Parlons de votre projet
01 / Centre de ressources

Liste de contrôle de sécurité de fin d'année

La fin d'année est une période où les attaques sont fréquentes et où les équipes partent en congé. Examiner les comptes, les sauvegardes, les mises à jour et le plan d'incident avant le nouvel an réduit sensiblement l'impact d'une éventuelle attaque. Cette liste a été préparée pour les petites et moyennes entreprises.

  1. 01

    Nettoyage des comptes et des droits

    Coupez les accès des employés partis, des anciens fournisseurs et des comptes de service inutilisés. Listez tous ceux qui disposent de droits d'administrateur et limitez les permissions à ce qui est réellement nécessaire ; transformez les comptes partagés en comptes personnels.

  2. 02

    Vérification en deux étapes

    La messagerie, les panneaux d'administration, les comptes de domaine et d'hébergement, ainsi que les accès comptables et bancaires ne doivent jamais rester sans vérification en deux étapes. Si possible, utilisez une application d'authentification ou une clé d'accès plutôt que le SMS.

  3. 03

    Testez les sauvegardes en les restaurant

    Ce qui compte, ce n'est pas qu'une sauvegarde existe, mais qu'elle puisse être restaurée. Essayez une restauration réelle pour votre système le plus critique, assurez-vous qu'au moins une sauvegarde est séparée du réseau et immuable, et mesurez le temps nécessaire pour remettre le système en service.

  4. 04

    Mises à jour et logiciels dont le support est terminé

    Vérifiez que les systèmes d'exploitation, le CMS, les extensions, les logiciels serveur et les équipements réseau sont à jour. Listez les logiciels dont l'éditeur a mis fin au support de sécurité et prévoyez de les remplacer dans la nouvelle année ; un logiciel dont le support est terminé ne reçoit pas de correctifs pour les nouvelles vulnérabilités.

  5. 05

    Paramètres de domaine, de certificat et de messagerie

    Vérifiez les dates d'expiration du domaine et du certificat SSL, le renouvellement automatique et l'adresse e-mail de contact enregistrée. Examinez vos enregistrements SPF, DKIM et DMARC ; ils rendent plus difficile l'envoi de faux e-mails au nom de votre marque. Vous pouvez les vérifier en quelques minutes avec nos outils gratuits.

  6. 06

    Plan d'incident et obligation de notification

    En cas de violation, il doit être consigné par écrit qui fait quoi, qui est informé et quels registres sont conservés. Dans le cadre du KVKK, les violations de données doivent être signalées au Conseil sans délai et au plus tard dans les 72 heures, et dans le cadre du RGPD à l'autorité de contrôle compétente dans les 72 heures lorsque cela est possible ; désignez une personne joignable aussi pendant les vacances.

  7. 07

    Sensibilisation du personnel

    Les e-mails d'hameçonnage ayant pour thème les campagnes de fin d'année, les notifications de livraison et les paiements de fin d'année sont fréquents pendant cette période. Donnez à votre équipe un court rappel : les demandes telles qu'un changement de compte bancaire doivent être vérifiées via un numéro de téléphone connu, et les e-mails suspects doivent être signalés.

Commençons

Parlons de votre projet.

Dites-nous votre besoin ; nous définirons le périmètre ensemble.