Guide de cybersécurité
La sécurité parfaite n'existe pas. Mais il dépend de vous de vous en approcher le plus possible.
Pourquoi c'est important maintenant
La prévention est la seule stratégie de sécurité qui fonctionne toujours.
La cybersécurité n'est pas quelque chose que l'on active quand les choses tournent mal. C'est un ensemble d'habitudes que l'on applique avant que quoi que ce soit ne se produise. Ce guide vous donne exactement cela : les habitudes et les outils pour protéger ce que vous avez construit.
Selon des études d'IBM et de Microsoft, la grande majorité des failles de sécurité n'exploitent pas des techniques complexes. Elles exploitent des habitudes négligentes.
43 % des cyberattaques ciblent les petites entreprises. Celles qui appliquent des mesures de sécurité de base réduisent leur exposition de plus de 90 %.
Mots de passe
Un mot de passe unique par service : l'habitude la plus simple avec le plus grand impact.
Si vous utilisez le même mot de passe sur plusieurs services et que l'un d'eux est compromis, tous sont exposés. Un mot de passe unique par service isole le problème. Inutile de tous les mémoriser : c'est à cela que servent les gestionnaires de mots de passe.
Si vous devez donner accès à quelqu'un à votre site ou serveur, faites-le via un compte collaborateur, sans partager votre mot de passe principal.
Bitwarden (gratuit) ou 1Password. Ils génèrent des mots de passe forts et uniques par site. Vous n'avez besoin de retenir qu'un seul mot de passe maître solide.
Double facteur (2FA)
Le 2FA protège votre compte même si quelqu'un obtient votre mot de passe.
Le double facteur est une deuxième vérification lors de la connexion : en plus du mot de passe, vous devez confirmer votre identité depuis un autre appareil. C'est la barrière la plus efficace contre les accès non autorisés.
Le SIM swapping permet à un attaquant de convaincre votre opérateur de transférer votre numéro. Si le 2FA arrive par SMS, cette protection peut être contournée.
Contrairement à Google Authenticator, Authy effectue une sauvegarde chiffrée de vos comptes. Si vous perdez votre téléphone, vous pouvez récupérer tous vos codes. Téléchargez-le sur authy.com.
Rendez-vous dans Mon compte → Sécurité → Activer l'authentification en deux étapes. Cela prend moins de trois minutes.
Votre email, la clé maîtresse
Votre email est la clé maîtresse de tous vos services — cela vaut la peine de bien le protéger.
Presque tous les services utilisent l'email pour récupérer les mots de passe. Si quelqu'un accède à votre email, il peut accéder à tout le reste. C'est le point le plus critique de toute votre sécurité numérique.
Avoir le 2FA sur d'autres services mais pas sur votre email principal n'a pas vraiment de sens. Commencez par là.
- Activer le 2FA avec Authy sur votre email principal
- Vous assurer que l'email a un mot de passe unique
- Vérifier quel est votre email de récupération et qu'il est également protégé
Phishing
Reconnaître une tentative de phishing est une compétence qui s'acquiert en quelques minutes.
Le phishing, c'est quand quelqu'un se fait passer pour une entreprise ou une personne de confiance pour obtenir vos données ou votre argent. Le canal le plus courant est l'email, mais cela se produit aussi via WhatsApp et les réseaux sociaux.
- Vérifier l'expéditeur réel de l'email, pas seulement le nom affiché
- Ne jamais cliquer sur des liens d'emails demandant de l'argent ou des données sensibles
- Enregistrer dans les favoris les accès aux services critiques (banque, Neolo, hébergement)
Aucune entreprise sérieuse ne vous demandera votre mot de passe par email. Si quelqu'un le demande, c'est une tentative de phishing.
En 2023, le phishing représentait plus de 36 % de toutes les failles de sécurité. C'est le vecteur d'attaque numéro un parce qu'il fonctionne.
WiFi public
Naviguer en sécurité depuis n'importe où est plus simple qu'il n'y paraît.
Les réseaux WiFi publics (aéroports, cafés, hôtels) peuvent être interceptés. Quelqu'un sur le même réseau peut voir le trafic non chiffré.
