{"id":6332,"date":"2016-07-11T11:31:39","date_gmt":"2016-07-11T09:31:39","guid":{"rendered":"https:\/\/www.combell.com\/fr\/blog\/?p=6332"},"modified":"2019-12-20T11:31:47","modified_gmt":"2019-12-20T10:31:47","slug":"attaques-force-brute-se-proteger","status":"publish","type":"post","link":"https:\/\/www.combell.com\/fr\/blog\/attaques-force-brute-se-proteger\/","title":{"rendered":"Les attaques par force brute: comment se prot\u00e9ger?"},"content":{"rendered":"<p><span style=\"line-height: 1.5;\">Les hackers n\u2019utilisent pas uniquement des failles connues et des bogues dans les logiciels, syst\u00e8mes d\u2019exploitation ou syst\u00e8mes de gestion de contenu pour acc\u00e9der \u00e0 vos donn\u00e9es ou p\u00e9n\u00e9trer dans votre site web. Une autre m\u00e9thode qu\u2019ils utilisent tr\u00e8s couramment est la <\/span><strong style=\"line-height: 1.5;\">force brute<\/strong><span style=\"line-height: 1.5;\">. Mais de quoi s\u2019agit-il au juste? Et que pouvez-vous faire pour ne pas en devenir la victime?<\/span><\/p>\n<h2>La force brute s\u2019attaque au maillon le plus faible: vous!<\/h2>\n<p>En quelques mots, une attaque par force brute, ce sont des logiciels automatiques qui <strong>essayent de deviner des noms d\u2019utilisateurs et des mots de passe jusqu\u2019\u00e0 ce que la bonne combinaison ait \u00e9t\u00e9 trouv\u00e9e pour avoir acc\u00e8s \u00e0 vos donn\u00e9es ou votre site web.<\/strong><\/p>\n<p>Du fait que beaucoup de gens utilisent un mot qui existe comme mot de passe, qu\u2019ils modifient ensuite l\u00e9g\u00e8rement, ces logiciels de craquage utilisent souvent des mots du dictionnaire (attaques par dictionnaire).<\/p>\n<p>Mais, croyez-le ou non, les combinaisons telles qu\u2019\u00ab admin \u00bb comme nom d\u2019utilisateur et \u00ab 12345 \u00bb comme mot de passe sont \u00e9galement test\u00e9es. Il y a en effet des personnes qui ne se soucient aucunement des r\u00e8gles \u00e9l\u00e9mentaires de s\u00e9curit\u00e9!<\/p>\n<div class=\"bs-callout bs-callout-default\">\n<p><strong>Lisez aussi:<\/strong> <a href=\"https:\/\/www.combell.com\/fr\/blog\/mots-de-passe-surs-courts-complexes-ou-longs-memorisables\/\">Mots de passe s\u00fbrs\u00a0: courts et complexes ou longs et m\u00e9morisables\u00a0?<\/a><\/p>\n<\/div>\n<p>&nbsp;<\/p>\n<h2>Tout ce dont le pirate a besoin, c\u2019est du temps\u2026<\/h2>\n<p>Cela \u00e9tant, les mots de passe longs et compliqu\u00e9s peuvent eux aussi \u00eatre devin\u00e9s, du moment que le logiciel de craquage dispose de suffisamment de temps pour faire son travail d\u2019extrapolation. Les ordinateurs sont capables de compter de plus en plus vite, ce qui fait qu\u2019ils ont de moins en moins de difficult\u00e9s \u00e0 trouver la bonne combinaison.<\/p>\n<p>Lorsqu\u2019un hacker peut t\u00e9l\u00e9charger vos donn\u00e9es, il a absolument <img loading=\"lazy\" decoding=\"async\" class=\"alignright wp-image-6333\" src=\"https:\/\/www.combell.com\/fr\/blog\/files\/2016\/06\/Attaques-force-brute_de-quoi-sagit-se-proteger-contre_image-2.png\" alt=\"Attaques force brute_de quoi sagit se proteger contre_image 2\" width=\"200\" height=\"193\" \/>tout le temps dont il a besoin pour faire fonctionner son logiciel de craquage pour craquer le chiffrement. Pour les donn\u00e9es qui se trouvent en ligne, vous disposez heureusement de quelques moyens de d\u00e9fense. Ci-dessous, nous allons vous fournir plusieurs astuces.