Partie 10 de la série « Sécurité web dans l'UE : 10 étapes pour une meilleure note »
Le point de départ
52,5% des sites web européens obtiennent un D, 42,3% un F. Une organisation européenne typique commence avec un score composite d'environ 40 — note D ou F.
Au cours des 9 dernières semaines, nous avons présenté une mesure concrète chaque semaine. Chacune prend entre 5 et 15 minutes à mettre en œuvre. Ensemble, elles offrent la plus grande amélioration de score pour le moindre effort.
La check-list
| # | Mesure | Effort | Impact sur le score | Article |
|---|---|---|---|---|
| 1 | Activer HSTS | 2 min | +5-8 points | Partie 1 |
| 2 | DMARC à reject | 30 min | +8-12 points | Partie 2 |
| 3 | Déployer CSP | 30 min | +5-10 points | Partie 3 |
| 4 | Activer DNSSEC | 5 min | +3-5 points | Partie 4 |
| 5 | security.txt | 5 min | +2-3 points | Partie 5 |
| 6 | Configurer DKIM | 15 min | +5-8 points | Partie 6 |
| 7 | X-CTO + Referrer | 2 min | +3-5 points | Partie 7 |
| 8 | Enregistrement CAA | 5 min | +2-3 points | Partie 8 |
| 9 | Conformité des cookies | 30 min | variable | Partie 9 |
Effort total : environ 60 à 90 minutes. Amélioration potentielle du score : 30-50 points. De F à C, de D à B.
L'ordre de priorité
Toutes les mesures ne sont pas aussi urgentes. Voici l'ordre priorisé par impact en fonction du temps investi :
Immédiatement (moins de 5 minutes)
- Configurer l'en-tête HSTS — une ligne de configuration Nginx/Apache
- X-Content-Type-Options: nosniff — une ligne
- Referrer-Policy: strict-origin-when-cross-origin — une ligne
- Créer security.txt — un fichier avec deux champs
Cet après-midi (15-30 minutes)
- Activer DNSSEC — un clic chez le fournisseur DNS
- Configurer un enregistrement CAA — une entrée DNS
- Configurer DKIM — générer la clé chez le fournisseur de messagerie, ajouter l'enregistrement DNS
Cette semaine (30-60 minutes)
- DMARC à quarantine/reject — nécessite une phase de surveillance (lire les rapports)
- Déployer CSP — nécessite une phase Report-Only (identifier les sources)
- Vérifier la conformité des cookies — tester l'état de pré-consentement, configurer le CMP
Avant / Après
Une organisation européenne typique avant et après la mise en œuvre :
| Dimension | Avant | Après |
|---|---|---|
| En-têtes | 12/100 (pas de HSTS, pas de CSP) | 62/100 |
| 35/100 (SPF uniquement) | 88/100 (SPF+DKIM+DMARC reject) | |
| DNS | 0/100 (pas de DNSSEC, pas de CAA) | 43/100 |
| Certificat | 65/100 (TLS ok, config sous-optimale) | 65/100 (inchangé) |
| Composite | 28/100 — Note F | 65/100 — Note C |
Les plus grands leviers : E-mail (SPF vers DMARC reject = +53 points) et En-têtes (HSTS+CSP+XCO = +50 points). DNS est le plus petit levier individuel, mais critique en tant que fondation (DNSSEC protège tout le reste).
Surveillance automatisée
Une amélioration ponctuelle ne suffit pas. Mises à jour du CMS, nouveaux plugins, changements de fournisseur, certificats qui expirent — le score peut redescendre à tout moment.
SiteGuardian surveille vos domaines en continu sur les six dimensions. Quand quelque chose change — l'en-tête HSTS disparaît, la politique DMARC est modifiée, le certificat est sur le point d'expirer — vous recevez une notification immédiate.
Commencez par une analyse gratuite et découvrez où en est votre domaine aujourd'hui.
Récapitulatif de la série
- HSTS en 5 minutes
- DMARC : de « none » à « reject »
- Content Security Policy bien déployée
- Activer DNSSEC
- Configurer security.txt
- DKIM : intégrité des e-mails
- X-Content-Type-Options et Referrer-Policy
- Enregistrements CAA
- Conformité des cookies
- La vérification complète (cet article)
Cette série est basée sur le SiteGuardian EU Web Security Benchmark couvrant plus de 700 000 sites web européens. Toutes les données sont mises à jour en continu.
SiteGuardian est un outil de conformité et de surveillance de la sécurité web basé dans l'UE, développé en Allemagne.