...

Website beveiliging: 8 dingen die je WordPress-site dicht houden

Inhoud

Table of Contents

De vraag die we het vaakst krijgen als we het over beveiliging hebben: waarom zou iemand mijn website willen hacken? Er staat niets waardevols op. Geen betaalgegevens, geen klantendossiers, gewoon vijf pagina’s over wat je doet en een contactformulier.

Het antwoord is geruststellend en verontrustend tegelijk: er wordt niets van je gestolen. Je website wordt gebruikt. Om spam te versturen, om verborgen reclamepagina’s te hosten, om bezoekers door te sturen. Daar heb je geen webshop voor nodig, je hebt gewoon een server nodig die werkt.

Het goede nieuws: precies omdat het niet persoonlijk is, is het ook niet ingewikkeld om je ertegen te wapenen. Er zijn acht dingen die het verschil maken, en zeven daarvan kan je zelf.

Ik help met DYsign 100+ ondernemingen aan een website die werkt, en op de sites die bij ons in onderhoud staan draait er twee keer per maand een beveiligingsronde. In dit artikel staat wat we dan precies doen, wat je zelf kan overnemen, en wat niet helpt terwijl het overal aangeraden wordt.

Waarom kleine websites gehackt worden

Een lokale dienstverlener met vijf pagina’s maakt evenveel kans als een webshop met vijfduizend. Er kijkt niemand naar wat er op je site staat. Er wordt alleen gekeken of de deur open is.

En die deur staat open bij een plugin die maanden niet bijgewerkt is. Dat werkt zo: zodra er een beveiligingsupdate uitkomt, wordt publiek gemaakt welk lek die dicht. Vanaf dat moment gaan er geautomatiseerde robots elke site af die de update nog niet geïnstalleerd heeft. De week na een update is dus de gevaarlijkste week.

Dat verklaart meteen waarom “ik heb een kleine site, dat zal wel meevallen” de duurste aanname is die er bestaat. Het is geen kwestie van interessant genoeg zijn. Het is een kwestie van bereikbaar zijn.

Pro tip
Wil je één ding doen na het lezen van dit artikel? Zet tweestapsverificatie aan op elke beheerder van je website. Tien minuten werk, en het maakt een gelekt wachtwoord waardeloos.

De acht dingen die je site nodig heeft

1. Updates die effectief gebeuren

WordPress, je thema en al je plugins bijgewerkt houden is veruit de belangrijkste maatregel. Niet blind doorklikken, wel eerst een kopie maken en daarna nakijken of alles nog werkt.

Website beveiliging: de 8 punten die een WordPress-site dicht houden

Zelf doen: zet een vaste dag in de maand in je agenda en houd je eraan.

2. Back-ups buiten je server

Een back-up die op dezelfde server staat als je website, is bij een hack net zo besmet. Ze horen ergens anders te staan. En je moet er ooit eens eentje teruggezet hebben, anders weet je niet of ze werken.

Zelf doen: kies een plugin die naar een externe opslag schrijft, en test één keer een herstel.

3. Tweestapsverificatie op je beheerders

Een wachtwoord kan gelekt zijn zonder dat je het weet. Een tweede stap via je gsm maakt dat lek waardeloos. Dit is de goedkoopste maatregel met het grootste effect.

Zelf doen: zet het aan voor elke gebruiker met beheerdersrechten, ook voor de webbouwer die er ooit bij moest.

4. Een firewall die de robots tegenhoudt

Het overgrote deel van de aanvallen is geautomatiseerd en herhaalt zich duizenden keren. Een firewall herkent dat patroon en sluit de deur voor het interessant wordt.

Zelf doen: Wordfence of de firewall van je hosting, en blokkeer na een handvol mislukte inlogpogingen.

5. Zo weinig mogelijk plugins

Elke plugin is een extra deur. En een plugin die je niet gebruikt maar wel geïnstalleerd laat staan, is de gevaarlijkste soort: jij werkt hem niet bij, maar hij is er wel.

