Liste de contrôle de sécurité de fin d'année
La fin d'année est une période où les attaques sont fréquentes et où les équipes partent en congé. Examiner les comptes, les sauvegardes, les mises à jour et le plan d'incident avant le nouvel an réduit sensiblement l'impact d'une éventuelle attaque. Cette liste a été préparée pour les petites et moyennes entreprises.
- 01
Nettoyage des comptes et des droits
Coupez les accès des employés partis, des anciens fournisseurs et des comptes de service inutilisés. Listez tous ceux qui disposent de droits d'administrateur et limitez les permissions à ce qui est réellement nécessaire ; transformez les comptes partagés en comptes personnels.
- 02
Vérification en deux étapes
La messagerie, les panneaux d'administration, les comptes de domaine et d'hébergement, ainsi que les accès comptables et bancaires ne doivent jamais rester sans vérification en deux étapes. Si possible, utilisez une application d'authentification ou une clé d'accès plutôt que le SMS.
- 03
Testez les sauvegardes en les restaurant
Ce qui compte, ce n'est pas qu'une sauvegarde existe, mais qu'elle puisse être restaurée. Essayez une restauration réelle pour votre système le plus critique, assurez-vous qu'au moins une sauvegarde est séparée du réseau et immuable, et mesurez le temps nécessaire pour remettre le système en service.
- 04
Mises à jour et logiciels dont le support est terminé
Vérifiez que les systèmes d'exploitation, le CMS, les extensions, les logiciels serveur et les équipements réseau sont à jour. Listez les logiciels dont l'éditeur a mis fin au support de sécurité et prévoyez de les remplacer dans la nouvelle année ; un logiciel dont le support est terminé ne reçoit pas de correctifs pour les nouvelles vulnérabilités.
- 05
Paramètres de domaine, de certificat et de messagerie
Vérifiez les dates d'expiration du domaine et du certificat SSL, le renouvellement automatique et l'adresse e-mail de contact enregistrée. Examinez vos enregistrements SPF, DKIM et DMARC ; ils rendent plus difficile l'envoi de faux e-mails au nom de votre marque. Vous pouvez les vérifier en quelques minutes avec nos outils gratuits.
- 06
Plan d'incident et obligation de notification
En cas de violation, il doit être consigné par écrit qui fait quoi, qui est informé et quels registres sont conservés. Dans le cadre du KVKK, les violations de données doivent être signalées au Conseil sans délai et au plus tard dans les 72 heures, et dans le cadre du RGPD à l'autorité de contrôle compétente dans les 72 heures lorsque cela est possible ; désignez une personne joignable aussi pendant les vacances.
- 07
Sensibilisation du personnel
Les e-mails d'hameçonnage ayant pour thème les campagnes de fin d'année, les notifications de livraison et les paiements de fin d'année sont fréquents pendant cette période. Donnez à votre équipe un court rappel : les demandes telles qu'un changement de compte bancaire doivent être vérifiées via un numéro de téléphone connu, et les e-mails suspects doivent être signalés.
Pages liées
Les articles qui complètent ce sujet et la page de service correspondante.
Parlons de votre projet.
Dites-nous votre besoin ; nous définirons le périmètre ensemble.