Je bedrijfswebsite beveiligen: het onderhoud dat vaak niemand doet
Veel MKB-websites draaien jaren zonder onderhoud. Dit moet je regelen: updates, beheerdersaccounts, geteste back-ups, HTTPS en de toegang tot je domein.
Door Limburg Cyber Group
De website is jaren geleden gebouwd door een freelancer. Hij doet het nog, dus niemand kijkt ernaar om. Maar een website is software, en software die niet wordt bijgewerkt, wordt vroeg of laat een ingang. Aanvallers doorzoeken het internet automatisch op websites met bekende lekken; hoe klein je bedrijf is, maakt daarbij niet uit. Een gehackte site kan bezoekers doorsturen naar oplichters, spam versturen of gegevens uit je contactformulier lekken. Het goede nieuws: het meeste onderhoud is eenvoudig.
Updates voor de kern, plug-ins en thema’s
Veel bedrijfswebsites draaien op WordPress of een vergelijkbaar systeem. Dat bestaat uit drie lagen die elk updates krijgen: de kern van het systeem, de plug-ins (uitbreidingen zoals een contactformulier) en het thema (de vormgeving). Lekken zitten vaak in plug-ins.
- Zet automatische updates aan waar dat kan.
- Controleer maandelijks of alles is bijgewerkt, ook de softwareversies op de server zelf. Je hostingpartij kan daarbij helpen.
- Krijgt een plug-in al lang geen updates meer van de maker, zoek dan een alternatief.
Waarom tijdig bijwerken zo belangrijk is, lees je in ons artikel over updates en patchmanagement.
Ruim op wat je niet gebruikt
Uitgeschakelde plug-ins en oude thema’s staan nog steeds op de server. Ook als ze uit staan, kunnen lekken erin soms worden misbruikt, en ze worden vaak vergeten bij het bijwerken. Verwijder wat je niet gebruikt in plaats van het alleen uit te zetten. Dat geldt ook voor oude testversies van de site.
Beheerdersaccounts
- Geef iedereen een eigen account, geen gedeeld beheerdersaccount.
- Geef alleen beheerdersrechten aan wie ze echt nodig heeft; wie teksten bijwerkt, hoeft geen plug-ins te installeren.
- Verwijder accounts van mensen die er niet meer bij horen, ook van de oorspronkelijke bouwer als die niet meer voor je werkt.
- Zet tweestapsverificatie aan. Bij WordPress kan dat met een plug-in of via je hostingpartij.
Back-ups die je echt hebt teruggezet
Veel hostingpartijen maken back-ups, maar vraag na hoe vaak, hoe lang ze bewaard blijven en of ze los van de server zelf worden opgeslagen. Een tweede back-up op een andere plek is verstandig. En het belangrijkste: zet een back-up een keer terug, bijvoorbeeld op een testomgeving. Pas dan weet je dat het werkt en hoe lang het duurt. Meer hierover in onze back-upstrategie.
HTTPS
Het slotje in de adresbalk betekent dat het verkeer tussen bezoeker en website versleuteld is. Dat is inmiddels de standaard, en browsers waarschuwen bij sites zonder. Veel hostingpartijen regelen het certificaat en verlengen het automatisch. Controleer wel of die verlenging echt automatisch gaat, en of het adres zonder slotje doorverwijst naar de beveiligde versie. Let op: HTTPS beschermt het verkeer, niet de website zelf. Een verouderde site met slotje blijft kwetsbaar.
Wie heeft de sleutels?
Dit is vaak het grootste probleem. Staat de domeinnaam op naam van je bedrijf, of van de bouwer? Wie kan inloggen bij de hosting en bij de partij waar je domein is geregistreerd? Zorg dat:
- de domeinnaam op naam van je bedrijf staat;
- de inloggegevens van domein, hosting en website ook bij jou bekend zijn, veilig bewaard in een wachtwoordmanager;
- die accounts met tweestapsverificatie zijn beveiligd;
- er afspraken zijn over wie de updates doet.
Als de bouwer niet meer bereikbaar is
Breng eerst in kaart wat je wel hebt: facturen van hosting en domeinnaam, oude mails met inloggegevens. Kun je aantonen dat domein en hosting van jouw bedrijf zijn, dan kun je vaak via die partijen de toegang terugkrijgen. Laat daarna iemand met kennis van zaken naar de staat van de site kijken. Soms is bijwerken prima te doen, soms is een nieuwe, eenvoudigere site op den duur minder werk dan een oude blijven oplappen.
Laat je website gratis checken
Wil je weten of je website op verouderde software draait? Met onze gratis verouderde software check krijg je een begrijpelijk rapport van wat er van buitenaf zichtbaar verouderd is. Wil je daarna hulp bij het opruimen en bijhouden? Bekijk onze dienst cybersecurity of neem contact op.
Lees meer
Passkeys voor je bedrijf: inloggen zonder wachtwoord en lastig te phishen
Passkeys vervangen het wachtwoord door een sleutel op je apparaat die op een nepsite niet werkt. Wat ze zijn, waar je op let en hoe je verstandig begint.
Phishing via een QR-code: hoe quishing werkt en hoe je team het herkent
Oplichters verstoppen links in QR-codes: in mails, pdf's, brieven en op stickers. Waarom dat werkt, hoe je het herkent en wat je je medewerkers vertelt.
Medewerker uit dienst: wat je digitaal moet regelen
Als iemand vertrekt, blijven accounts, wachtwoorden en deellinks vaak langer werken dan je denkt. Een praktische checklist om het digitaal netjes af te sluiten.