Zelf doen: verwijder wat je niet gebruikt. Deactiveren volstaat niet, de bestanden blijven staan.

6. Alleen plugins die nog onderhouden worden

Een plugin waar al twee jaar geen update voor uitkwam, is geen stabiele plugin. Dat is een verlaten plugin.

Zelf doen: kijk bij elke plugin naar “laatst bijgewerkt”. Meer dan een jaar geleden? Zoek een alternatief.

7. Geen gedeelde logins

Eén beheerdersaccount waar iedereen mee inlogt, betekent dat je nooit weet wie wat gedaan heeft. En dat je het wachtwoord nooit verandert als er iemand vertrekt.

Zelf doen: geef iedereen een eigen account en de laagste rol die volstaat. Wie enkel een blog schrijft, hoeft geen beheerder te zijn.

8. Weten dat er iets mis is

De duurste hacks zijn niet de ergste, het zijn de hacks die weken onopgemerkt bleven. Hoe langer het duurt, hoe langer je herstel in Google duurt. Monitoring die je verwittigt, verkort dat van weken naar uren.

Zelf doen: zet een gratis uptime-melder op je site en zoek eens per maand site:jouwdomein.be op in Google.

Wat niet helpt

Drie dingen die je overal aangeraden ziet worden en die je tijd of je snelheid kosten zonder dat ze je veiliger maken.

Website beveiliging: drie maatregelen die niet helpen
Maatregel Waarom het niet werkt
Je login-adres verstoppen Het verandert je beheerdersadres naar iets anders en geeft een vals gevoel van veiligheid. De robots vinden het toch, en jij bent het adres binnen het jaar zelf vergeten.
Nog een beveiligingsplugin erbij Twee firewalls naast elkaar maken je site trager en soms instabiel. Eén goede, goed ingesteld, is beter dan drie half ingestelde.
Een SSL-certificaat Nodig, absoluut. Maar het beveiligt de verbinding tussen je bezoeker en je site. Het houdt niemand buiten. Wie zegt dat je site veilig is omdat er een slotje staat, vergist zich.

Zo verloopt een beveiligingsronde bij ons

Dit is geen theorie, dit is wat er twee keer per maand gebeurt op elke site die bij ons in onderhoud staat.

Stap Wat er gebeurt
1. Snapshot Voor we iets aanraken, maken we een kopie. Er is altijd een weg terug.
2. Plugin per plugin We werken ze één voor één bij, in de juiste volgorde, en kijken na elke stap of de site nog doet wat hij moet doen.
3. Terugdraaien bij een breuk Gaat er iets stuk, dan zetten we die ene plugin meteen terug en zoeken we uit waarom. Je site staat nooit stuk online te wachten tot iemand het merkt.
4. Melden Je krijgt een bericht met wat er bijgewerkt is en of er iets opviel. Je hoeft niets te doen, je weet gewoon dat het gebeurd is.

Dat vierde punt is waarom klanten blijven: je hoort van ons voor je het zelf moet vragen.

Zelf doen of uit handen geven?

Zelf doen kan prima. Het loopt alleen bijna altijd mis op hetzelfde punt: de eerste maanden gebeurt het trouw, en daarna komt er werk tussen.

Zelf doen Bij ons in onderhoud
Updates Als je eraan denkt Twee keer per maand, vast
Kopie voor het updaten Zelden Altijd
Als een update iets breekt Jij zoekt het uit Wij draaien terug en lossen het op
Back-ups Meestal op dezelfde server Extern bewaard
Firewall en tweestapsverificatie Zelf instellen Staat erop
Als er toch iets gebeurt Jij belt rond Wij lossen het op
Kost €0, wel je tijd en je risico Vanaf €49 per maand

Wat onderhoud precies kost en wat er in een pakket hoort te zitten, lees je op wat kost website onderhoud.

Gratis check

Benieuwd hoe je site ervoor staat?

Laat je website achter en we kijken ernaar: draaien je updates achter, staan je back-ups goed, is er iets dat er niet hoort te staan. Je krijgt een eerlijk antwoord, ook als dat antwoord is dat alles in orde is.

