Beveiliging

Uw bedrijfswebsite beveiligen: 7 stappen die elke ondernemer kan zetten

2 april 2024 9 min leestijd
Uw bedrijfswebsite beveiligen: 7 stappen die elke ondernemer kan zetten

Een gehackte website wordt misbruikt voor malwaredistributie naar uw bezoekers, phishing-pagina's of spam. Naast reputatieschade en klantverlies kunt u aansprakelijk worden gesteld voor schade bij bezoekers, en Google kan uw website van de zoekresultaten uitsluiten. Meer dan 30.000 websites worden dagelijks gehackt — de overgrote meerderheid daarvan zijn MKB-websites met WordPress, Joomla of Magento. Zeven stappen om uw website te beveiligen.

Stap 1: Houd uw CMS en plugins altijd up-to-date

WordPress is het meest gebruikte CMS ter wereld — en het meest aangevallen. Meer dan 90% van alle WordPress-hacks maakt gebruik van kwetsbaarheden in verouderde plugins (bron: WPScan, 2024). Een verouderd plugin is een open deur.

    Actieplan:
  • Schakel automatische updates in voor WordPress core, themes en plugins
  • Controleer wekelijks de plugin-lijst op verouderde of niet langer onderhouden plugins
  • Verwijder plugins die u niet gebruikt — elk extra plugin is een potentieel aanvalspunt
  • Gebruik alleen plugins met actieve ontwikkelondersteuning (bekijk de "Laatste update" datum in de WordPress plugin-directory)

Stap 2: Gebruik een SSL-certificaat (HTTPS)

Uw website moet bereikbaar zijn via HTTPS — niet alleen voor beveiliging maar ook voor SEO (Google rankt HTTPS hoger dan HTTP) en voor bezoekersvertrouwen. Een SSL-certificaat is gratis via Let's Encrypt en wordt automatisch door de meeste hostingproviders aangeboden.

Controleer: bezoek uw website en kijk of het slotje naast de URL groen is en er "https://" staat. Is het niet het geval? Activeer direct het gratis SSL-certificaat via uw hosting-beheerder.

Stap 3: Beveilig de beheeromgeving

WordPress-beheerpaneel staat standaard op /wp-admin — het eerste adres dat aanvallers testen. Maatregelen:

  • Verander de standaard admin-URL: Gebruik een plugin zoals WPS Hide Login om het beheerpaneel op een onbekend pad te plaatsen
  • Sterk wachtwoord: Gebruik een wachtwoordmanager voor het admin-wachtwoord (zie ons artikel over wachtwoordbeheer)
  • MFA op WordPress-admin: Plugins zoals Google Authenticator for WordPress voegen MFA toe
  • Beperk inlogpogingen: Beperk het aantal mislukte inlogpogingen per IP-adres (inbegrepen in beveiligingsplugins zoals Wordfence of Solid Security)

Stap 4: Maak dagelijkse geautomatiseerde back-ups

Back-up uw website dagelijks — inclusief de database. Sla de back-up op buiten uw hostingomgeving: als uw hostingaccount gehackt wordt, is de back-up anders ook weg.

    Aanbevolen opties:
  • UpdraftPlus (WordPress): Gratis plugin met backup naar Google Drive, Dropbox of Amazon S3
  • Hostingprovider-back-ups: Veel providers bieden dagelijkse back-ups aan. Controleer de retentieperiode (minimaal 30 dagen).
  • ManageWP: Centraal back-up- en beheersplatform voor meerdere WordPress-sites

Stap 5: Gebruik een Web Application Firewall (WAF)

Een WAF staat voor uw webserver en filtert kwaadaardig verkeer: SQL-injectie-aanvallen, cross-site scripting (XSS), brute force-aanvallen op uw loginpagina.

    Aanbevolen opties:
  • Cloudflare (gratis basisversie): DNS-gebaseerde WAF + DDoS-bescherming + CDN. Instellen duurt 30 minuten.
  • Sucuri: Gespecialiseerd in website-beveiliging, ook beschikbaar als managed service
  • Wordfence (WordPress): Plugin-gebaseerde WAF, gratis basisversie met basisbescherming

Stap 6: Scan regelmatig op malware

Wacht niet tot uw website op de Google-blacklist staat voor u controleert op malware. Scan wekelijks:

  • Sucuri SiteCheck: Gratis online scan op bekende malware en blacklisting
  • Wordfence: Automatische dagelijkse scans, waarschuwingen bij verdachte bestanden
  • Google Search Console: Waarschuwt u als Google malware detecteert op uw website

Meld u ook aan bij Google Search Console en Bing Webmaster Tools — ze sturen automatisch meldingen bij beveiligingsproblemen.

Stap 7: Controleer uw privacyverklaring en cookie-beleid

    Een verouderde privacyverklaring die niet overeenkomt met uw werkelijke gegevensverwerking is een AVG-risico. Controleer minimaal jaarlijks:
  • Klopt de privacyverklaring nog met de tools die u gebruikt? (Google Analytics, chatbot, nieuwsbrief)
  • Is uw cookiebanner conform de nieuwste AP-richtlijnen?
  • Heeft u verwerkersovereenkomsten met uw website-tools?

Zie ook ons artikel over AVG en ICT-compliance.

Laat uw website-beveiligingsscan uitvoeren via onze cybersecurity dienst of neem contact op: contact@vrad.nl. Wij controleren uw website op kwetsbaarheden en geven een concreet herstelplan.