Guide pratique — édition d’octobre 2026 · Lecture estimée : 10 minutes · Auteur : [Nom de l’auteur]
Sommaire
- L’essentiel : pourquoi le site et la messagerie sont des cibles
- Comment les attaques se produisent
- Sécuriser son site web : les dix chantiers
- Sécuriser sa messagerie : SPF, DKIM, DMARC et le reste
- Choisir et piloter son hébergeur ou son prestataire
- Les réflexes de protection
- Que faire en cas d’incident ?
- Questions fréquentes
- Pour aller plus loin
- Sources et méthodologie
L’essentiel : pourquoi le site et la messagerie sont des cibles
Réponse rapide. Votre site web et votre messagerie sont les deux portes les plus exposées de votre entreprise. Pour le site : HTTPS partout, mises à jour immédiates du CMS et de ses extensions, mots de passe forts et double authentification sur les comptes d’administration, sauvegardes testées et nom de domaine protégé. Pour la messagerie : publiez des enregistrements SPF, DKIM et DMARC sur votre domaine, afin que personne ne puisse facilement envoyer de faux e-mails en votre nom et que vos vrais messages arrivent à destination. Si vous sous-traitez, exigez ces mesures par écrit de votre prestataire.
Cybermalveillance.gouv.fr le rappelle : vitrine commerciale ou outil de vente, le site internet est un élément très exposé du système d’information. Il peut être défiguré, rendu indisponible par un déni de service ou servir à voler les données personnelles ou bancaires des clients qui y ont créé un compte. Les conséquences sont concrètes : atteinte à l’image, pertes directes de revenus, voire obligations de notification si des données personnelles fuient.
La messagerie, elle, est le canal de prédilection de l’hameçonnage (phishing) et de la fraude au faux fournisseur. Un domaine mal configuré permet à un escroc d’envoyer des e-mails qui semblent provenir de chez vous — à vos clients, à vos fournisseurs, à votre comptable. Et, à l’inverse, un domaine non authentifié voit ses e-mails légitimes classés en spam ou rejetés par les grandes messageries.
Comment les attaques se produisent
Les failles non corrigées
Selon Cybermalveillance.gouv.fr, une grande majorité des attaques de sites internet est rendue possible par l’exploitation de failles de sécurité, pourtant régulièrement corrigées par les éditeurs, mais dont les correctifs ne sont pas toujours appliqués à temps. Système de gestion de contenu (CMS, comme WordPress ou Joomla!), extensions, thème, base de données, système d’exploitation du serveur : chaque brique non mise à jour est une porte potentielle.
Exemple réaliste : une boutique en ligne utilise une extension de formulaire de contact qui n’est plus maintenue depuis plusieurs années. Une faille connue permet à un attaquant d’y déposer un fichier malveillant, puis de modifier la page de paiement pour capter les numéros de carte des clients. L’entreprise ne s’en rend compte qu’après les premières plaintes.
Les comptes d’administration mal protégés
Un mot de passe faible ou réutilisé sur le compte administrateur du site, du CMS ou de l’hébergeur suffit à tout perdre. Les comptes génériques partagés entre plusieurs personnes (« admin », « contact ») aggravent le risque, car on ne sait plus qui y a accès.
L’usurpation de votre domaine dans les e-mails
Sans authentification, rien n’empêche techniquement un tiers d’indiquer votre adresse dans le champ « De » de ses e-mails. Exemple réaliste : un client reçoit un e-mail « de votre service comptabilité » lui annonçant un changement de RIB. Il paie la facture suivante sur le compte de l’escroc. Les enregistrements SPF, DKIM et DMARC rendent ce type d’usurpation beaucoup plus difficile.
La perte du nom de domaine
Un nom de domaine s’enregistre pour une durée déterminée, de un à dix ans selon Cybermalveillance.gouv.fr. Oublier de le renouveler, c’est risquer de le voir libéré puis racheté par un tiers, qui récupère alors votre trafic et peut recevoir les e-mails destinés à vos adresses.
Sécuriser son site web : les dix chantiers
Les dix bonnes pratiques ci-dessous reprennent les recommandations de Cybermalveillance.gouv.fr, à appliquer vous-même ou à faire appliquer par votre prestataire.
1. Sécuriser le serveur
Adoptez une « défense en profondeur » : plusieurs protections indépendantes, matérielles et logicielles (pare-feu, serveur mandataire inverse, protection contre les dénis de service, antivirus, pare-feu applicatif). En hébergement externalisé, demandez à votre prestataire quels moyens il met en œuvre.
