Quentin NavarroConsultant web Réserver un appel

Sécurité web, Montréal et à distance

Réduire la surface d'attaque avant qu'elle serve.

La plupart des sites ne sont pas attaqués parce qu'ils sont intéressants, mais parce qu'ils sont faciles. On recense ce qui est exposé, on corrige ce qui est exploitable maintenant, et on écrit noir sur blanc ce qui reste à traiter.

1 à 3 semainesAudit et corrections
Priorités classéesPar risque réel, pas par effet de mode
Réserves écritesCe qui n'est pas traité est nommé

Ce qui coince

Trois portes ouvertes qu'on trouve presque partout.

01

Les en-têtes de sécurité sont absents.

Sans politique de sécurité du contenu ni en-têtes de protection, un navigateur charge une ressource d'où elle vient, affiche votre site dans un cadre étranger et accepte des scripts non prévus.

02

Le formulaire est une porte d'entrée.

Affichage direct de ce que le visiteur écrit, absence de validation, envoi sans limitation : c'est le point par lequel commencent la plupart des incidents sur un site vitrine.

03

Les comptes et les secrets traînent.

Mots de passe stockés faiblement ou en clair, clés d'accès dans le code ou dans un dépôt public, comptes d'administration jamais révisés après un départ.

Ce qui est livré

Un recensement, des corrections, et un rapport qui ne cache rien.

Le périmètre dépend de votre site. Ce qui suit est le déroulé habituel, du repérage à la remise du rapport.

  • Repérage
    Recensement de la surface d'attaque

    Pages, formulaires, scripts tiers, en-têtes, comptes, fichiers accessibles, adresses oubliées. Tout ce qui peut être atteint de l'extérieur est listé.

  • Test
    Vérification des points d'entrée

    Validation des saisies, injection, fuite d'information, exposition de fichiers, comportement des cookies et des sessions. En lecture, sauf autorisation écrite pour aller plus loin.

  • Priorités
    Classement par risque réel

    Ce qui est exploitable aujourd'hui, ce qui le sera demain, et ce qui relève de la théorie. Vous savez quoi corriger en premier, et pourquoi.

  • Corrections
    Durcissement, vérifié une par une

    En-têtes et politique de sécurité, traitement des mots de passe, limitation des envois, retrait des scripts inutiles, contrôle des accès. Chaque correction est testée après application.

  • Rapport
    Rapport écrit, avec les réserves

    Ce qui a été trouvé, ce qui a été corrigé, ce qui reste ouvert et pourquoi. Les points acceptés sont écrits noir sur blanc, avec leur justification.

  • Réaction
    Procédure en cas d'incident

    Qui fait quoi, dans quel ordre, si un problème survient : sauvegarde, mise hors ligne, information des personnes concernées. La Loi 25 impose de tenir un registre des incidents, autant qu'il soit préparé.

Méthode

Quatre étapes, périmètre écrit d'abord.

Étape 1 · 30 min

Cadrage et autorisation

On définit le périmètre exact, les heures autorisées et ce que je n'ai pas le droit de toucher. Un test plus poussé que la lecture ne se fait qu'avec une autorisation écrite.

Étape 1 · 3 à 5 jours

Recensement et vérifications

Observation de l'extérieur, puis lecture du code et de la configuration si j'y ai accès. Aucune modification à ce stade.

  • Liste de la surface d'attaque
  • Points d'entrée testés et résultat
  • Constats classés par gravité
Étape 2 · 3 à 10 jours

Corrections

Les correctifs sont appliqués dans l'ordre de priorité, chacun vérifié après application. Ce qui touche à votre code est versionné, donc réversible.

Étape 3

Rapport, réserves et passation

Rapport écrit remis, réserves assumées documentées, procédure de réaction en cas d'incident, et les bonnes pratiques à conserver de votre côté.

Réalisations

Un audit mené jusqu'aux correctifs.

