Plan de réponse à incident : que faire lorsqu’un site est piraté ?

Introduction  

Dans le quotidien d’une PME ou d’un artisan, le site web est devenu la vitrine principale, le canal de vente et le principal point de contact avec les clients.

Un piratage peut donc rapidement mettre en péril la réputation, le chiffre d’affaires et la confiance des visiteurs.

Chez nous, agence web implantée à Bordeaux et Libourne depuis 2012, nous avons accompagné de nombreuses entreprises face à ce type de crise.

L’objectif de cet article est de vous fournir un protocole clair, étape par étape, pour réagir rapidement, limiter les dommages et restaurer la confiance de vos clients après une intrusion.  

En suivant ce plan, vous gagnerez du temps, éviterez les erreurs courantes et pourrez reprendre le contrôle de votre site en toute sérénité.  

1. Isolement immédiat : stopper la propagation

Détecter le problème

La première alerte peut provenir d’une alerte de votre hébergeur, d’un message de Google Safe Browsing, d’une chute soudaine du trafic ou d’un signalement client. Dès le moindre doute, passez immédiatement à l’étape suivante.  

Mettre le site en mode maintenance

Activez une page d’erreur 503 (maintenance) ou redirigez le trafic vers une version statique du site. Cela empêche les visiteurs d’accéder à du contenu potentiellement compromis et limite la diffusion de scripts malveillants.  

Couper les accès 

Révoquez temporairement les mots de passe d’accès FTP, SSH, base de données et du tableau de bord CMS. Informez votre hébergeur que le serveur est suspecté d’être compromis afin qu’il puisse, si besoin, appliquer des mesures de confinement (ex. suspension du compte, mise en quarantaine).  

Sauvegarde de l’état actuel 

Avant toute manipulation, réalisez une copie complète du serveur (fichiers + base de données). Cette sauvegarde servira de preuve et de point de départ pour l’analyse.  

2. Analyse approfondie : identifier la faille et l’étendue

Examiner les logs 

Consultez les journaux d’accès (access.log) et d’erreurs (error.log). Recherchez les adresses IP inhabituelles, les requêtes POST suspectes ou les tentatives d’injection de code.  

Scanner le site 

Utilisez des outils de sécurité (Wordfence, Sucuri SiteCheck, ou des scanners en ligne) pour détecter les fichiers modifiés, les backdoors, les scripts injectés ou les vulnérabilités connues.  

Vérifier les comptes utilisateurs

Passez en revue la liste des utilisateurs du CMS. Supprimez les comptes inconnus ou les comptes avec des privilèges d’administrateur qui n’ont jamais été créés.  

Évaluer la compromission de la base de données  

Recherchez des tables ou des colonnes ajoutées sans raison, des injections de code dans les champs texte et des modifications de mots de passe stockés.  

Documenter les constats

Consignez chaque anomalie, l’heure de détection et les actions déjà entreprises. Ce journal sera précieux pour le rapport final et pour les assurances éventuelles.  

3. Restauration sécurisée : remettre le site en ligne proprement

Nettoyage ou réinstallation  

Selon le degré de contamination, choisissez l’une des deux options :  

– Nettoyage ciblé : supprimez les fichiers infectés, remplacez les plugins/thèmes compromis par leurs versions officielles, corrigez les injections de code.  

Réinstallation complète : créez un nouvel environnement serveur, installez une version propre du CMS, importez uniquement les données essentielles (contenu, images, commandes).  

Mettre à jour tous les composants  

Appliquez les dernières versions du CMS, des extensions, des thèmes et du langage serveur (PHP, MySQL). Activez les mises à jour automatiques dès que possible.  

Renforcer les accès

– Générer des mots de passe forts (12 + caractères, mélange de majuscules, minuscules, chiffres et symboles).  

– Activer l’authentification à deux facteurs (2FA) pour le tableau de bord et les accès serveur.  

– Restreindre les accès SSH aux seules adresses IP de confiance.  

Sécuriser la configuration

– Désactiver l’édition de fichiers depuis le tableau de bord.  

– Interdire l’accès aux répertoires sensibles (wp‑config.php, .htaccess) via le fichier .htaccess.  

– Activer le protocole HTTPS avec un certificat SSL à jour.  

Tests de validation  

Avant de rendre le site public, effectuez des tests de pénétration internes ou faites appel à un expert en cybersécurité pour vérifier l’absence de porte dérobée.  

4. Communication transparente : rassurer vos clients et partenaires 

Informer rapidement

Envoyez un e‑mail à votre base de clients expliquant la situation, les mesures prises et le délai estimé de remise en ligne. La transparence renforce la confiance.  

Publier un avis sur le site

Lorsque le site revient, placez une bannière ou un article de blog décrivant les actions de sécurisation et les bonnes pratiques que vous avez adoptées.  

Coordonner avec les tiers

Prévenez votre hébergeur, votre fournisseur de paiement en ligne et les plateformes publicitaires (Google Ads, Facebook) pour lever les éventuels avertissements de sécurité.  

Mettre à jour les mentions légales

Ajoutez une clause dans vos CGU ou votre politique de confidentialité mentionnant votre engagement en matière de protection des données et de cybersécurité.  

Surveiller la réputation 

Utilisez des outils de veille (Google Alerts, Mention) pour détecter rapidement d’éventuels commentaires négatifs et y répondre de façon proactive.  

5. Prévention continue : transformer la crise en opportunité

Plan de réponse à incident (PRI) formel

Formalisez le protocole présenté ici dans un document interne, attribuez des rôles (responsable IT, chargé de communication, etc.) et organisez des simulations annuelles.  

Sauvegardes automatisées

Planifiez des sauvegardes quotidiennes du site et de la base de données, stockées hors site (cloud, disque dur externe). Testez régulièrement la restauration.  

Audit de sécurité périodique  

Programmez un audit complet tous les six mois avec un prestataire spécialisé pour identifier les nouvelles vulnérabilités.  

Formation du personnel

Sensibilisez vos équipes aux bonnes pratiques (phishing, mots de passe, mise à jour des plugins). Une simple négligence humaine est souvent à l’origine des intrusions.  

Utiliser des solutions de protection

Installez un pare‑feu d’application web (WAF), activez la détection d’anomalies et limitez les tentatives de connexion (captcha, limitation du nombre d’essais).  

Conclusion  

Un site piraté n’est pas une fatalité ; c’est surtout un signal d’alarme qui vous incite à revoir vos pratiques de sécurité.

En suivant le protocole d’isolation, d’analyse, de restauration et de communication décrit ci‑dessus, vous limitez les pertes, préservez votre image et, surtout, regagnez la confiance de vos clients.  

Nous accompagnons les PME et les artisans de Libourne et alentour depuis 2012 pour sécuriser, optimiser et faire rayonner leurs sites web.

Vous avez besoin d’un audit de sécurité, d’une remise en ligne rapide ou d’un plan de prévention sur mesure ?  Nous sommes des professionnels du Web et pouvons remettre rapidement votre site en ligne.

Contactez nous dès aujourd’hui

Facebook
LinkedIn
Pinterest

Nos outils en ligne

Générateur de QR Code Personnalisé, avec ton logo Carte de Visite Numérique Avec QR code et export vCard Affichette Avis Google QR code pour récolter vos avis