 pour prévenir la perte de données
  • Activez le protocole HTTPS pour protéger les données transmises entre le navigateur d’un utilisateur et votre site web 
  • Effectuez des mises à jour systématiques : système de gestion de contenu (SGC), modules d’extension et thèmes
  • Supprimez les modules d’extension et les thèmes inutilisés ou désactivés
  • Limitez le nombre de tentatives de connexion pour vous protéger contre les attaques par force brute (par exemple, Wordfence)
  • Sécurisez votre compte d’enregistrement de domaine
  • Effectuez régulièrement des analyses de vulnérabilité ou des tests d’intrusion pour détecter et corriger les failles

Commençons par le sujet qui vous est sans doute le plus familier : le protocole HTTPS. La sécurisation du trafic du site empêche l’interception de données sensibles — commencez par activer le protocole HTTPS.

Protocole HTTPS

HTTPS est le protocole qui permet à votre site web et à son serveur de communiquer en toute sécurité grâce au chiffrement. Il veille à ce que les données sensibles, notamment les noms d’utilisateur et les mots de passe, ne puissent pas être facilement interceptées ou lues par des pirates. Les sites web sans HTTPS sont signalés comme « non sécurisés » par les navigateurs. Cela peut miner la confiance des utilisateurs, voire nuire au classement dans les résultats de recherche, car les moteurs de recherche comme Google privilégient les sites web sécurisés. 

Une fois votre site web sécurisé, il convient de maintenir vos logiciels à jour afin de combler les failles d’attaque connues ; les mises à jour régulières sont donc primordiales. Découvrons quelques conseils à ce sujet dans la section suivante.

Mise à jour des logiciels

L’un des principaux risques liés à l’infrastructure mis en évidence est l’utilisation de logiciels obsolètes. Plus de 34 000 modules d’extension ne reçoivent plus de mises à jour. Les organisations dépendent sans le savoir de ces outils vulnérables, exposant ainsi leurs sites web à de potentielles menaces. 

Les analyses de sécurité révèlent fréquemment des modules d’extension, des thèmes et des versions de WordPress obsolètes, voire des logiciels PHP ou de serveur non pris en charge. Un exemple récent et celui une vulnérabilité critique dans le module d’extension GiveWP, largement utilisé par les organisations à but non lucratif pour les dons électroniques. De nombreux sites n’ont pas installé la version corrigée, ce qui les a exposés à des risques de prise de contrôle.

Sauvegarde et restauration

Les violations de sécurité étant inévitables, des sauvegardes fiables vous permettent de rétablir rapidement le service. Un bon conseil consiste à appliquer la règle 3-2-1 : conservez trois copies de votre site web sur deux types de stockage différents, dont une hors site. Vous pouvez par exemple sauvegarder votre site WordPress à l’aide d’un module d’extension connecté à Google Drive, tout en conservant une copie locale sur votre ordinateur ou sur un disque dur externe. Des outils comme UpdraftPlus simplifient ce processus et proposent même des options gratuites.


Pour les organisations utilisant des sites web statiques, des plateformes telles que GitHub constituent d’excellents outils pour le contrôle des versions et la gestion des sauvegardes. Surtout, n’oubliez pas de tester régulièrement vos sauvegardes pour vous assurer que vous pouvez restaurer rapidement votre site après un incident.

Attaques de la chaîne d’approvisionnement

À présent que vous disposez de sauvegardes, assurons-nous de ne pas trop dépendre des logiciels de tiers. Au-delà de vos propres modules d’extension, les menaces peuvent provenir de composants tiers ; il s’agit là de risques liés à la chaîne d’approvisionnement. Les sauvegardes protègent vos propres données ; la vigilance vis-à-vis de la chaîne d’approvisionnement protège les outils dont vous dépendez.

Une autre préoccupation croissante abordée concernait les attaques de la chaîne d’approvisionnement — une tactique par laquelle les cyberattaquants compromettent des modules d’extension ou des dépendances logicielles largement utilisés pour cibler les internautes à grande échelle. De nombreux services numériques dépendent de composants à source ouverte gérés par de petites équipes ou des personnes, ce qui les rend vulnérables en cas de compromission de ces dépendances.

Parmi les exemples récents, citons des cyberattaquants se faisant passer pour des responsables légitimes de modules d’extension WordPress abandonnés ou injectant du code malveillant dans des paquets npm populaires. Ces attaques peuvent se propager rapidement sur de nombreux sites et plateformes. Point clé à retenir : vérifiez toujours que vos modules d’extension et vos mises à jour proviennent de développeurs fiables et actifs, et surveillez de près tout ce qui s’exécute sur votre site web. Si la prévention échoue, des plans d’intervention clairs permettent de limiter les dégâts. Voici les mesures à prendre étape par étape pour les incidents courants.

