Le principe : les serveurs se défendent ensemble
Un hébergeur qui protège chaque serveur isolément recommence le même travail autant de fois qu'il a de machines. Nous faisons l'inverse : ce qu'un serveur apprend, tous les autres l'appliquent.
Quatre couches, quatre rôles distincts
Une attaque ne rencontre pas une barrière unique mais une succession de filtres, chacun traitant ce que le précédent laisse passer.
Ce qui est inclus, palier par palier
La protection d'infrastructure est la même partout. Ce qui change d'un palier à l'autre, c'est qui administre le système au-dessus.
| Mécanisme | Mutualisé | VPS & dédiés | Avec infogérance |
|---|---|---|---|
| Anti-DDoS multicouche | Inclus | Inclus | Inclus |
| Pare-feu applicatif (WAF) | Inclus | Inclus | Inclus |
| Agent EDR | Sur le nœud de production | Dans la machine, par défaut | Dans la machine, par défaut |
| Journaux centralisés et blocage propagé | Inclus | Inclus, même sans infogérance | Inclus |
| Isolation des environnements | Inclus | Machine dédiée | Machine dédiée |
| Sauvegardes quotidiennes, 90 jours | Incluses | Incluses | Incluses |
| Certificat SSL | Gratuit, illimité | Gratuit, illimité | Gratuit, illimité |
| Mises à jour du système d'exploitation | Prises en charge | À votre charge | Prises en charge |
| Durcissement et configuration du système | Pris en charge | À votre charge | Pris en charge |
| Mises à jour applicatives (CMS, extensions) | À votre charge | À votre charge | Prises en charge |
| Surveillance humaine des alertes | Non incluse | Non incluse | Non incluse |
Sur un VPS ou un serveur dédié non infogéré, vous êtes administrateur de la machine : le système d'exploitation, ses correctifs et sa configuration relèvent de vous. L'agent EDR, la remontée des journaux et le blocage centralisé y sont malgré tout intégrés par défaut — ils protègent la machine et alimentent la détection du parc.
Blocage automatique n'est pas surveillance humaine
C'est la distinction la plus importante de cette page, et celle que beaucoup d'hébergeurs entretiennent dans le flou. Tout ce qui est décrit plus haut fonctionne sans intervention humaine : les mécanismes détectent, bloquent et mettent en quarantaine d'eux-mêmes, en permanence.
En revanche, Tomco n'assure aucune surveillance continue, aucune supervision, aucune analyse d'alertes de sécurité. Il n'y a pas d'équipe qui regarde des écrans la nuit — et une entreprise individuelle qui prétendrait le contraire vous mentirait. Cet engagement figure noir sur blanc à l'article 8bis.2 des conditions générales de vente, et il est délibéré : il détermine le prix et le périmètre de ce que nous vendons.
Si votre activité justifie qu'un humain analyse les alertes, deux voies existent — et aucune ne consiste à faire semblant :
- Une prestation de surveillance sur contrat spécifique, définissant son périmètre, ses horaires de couverture, ses délais et son prix. En l'absence d'un tel contrat signé, aucune prestation de cette nature n'est due, quelle que soit l'ancienneté de la relation.
- Votre propre console EDR sur vos postes et serveurs, avec vos alertes et votre historique. C'est l'objet des licences EDR SentinelOne, distinctes de la protection d'infrastructure décrite ici : la console vous appartient, et vous restez décisionnaire des suites à donner.
Ce qui reste de votre côté
Les deux vecteurs d'entrée les plus fréquents que nous constatons ne concernent pas le serveur : l'extension obsolète, puis l'identifiant faible.
Notre responsabilité
- L'infrastructure, le réseau et l'hyperviseur
- Les quatre couches décrites plus haut
- Les sauvegardes quotidiennes et leur mise à disposition
- L'isolation entre environnements
- Le système d'exploitation, sur mutualisé et sous infogérance
La vôtre
- Les mises à jour du CMS, des extensions et des thèmes
- La qualité et le renouvellement de vos identifiants
- Le choix et la provenance des extensions installées
- Vos propres copies de sauvegarde, sur un support distinct du nôtre
- Le système d'exploitation, sur VPS et dédié non infogérés
Cette répartition n'est pas une clause de style : elle est reprise aux articles 6, 10.2 et 10.3 des conditions générales de vente. Si vous préférez ne plus avoir à y penser sur un site WordPress, c'est ce que couvre l'infogérance.