<\/p>\n<p>Repousser les attaques par force brute est non seulement n\u00e9cessaire pour \u00e9viter que des hackers puissent avoir acc\u00e8s \u00e0 vos donn\u00e9es, mais aussi pour ne pas compromettre les performances de votre site. Une telle attaque peut en effet entra\u00eener une utilisation excessive de la m\u00e9moire de votre serveur, du fait que le nombre de requ\u00eates HTTP (c\u2019est-\u00e0-dire le nombre de fois o\u00f9 quelqu\u2019un \u2013 ou en l\u2019occurrence, le programme \u2013 visite votre site) augmente de mani\u00e8re excessive. R\u00e9sultat : la m\u00e9moire du serveur sature, ce qui entra\u00eene des probl\u00e8mes de performances.<\/p>\n<p>&nbsp;<\/p>\n<h2>7 astuces pour \u00e9viter les attaques par force brute<\/h2>\n<ul>\n<li><strong>Utilisez toujours un mot de passe difficile \u00e0 trouver <\/strong><\/li>\n<\/ul>\n<p>Un mot de passe difficile \u00e0 trouver comprend au moins 8 caract\u00e8res, incluant des lettres (majuscules et minuscules), des chiffres et des symboles:<\/p>\n<p>` ~ ! @ # $ % ^ &amp; * ( ) _ - + = { } [ ] \\ | : ; \" ' &lt; &gt; , . ? \/<\/p>\n<p>Obligez \u00e9galement vos utilisateurs \u00e0 utiliser des mots de passe difficiles \u00e0 trouver. Depuis la version 4.3 de WordPress par exemple, l\u2019utilisateur est tr\u00e8s clairement averti lorsque son mot de passe est trop facile \u00e0 deviner.<\/p>\n<ul>\n<li><strong>Limitez le nombre de tentatives de connexion \u00e0 p. ex. 3, apr\u00e8s quoi le compte est bloqu\u00e9 <\/strong><\/li>\n<\/ul>\n<p>L\u2019utilisateur doit alors demander \u00e0 l\u2019administrateur de d\u00e9bloquer le compte. L\u2019inconv\u00e9nient de cette m\u00e9thode est cependant qu\u2019un \u00ab petit comique \u00bb peut ainsi s\u2019amuser \u00e0 bloquer plusieurs comptes, ce qui compliquerait la t\u00e2che de l\u2019administrateur syst\u00e8mes. Une alternative consiste \u00e0 ne pas compl\u00e8tement bloquer le compte, mais \u00e0 p. ex. limiter les fonctionnalit\u00e9s en cas d\u2019\u00e9chec de connexion.<\/p>\n<ul>\n<li><strong>Utilisez des d\u00e9lais de plus en plus longs <\/strong><\/li>\n<\/ul>\n<p>\u00c0 chaque \u00e9chec de connexion, l\u2019utilisateur devra attendre de plus en plus longtemps avant de pouvoir faire une nouvelle tentative.<\/p>\n<ul>\n<li><strong>Laissez l\u2019utilisateur prouver qu\u2019il n\u2019est pas un robot <\/strong><\/li>\n<\/ul>\n<p>Utilisez un <a href=\"https:\/\/www.google.com\/recaptcha\/\" target=\"_blank\" rel=\"noopener noreferrer\">reCAPTCHA<\/a> qui oblige l\u2019utilisateur \u00e0 recopier un mot ou \u00e0 r\u00e9soudre un simple calcul. L\u2019inconv\u00e9nient est que l\u2019exp\u00e9rience utilisateur en p\u00e2tira.<\/p>\n<ul>\n<li><strong>Posez la question secr\u00e8te apr\u00e8s deux ou trois tentatives de connexion \u00e9chou\u00e9es <\/strong><\/li>\n<\/ul>\n<p>Cela permet non seulement d\u2019\u00e9viter les attaques automatis\u00e9es, mais cela \u00e9vitera aussi que le hacker puisse p\u00e9n\u00e9trer dans votre syst\u00e8me m\u00eame s\u2019il a trouv\u00e9 votre nom d\u2019utilisateur et votre mot de passe.<\/p>\n<ul>\n<li><strong>Autorisez ou refusez l\u2019acc\u00e8s sur la base des adresses IP <\/strong><\/li>\n<\/ul>\n<p>N\u2019autorisez p. ex. une connexion qu\u2019\u00e0 partir d\u2019une ou plusieurs adresses IP lorsque vous collaborez avec des collaborateurs fixes au sein d\u2019un certain r\u00e9seau. N\u2019oubliez cependant pas que les adresses IP peuvent changer, et que les hackers peuvent masquer leur adresse IP.