Conseils pour protéger votre site web

Au-delà des problèmes abordés, nous avons partagé des stratégies concrètes pour aider notre communauté à protéger ses sites web et à réagir face aux attaques. Si vous constatez la présence de contenu non autorisé sur votre page d’accueil, appliquez d’abord un plan d’intervention en cas de défiguration de site web :

Plan d’intervention en cas de défiguration de site web

La défiguration de site web est l’une des cyberattaques les plus courantes. Il s’agit d’une cyberattaque au cours de laquelle un pirate accède sans autorisation à un serveur web et modifie l’apparence visuelle d’un site web. Au lieu du contenu prévu, les internautes découvrent une page modifiée, affichant souvent des messages politiques, des logos de groupes de pirates, des avertissements ou des images compromettantes. Si vous êtes victime de cette attaque, voici la marche à suivre : 

  • Contactez votre hébergeur pour obtenir de l’aide.
  • Restaurez votre site web à partir d’une sauvegarde intacte.
  • Modifiez tous les mots de passe.
  • Analysez et supprimez toute porte dérobée.
  • Corrigez la vulnérabilité à l’origine de l’accès non autorisé.
  • Surveillez le site de près pendant au moins un mois.

Après avoir limité les dommages visibles par le public, concentrez-vous sur d’éventuelles compromissions de comptes en coulisses. Découvrons quelques conseils concernant la compromission de comptes.

Plan d’intervention en cas de compromission de compte

Une autre attaque courante est la compromission de compte, dans laquelle un cyberattaquant parvient à accéder au compte d’un utilisateur ou d’un administrateur sur un site web. Contrairement à la défiguration, qui est souvent visible, la compromission de compte peut se produire en toute discrétion, permettant aux cyberattaquants de voler des données, d’effectuer des transactions non autorisées ou d’utiliser le compte pour mener d’autres attaques. Voici le plan d’intervention en cas de compromission de compte : 

  • Modifiez immédiatement tous les mots de passe.
  • Activez l’authentification à deux facteurs (A2F)
  • Examinez toutes les modifications récentes à l’aide d’outils tels que Wordfence Audit Log
  • Recherchez les comptes d’administration imprévus et supprimez-les.
  • Vérifiez les accès et les modifications effectuées, et rétablissez la situation à l’aide de sauvegardes si possible.
  • Informez les parties prenantes concernées.

La prise de contrôle d’un compte peut entraîner l’installation de logiciels malveillants. Une fois les comptes sécurisés, inspectez le site à la recherche de logiciels malveillants et de portes dérobées persistantes.

Plan d’intervention en cas de logiciels malveillants

Les cyberattaquants peuvent également utiliser des logiciels malveillants pour injecter du code malveillant dans les fichiers, la base de données ou la configuration du serveur d’un site web. Si cela se produit, procédez comme suit : 

  • Identifiez les fichiers infectés.
  • Restaurez le site web à l’aide de sauvegardes saines.
  • Corrigez le point d’entrée du logiciel malveillant.
  • Renforcez les mesures de sécurité (par exemple, pare-feu, renforcement SSH, ClamAV, Fail2Ban).

eQualitie pourrait être un excellent partenaire pour vous aider à vous protéger contre les logiciels malveillants. 

Après la suppression des logiciels malveillants, effectuez la restauration uniquement à partir d’une sauvegarde vérifiée et renforcez vos pratiques de sauvegarde. Découvrons-en quelques-unes ci-dessous.

Sauvegardes

Comme le montrent tous les plans d’intervention, les sauvegardes sont cruciales dans la gestion des incidents sur un site web. Conserver des sauvegardes à jour et testées de votre site web ne relève pas seulement des bonnes pratiques, c’est le moyen le plus rapide de vous remettre d’un incident. Voici quelques options de sauvegarde gratuites ou peu coûteuses :

  • Utilisez UpdraftPlus (pour WordPress) — sauvegardez votre site web sur Google Drive.
  • GitHub — contrôle de version pour les sites web statiques, vous permettant d’annuler les modifications critiques.
  • Sauvegardes fournies par l’hébergeur — testez régulièrement vos sauvegardes quotidiennes, hebdomadaires et mensuelles.

Si vous souhaitez approfondir ces recommandations, veuillez consulter cette fiche-conseil disponible en anglais, en espagnol et en portugais, qui aborde des sujets suivants :

  • Connaître le type de votre site web
  • Principaux risques de sécurité à corriger
  • Liste de contrôle des protections essentielles
  • Stratégie de sauvegarde : La règle 3-2-1
  • Outils de sécurité gratuits
  • Gestion des incidents : Que faire en cas d’incident ?
  • Contacts d’urgence
  • Ressources pour rester informé des vulnérabilités des sites web

Certains membres de notre communauté ont également partagé leur travail et leurs contacts pour continuer à explorer ce sujet. Voici quelques contacts à consulter : 

  • eQualitie offre une protection aux responsables de la sécurité informatique (CSO) et aux sites web médias contre les attaques DDoS, ainsi qu’un hébergement sécurisé pour les sites web basés sur WordPress. Ces services sont gratuits pour les organisations, les médias ou les particuliers qui remplissent les conditions requises.
  • Qurium propose un hébergement sécurisé, des solutions de contournement et des services de criminalistique numérique.
  • Cloudflare : pour des sites web, des applications, des agents IA et des réseaux plus rapides et plus sécurisés

Si vous souhaitez écouter la présentation de Brian, suivez-nous sur LinkedIn : nous publions de courts extraits de l’appel communautaire. 

Ne manquez pas nos prochains appels communautaires pour approfondir vos connaissances en matière de sécurité numérique, entrer en contact avec vos pairs et rejoindre un réseau de défenseurs qui renforcent la solidarité et la protection collectives au sein de la société civile.