Aller au contenu principal
Sécurité incluse

La sécurité de notre infrastructure, en détail

Ce qui protège votre site, comment ces mécanismes fonctionnent ensemble, et où s'arrête exactement notre périmètre.

Incluse dès 2,99 €/mois Aucune option payante Défense mutualisée Périmètre écrit

Le principe : les serveurs se défendent ensemble

Un hébergeur qui protège chaque serveur isolément recommence le même travail autant de fois qu'il a de machines. Nous faisons l'inverse : ce qu'un serveur apprend, tous les autres l'appliquent.

Cycle de défense mutualisée entre les serveurs Tomco Les journaux des serveurs d'hébergement, des VPS, des serveurs dédiés et des équipements d'infrastructure remontent vers un puits de logs centralisé. CrowdSec analyse ces journaux et identifie les adresses malveillantes. Les décisions de blocage redescendent ensuite vers l'ensemble des serveurs et de l'infrastructure, de sorte qu'une adresse repérée sur une machine est bloquée sur toutes les autres. Décision de blocage propagée à tout le parc Analyse comportementale Identification des adresses malveillantes Puits de logs centralisé Journaux de tout le parc, corrélés entre eux Hébergement mutualisé VPS Serveurs dédiés Équipements d'infrastructure Chaque machine porte un agent EDR et émet ses journaux Journaux
Une adresse identifiée à partir de son comportement sur un serveur est bloquée sur l'ensemble des machines avant d'avoir pu les atteindre. Plus le parc est large, plus la détection est précoce.

Quatre couches, quatre rôles distincts

Une attaque ne rencontre pas une barrière unique mais une succession de filtres, chacun traitant ce que le précédent laisse passer.

Les quatre couches de protection entre Internet et votre application Le trafic venu d'Internet traverse successivement quatre couches. La couche réseau absorbe les attaques par déni de service. La couche applicative filtre les requêtes malveillantes par pare-feu applicatif. La couche système détecte et met en quarantaine les fichiers hostiles grâce à l'agent EDR, et alimente la corrélation centralisée. La couche données assure les sauvegardes quotidiennes et l'isolation des environnements. Au centre se trouve votre application, dont la sécurité applicative reste de votre ressort. Trafic entrant Réseau Anti-DDoS multicouche L3/L4/L7 — absorbe les attaques volumétriques 1 Applicatif Pare-feu applicatif ModSecurity — filtre les requêtes hostiles 2 Système Agent EDR — détection, quarantaine, et corrélation centralisée 3 Données Isolation des environnements — sauvegardes quotidiennes, 90 jours 4 Votre application
Les quatre premières couches relèvent de l'hébergeur et sont incluses. La cinquième — votre application, ses extensions, ses comptes et ses mots de passe — reste de votre ressort, et c'est de là que vient l'essentiel des compromissions constatées.

Ce qui est inclus, palier par palier

La protection d'infrastructure est la même partout. Ce qui change d'un palier à l'autre, c'est qui administre le système au-dessus.

Périmètre de sécurité inclus selon le type d'hébergement
Mécanisme Mutualisé VPS & dédiés Avec infogérance
Anti-DDoS multicouche Inclus Inclus Inclus
Pare-feu applicatif (WAF) Inclus Inclus Inclus
Agent EDR Sur le nœud de production Dans la machine, par défaut Dans la machine, par défaut
Journaux centralisés et blocage propagé Inclus Inclus, même sans infogérance Inclus
Isolation des environnements Inclus Machine dédiée Machine dédiée
Sauvegardes quotidiennes, 90 jours Incluses Incluses Incluses
Certificat SSL Gratuit, illimité Gratuit, illimité Gratuit, illimité
Mises à jour du système d'exploitation Prises en charge À votre charge Prises en charge
Durcissement et configuration du système Pris en charge À votre charge Pris en charge
Mises à jour applicatives (CMS, extensions) À votre charge À votre charge Prises en charge
Surveillance humaine des alertes Non incluse Non incluse Non incluse

Sur un VPS ou un serveur dédié non infogéré, vous êtes administrateur de la machine : le système d'exploitation, ses correctifs et sa configuration relèvent de vous. L'agent EDR, la remontée des journaux et le blocage centralisé y sont malgré tout intégrés par défaut — ils protègent la machine et alimentent la détection du parc.

Blocage automatique n'est pas surveillance humaine

C'est la distinction la plus importante de cette page, et celle que beaucoup d'hébergeurs entretiennent dans le flou. Tout ce qui est décrit plus haut fonctionne sans intervention humaine : les mécanismes détectent, bloquent et mettent en quarantaine d'eux-mêmes, en permanence.

En revanche, Tomco n'assure aucune surveillance continue, aucune supervision, aucune analyse d'alertes de sécurité. Il n'y a pas d'équipe qui regarde des écrans la nuit — et une entreprise individuelle qui prétendrait le contraire vous mentirait. Cet engagement figure noir sur blanc à l'article 8bis.2 des conditions générales de vente, et il est délibéré : il détermine le prix et le périmètre de ce que nous vendons.