<\/p>\n<ul>\n<li><strong>Donnez une URL de connexion s\u00e9par\u00e9e \u00e0 certains groupes <\/strong><\/li>\n<\/ul>\n<p>Vous pouvez ainsi r\u00e9partir les risques. Et \u00e9vitez d\u2019utiliser \/my-admin ou \/admin comme URL de connexion!<\/p>\n<p>&nbsp;<\/p>\n<h2>Faites attention aux incidents suspects!<\/h2>\n<p>Gardez un \u0153il sur les fichiers journaux de votre serveur. Chaque \u00e9chec de connexion entra\u00eene l\u2019enregistrement d\u2019un code HTTP 401 dans les fichiers journaux de votre serveur web. Les \u00e9v\u00e9nements suivants devraient vous mettre la puce \u00e0 l\u2019oreille:<\/p>\n<ul>\n<li>Plusieurs tentatives de connexion \u00e9chou\u00e9es depuis une m\u00eame adresse IP<\/li>\n<li>Des connexions avec plusieurs noms d\u2019utilisateurs depuis une m\u00eame adresse IP<\/li>\n<li>Des connexions \u00e0 un m\u00eame compte depuis plusieurs adresses IP diff\u00e9rentes<\/li>\n<li>Une utilisation exceptionnellement \u00e9lev\u00e9e pour un m\u00eame utilisateur<\/li>\n<li>Des tentatives de connexion \u00e9chou\u00e9es avec des noms d\u2019utilisateurs ou des mots de passe se suivant par ordre alphab\u00e9tique<\/li>\n<\/ul>\n<p>Voulez-vous en savoir plus? Vous retrouverez une liste des <a href=\"https:\/\/en.wikipedia.org\/wiki\/Brute-force_attack\" target=\"_blank\" rel=\"noopener\">outils couramment utilis\u00e9s pour lancer des attaques par force brute<\/a> sur Wikipedia, ainsi que sur le site de l\u2019<a href=\"http:\/\/resources.infosecinstitute.com\/popular-tools-for-brute-force-attacks\/\" target=\"_blank\" rel=\"noopener\">InfoSec Institute<\/a>. Open Web Application Security Project propose quant \u00e0 lui un <a href=\"https:\/\/www.owasp.org\/index.php\/Testing_for_Brute_Force_(OWASP-AT-004)\" target=\"_blank\" rel=\"noopener\">testeur qui permet de d\u00e9terminer si votre site web est vuln\u00e9rable<\/a>, et comprend du <a href=\"https:\/\/www.owasp.org\/index.php\/Blocking_Brute_Force_Attacks\" target=\"_blank\" rel=\"noopener\">code pour impl\u00e9menter des dispositifs de d\u00e9fense contre les attaques par force brute<\/a> comme Password Authentication Delay avec VB.net et C#. Si vous utilisez WordPress, le WordPress Codex contient des <a href=\"https:\/\/codex.wordpress.org\/Brute_Force_Attacks\" target=\"_blank\" rel=\"noopener\">astuces efficaces pour vous prot\u00e9ger contre les attaques par force brute<\/a>.<\/p>\n<blockquote><p>Dans la lutte contre les attaques par force brute, le plus important, c\u2019est de gagner du temps, et de ne pas trop faciliter la t\u00e2che du hacker!<\/p><\/blockquote>\n","protected":false},"excerpt":{"rendered":"<p>Les hackers n\u2019utilisent pas uniquement des failles connues et des bogues dans les logiciels, syst\u00e8mes d\u2019exploitation ou syst\u00e8mes de gestion de contenu pour acc\u00e9der \u00e0 vos donn\u00e9es ou p\u00e9n\u00e9trer dans...<\/p>\n","protected":false},"author":1,"featured_media":6334,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_uag_custom_page_level_css":"","footnotes":""},"categories":[62,66,63],"tags":[87,314,46,54],"acf":[],"uagb_featured_image_src":{"full":["https:\/\/www.combell.com\/fr\/blog\/files\/2016\/06\/Attaques-force-brute_de-quoi-sagit-se-proteger-contre_image-1.jpg",890,250,false],"thumbnail":["https:\/\/www.combell.com\/fr\/blog\/files\/2016\/06\/Attaques-force-brute_de-quoi-sagit-se-proteger-contre_image-1-50