Een gehackte website wordt misbruikt voor malwaredistributie naar uw bezoekers, phishing-pagina's of spam. Naast reputatieschade en klantverlies kunt u aansprakelijk worden gesteld voor schade bij bezoekers, en Google kan uw website van de zoekresultaten uitsluiten. Meer dan 30.000 websites worden dagelijks gehackt — de overgrote meerderheid daarvan zijn MKB-websites met WordPress, Joomla of Magento. Zeven stappen om uw website te beveiligen.
Stap 1: Houd uw CMS en plugins altijd up-to-date
WordPress is het meest gebruikte CMS ter wereld — en het meest aangevallen. Meer dan 90% van alle WordPress-hacks maakt gebruik van kwetsbaarheden in verouderde plugins (bron: WPScan, 2024). Een verouderd plugin is een open deur.
- Actieplan:
- Schakel automatische updates in voor WordPress core, themes en plugins
- Controleer wekelijks de plugin-lijst op verouderde of niet langer onderhouden plugins
- Verwijder plugins die u niet gebruikt — elk extra plugin is een potentieel aanvalspunt
- Gebruik alleen plugins met actieve ontwikkelondersteuning (bekijk de "Laatste update" datum in de WordPress plugin-directory)
Stap 2: Gebruik een SSL-certificaat (HTTPS)
Uw website moet bereikbaar zijn via HTTPS — niet alleen voor beveiliging maar ook voor SEO (Google rankt HTTPS hoger dan HTTP) en voor bezoekersvertrouwen. Een SSL-certificaat is gratis via Let's Encrypt en wordt automatisch door de meeste hostingproviders aangeboden.
Controleer: bezoek uw website en kijk of het slotje naast de URL groen is en er "https://" staat. Is het niet het geval? Activeer direct het gratis SSL-certificaat via uw hosting-beheerder.
Stap 3: Beveilig de beheeromgeving
WordPress-beheerpaneel staat standaard op /wp-admin — het eerste adres dat aanvallers testen. Maatregelen:
- Verander de standaard admin-URL: Gebruik een plugin zoals WPS Hide Login om het beheerpaneel op een onbekend pad te plaatsen
- Sterk wachtwoord: Gebruik een wachtwoordmanager voor het admin-wachtwoord (zie ons artikel over wachtwoordbeheer)
- MFA op WordPress-admin: Plugins zoals Google Authenticator for WordPress voegen MFA toe
- Beperk inlogpogingen: Beperk het aantal mislukte inlogpogingen per IP-adres (inbegrepen in beveiligingsplugins zoals Wordfence of Solid Security)
Stap 4: Maak dagelijkse geautomatiseerde back-ups
Back-up uw website dagelijks — inclusief de database. Sla de back-up op buiten uw hostingomgeving: als uw hostingaccount gehackt wordt, is de back-up anders ook weg.
- Aanbevolen opties:
- UpdraftPlus (WordPress): Gratis plugin met backup naar Google Drive, Dropbox of Amazon S3
- Hostingprovider-back-ups: Veel providers bieden dagelijkse back-ups aan. Controleer de retentieperiode (minimaal 30 dagen).
- ManageWP: Centraal back-up- en beheersplatform voor meerdere WordPress-sites
Stap 5: Gebruik een Web Application Firewall (WAF)
Een WAF staat voor uw webserver en filtert kwaadaardig verkeer: SQL-injectie-aanvallen, cross-site scripting (XSS), brute force-aanvallen op uw loginpagina.
- Aanbevolen opties:
- Cloudflare (gratis basisversie): DNS-gebaseerde WAF + DDoS-bescherming + CDN. Instellen duurt 30 minuten.
- Sucuri: Gespecialiseerd in website-beveiliging, ook beschikbaar als managed service
- Wordfence (WordPress): Plugin-gebaseerde WAF, gratis basisversie met basisbescherming
Stap 6: Scan regelmatig op malware
Wacht niet tot uw website op de Google-blacklist staat voor u controleert op malware. Scan wekelijks:
- Sucuri SiteCheck: Gratis online scan op bekende malware en blacklisting
- Wordfence: Automatische dagelijkse scans, waarschuwingen bij verdachte bestanden
- Google Search Console: Waarschuwt u als Google malware detecteert op uw website
Meld u ook aan bij Google Search Console en Bing Webmaster Tools — ze sturen automatisch meldingen bij beveiligingsproblemen.
Stap 7: Controleer uw privacyverklaring en cookie-beleid
- Een verouderde privacyverklaring die niet overeenkomt met uw werkelijke gegevensverwerking is een AVG-risico. Controleer minimaal jaarlijks:
- Klopt de privacyverklaring nog met de tools die u gebruikt? (Google Analytics, chatbot, nieuwsbrief)
- Is uw cookiebanner conform de nieuwste AP-richtlijnen?
- Heeft u verwerkersovereenkomsten met uw website-tools?
Zie ook ons artikel over AVG en ICT-compliance.
Laat uw website-beveiligingsscan uitvoeren via onze cybersecurity dienst of neem contact op: contact@vrad.nl. Wij controleren uw website op kwetsbaarheden en geven een concreet herstelplan.