2. Ne garder que le strict nécessaire
Tout ce qui n’a pas besoin d’être autorisé doit être interdit. Filtrez les adresses IP autorisées à administrer le site, bloquez les formats de fichiers inutiles, empêchez l’affichage du contenu des répertoires, désactivez les services et fonctionnalités non utilisés, limitez les informations techniques affichées.
3. Mettre à jour sans tarder
Appliquez les correctifs de sécurité du système, du CMS, de la base de données, des modules et extensions dès leur disponibilité, et activez les mises à jour automatiques lorsque c’est possible.
4. Des mots de passe solides et la double authentification
Mot de passe long, complexe et unique pour chaque compte privilégié, double authentification activée si possible, renouvellement à la moindre suspicion de fuite.
5. Des sauvegardes régulières et testées
Sauvegardez les fichiers du site, sa configuration et ses bases de données, testez régulièrement la restauration, et déconnectez le support de sauvegarde après usage pour qu’il ne soit pas exposé à une attaque.
6. HTTPS partout
Configurez le serveur pour n’utiliser que HTTPS, afin que les identifiants, cookies et données bancaires ne puissent pas être interceptés. Les navigateurs les plus répandus signalent d’ailleurs aux internautes les sites non protégés.
7. Le moindre privilège
Limitez le nombre de personnes ayant accès à l’administration et leurs droits. Définissez des rôles (rédacteur, éditeur, administrateur) et privilégiez des comptes individuels plutôt que des comptes partagés. Pensez à supprimer les accès d’un salarié ou d’un prestataire qui part.
8. Protéger le nom de domaine
Enregistrez-le comme marque auprès de l’INPI en complément de sa réservation, adoptez une politique de gestion, utilisez le verrou de registre (.FR Lock pour un domaine en .fr) et DNSSEC, recommandés par l’AFNIC, et surveillez la date de renouvellement.
9. Se méfier des extensions
Avant d’installer une extension de CMS, vérifiez sa notoriété et sa date de dernière mise à jour : si elle remonte à plusieurs années, l’extension n’est plus maintenue. Ne la téléchargez que depuis le site officiel de l’éditeur du CMS.
10. Surveiller l’activité
Gardez un œil sur les connexions à l’administration, les publications, les dépôts de fichiers, pour repérer une activité inhabituelle. Des extensions de sécurité peuvent vous y aider. Cybermalveillance.gouv.fr recommande en outre de faire auditer régulièrement le site par un prestataire spécialisé.
Sans oublier la conformité : mentions légales, gestion des cookies et protection des données personnelles relèvent du RGPD ; la CNIL publie des conseils pour mettre un site en conformité.
Sécuriser sa messagerie : SPF, DKIM, DMARC et le reste
Les trois enregistrements à connaître
Ce sont des enregistrements DNS publiés sur votre nom de domaine. Ils ne coûtent rien en eux-mêmes, mais demandent un peu de rigueur.
| Mécanisme | Ce qu’il fait | Ce qu’il bloque | Point de vigilance |
|---|---|---|---|
| SPF (Sender Policy Framework) | Liste les serveurs autorisés à envoyer des e-mails pour votre domaine | L’envoi depuis des serveurs non déclarés | Inclure tous vos expéditeurs : messagerie, logiciel de facturation, outil d’e-mailing, site web |
| DKIM (DomainKeys Identified Mail) | Signe chaque message avec une clé liée à votre domaine | La falsification ou la modification du message | Google exige une clé d’au moins 1 024 bits et recommande 2 048 bits |
| DMARC (Domain-based Message Authentication, Reporting and Conformance) | Indique au destinataire quoi faire des messages qui échouent à SPF ou DKIM, et vous envoie des rapports | L’usurpation de votre adresse dans le champ « De » | Commencer par une politique d’observation, puis durcir progressivement |
L’ANSSI, l’agence nationale de la sécurité des systèmes d’information, détaille ces protections contre les courriels illégitimes dans ses recommandations relatives à l’interconnexion d’un système d’information à internet, et rappelle l’intérêt de DNSSEC pour garantir la fiabilité des données DNS.
Ce qu’exigent déjà les grandes messageries
Depuis le 1er février 2024, Google impose à tous les expéditeurs qui écrivent à des comptes Gmail personnels de configurer SPF ou DKIM, d’utiliser une connexion chiffrée TLS, d’avoir des enregistrements DNS directs et inversés valides et de maintenir un taux de spam inférieur à 0,3 %. Au-delà de 5 000 messages par jour vers Gmail, SPF, DKIM et DMARC sont obligatoires, le domaine du champ « De » doit être aligné avec SPF ou DKIM, et les messages marketing doivent permettre le désabonnement en un clic. À défaut, vos e-mails risquent d’être classés en spam ou rejetés.
