Une attaque par force brute est une tentative d’accéder à votre site web, e-mail ou compte Plesk en devinant automatiquement des noms d’utilisateur et mots de passe. Vous la reconnaissez souvent à des pages de connexion lentes, des lignes de journal suspectes ou des avertissements de votre hébergeur. Heureusement, vous pouvez considérablement réduire ce risque avec quelques réglages concrets : mots de passe forts, limitation des tentatives de connexion, authentification à deux facteurs et un pare-feu qui bloque le trafic suspect.
Qu’est-ce qu’une attaque par force brute exactement
Lors d’une attaque par force brute, un script teste automatiquement des milliers de combinaisons de noms d’utilisateur et de mots de passe sur votre page de connexion, par exemple WordPress (wp-login.php), Plesk ou votre compte e-mail. L’objectif est simple : trouver un mot de passe faible et entrer. Cela se fait souvent de manière entièrement automatisée par des réseaux de botnets, sans raison particulière pour laquelle votre site serait spécifiquement visé. Tout site en ligne est en principe une cible potentielle.
Un pare-feu intercepte les tentatives de connexion suspectes avant qu’elles ne puissent causer des dégâts.
Comment reconnaître une attaque
Signaux pouvant indiquer une attaque par force brute :
- Votre site web devient soudainement lent ou tombe temporairement en panne, sans que rien n’ait été modifié.
- Dans les journaux Plesk ou les notifications de sécurité, vous voyez de nombreuses tentatives de connexion échouées depuis différentes adresses IP.
- Vous recevez des notifications par e-mail concernant une activité de connexion suspecte sur votre compte.
- La consommation de données ou la charge du serveur augmente sans raison apparente.
En cas de doute, vérifiez toujours d’abord les journaux avant de tirer des conclusions, afin de ne pas paniquer inutilement.
Plan par étapes : protéger votre site web
Utilisez des mots de passe forts et uniques
Évitez les noms d’utilisateur standards comme « admin » et utilisez pour chaque compte un mot de passe unique d’au moins 16 caractères avec lettres, chiffres et symboles.
Limitez le nombre de tentatives de connexion
Installez sur WordPress une extension qui limite le nombre de tentatives de connexion échouées par adresse IP et bloque temporairement l’IP après quelques tentatives infructueuses.
Activez l’authentification à deux facteurs
Activez la 2FA pour vos comptes WordPress, Plesk et e-mail. Même si quelqu’un devine le mot de passe, il ne pourra pas entrer sans le second facteur.
Masquez ou déplacez votre page de connexion
Modifiez l’URL de connexion standard de WordPress en quelque chose d’unique, afin que les scripts automatisés ne puissent pas trouver directement la page de connexion.
Vérifiez régulièrement vos journaux
Surveillez via Plesk ou les journaux de votre serveur quelles adresses IP effectuent de nombreuses tentatives échouées, et bloquez-les manuellement si nécessaire.
Sécurité supplémentaire dans Plesk
Plesk dispose d’outils intégrés pour limiter les attaques par force brute. Vous pouvez par exemple définir via les paramètres de sécurité une limite sur les tentatives de connexion échouées, tant pour votre compte Plesk que pour les services sous-jacents comme FTP et e-mail. Il est également conseillé d’utiliser le module pare-feu pour bloquer automatiquement le trafic provenant de plages d’adresses IP suspectes. Chez Tandata, les sites web fonctionnent par défaut sur des serveurs LiteSpeed sécurisés avec sauvegardes quotidiennes, afin que vous puissiez rapidement revenir à une version fonctionnelle en cas d’incident.
Vous souhaitez faire vérifier l’intégralité de votre sécurité ou envisagez de passer à un hébergeur qui surveille activement cela ? Consultez alors les possibilités pour l’hébergement web ou découvrez comment fonctionne le passage vers Tandata. Pour plus d’explications sur la sécurité et d’autres sujets, consultez également notre base de connaissances.
Questions fréquentes
Une attaque par force brute peut-elle mettre mon site hors ligne ?
Oui, lors d’une attaque lourde, la charge du serveur peut devenir si élevée que votre site devient lent ou temporairement inaccessible, même si l’attaque échoue.
Une attaque par force brute est-elle la même chose qu’un piratage ?
Non, c’est une méthode pour s’introduire en devinant des mots de passe. Ce n’est que lorsque la connexion réussit qu’il s’agit d’une intrusion effective.
Un mot de passe fort suffit-il à lui seul ?
Un mot de passe fort réduit considérablement le risque, mais combinez-le toujours avec l’authentification à deux facteurs et une limite sur les tentatives de connexion pour une protection optimale.
Conclusion
Les attaques par force brute constituent un risque constant pour tout site web, mais avec des mots de passe forts, une limite sur les tentatives de connexion, l’authentification à deux facteurs et une surveillance active via Plesk, vous réduisez drastiquement les chances de réussite. Vérifiez régulièrement vos journaux et assurez-vous que votre sécurité reste à jour.