x50.jpg",50,50,true],"medium":["https:\/\/www.combell.com\/fr\/blog\/files\/2016\/06\/Attaques-force-brute_de-quoi-sagit-se-proteger-contre_image-1-300x84.jpg",300,84,true],"medium_large":["https:\/\/www.combell.com\/fr\/blog\/files\/2016\/06\/Attaques-force-brute_de-quoi-sagit-se-proteger-contre_image-1-768x216.jpg",768,216,true],"large":["https:\/\/www.combell.com\/fr\/blog\/files\/2016\/06\/Attaques-force-brute_de-quoi-sagit-se-proteger-contre_image-1.jpg",890,250,false],"1536x1536":["https:\/\/www.combell.com\/fr\/blog\/files\/2016\/06\/Attaques-force-brute_de-quoi-sagit-se-proteger-contre_image-1.jpg",890,250,false],"2048x2048":["https:\/\/www.combell.com\/fr\/blog\/files\/2016\/06\/Attaques-force-brute_de-quoi-sagit-se-proteger-contre_image-1.jpg",890,250,false],"post-featured":["https:\/\/www.combell.com\/fr\/blog\/files\/2016\/06\/Attaques-force-brute_de-quoi-sagit-se-proteger-contre_image-1-850x250.jpg",850,250,true],"post-featured-opt":["https:\/\/www.combell.com\/fr\/blog\/files\/2016\/06\/Attaques-force-brute_de-quoi-sagit-se-proteger-contre_image-1-750x250.jpg",750,250,true],"post-featured-opt-md":["https:\/\/www.combell.com\/fr\/blog\/files\/2016\/06\/Attaques-force-brute_de-quoi-sagit-se-proteger-contre_image-1-850x250.jpg",850,250,true],"post-featured-opt-sm":["https:\/\/www.combell.com\/fr\/blog\/files\/2016\/06\/Attaques-force-brute_de-quoi-sagit-se-proteger-contre_image-1-485x165.jpg",485,165,true],"post-featured-opt-xs":["https:\/\/www.combell.com\/fr\/blog\/files\/2016\/06\/Attaques-force-brute_de-quoi-sagit-se-proteger-contre_image-1-375x128.jpg",375,128,true],"post-most-popular":["https:\/\/www.combell.com\/fr\/blog\/files\/2016\/06\/Attaques-force-brute_de-quoi-sagit-se-proteger-contre_image-1-50x50.jpg",50,50,true],"post-author":["https:\/\/www.combell.com\/fr\/blog\/files\/2016\/06\/Attaques-force-brute_de-quoi-sagit-se-proteger-contre_image-1-60x60.jpg",60,60,true]},"uagb_author_info":{"display_name":"Combell","author_link":"https:\/\/www.combell.com\/fr\/blog\/author\/blogadmin\/"},"uagb_comment_info":1,"uagb_excerpt":"Les hackers n\u2019utilisent pas uniquement des failles connues et des bogues dans les logiciels, syst\u00e8mes d\u2019exploitation ou syst\u00e8mes de gestion de contenu pour acc\u00e9der \u00e0 vos donn\u00e9es ou p\u00e9n\u00e9trer dans...","_links":{"self":[{"href":"https:\/\/www.combell.com\/fr\/blog\/wp-json\/wp\/v2\/posts\/6332"}],"collection":[{"href":"https:\/\/www.combell.com\/fr\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.combell.com\/fr\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.combell.com\/fr\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.combell.com\/fr\/blog\/wp-json\/wp\/v2\/comments?post=6332"}],"version-history":[{"count":7,"href":"https:\/\/www.combell.com\/fr\/blog\/wp-json\/wp\/v2\/posts\/6332\/revisions"}],"predecessor-version":[{"id":7318,"href":"https:\/\/www.combell.com\/fr\/blog\/wp-json\/wp\/v2\/posts\/6332\/revisions\/7318"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.combell.com\/fr\/blog\/wp-json\/wp\/v2\/media\/6334"}],"wp:attachment":[{"href":"https:\/\/www.combell.com\/fr\/blog\/wp-json\/wp\/v2\/media?parent=6332"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.combell.com\/fr\/blog\/wp-json\/wp\/v2\/categories?post=6332"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.combell.com\/fr\/blog\/wp-json\/wp\/v2\/tags?post=6332"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}