- Opérations bancaires ou paiements
- Accès aux panneaux d'administration de votre site ou hébergement
- Consultation d'emails professionnels contenant des informations sensibles
Utilisez vos données mobiles comme point d'accès personnel (hotspot). Votre connexion 4G/5G est privée et chiffrée.
Fonctionne sur 100 appareils, multiplateforme, sans journalisation des activités.
Voir le VPN Neolo →Sécurité sur le téléphone
Dix minutes de configuration transforment votre téléphone en coffre-fort numérique.
Votre téléphone est l'appareil le plus utilisé de la journée. C'est aussi le plus exposé s'il n'est pas bien configuré.
Beaucoup de personnes pensent qu'utiliser un iPhone les protège des virus. Les appareils Apple peuvent être infectés. Le phishing et le SIM swapping sont tout aussi efficaces sous iOS.
- Activer Face ID ou l'empreinte digitale sur les applis sensibles (banque, email, Neolo)
- Verrouillage automatique au bout d'1 minute d'inactivité maximum
- Activer le chiffrement du stockage (sur Android : Paramètres → Sécurité)
- Désactiver les notifications des applis sensibles sur l'écran verrouillé
- Ancien téléphone comme solution de secours avec 2FA, gardé à la maison
Extensions du navigateur
Moins d'extensions signifie plus de contrôle sur votre vie privée.
Les extensions du navigateur ont accès à tout ce que vous faites en ligne : pages visitées, formulaires, mots de passe saisis. Une extension malveillante est une porte dérobée permanente.
N'installez que des extensions d'entreprises reconnues avec des millions d'utilisateurs et des mises à jour récentes. Si vous ne l'utilisez pas régulièrement, désinstallez-la.
En 2020, Google a supprimé plus de 500 extensions malveillantes qui volaient les données de navigation de millions d'utilisateurs à leur insu.
Votre domaine et votre site
Votre domaine et votre hébergement doivent être à votre nom. Toujours.
C'est plus fréquent qu'on ne le pense : un designer ou une agence enregistre le domaine à son nom. Quand la relation se termine, le récupérer peut impliquer des mois de démarches juridiques.
Le domaine, l'hébergement et les emails sont sur un compte à votre nom. Si vous engagez quelqu'un pour travailler sur votre site, donnez-lui un accès collaborateur ou un accès FTP limité, pas les identifiants principaux.
Chiffre la connexion entre votre site et le visiteur, supprime l'avertissement « Non sécurisé » et améliore votre positionnement sur Google.
Voir les certificats SSL →Protection : antivirus
Un antivirus actif sur chaque appareil est votre première ligne de défense.
L'antivirus détecte et bloque les menaces connues avant qu'elles ne causent des dommages. Combiné à de bonnes habitudes, il couvre la majorité des vecteurs d'attaque.
- Windows : Windows Defender est inclus, mais il est conseillé de le compléter avec Malwarebytes
- Mac : macOS dispose de protections intégrées mais n'est pas infaillible. Malwarebytes pour Mac est gratuit.
- Android : installez uniquement des applis depuis Google Play et activez Google Play Protect
- iPhone/iPad : iOS est plus fermé, mais le phishing et le SIM swapping restent actifs
Mises à jour logicielles
Mettre à jour est l'habitude de sécurité la plus simple et la plus efficace.
Chaque mise à jour inclut des correctifs pour les vulnérabilités identifiées. Ne pas mettre à jour, c'est laisser des portes ouvertes que les attaquants connaissent parfaitement.
Il a touché 200 000 ordinateurs dans 150 pays. Il exploitait une vulnérabilité pour laquelle Microsoft avait publié un correctif deux mois auparavant. Toutes les machines infectées auraient pu être protégées par une simple mise à jour.
- Activer les mises à jour automatiques sur Windows et macOS
- Maintenir le navigateur toujours dans sa version la plus récente
- Mettre à jour régulièrement les applis du téléphone
- WordPress : core, plugins et thèmes à jour
- Firmware du routeur (souvent oublié, mais critique)
WordPress et malwares
Garder WordPress protégé est plus simple qu'il n'y paraît.