Si votre activité justifie qu'un humain analyse les alertes, deux voies existent — et aucune ne consiste à faire semblant :

  • Une prestation de surveillance sur contrat spécifique, définissant son périmètre, ses horaires de couverture, ses délais et son prix. En l'absence d'un tel contrat signé, aucune prestation de cette nature n'est due, quelle que soit l'ancienneté de la relation.
  • Votre propre console EDR sur vos postes et serveurs, avec vos alertes et votre historique. C'est l'objet des licences EDR SentinelOne, distinctes de la protection d'infrastructure décrite ici : la console vous appartient, et vous restez décisionnaire des suites à donner.

Ce qui reste de votre côté

Les deux vecteurs d'entrée les plus fréquents que nous constatons ne concernent pas le serveur : l'extension obsolète, puis l'identifiant faible.

Notre responsabilité

  • L'infrastructure, le réseau et l'hyperviseur
  • Les quatre couches décrites plus haut
  • Les sauvegardes quotidiennes et leur mise à disposition
  • L'isolation entre environnements
  • Le système d'exploitation, sur mutualisé et sous infogérance

La vôtre

  • Les mises à jour du CMS, des extensions et des thèmes
  • La qualité et le renouvellement de vos identifiants
  • Le choix et la provenance des extensions installées
  • Vos propres copies de sauvegarde, sur un support distinct du nôtre
  • Le système d'exploitation, sur VPS et dédié non infogérés

Cette répartition n'est pas une clause de style : elle est reprise aux articles 6, 10.2 et 10.3 des conditions générales de vente. Si vous préférez ne plus avoir à y penser sur un site WordPress, c'est ce que couvre l'infogérance.

Questions fréquentes

La sécurité est-elle facturée en supplément ?

Non. L'anti-DDoS, le pare-feu applicatif, le certificat SSL, l'isolation des environnements et les sauvegardes sont inclus dans toutes les offres d'hébergement, y compris l'offre d'entrée à 2,99 €/mois. L'EDR déployé sur les serveurs, les journaux centralisés et la propagation des blocages relèvent de l'exploitation de l'infrastructure : ils ne sont pas une option et ne sont pas facturés au client.

Mon VPS ou mon serveur dédié est-il protégé s'il n'est pas infogéré ?

Oui. L'agent EDR, la remontée des journaux vers le puits centralisé et le blocage centralisé sont intégrés dans la machine virtuelle par défaut, sur tous les VPS et serveurs dédiés, infogérés ou non. Ce qui change avec l'infogérance, ce n'est pas la présence de ces mécanismes, c'est le fait que quelqu'un s'occupe ensuite du système : mises à jour, durcissement, correctifs et suivi.

Quelqu'un surveille-t-il les alertes en permanence ?

Non, et c'est une distinction importante. Les mécanismes décrits ici bloquent et mettent en quarantaine automatiquement, sans intervention humaine, 24 heures sur 24. En revanche Tomco n'assure aucune surveillance continue, aucune supervision ni analyse d'alertes de sécurité : il n'y a pas de centre opérationnel qui regarde des écrans la nuit. Une prestation de surveillance peut être mise en place, mais uniquement dans le cadre d'un contrat spécifique définissant son périmètre, ses horaires et son prix. C'est l'article 8bis.2 des conditions générales de vente.

Que voit-on de tout cela depuis mon espace client ?

Rien de la couche EDR : elle relève de l'exploitation de l'infrastructure et sa console reste interne. Vous voyez en revanche vos sauvegardes, vos certificats et vos environnements dans le panneau d'hébergement. Si vous souhaitez votre propre console, vos propres alertes et votre propre historique sur vos machines, c'est l'objet des licences EDR vendues séparément, où la console vous appartient.

En quoi la mutualisation des blocages me protège-t-elle ?

Les journaux de tous les serveurs et de l'infrastructure sont centralisés puis analysés. Quand une adresse est identifiée comme malveillante à partir de son comportement sur un serveur, la décision de blocage redescend sur l'ensemble du parc. Concrètement, une adresse qui attaque un site hébergé chez nous est bloquée pour tous les autres avant même de les atteindre. C'est un effet de nombre : plus le parc est large, plus la détection est précoce.

Puis-je désinstaller l'agent sur mon serveur ?

Techniquement oui, vous êtes administrateur de votre machine. Contractuellement, l'article 6.5 des conditions générales prévoit que l'agent ne soit ni désinstallé ni désactivé sans nous en informer, parce que sa présence conditionne à la fois votre protection et celle du parc. Un serveur dont l'agent a été retiré sort du dispositif de corrélation : il ne bénéficie plus des blocages propagés et n'y contribue plus.

Cette protection garantit-elle que je ne serai pas piraté ?

Non, et personne ne peut sérieusement le garantir. Ces mécanismes réduisent fortement la surface d'attaque et arrêtent l'essentiel de ce qui circule, mais aucune sécurité informatique n'est absolue. L'essentiel des compromissions que nous constatons ne vient d'ailleurs pas du serveur : les deux vecteurs les plus fréquents restent l'extension obsolète et l'identifiant faible, qui relèvent de l'administration du site. La répartition des rôles est détaillée plus bas sur cette page.

Une question sur un point précis ?

Un cahier des charges à confronter, un doute sur ce qui est couvert, une contrainte réglementaire particulière : le plus simple reste d'en parler directement.