Aller au contenu
Agencei

Support & dépannage

Sécurité de vos applications, sites et serveurs

Le service sécurité d'Agencei couvre la protection concrète de vos applications, sites et serveurs : durcissement des configurations, nettoyage et remise en état après piratage, évaluation des vulnérabilités, mise à jour des dépendances exposées à des CVE connues, mise en place d'un pare-feu applicatif (WAF), sauvegardes fiables et gestion rigoureuse des accès.

Il s'adresse aux entreprises qui exploitent une application métier, un site WordPress ou une boutique PrestaShop, une API ou une infrastructure cloud, et qui veulent réduire leur exposition sans disposer d'une équipe sécurité dédiée. Il concerne aussi celles qui viennent de subir un incident et doivent reprendre le contrôle rapidement.

Notre approche est pragmatique : nous partons des risques les plus probables pour votre contexte (OWASP Top 10, dépendances obsolètes, comptes administrateur partagés, serveur exposé) et nous traitons d'abord ce qui a le plus d'impact. Chaque action est documentée pour que vous compreniez ce qui a été fait et pourquoi.

Dans quelles situations intervenons-nous ?

Site piraté ou défiguré

Redirections vers des sites douteux, pages de spam indexées, fichiers inconnus, alerte de Google ou de l'hébergeur. Nous isolons, nettoyons, identifions la porte d'entrée et la refermons avant de remettre en ligne.

Dépendances avec vulnérabilités connues

Vos audits npm, Composer ou Maven listent des CVE non corrigées, ou votre version de framework n'est plus maintenue. Nous planifions et appliquons les mises à jour sans casser l'application.

Serveur exposé sans durcissement

SSH ouvert par mot de passe, services inutiles à l'écoute, pare-feu absent, utilisateurs root partagés. Nous appliquons les bonnes pratiques de durcissement Linux et surveillons les tentatives d'intrusion.

Accès mal maîtrisés

Anciens prestataires qui ont encore des accès, mots de passe partagés par e-mail, absence d'authentification à deux facteurs. Nous remettons de l'ordre : comptes nominatifs, droits minimaux, rotation des secrets.

Exigence d'un client ou d'un partenaire

Un questionnaire de sécurité, un audit fournisseur ou un contrat vous demande des preuves : politique de sauvegarde, gestion des correctifs, journalisation. Nous mettons en place les mesures et les documentons.

Notre intervention

  1. 1

    Évaluation de l'exposition

    Cartographie des applications, serveurs, comptes cloud et accès. Analyse des dépendances, scan de vulnérabilités, revue des configurations et des journaux. Nous produisons une liste de risques classés par gravité et probabilité.

  2. 2

    Traitement d'urgence si nécessaire

    En cas de compromission : isolation, sauvegarde forensique, nettoyage des fichiers et de la base, réinitialisation de tous les secrets, identification du vecteur d'entrée et fermeture, puis remise en ligne surveillée.

  3. 3

    Durcissement

    Pare-feu réseau et applicatif (WAF), fail2ban, SSH par clés uniquement, désactivation des services inutiles, en-têtes HTTP de sécurité, TLS à jour, configuration CMS sécurisée, séparation des environnements.

  4. 4

    Mises à jour et correctifs

    Mise à jour des dépendances, des composants CMS et des systèmes en commençant par les CVE critiques, avec tests de non-régression en staging avant production.

  5. 5

    Sauvegardes et accès

    Sauvegardes automatisées 3-2-1, chiffrées, hors du serveur principal, avec test de restauration. Comptes nominatifs, droits minimaux, authentification à deux facteurs, gestionnaire de secrets.

  6. 6

    Surveillance et suivi

    Alertes sur les tentatives d'intrusion, l'intégrité des fichiers et les nouvelles vulnérabilités publiées pour vos dépendances. Un rapport résume les mesures en place et les points restants.

Technologies utilisées

  • OWASP Top 10 et OWASP ZAP
  • npm audit, Composer audit et Trivy
  • fail2ban et UFW / nftables
  • WAF (Cloudflare, ModSecurity, AWS WAF)
  • Let's Encrypt et TLS
  • Wordfence et WPScan
  • AWS IAM et Secrets Manager
  • Vault et gestion des secrets
  • Sauvegardes chiffrées (restic, S3)
  • Lynis
  • CrowdSec
  • Journalisation centralisée

Pourquoi choisir Agencei ?

