Naar inhoud
Cybersecurity · · 3 min leestijd

Je bedrijfswebsite beveiligen: het onderhoud dat vaak niemand doet

Veel MKB-websites draaien jaren zonder onderhoud. Dit moet je regelen: updates, beheerdersaccounts, geteste back-ups, HTTPS en de toegang tot je domein.

Door Limburg Cyber Group

De website is jaren geleden gebouwd door een freelancer. Hij doet het nog, dus niemand kijkt ernaar om. Maar een website is software, en software die niet wordt bijgewerkt, wordt vroeg of laat een ingang. Aanvallers doorzoeken het internet automatisch op websites met bekende lekken; hoe klein je bedrijf is, maakt daarbij niet uit. Een gehackte site kan bezoekers doorsturen naar oplichters, spam versturen of gegevens uit je contactformulier lekken. Het goede nieuws: het meeste onderhoud is eenvoudig.

Updates voor de kern, plug-ins en thema’s

Veel bedrijfswebsites draaien op WordPress of een vergelijkbaar systeem. Dat bestaat uit drie lagen die elk updates krijgen: de kern van het systeem, de plug-ins (uitbreidingen zoals een contactformulier) en het thema (de vormgeving). Lekken zitten vaak in plug-ins.

  • Zet automatische updates aan waar dat kan.
  • Controleer maandelijks of alles is bijgewerkt, ook de softwareversies op de server zelf. Je hostingpartij kan daarbij helpen.
  • Krijgt een plug-in al lang geen updates meer van de maker, zoek dan een alternatief.

Waarom tijdig bijwerken zo belangrijk is, lees je in ons artikel over updates en patchmanagement.

Ruim op wat je niet gebruikt

Uitgeschakelde plug-ins en oude thema’s staan nog steeds op de server. Ook als ze uit staan, kunnen lekken erin soms worden misbruikt, en ze worden vaak vergeten bij het bijwerken. Verwijder wat je niet gebruikt in plaats van het alleen uit te zetten. Dat geldt ook voor oude testversies van de site.

Beheerdersaccounts

  • Geef iedereen een eigen account, geen gedeeld beheerdersaccount.
  • Geef alleen beheerdersrechten aan wie ze echt nodig heeft; wie teksten bijwerkt, hoeft geen plug-ins te installeren.
  • Verwijder accounts van mensen die er niet meer bij horen, ook van de oorspronkelijke bouwer als die niet meer voor je werkt.
  • Zet tweestapsverificatie aan. Bij WordPress kan dat met een plug-in of via je hostingpartij.

Back-ups die je echt hebt teruggezet

Veel hostingpartijen maken back-ups, maar vraag na hoe vaak, hoe lang ze bewaard blijven en of ze los van de server zelf worden opgeslagen. Een tweede back-up op een andere plek is verstandig. En het belangrijkste: zet een back-up een keer terug, bijvoorbeeld op een testomgeving. Pas dan weet je dat het werkt en hoe lang het duurt. Meer hierover in onze back-upstrategie.

HTTPS

Het slotje in de adresbalk betekent dat het verkeer tussen bezoeker en website versleuteld is. Dat is inmiddels de standaard, en browsers waarschuwen bij sites zonder. Veel hostingpartijen regelen het certificaat en verlengen het automatisch. Controleer wel of die verlenging echt automatisch gaat, en of het adres zonder slotje doorverwijst naar de beveiligde versie. Let op: HTTPS beschermt het verkeer, niet de website zelf. Een verouderde site met slotje blijft kwetsbaar.

Wie heeft de sleutels?

Dit is vaak het grootste probleem. Staat de domeinnaam op naam van je bedrijf, of van de bouwer? Wie kan inloggen bij de hosting en bij de partij waar je domein is geregistreerd? Zorg dat:

  1. de domeinnaam op naam van je bedrijf staat;
  2. de inloggegevens van domein, hosting en website ook bij jou bekend zijn, veilig bewaard in een wachtwoordmanager;
  3. die accounts met tweestapsverificatie zijn beveiligd;
  4. er afspraken zijn over wie de updates doet.

Als de bouwer niet meer bereikbaar is

Breng eerst in kaart wat je wel hebt: facturen van hosting en domeinnaam, oude mails met inloggegevens. Kun je aantonen dat domein en hosting van jouw bedrijf zijn, dan kun je vaak via die partijen de toegang terugkrijgen. Laat daarna iemand met kennis van zaken naar de staat van de site kijken. Soms is bijwerken prima te doen, soms is een nieuwe, eenvoudigere site op den duur minder werk dan een oude blijven oplappen.

Laat je website gratis checken

Wil je weten of je website op verouderde software draait? Met onze gratis verouderde software check krijg je een begrijpelijk rapport van wat er van buitenaf zichtbaar verouderd is. Wil je daarna hulp bij het opruimen en bijhouden? Bekijk onze dienst cybersecurity of neem contact op.

Lees meer

Cybersecurity ·

Medewerker uit dienst: wat je digitaal moet regelen

Als iemand vertrekt, blijven accounts, wachtwoorden en deellinks vaak langer werken dan je denkt. Een praktische checklist om het digitaal netjes af te sluiten.

Lees meer 3 min leestijd

Even kennismaken?

Geen verkooppraatje. Gewoon een gesprek over waar u staat en wat slim is voor uw bedrijf.