Quelle journalisation activer les trente jours suivants
Les trente jours suivants sont la fenêtre où une porte oubliée se manifeste : fichier nouveau, admin créé, thème touché, 404 d'URL spam. Une surveillance simple coûte moins cher qu'un second incident. Ce n'est pas un SOC : c'est une checklist quotidienne de cinq minutes.
Fichiers nouveaux, admins créés, modifications thème, 404 d'URL spam. C'est la fenêtre où une porte oubliée se manifeste. Moins cher qu'un second incident.
Pourquoi trente jours, pas trois
Une porte rare, un cron hebdo, un attaquant qui attend que vous relâchiez. Quarante-huit heures attrapent le gros. Trente jours attrapent le reste. Au-delà, vous passez sur une routine plus calme (hebdo). Le guide backdoor parle de cette fenêtre ; ici, la liste à cocher.
Ce n'est pas de la paranoïa facturable. C'est moins cher qu'une réinfection J+12, Google encore une fois, clients encore une fois.
Documentez que vous surveillez (dates). Utile assureur, utile vous dans six mois. Registre. Un jour sauté se note aussi : mieux qu'un tableau trop beau pour être vrai.
Quoi regarder, concrètement
Nouveaux fichiers à la racine et dans uploads (dates). Nouveaux utilisateurs privilégiés. Options de site / checkout. Crons panel. `site:` (nouvelles URL bizarres). Envoi mail (volume, DSN). Zone DNS (MX, SPF) si vous avez eu un incident mail. Sessions admin aberrantes.
Cinq à dix minutes, même heure, case cochée. Pas un tableau de bord de 80 widgets le mardi puis plus rien.
Ce que vous *ne* regardez pas tous les jours : la courbe Analytics (elle ment encore), le score d'un scanner en ligne, les commentaires Facebook.
- Disque + comptes + crons.
- `site:` et un test mobile.
- Mail / DNS si le sujet était là.
Fichiers et intégrité
Un inventaire (liste + hashes) le jour « propre », puis un diff quotidien ou un outil d'intégrité *posé après* nettoyage. Pendant l'attaque, ces outils sont du bruit. Après, ils signalent l'écriture. Faux positifs : MAJ légitimes — notez vos jours de patch.
Uploads : nouveaux PHP, nouveaux htaccess. Le filet no-exec + l'œil. Racine : tout PHP non officiel.
Si l'intégrité hurle sur *tout* le thème chaque nuit : mauvais réglage ou porte qui retouche en masse. Ne désinstallez pas l'outil pour avoir la paix sans regarder.
Comptes, options, cron
Liste d'admins datée J0. Chaque jour : écart ? Un user nouveau = incident, pas « on verra lundi ». Options checkout / home / extraits HTML : un coup d'œil. Crons : une ligne nouvelle sans justification.
Les clés : un tour de consoles à J+7 et J+30, pas chaque matin. Stripe n'est pas dans le FTP.
2FA toujours sur les privilégiés. Un admin créé *sans* 2FA : quelqu'un a contourné votre règle, ou un process. Double authentification.
Visiteurs et index
Une URL mobile / privée / depuis un résultat Google, deux fois par semaine assez si le quotidien disque est propre. `site:` : le compte d'URL et les titres. Une explosion = générateur, pas « Google aime le contenu ».
Search Console : problèmes de sécurité, couverture. Un pic d'erreurs 404 sur des chemins spam : parfois l'écho de l'ancien, parfois une pose nouvelle. Croisez le disque.
Safe Browsing encore rouge : horloge à part, site déjà propre. Ne « re-nettoyez » pas pour ça seulement. Vérifiez quand même qu'aucune URL sale n'est en 200.
Mail et DNS
Volume d'envoi, file, un œil aux RUA si vous les avez. MX / SPF inchangés (capture J0). Une modification DNS non prévue = incident à part, MX.
Les bounces qui reprennent : pompe rouverte, pas « warmup qui échoue ». Ne relancez pas la file.
Règles de transfert : un contrôle J+3, les boîtes sensibles. Elles se reposent.
Outils : assez, pas trop
Un contrôle d'intégrité, les logs host, Search Console, éventuellement un uptime. Pas cinq plugins « security » qui s'écrivent dessus. Moins de surface, plus de signaux lus.
Les alertes email toutes les dix minutes se font filtrer, puis ignorer. Une alerte *rare* et *grave* (nouveau admin, nouveau PHP racine) vaut mieux.
Un prestataire qui « surveille 30 jours » doit dire *quoi* et *où vous voyez* le suivi. Une garantie orale sans liste, c'est du marketing. Notre fenêtre de garantie, si vous déléguez, porte sur la *même* entrée — d'où l'intérêt de cette checklist même en interne.
Quand relancer un vrai chantier
Fichier pirate revenu, admin fantôme, redirect mobile, file mail qui s'emballe, DNS touché : on reprend la carte, on ne « renforce pas le captcha » comme seule réponse. Trouver la porte.
Un faux positif de scanner : on vérifie, on ne formatte pas. Un vrai PHP à la racine : on ne « wait and see ».
Au bout de trente jours calmes : cadence hebdo, MAJ tenues, backups testés. L'incident devient une ligne du registre, pas une angoisse quotidienne. S'il n'est pas calme : créer un espace avec le journal des écarts. C'est le meilleur brief.
- Cinq minutes, liste fixe, 30 jours.
- Alerte grave = chantier, pas un plugin de plus.
- Puis routine hebdo, pas l'oubli.