  • Nous connaissons le code autant que le serveur

    Beaucoup de failles sont applicatives : injection, contrôle d'accès défaillant, sérialisation dangereuse. Nous corrigeons dans le code, pas seulement dans la configuration.

  • Priorisation par risque réel

    Nous ne vous remettons pas une liste de cent alertes. Nous traitons d'abord ce qui est exploitable et critique dans votre contexte, puis le reste par ordre d'importance.

  • Remise en état sans perdre vos données

    Après un piratage, nous préservons une copie forensique avant tout nettoyage et nous récupérons ce qui peut l'être, plutôt que de tout réinstaller à l'aveugle.

  • Des mesures qui restent en place

    Surveillance, sauvegardes testées et procédures documentées : la sécurité ne s'arrête pas à la fin de la mission.

En bref

Qu'est-ce que ce service ?
Le service sécurité Agencei protège des applications, sites et serveurs par le durcissement, le nettoyage après piratage, l'évaluation des vulnérabilités, la mise à jour des dépendances, un WAF, des sauvegardes fiables et une gestion rigoureuse des accès.
À qui s'adresse-t-il ?
Il s'adresse aux entreprises exploitant une application métier, un site WordPress ou PrestaShop, une API ou une infrastructure cloud, sans équipe sécurité dédiée, ainsi qu'à celles qui viennent de subir un incident.
Quel problème résout-il ?
Une application exposée avec des dépendances obsolètes, des accès mal gérés ou un serveur non durci finit par être compromise, avec perte de données, de disponibilité et de confiance. Le service réduit cette exposition et rétablit le contrôle après incident.
Combien de temps faut-il prévoir ?
Un nettoyage après piratage prend souvent de quelques heures à quelques jours. Une évaluation et un durcissement complets demandent généralement quelques jours à quelques semaines selon le périmètre.
Quels facteurs influencent le prix ?
Le prix dépend du nombre d'applications et de serveurs, de l'étendue d'une éventuelle compromission, de l'ancienneté des dépendances à mettre à jour, du niveau de surveillance souhaité et des exigences documentaires.
Comment se déroule l'intervention ?
Évaluation de l'exposition, traitement d'urgence si compromission, durcissement (WAF, fail2ban, SSH, en-têtes, TLS), mises à jour des CVE, sauvegardes 3-2-1 et gestion des accès, surveillance et rapport.
Quels sont les risques ?
Nettoyer un site sans identifier la porte d'entrée conduit à une nouvelle compromission. Mettre à jour des dépendances sans tests peut casser l'application. Ignorer la gestion des accès annule les autres mesures.
Quelles alternatives existent ?
Réinstaller le site à partir d'une sauvegarde saine si elle existe, souscrire les options de sécurité de l'hébergeur (limitées), ou faire appel à un cabinet de test d'intrusion pour un audit formel puis nous confier les corrections.

Questions fréquentes

Mon site a été piraté, que faire en premier ?

Changez immédiatement les mots de passe d'administration, d'hébergement et de base de données, puis contactez-nous avant de supprimer quoi que ce soit. Conserver l'état du site permet d'identifier la porte d'entrée. Nous nous chargeons ensuite de l'isolation, du nettoyage et de la remise en ligne sécurisée.

Un WAF suffit-il à protéger mon application ?

Non. Un pare-feu applicatif bloque une partie des attaques courantes, mais il ne corrige pas une faille dans le code ni une dépendance vulnérable. Il fait partie d'un ensemble : mises à jour, durcissement, gestion des accès, sauvegardes et surveillance.

Faites-vous des tests d'intrusion ?

Nous réalisons des évaluations de vulnérabilités avec des outils automatisés et une revue manuelle orientée OWASP Top 10, adaptées aux applications web et aux API. Pour un test d'intrusion formel avec livrable certifié, nous vous orientons vers un cabinet spécialisé et nous prenons en charge la correction des failles trouvées.

Que signifie une sauvegarde 3-2-1 ?

Trois copies des données, sur deux supports différents, dont une hors site. Concrètement : la base et les fichiers en production, une sauvegarde sur un stockage distinct et une copie chiffrée chez un autre fournisseur. Et surtout, une restauration testée régulièrement.

Combien de temps prend un nettoyage après piratage ?

Souvent de quelques heures à quelques jours selon l'étendue de la compromission, la qualité des sauvegardes disponibles et le nombre de sites concernés sur le même serveur. Le durcissement qui suit prend généralement quelques jours de plus.

Parlez-nous de votre projet

Décrivez votre besoin en quelques lignes : nous revenons vers vous avec une première analyse et les prochaines étapes.