Service · Cybersécurité

Pare-feu applicatif web (WAF)

Une boutique en ligne est exposée au monde entier vingt-quatre heures sur vingt-quatre, et les scanners automatiques la trouvent dans les jours qui suivent sa mise en ligne. Un pare-feu applicatif écarte les attaques courantes avant qu'elles n'atteignent le code, que le site tourne sous WooCommerce, PrestaShop, Magento ou une plateforme développée pour vous. La difficulté n'est pas de bloquer : c'est de bloquer sans écarter au passage vos clients, les notifications de votre prestataire de paiement et le flux qui part vers votre outil de préparation de commandes.

Apprentissage
avant toute mise en blocage
OWASP
les dix risques majeurs comme socle
Correctif virtuel
une règle en attendant la mise à jour
Rapport
ce qui a été arrêté, et selon quelle règle

Ce que comprend la prestation

Un pare-feu applicatif ne remplace pas un code soigné, il achète du temps : la faille annoncée ce matin se ferme par une règle aujourd'hui, et se corrige dans le code à la prochaine livraison.

Cadrer le périmètre avec un ingénieur

Filtrage des attaques

Blocage des techniques connues : injection dans les requêtes, exécution de scripts dans le navigateur du visiteur, remontée dans l'arborescence des fichiers et tentatives d'atteindre les répertoires d'administration.

Protection des connexions

Limitation des tentatives sur l'administration du site et sur les comptes clients, plus une protection du formulaire de réinitialisation de mot de passe contre les envois en masse.

Robots

Les moteurs de recherche et les comparateurs avec lesquels vous travaillez passent. Les aspirateurs de tarifs, les robots qui testent des numéros de carte volés et ceux qui réservent du stock restent dehors.

Correctifs virtuels

Une vulnérabilité annoncée dans un module se referme par une règle avant même la publication du correctif, ce qui arrive plus souvent qu'on ne le souhaiterait avec les extensions les plus répandues.

Exceptions pour les flux

Les retours de Stripe, PayPlug, Lyra ou Mollie, les notifications de Colissimo, Chronopost ou Mondial Relay et la liaison vers votre outil de gestion reçoivent des exceptions précises, pour que les commandes ne restent pas figées en attente de paiement.

Rapports

Ce qui a été arrêté, d'où cela venait et selon quelle règle, dans un relevé périodique compréhensible aussi par le responsable de la boutique.

Comment se déroule la mission

La plupart des ennuis liés à ce type de filtre naissent dans les premiers jours, c'est pourquoi nous ne commençons jamais par le mode blocage.

01

Analyse

Plateforme, formulaires, comptes clients, moyens de paiement et intégrations. Nous écrivons la liste de tout ce qui se connecte légitimement au site.

02

Apprentissage

Le filtre observe sans bloquer et construit l'image du trafic réel, en couvrant si possible un week-end complet et une opération commerciale.

03

Réglage

Nous supprimons les fausses alertes. Sur une boutique vivante il y en a toujours, le plus souvent dans le moteur de recherche interne et dans l'administration.

04

Blocage

Passage en protection, mise en place des alertes et revue régulière des événements, avec un point spécifique avant les soldes et avant la fin d'année.

Le pire moment pour allumer un pare-feu applicatif est la semaine qui précède une grosse opération. Le trafic est alors anormal, et chaque fausse alerte se traduit par un panier abandonné. Posé plusieurs semaines à l'avance, le même filtre a eu le temps d'apprendre la boutique et, au pic de vente, il arrête des robots au lieu d'arrêter des clients.

Questions fréquentes

Rarement. La plupart des services hébergés fonctionnent avec un réseau de diffusion qui sert les images et les scripts depuis un point proche du visiteur, si bien que les pages peuvent même s'afficher plus vite. Le temps d'inspection lui-même se compte en millisecondes et reste invisible pour l'acheteur.

Sur ce type d'offre, l'hébergeur gère l'infrastructure et l'étendue de sa protection est décrite dans ses conditions de service ; un filtre à vous n'a alors généralement pas lieu d'être. Nous nous occupons de ce qui reste chez vous : comptes d'administration, authentification forte, droits des applications connectées et modules installés.

Après la phase d'apprentissage et le réglage des règles, dont la durée dépend du volume de trafic : une boutique très fréquentée donne une image fiable en deux semaines, un site confidentiel demande davantage. Les règles évidentes, contre une faille connue d'un module par exemple, s'activent immédiatement.

Il voit une page portant un identifiant d'événement. Avec ce numéro, nous retrouvons la règle concernée dans les journaux et nous la corrigeons, généralement dans l'heure. Passé le réglage initial, ces cas deviennent rares, et le rapport périodique montre s'ils augmentent.

Posez un filtre devant votre boutique

Indiquez la plateforme de votre site ou de votre portail et les intégrations en place. Nous proposerons un type de filtre et un plan de mise en service.

Horaires
du lundi au vendredi, 8h-18h, réponse sous un jour ouvré
Réunions
En ligne, sur Teams ou Google Meet

Nous utilisons uniquement les cookies nécessaires : ils font fonctionner le site et mémorisent la ville que vous avez choisie. Nous ne vous suivons pas à des fins publicitaires. Les détails figurent dans la politique de confidentialité.