Agir dans l'ordre : changer les mots de passe d'administration et d'hébergement, prévenir l'hébergeur, puis faire identifier la faille avant de restaurer une sauvegarde saine, sinon le site sera de nouveau infecté. Ensuite, mettre à jour tout l'écosystème du site et installer une surveillance. C'est la démarche suivie pour le site d'ORB, repris en main après l'exploitation d'une faille d'extension.
Dans les premières heures
- Changer les mots de passe de l'administration du site, de l'hébergement et des accès FTP ou base de données.
- Prévenir l'hébergeur, qui peut isoler le site et dispose de ses propres journaux.
- Ne pas supprimer de fichiers au hasard : ils servent à comprendre par où l'attaque est passée.
Trouver la faille avant de restaurer
Restaurer une sauvegarde sans corriger la cause remet le site dans l'état qui a permis l'attaque : il sera de nouveau compromis. On identifie d'abord la faille, souvent une extension ou un thème non à jour, on la corrige, puis on restaure une sauvegarde antérieure à l'intrusion et on met à jour tout l'écosystème du site.
Après l'incident
Mettre en place des sauvegardes régulières, une surveillance et des mises à jour suivies, c'est ce qui évite la récidive. Si des données personnelles de clients ont pu être exposées, le RGPD impose de notifier la CNIL dans les 72 heures lorsque la violation présente un risque pour les personnes concernées.
C'est la démarche que nous avons suivie pour le site d'ORB : identification de la faille, corrections et mises à jour, puis sauvegardes récurrentes et surveillance continue.
Une autre question ?
Notre équipe vous répond sous 24h. Consultation gratuite et sans engagement.