Je website beveiligen: back-ups, updates en de rest van de basis

Keys door

TL;DR

Zorg voor automatische dagelijkse back-ups die je zelf kunt terugzetten, houd software actueel, gebruik unieke wachtwoorden met tweestapsverificatie en beperk het aantal accounts met beheerrechten. Dat dekt vrijwel alle problemen die kleine bedrijven in de praktijk krijgen.

Websites van kleine bedrijven worden zelden gericht aangevallen. Ze worden gevonden door scripts die het hele internet afstruinen op zoek naar verouderde software. Dat betekent goed nieuws: de basis op orde hebben, houdt vrijwel alles buiten de deur.

1. Back-ups, en dan echt bruikbare

Dit is de belangrijkste maatregel, want het is je vangnet bij alles wat misgaat: een hack, een verkeerde update of een medewerker die per ongeluk een pagina verwijdert. Waar een goede back-up aan voldoet:

  • Dagelijks automatisch, minstens 14 dagen bewaard
  • Op een andere locatie dan je website zelf
  • Inclusief zowel bestanden als database
  • Zelf terug te zetten zonder ticket bij je host

Test een keer per jaar of terugzetten echt werkt. Een back-up die je nooit hebt uitgeprobeerd, is een aanname.

2. Updates, liefst automatisch

Bij een site op een CMS zoals WordPress zit hier het grootste risico. Verouderde plugins zijn de meest gebruikte ingang. Zet beveiligingsupdates op automatisch en loop grotere updates maandelijks handmatig na op een testomgeving.

Nog effectiever: verwijder wat je niet gebruikt. Elke plugin die je uitzet maar laat staan, blijft een risico. Bij een gemiddelde site kan de helft eruit zonder dat iemand het merkt.

3. Wachtwoorden en tweestapsverificatie

Gebruik een wachtwoordmanager en geef elke dienst een uniek wachtwoord. Als één dienst gelekt wordt, ligt de rest dan niet open. Zet tweestapsverificatie aan op alles wat het aanbiedt: je hosting, je domeinregistratie, je CMS en je mail.

Vervang standaard gebruikersnamen als 'admin' door iets anders, en verwijder accounts van mensen die er niet meer werken. Dat laatste vergeten veel bedrijven jarenlang.

Beperk beheerrechten

Iedereen die alleen teksten aanpast, heeft geen beheerdersaccount nodig. Geef de rol die past bij het werk. Zo kan een gelekt account veel minder schade aanrichten.

4. SSL en veilige verbindingen

Een geldig certificaat is standaard bij elke serieuze host en gratis via Let's Encrypt. Zorg dat alle verkeer automatisch naar https gaat en dat er geen onderdelen meer via http laden, want dan blijft de waarschuwing in de browser staan. Controleer dit na elke grote wijziging.

5. Bescherm je formulieren

Contactformulieren zijn een geliefd doelwit voor spam en misbruik. Wat werkt zonder je bezoeker te hinderen:

  • Een verborgen veld dat alleen bots invullen
  • Een limiet op het aantal inzendingen per IP per uur
  • Controle aan de serverkant op de inhoud, niet alleen in de browser

Een puzzel met verkeerslichten schrikt echte bezoekers af. Gebruik die alleen als je echt veel last hebt.

6. Merk het als er iets gebeurt

Zet een gratis uptimemonitor op je site die je een bericht stuurt als hij offline gaat. Koppel Google Search Console, want die waarschuwt je bij beveiligingsproblemen. En kijk maandelijks even in je logbestanden of in het overzicht van je host of er rare pieken in verkeer zitten.

De meeste gehackte sites worden pas ontdekt als een klant belt dat er reclame voor pillen op staat. Een melding binnen vijf minuten scheelt dagen schade.

7. Denk ook aan je mail

Beveiliging stopt niet bij je website. Stel voor je domein SPF, DKIM en DMARC in. Daarmee voorkom je dat anderen mail versturen die van jouw domein lijkt te komen. Bijkomend voordeel: je eigen mail komt beter aan in plaats van in de spammap.

Beveiliging is geen product dat je koopt. Het is een handvol gewoontes die je een keer instelt en daarna nauwelijks nog aandacht kosten.

Wat te doen als het toch misgaat

  1. Zet de site tijdelijk offline of in onderhoudsmodus.
  2. Wijzig alle wachtwoorden, ook die van je hosting en je mail.
  3. Zet een back-up terug van voor het probleem.
  4. Werk alles bij naar de nieuwste versie voordat je weer live gaat.
  5. Vraag in Search Console een nieuwe beoordeling aan als Google een waarschuwing toonde.
  6. Zoek uit hoe het gebeurde, anders staat het over twee weken weer op je site.

Hoeveel tijd kost dit?

De eerste keer inrichten kost een dagdeel. Daarna ben je maandelijks een half uur kwijt aan updates controleren en een keer per jaar aan het testen van je back-up. Dat is een verzekeringspremie die je in tijd betaalt en die je een keer enorm gaat schelen.

Weet je niet waar je site draait of wie de updates doet, begin daar dan. Een overzicht van waar je domein, hosting, mail en CMS staan, is de eerste stap naar rust.

Deel dit artikel

Wil je hier hulp bij?

Uniek Webdesign bouwt websites met vaste prijs, persoonlijk contact en zonder verrassingen. Vraag een gratis conceptontwerp aan.

Offerte aanvragen