Een gehackte website voorkomen

Een gehackte website voorkomen draait om een paar consequente gewoontes: bijwerken wat bijgewerkt moet worden, sterke wachtwoorden gebruiken en zo min mogelijk software laten draaien die u niet nodig heeft.

Begrijp eerst hoe het misgaat

De meeste websites worden niet gericht aangevallen. Geautomatiseerde scanners bezoeken dag en nacht willekeurige adressen op internet en zoeken naar bekende zwakke plekken. Zodra ergens een lek bekend wordt gemaakt, gaan die bots op zoek naar sites die de bijbehorende update nog niet hebben geïnstalleerd. U hoeft dus geen interessant doelwit te zijn om slachtoffer te worden — u hoeft alleen achter te lopen.

De praktische checklist

  • Houd updates bij. De kern van uw CMS, thema’s en uitbreidingen: installeer beveiligingsupdates snel. Dit is verreweg de belangrijkste maatregel.
  • Gebruik sterke, unieke wachtwoorden. Lang en nergens anders gebruikt, bewaard in een wachtwoordmanager. Eén gelekt wachtwoord mag nooit meerdere systemen openen.
  • Zet tweestapsverificatie aan op uw CMS en uw hostingpaneel. Zelfs met het juiste wachtwoord komt een aanvaller er dan niet in.
  • Beperk het aantal uitbreidingen. Elke plug-in is extra code die een lek kan bevatten. Verwijder wat u niet gebruikt — uitgeschakeld is niet hetzelfde als weg.
  • Kies zorgvuldig wat u installeert. Gebruik alleen uitbreidingen die actief onderhouden worden, en nooit illegale versies van betaalde thema’s.
  • Ruim accounts op. Geef iedereen alleen de rechten die nodig zijn en verwijder accounts van mensen die vertrokken zijn.
  • Zorg voor werkende back-ups. Ze voorkomen geen hack, maar bepalen hoe snel u ervan herstelt; zie back-ups uitgelegd.
  • Gebruik https. Een geldig certificaat beschermt het verkeer van en naar uw bezoekers; zie SSL-certificaat en https.
  • Kies gedegen hosting. Actuele serversoftware, firewalls en monitoring aan de kant van uw hoster vangen veel af.
  • Houd een oogje in het zeil. Merk het zelf op dat de site onbereikbaar is of verandert, in plaats van dat een klant u belt.

Minder onderdelen, minder risico

De structureelste maatregel is het verkleinen van uw aanvalsoppervlak: alles wat er niet is, kan ook niet gehackt worden. Een website zonder CMS heeft geen inlogpagina, geen database en geen uitbreidingen die verouderen. Daarmee vervalt precies het deel waar de meeste inbraken plaatsvinden. Voor presentatiewebsites is dat vaak de rustigste keuze; de achtergrond leest u op website die niet te hacken is.

Heeft een CMS dan geen zin?

Zeker wel — een CMS is uitstekend wanneer u vaak zelf publiceert. De voorwaarde is dat het onderhoud serieus wordt genomen. Een goed bijgehouden WordPress- of Joomla-site is prima te beveiligen; een verwaarloosde site is dat niet, ongeacht welke software eronder zit. Wilt u dat uit handen geven, kijk dan bij website onderhoud of lees wat onderhoud precies inhoudt.

Toch iets misgegaan?

Geen enkele maatregel geeft honderd procent garantie. Ziet u signalen van een besmetting, volg dan het stappenplan in website gehackt: wat nu. Hoe sneller u handelt, hoe beperkter de schade.