Même si vous envoyez peu d’e-mails, Google recommande de toujours configurer les trois mécanismes. C’est aussi une protection de votre réputation : sans DMARC, rien ne signale aux messageries de vos clients qu’un e-mail usurpant votre domaine est frauduleux.
Une mise en place progressive
- Inventoriez vos expéditeurs : messagerie principale, logiciel de facturation, outil de newsletter, formulaires du site, prestataires qui envoient en votre nom.
- Publiez l’enregistrement SPF listant tous ces expéditeurs.
- Activez DKIM chez chacun d’eux (la plupart des messageries professionnelles le proposent dans leur console).
- Publiez DMARC en mode observation (politique « none ») avec une adresse de réception des rapports.
- Analysez les rapports quelques semaines : ils révèlent les expéditeurs oubliés… et les tentatives d’usurpation.
- Durcissez la politique vers « quarantine » puis « reject » quand tous vos envois légitimes passent les contrôles.
Le domaine qui héberge votre site public doit lui aussi être couvert, même s’il n’envoie pas d’e-mails : un domaine qui n’envoie rien peut publier une politique qui l’indique, pour empêcher son usurpation.
Les autres protections de la messagerie
- Double authentification sur tous les comptes de messagerie, en priorité ceux de la direction et de la comptabilité.
- Filtrage antispam et antivirus activé et à jour.
- Règles de transfert automatique surveillées : un pirate qui a pris la main sur une boîte crée souvent une règle discrète pour recevoir une copie des e-mails.
- Procédure de vérification des changements de RIB par un autre canal, connue de tous.
Choisir et piloter son hébergeur ou son prestataire
La plupart des TPE-PME confient leur site et leur messagerie à des prestataires. La responsabilité de la sécurité, elle, ne se délègue pas entièrement. Cybermalveillance.gouv.fr propose une fiche de quinze questions à poser à son support informatique pour évaluer la sécurité de son site. Voici les essentielles :
| Question à poser | Réponse attendue |
|---|---|
| Qui applique les mises à jour du CMS et des extensions, et dans quel délai ? | Un responsable nommé, un délai court pour les correctifs de sécurité |
| Où sont les sauvegardes, à quelle fréquence, quand la restauration a-t-elle été testée ? | Sauvegardes régulières, hors du serveur, restauration testée |
| Le site est-il intégralement en HTTPS ? | Oui, avec redirection automatique |
| Qui a accès à l’administration, avec quels droits ? | Liste à jour, comptes individuels, double authentification |
| SPF, DKIM et DMARC sont-ils en place sur notre domaine ? | Oui, avec une politique DMARC définie |
| Qui est titulaire du nom de domaine et quand expire-t-il ? | L’entreprise elle-même, renouvellement automatique |
| Que se passe-t-il en cas d’incident, et dans quel délai êtes-vous joignable ? | Procédure écrite, contact d’urgence |
Point crucial : le nom de domaine doit être enregistré au nom de l’entreprise, et non au nom du prestataire ou d’un ancien salarié. Sinon, vous risquez de perdre la maîtrise de votre site et de vos adresses e-mail en cas de litige ou de départ.
Les réflexes de protection
| Réflexe | Ce que ça bloque | Comment faire |
|---|---|---|
| Mettre à jour CMS, extensions et serveur | Exploitation des failles connues | Mises à jour automatiques ou engagement contractuel du prestataire |
| Supprimer les extensions inutilisées ou abandonnées | Brèches dans des modules non maintenus | Revue trimestrielle, vérification de la date de dernière mise à jour |
| Double authentification sur l’administration et la messagerie | Prise de contrôle avec un mot de passe volé | Activer dans le CMS, chez l’hébergeur et chez le fournisseur de messagerie |
| HTTPS uniquement | Interception des identifiants et des paiements | Certificat et redirection configurés par l’hébergeur |
| Sauvegardes testées et déconnectées | Perte du site après piratage ou rançongiciel | Restauration testée au moins une fois par an |
| Publier SPF, DKIM, DMARC | Usurpation de votre domaine, e-mails rejetés | Console DNS du bureau d’enregistrement, avec votre prestataire |
| Verrouiller et renouveler le nom de domaine | Perte ou détournement du domaine | Renouvellement automatique, verrou de registre, DNSSEC |
| Moindre privilège et revue des accès | Comptes oubliés exploités par un attaquant | Comptes individuels, suppression lors des départs |
| Faire auditer le site | Failles invisibles en interne | Audit par un prestataire spécialisé |
Que faire en cas d’incident ?