WordPress propulse plus de 43 % de tous les sites du monde, ce qui en fait la cible favorite des attaques automatisées. Un WordPress non mis à jour ou avec des plugins obsolètes est le vecteur d'entrée le plus courant.
- Core, plugins et thèmes toujours à jour
- Supprimer les plugins et thèmes que vous n'utilisez pas
- Mot de passe administrateur unique et solide
- Limiter les tentatives de connexion échouées
La plupart des attaques sont automatisées et recherchent des vulnérabilités connues. Si votre WordPress est à jour, il n'apparaît tout simplement pas dans leurs résultats.
Surveillance continue, HTTPS forcé, Wordfence, blocages en temps réel. Taux de résolution de 99 % sur les erreurs WordPress.
Voir Neolo Care+ →Sauvegardes
Disposer d'une sauvegarde à jour est la meilleure décision que vous puissiez prendre aujourd'hui.
Ce n'est pas une question de si quelque chose va tomber en panne, mais de quand. Une sauvegarde à jour transforme n'importe quelle catastrophe en simple inconvénient temporaire.
3 copies de vos données, sur 2 supports différents, avec 1 copie dans un emplacement distant. Si la sauvegarde se trouve uniquement sur le même serveur que votre site, ce n'est pas une vraie sauvegarde.
Résistant aux inondations, incendies et coupures de courant. Restauration en moins de 3 heures.
Voir Backups+ →VPS et environnement isolé
Quand l'hébergement mutualisé ne suffit-il plus ?
En hébergement mutualisé, des centaines de sites cohabitent sur le même serveur. Un VPS est un environnement virtuel isolé : vos ressources vous sont dédiées, votre configuration vous appartient, et les problèmes des autres ne vous affectent pas.
- Votre activité a grandi et le trafic a augmenté
- Vous gérez des données sensibles de clients
- Vous avez besoin d'installer des logiciels spécifiques
- Vous souhaitez un contrôle total sur la sécurité du serveur
- Les performances de l'hébergement mutualisé ne sont plus suffisantes
Environnement isolé avec accès root complet. Évolutif, sécurisé et géré.
Voir le VPS →Vérifiez si vos données ont été compromises
Vérifiez en 30 secondes si vos données sont exposées — c'est gratuit.
Des milliards de comptes ont été divulgués depuis des services comme LinkedIn, Adobe, Dropbox et Yahoo au fil des années. Vos identifiants circulent peut-être sur le dark web à votre insu.
Créé par Troy Hunt, chercheur en sécurité chez Microsoft. Gratuit, il croise votre email contre plus de 12 milliards de comptes compromis.
Ne paniquez pas. La marche à suivre est simple : changer le mot de passe de ce service et activer le 2FA si ce n'était pas déjà fait.
Une liste de 10 milliards de mots de passe uniques compilés à partir de fuites historiques. Les attaquants l'utilisent pour tester automatiquement des combinaisons contre n'importe quel service.
Audit de cybersécurité
Envisagez un audit professionnel tous les un ou deux ans.
Un audit vous donne une vision complète et objective de l'état de sécurité de votre entreprise : quels appareils sont exposés, quels services ont des configurations faibles, quelle est votre surface d'attaque réelle.
- Quand votre équipe s'agrandit et que davantage de personnes ont accès
- Quand vous intégrez de nouveaux outils ou prestataires
- Après une migration d'infrastructure
- Comme révision périodique annuelle
Notre équipe analyse la sécurité de votre entreprise : appareils, accès, services et configurations. Nous vous remettons un plan d'action clair, sans jargon technique inutile.