Check mijn website

Is het al gebeurd?

Dan is beveiligen stap twee. Eerst moet je site schoon, en moet je plek in Google terug. Het volledige herstelstappenplan staat in WordPress gehackt: het stappenplan.

Veelgestelde vragen over website beveiliging

Hoe beveilig ik mijn WordPress-website?

Houd WordPress, je thema en je plugins bijgewerkt, zet tweestapsverificatie op elke beheerder, laat een firewall draaien, bewaar je back-ups buiten je server en verwijder alle plugins die je niet gebruikt. Die vijf dingen vangen het overgrote deel van de aanvallen.

Welke beveiligingsplugin is de beste?

Wordfence is voor de meeste sites de verstandigste keuze: een firewall, een scanner en beperking van inlogpogingen in één. Belangrijker dan de keuze is dat je er één neemt en die goed instelt, in plaats van er drie naast elkaar te zetten.

Is WordPress onveilig?

Nee. WordPress zelf wordt goed onderhouden en beveiligingsupdates komen snel. De lekken zitten bijna altijd in plugins en thema’s, en vrijwel altijd in versies waarvoor de update al klaarstond.

Hoe vaak moet ik mijn website updaten?

Minstens één keer per maand, en zo snel mogelijk na een beveiligingsupdate. De week na een update is de gevaarlijkste, want dan is publiek bekend welk lek er gedicht is.

Is een SSL-certificaat genoeg?

Nee. SSL beveiligt de verbinding tussen je bezoeker en je website, zodat niemand kan meelezen. Het houdt geen aanvaller uit je site. Nodig, maar geen beveiliging op zich.

Wat kost website beveiliging?

Bij ons zit ze in het onderhoud, vanaf €49 per maand inclusief hosting. Los verkopen we ze niet, omdat beveiliging zonder onderhoud niet werkt: het gaat er net om dat het elke maand gebeurt.

Beveiligen jullie ook een site die iemand anders gebouwd heeft?

Ja. We beginnen met een gratis check en zeggen je eerlijk wat er moet gebeuren.

Wat als mijn site toch gehackt wordt terwijl ze bij jullie in onderhoud staat?

Bij een onderhoudscontract lossen we het op en benoemen we het lek, zodat het niet opnieuw gebeurt. Geen enkele beveiliging is honderd procent, dus we spreken op voorhand af wat er gebeurt als het toch misgaat.

Samengevat: wat je deze week doet

1

Vandaag: tweestapsverificatie aan en ongebruikte beheerders weg

2

Deze week: plugins en thema’s die je niet gebruikt verwijderen

3

Deze maand: controleer waar je back-ups staan en test er één

En dan het punt waar het bij bijna iedereen misloopt: elke maand bijwerken. Vaste dag, geen uitzonderingen. Niet omdat mensen het niet weten, maar omdat er werk tussenkomt. Daarom bestaat een onderhoudscontract.

Pro tip
Een back-up die je nooit teruggezet hebt, is geen back-up maar een aanname. Test er één keer eentje. Dat is het verschil tussen twee uur en twee weken als het ooit misgaat.
Website onderhoud

Nooit meer wakker liggen van je website?

Wij houden je site bij, dicht en online. Twee keer per maand een beveiligingsronde, back-ups buiten je server en een vast aanspreekpunt. Vanaf €49 per maand, inclusief hosting, maandelijks opzegbaar.

Bekijk de pakketten

Dylan

Hielp al 80+ Vlaamse ondernemers aan een website die aanvragen oplevert. Vragen over dit artikel of over jouw website? Stuur gerust een berichtje, ik antwoord zelf.

10 inzichten die bepalen of je online klanten wint of niet.

Gebundelde kennis uit 100+ samenwerkingen met Vlaamse bedrijven. Geen trucjes of hacks, wel de tien denkfouten die bij bijna elke ondernemer verkeerd zitten.

Twijfels over je website of marketing? Bel me even of stuur een WhatsApp, ik help je graag verder!