Veilig online: praktische tips voor je bedrijf

De meeste hacks gebeuren niet door geniale aanvallers. Ze gebeuren door zwakke wachtwoorden, verouderde plugins en mensen die op de verkeerde link klikken. Op deze pagina zet ik de zeven gewoontes op een rij die het verschil maken voor zelfstandigen, kmo’s en vzw’s. Geen jargon, wel concrete acties die je vandaag nog kan zetten.

1. Sterke wachtwoorden en een wachtwoordmanager

Een goed wachtwoord is minstens 12 tekens lang en bevat een mix van hoofdletters, kleine letters, cijfers en symbolen. Niemand onthoudt twintig zulke wachtwoorden. Een wachtwoordmanager doet dat voor je: je onthoudt één hoofdwachtwoord, de tool onthoudt de rest.

Bitwarden is gratis, open source en werkt op telefoon en computer. 1Password is betalend maar gebruiksvriendelijker. KeePass is gratis en lokaal, geschikt als je niets in de cloud wil. Welke je kiest maakt minder uit dan dat je er één gebruikt.

  • Installeer een wachtwoordmanager en vervang je belangrijkste wachtwoorden één voor één: hosting, mail, bank, domeinregistrar.
  • Bewaar wachtwoorden niet in een Excel-bestand, een Word-document of op een post-it onder je toetsenbord.
  • Test je e-mailadres op haveibeenpwned.com. Staat het in een gelekte database, wijzig dan zeker dat wachtwoord.

2. Tweestapsverificatie: een tweede slot op je deur

Met tweestapsverificatie (2FA) heb je naast je wachtwoord nog een code nodig om in te loggen. Die code wisselt elke 30 seconden en staat op je telefoon. Lekt je wachtwoord, dan komt een aanvaller alsnog niet binnen zonder je toestel.

Gebruik een app als Authy, Google Authenticator of de ingebouwde 2FA van Bitwarden. Vermijd 2FA via sms waar mogelijk. Sms is te kapen via simswap-fraude en is daardoor de zwakste vorm van 2FA.

  • Zet 2FA aan op je hosting, mail, bank, sociale media en domeinregistrar. Dat zijn de accounts waar de meeste schade kan ontstaan.
  • Bewaar de back-upcodes die je krijgt bij het activeren. Zonder die codes lig je buitengesloten als je je telefoon verliest.
  • Verlies je telefoon, deactiveer dan 2FA op een veilige machine met je back-upcodes en activeer het opnieuw op je nieuwe toestel.

3. Phishingmails herkennen

Phishing is de meest voorkomende manier waarop bedrijven gehackt worden. Een mail die lijkt te komen van je bank, je boekhouder of je hostingprovider, met een link naar een nepsite die je wachtwoord vraagt. Een goede phishingmail is moeilijk van echt te onderscheiden, dus check altijd de afzender en de link voor je iets doet.

Ik schreef een uitgebreide gids over hoe je phishing herkent en wat je doet als je toch op een link hebt geklikt: veilige e-mails en phishing.

  • Controleer het volledige e-mailadres van de afzender, niet alleen de naam. “Bpost” als naam is makkelijk te vervalsen, het adres erachter niet.
  • Klik niet op links in onverwachte mails. Ga rechtstreeks naar de website door het adres in te typen.
  • Twijfel je? Bel of stuur me een bericht. Een echte hostingprovider, bank of overheid vraagt nooit per mail om je wachtwoord.

4. WordPress, plugins en thema’s bijwerken

Verouderde software heeft bekende gaten. Aanvallers scannen het hele internet af op WordPress-sites met oude versies en glippen daar binnen. Updates dichten die gaten. Hoe sneller je ze installeert, hoe kleiner je raam waarin je kwetsbaar bent.

WordPress kan kleine updates automatisch installeren. Plugins en thema’s vragen meestal een handmatige check. Beheer je zelf je site, plan dan een vast moment per week om in je dashboard te kijken. Ben je klant bij ko-host.be en heb je een Managed WordPress-pakket, dan doe ik dat voor jou en hou ik in de gaten of een update niets breekt.