- Site défiguré ou piraté : conservez les preuves (captures, journaux), mettez le site hors ligne ou en maintenance si nécessaire, prévenez votre hébergeur, changez tous les mots de passe d’administration, puis restaurez une sauvegarde saine après avoir corrigé la faille, sous peine d’être piraté de nouveau.
- Boîte e-mail compromise : changez le mot de passe, activez la double authentification, vérifiez et supprimez les règles de transfert suspectes, déconnectez les sessions inconnues, prévenez vos contacts et vos clients si des e-mails frauduleux ont été envoyés.
- Domaine usurpé dans des e-mails frauduleux : prévenez vos clients et partenaires, mettez en place ou durcissez DMARC, conservez les e-mails reçus par les victimes.
- Données personnelles exposées : une violation de données peut devoir être notifiée à la CNIL ; renseignez-vous sans attendre sur vos obligations.
Dans tous les cas, faites-vous aider : Cybermalveillance.gouv.fr et le service 17Cyber proposent un diagnostic en ligne et orientent vers des prestataires de proximité. Déposez plainte avec les preuves conservées, et prévenez votre assureur si vous disposez d’une garantie cyber. Ce guide ne remplace pas un conseil juridique personnalisé.
Questions fréquentes
Mon site est une simple vitrine : suis-je vraiment une cible ?
Oui. Les attaques sont largement automatisées : des robots recherchent en permanence les CMS et extensions vulnérables, quelle que soit la taille du site. Un site vitrine piraté peut héberger des pages d’hameçonnage, diffuser des logiciels malveillants ou être défiguré, avec un impact direct sur votre image.
SPF, DKIM et DMARC : est-ce obligatoire ?
Il ne s’agit pas d’une obligation légale générale, mais d’exigences des grandes messageries. Google impose SPF ou DKIM à tous les expéditeurs vers Gmail depuis février 2024, et les trois mécanismes au-delà de 5 000 messages par jour. En pratique, c’est devenu indispensable pour que vos e-mails arrivent et pour protéger votre domaine.
Puis-je passer directement DMARC en « reject » ?
C’est risqué : si un de vos expéditeurs légitimes (logiciel de facturation, newsletter) n’est pas correctement déclaré, ses e-mails seront rejetés. Commencez en mode observation, analysez les rapports, corrigez, puis durcissez par étapes.
Le certificat HTTPS suffit-il à rendre un site sûr ?
Non. HTTPS chiffre les échanges entre l’internaute et le serveur, mais ne protège pas contre une faille du CMS, un mot de passe faible ou une extension piégée. C’est une condition nécessaire, pas suffisante.
Qui doit être propriétaire du nom de domaine ?
L’entreprise elle-même. Vérifiez auprès de votre bureau d’enregistrement que le titulaire est bien votre société, que les contacts sont à jour et que le renouvellement est automatique.
Pour aller plus loin
Sources et méthodologie
Ce guide s’appuie sur les sources suivantes, consultées le 1er octobre 2026.
- Cybermalveillance.gouv.fr — « Comment sécuriser son site Internet ? » — dix bonnes pratiques (serveur, juste besoin, mises à jour, mots de passe, sauvegardes, HTTPS, moindre privilège, nom de domaine, extensions, surveillance), audit, durée d’enregistrement d’un domaine, fiche « Mon site Internet est-il sécurisé ? » : https://www.cybermalveillance.gouv.fr/tous-nos-contenus/bonnes-pratiques/securisation-sites-internet
- Google — « Consignes pour les expéditeurs d’e-mails » (aide Google Workspace) — exigences depuis le 1er février 2024 pour tous les expéditeurs et au-delà de 5 000 messages par jour, SPF, DKIM, DMARC, taille des clés DKIM, taux de spam : https://support.google.com/a/answer/81126?hl=fr
- Next — « Sécurité des emails : l’ANSSI met à jour ses recommandations » — guide ANSSI d’interconnexion d’un SI à internet, chapitre sur SPF, DKIM, DMARC et DNSSEC : https://next.ink/brief-article/securite-des-emails-lanssi-met-a-jour-ses-recommandations-des-travaux-sur-spf-dkim-et-dmarc-en-cours/
[Nom de l’auteur] — [Fonction / expertise]. Remplacez les mentions entre crochets avant publication.