Les projets sont nommés avec l'accord des personnes concernées, sans publication de mesures internes.

test-blanc.ca

Site de préparation à un examen, avec comptes locaux

Audit complet d'un site qui stocke des comptes et des mots de passe. Corrections appliquées : hachage des mots de passe renforcé avec migration automatique des comptes existants, suppression de toute écriture de code dans l'affichage des messages, en-têtes de protection ajoutés, politique de sécurité du contenu resserrée, durée de cache des ressources réduite. Aucune faille exploitable trouvée, et deux réserves ont été acceptées puis écrites noir sur blanc plutôt que passées sous silence.

Résultat
Aucune faille exploitable
Méthode
Corrections vérifiées une par une

Options

Trois niveaux d'intervention.

Chaque mandat est chiffré après l'appel de cadrage, selon le périmètre et le niveau de risque.

Voir clair

Audit de sécurité

Sur devis, après l'appel de cadrage

  • Recensement de la surface d'attaque
  • Vérification des points d'entrée
  • Rapport écrit avec priorités et réserves
Le cas courant

Audit et durcissement

Sur devis, après l'appel de cadrage

  • Tout l'audit
  • Corrections appliquées et vérifiées
  • Procédure de réaction en cas d'incident
Rester protégé

Veille et réponse

Sur devis, mandat récurrent

  • Surveillance des versions et des dépendances
  • Révision des accès et des secrets
  • Accompagnement si un incident survient

Ce qui n'est pas inclus : la correction des failles situées chez votre hébergeur ou dans un logiciel tiers, et les frais éventuels de licences d'outils de sécurité.

Pour être clair

Ce que ce n'est pas.

  • Ce n'est pas un test d'intrusion offensif lancé sans mandat écrit. Sans autorisation, l'intervention reste en lecture.
  • Ce n'est pas une surveillance continue vingt-quatre heures sur vingt-quatre. Ça relève de l'infogérance, et je le dis plutôt que de le laisser croire.
  • Ce n'est pas une promesse d'invulnérabilité. Aucun site n'est invulnérable, et quiconque vous promet le contraire vous vend autre chose.
  • Ce n'est pas un certificat de conformité à une norme. Ce n'est pas un audit de type ISO 27001, et je ne le présenterai jamais comme tel.
  • Ce n'est pas un remplacement de votre antivirus ni de la sécurité de votre poste de travail.

Questions fréquentes

Les questions qu'on me pose avant un audit.

Mon site est petit, est-ce qu'il est vraiment une cible ?

Oui, parce que les attaques sont automatisées. Un site vitrine avec un formulaire est scanné comme les autres, et ce qui compte n'est pas sa taille mais la facilité avec laquelle il peut être utilisé ou détourné.

Est-ce que le site va être bloqué pendant l'audit ?

Non. L'intervention se fait en lecture, sans modification ni coupure. Seul un test plus poussé, avec votre autorisation écrite, demande une fenêtre d'intervention.

Que se passe-t-il si une faille est trouvée ?

Elle est documentée, classée par gravité, puis corrigée dans l'ordre de priorité. Si la correction dépend de vous ou d'un tiers, elle est écrite dans le rapport avec l'action attendue.

Est-ce que mon hébergeur ne s'occupe pas déjà de ça ?

En partie. Il protège l'infrastructure, pas votre code : formulaires, validation des saisies, gestion des comptes et des mots de passe lui échappent. C'est précisément là que se trouvent la plupart des problèmes.

Combien de temps ça prend ?

De une à trois semaines selon la taille du site et le nombre de points à corriger. Les corrections les plus urgentes sont appliquées en premier, elles ne vous font pas attendre la fin du mandat.

Et si j'ai déjà été piraté ?

C'est un cas particulier qui se traite en urgence : mise en sécurité d'abord, puis constat de ce qui a été exposé, puis information des personnes concernées si des renseignements personnels sont touchés. La Loi 25 impose de tenir un registre des incidents.

À voir aussi

Souvent lié à ce mandat.

Qui fait le travail

Quentin Navarro, consultant web indépendant, travailleur autonome établi à Montréal. Je travaille à distance partout, avec une concentration au Québec.

Un seul interlocuteur du premier appel à la livraison, et un nombre de mandats simultanés volontairement limité.