  • Open je WordPress-dashboard minstens één keer per week en werk core, plugins en thema’s bij.
  • Verwijder plugins en thema’s die je niet gebruikt. Wat niet op je site staat, kan ook geen ingangspoort zijn.
  • Maak een back-up vóór je grote updates uitvoert, zodat je kan terugdraaien als er iets misloopt.

5. Back-ups maken en testen

Een back-up is een kopie van je site waar je naar terug kan als er iets misgaat. Een archief is een oudere kopie die je bewaart voor de lange termijn. Je hebt beide nodig: recent voor snel herstel, ouder voor als een probleem pas weken later opvalt.

Ik maak elke dag automatisch een back-up van alle hosting bij ko-host.be en bewaar die een aantal dagen. Dat is genoeg voor de meeste herstelscenario’s, maar het is geen offsite back-up. Brandt het datacenter in Leuven af, dan ben je alsnog je site kwijt. Een eigen kopie buitenshuis is daarom geen luxe.

  • Download maandelijks een volledige back-up en zet die op een externe schijf, in Google Drive, in OneDrive of op een NAS bij je thuis.
  • Bewaar minstens drie versies: van vorige week, vorige maand en drie maanden geleden. Sommige problemen merk je pas na verloop van tijd.
  • Test één keer per jaar of je back-up effectief werkt. Zet hem terug op een staging-omgeving en kijk of alles draait. Een back-up die je nooit getest hebt, is geen back-up.

6. Toegangen beheren en intrekken

Wie heeft op dit moment toegang tot je site, je mailbox en je hosting? Voor veel bedrijven is dat moeilijk te beantwoorden. Een ex-werknemer die nog kan inloggen, een stagiair die admin-rechten kreeg en die nooit zijn ingetrokken, een webdesigner van drie jaar geleden die nog in je dashboard staat. Elk van die accounts is een risico.

Geef elke persoon een eigen account, geen gedeelde logins. Geef alleen de rechten die nodig zijn: een redacteur heeft geen admin-rechten nodig. En zet meteen in je vertrekprocedure dat je toegangen intrekt op de laatste werkdag.

  • Maak een lijst van wie toegang heeft tot je hosting, je mail, je website en je sociale media. Schrap iedereen die er niet meer hoort te staan.
  • Werk met aparte accounts per persoon, niet met één gedeeld wachtwoord. Zo zie je wie wat heeft gedaan en kan je individueel toegang intrekken.
  • Trek toegang in op de dag dat een werknemer, stagiair of externe partner vertrekt. Niet de week erna.

7. Veilig werken op publieke wifi

Op gratis wifi in een café, hotel of station kan iemand op hetzelfde netwerk meekijken met je verkeer. Voor een gewone webshop met https is dat beperkt risico. Maar log je in op je hosting, je mail of je bankrekening op zo’n netwerk, dan loop je een reëel risico.

Een VPN versleutelt je hele internetverkeer, ook op een onveilig netwerk. ProtonVPN heeft een gratis versie zonder dataplafond. Mullvad en NordVPN zijn betalende opties met meer servers. Belangrijker dan welke VPN: dat je hem aanzet vóór je inlogt, niet erna.

  • Doe geen admin-werk op publieke wifi: geen WordPress-updates, geen mailwachtwoord wijzigen, geen bankzaken.
  • Zet een VPN aan zodra je verbinding maakt met een netwerk dat niet van jou is. Maak er een automatisme van.
  • Schakel automatisch verbinden met open netwerken uit op je telefoon en laptop. Anders hangt je toestel zonder dat je het weet aan een netwerk dat je niet vertrouwt.

Liever dat ik dit voor je opvolg?

Updates installeren, back-ups checken, plugins opruimen, security-meldingen volgen. Het zijn geen ingewikkelde taken, maar ze moeten consequent gebeuren. Voor wie daar zelf geen tijd of zin in heeft, bied ik een Managed WordPress-pakket: ik hou je site veilig en up-to-date, jij focust op je inhoud.

Bekijk mijn diensten

Vragen? Bericht me

Niet zeker of je site goed beveiligd is, of zit je met een concrete vraag? Stuur me een bericht. Ik kijk er persoonlijk naar.