Questions fréquentes
La sécurité est-elle facturée en supplément ?
Non. L'anti-DDoS, le pare-feu applicatif, le certificat SSL, l'isolation des environnements et les sauvegardes sont inclus dans toutes les offres d'hébergement, y compris l'offre d'entrée à 2,99 €/mois. L'EDR déployé sur les serveurs, les journaux centralisés et la propagation des blocages relèvent de l'exploitation de l'infrastructure : ils ne sont pas une option et ne sont pas facturés au client.
Mon VPS ou mon serveur dédié est-il protégé s'il n'est pas infogéré ?
Oui. L'agent EDR, la remontée des journaux vers le puits centralisé et le blocage centralisé sont intégrés dans la machine virtuelle par défaut, sur tous les VPS et serveurs dédiés, infogérés ou non. Ce qui change avec l'infogérance, ce n'est pas la présence de ces mécanismes, c'est le fait que quelqu'un s'occupe ensuite du système : mises à jour, durcissement, correctifs et suivi.
Quelqu'un surveille-t-il les alertes en permanence ?
Non, et c'est une distinction importante. Les mécanismes décrits ici bloquent et mettent en quarantaine automatiquement, sans intervention humaine, 24 heures sur 24. En revanche Tomco n'assure aucune surveillance continue, aucune supervision ni analyse d'alertes de sécurité : il n'y a pas de centre opérationnel qui regarde des écrans la nuit. Une prestation de surveillance peut être mise en place, mais uniquement dans le cadre d'un contrat spécifique définissant son périmètre, ses horaires et son prix. C'est l'article 8bis.2 des conditions générales de vente.
Que voit-on de tout cela depuis mon espace client ?
Rien de la couche EDR : elle relève de l'exploitation de l'infrastructure et sa console reste interne. Vous voyez en revanche vos sauvegardes, vos certificats et vos environnements dans le panneau d'hébergement. Si vous souhaitez votre propre console, vos propres alertes et votre propre historique sur vos machines, c'est l'objet des licences EDR vendues séparément, où la console vous appartient.
En quoi la mutualisation des blocages me protège-t-elle ?
Les journaux de tous les serveurs et de l'infrastructure sont centralisés puis analysés. Quand une adresse est identifiée comme malveillante à partir de son comportement sur un serveur, la décision de blocage redescend sur l'ensemble du parc. Concrètement, une adresse qui attaque un site hébergé chez nous est bloquée pour tous les autres avant même de les atteindre. C'est un effet de nombre : plus le parc est large, plus la détection est précoce.
Puis-je désinstaller l'agent sur mon serveur ?
Techniquement oui, vous êtes administrateur de votre machine. Contractuellement, l'article 6.5 des conditions générales prévoit que l'agent ne soit ni désinstallé ni désactivé sans nous en informer, parce que sa présence conditionne à la fois votre protection et celle du parc. Un serveur dont l'agent a été retiré sort du dispositif de corrélation : il ne bénéficie plus des blocages propagés et n'y contribue plus.
Cette protection garantit-elle que je ne serai pas piraté ?
Non, et personne ne peut sérieusement le garantir. Ces mécanismes réduisent fortement la surface d'attaque et arrêtent l'essentiel de ce qui circule, mais aucune sécurité informatique n'est absolue. L'essentiel des compromissions que nous constatons ne vient d'ailleurs pas du serveur : les deux vecteurs les plus fréquents restent l'extension obsolète et l'identifiant faible, qui relèvent de l'administration du site. La répartition des rôles est détaillée plus bas sur cette page.
Une question sur un point précis ?
Un cahier des charges à confronter, un doute sur ce qui est couvert, une contrainte réglementaire particulière : le plus simple reste d'en parler directement.
Visioconférence, sans engagement.