Votre checklist de cybersécurité
- ✓Mots de passe uniques pour chaque service (Bitwarden ou 1Password)
- ✓2FA avec Authy activé sur votre email principal
- ✓2FA activé sur vos services les plus importants
- ✓2FA activé sur votre espace client Neolo
- ✓Jamais de SMS comme second facteur d'authentification
- ✓Liens critiques enregistrés dans les favoris du navigateur
- ✓Ne jamais cliquer sur des liens d'emails demandant des données ou de l'argent
- ✓Données mobiles ou VPN sur les réseaux WiFi publics
- ✓Face ID ou empreinte digitale sur les applis du téléphone
- ✓Extensions du navigateur uniquement d'entreprises reconnues
- ✓Domaine et hébergement enregistrés à votre nom
- ✓Certificat SSL actif sur votre site web
- ✓Antivirus actif sur tous vos appareils
- ✓Système d'exploitation, navigateur et applis toujours à jour
- ✓WordPress (core, plugins et thèmes) à jour
- ✓Sauvegarde récente stockée en dehors du serveur
- ✓Email vérifié sur haveibeenpwned.com
- ✓Ancien téléphone comme solution de secours avec 2FA, gardé à la maison
- ✓Audit de cybersécurité tous les 1 ou 2 ans
Les outils Neolo pour votre sécurité
Conçus pour compléter vos bonnes habitudes et vous offrir une vraie tranquillité d'esprit, sans complications techniques.
Naviguez chiffré depuis n'importe quel réseau. Protégez votre identité en ligne sur jusqu'à 100 appareils.
Voir le VPN →Le cadenas sur votre site. Chiffrement, confiance et meilleur positionnement sur Google.
Voir le SSL →Protection active pour WordPress. Élimine les malwares et surveille 24h/24 et 7j/7.
Voir Care+ →Sauvegardes en Suisse. Restauration en moins de 3 heures.
Voir Backups+ →Vos questions les plus fréquentes sur la cybersécurité
Un par service. Avec un gestionnaire comme Bitwarden (gratuit) ou 1Password, tu n'as pas besoin de les mémoriser : ils les génèrent et les sauvegardent. Tu dois seulement te souvenir d'une clé maître forte.
C'est mieux que de les réutiliser, mais les gestionnaires dédiés (Bitwarden, 1Password) sont supérieurs : ils sont chiffrés, synchronisés entre les appareils et ne dépendent pas d'un seul navigateur.
Le SIM swapping permet à un attaquant de convaincre ton opérateur de transférer ton numéro vers une SIM qu'il contrôle. Avec ça, il peut recevoir tes codes 2FA par SMS. L'alternative est Authy.
N'entre aucune donnée. Ferme le navigateur. Change le mot de passe du service vers lequel ce lien t'a mené. Si tu as entré des données bancaires, contacte immédiatement ta banque.
Non sans protection supplémentaire. Utilise tes données mobiles comme point d'accès, ou active un VPN avant de te connecter à un réseau qui n'est pas le tien.
Oui. Le mythe selon lequel les Mac ne peuvent pas être infectés est faux. macOS dispose de bonnes protections intégrées, mais n'est pas invulnérable. Malwarebytes pour Mac est gratuit et efficace.
Énormément. 60 % des sites piratés avaient des versions obsolètes de WordPress, de plugins ou de thèmes. Les mises à jour ferment les vulnérabilités que les attaquants connaissent et exploitent activement.
Non pour tous les scénarios. Si le problème affecte le serveur entier, la sauvegarde de l'hébergement peut aussi être affectée. Tu as besoin d'une copie externe à un emplacement différent.
Non. Le VPN chiffre ta connexion et protège contre l'interception sur les réseaux publics. Il ne te protège pas contre le phishing, les logiciels malveillants installés sur ton appareil ou les mots de passe faibles.
Pour le chiffrement de base, oui. La différence réside dans la validation de l'identité (les certificats payants vérifient que l'entreprise existe) et l'assurance en cas de défaut de chiffrement.
Ton domaine est ton identité numérique. S'il est au nom de quelqu'un d'autre (une agence, un designer), ils ont le contrôle légal dessus. Le récupérer peut impliquer des mois de démarches.
Sans sauvegarde : semaines ou mois, et parfois impossible. Avec une sauvegarde récente à un emplacement externe : heures ou jours. Chez Neolo, la récupération depuis Backups+ prend moins de 3 heures.