De meeste hacks gebeuren niet door geniale aanvallers. Ze gebeuren door zwakke wachtwoorden, verouderde plugins en mensen die op de verkeerde link klikken. Op deze pagina zet ik de zeven gewoontes op een rij die het verschil maken voor zelfstandigen, kmo’s en vzw’s. Geen jargon, wel concrete acties die je vandaag nog kan zetten.
Een goed wachtwoord is minstens 12 tekens lang en bevat een mix van hoofdletters, kleine letters, cijfers en symbolen. Niemand onthoudt twintig zulke wachtwoorden. Een wachtwoordmanager doet dat voor je: je onthoudt één hoofdwachtwoord, de tool onthoudt de rest.
Bitwarden is gratis, open source en werkt op telefoon en computer. 1Password is betalend maar gebruiksvriendelijker. KeePass is gratis en lokaal, geschikt als je niets in de cloud wil. Welke je kiest maakt minder uit dan dat je er één gebruikt.
Met tweestapsverificatie (2FA) heb je naast je wachtwoord nog een code nodig om in te loggen. Die code wisselt elke 30 seconden en staat op je telefoon. Lekt je wachtwoord, dan komt een aanvaller alsnog niet binnen zonder je toestel.
Gebruik een app als Authy, Google Authenticator of de ingebouwde 2FA van Bitwarden. Vermijd 2FA via sms waar mogelijk. Sms is te kapen via simswap-fraude en is daardoor de zwakste vorm van 2FA.
Phishing is de meest voorkomende manier waarop bedrijven gehackt worden. Een mail die lijkt te komen van je bank, je boekhouder of je hostingprovider, met een link naar een nepsite die je wachtwoord vraagt. Een goede phishingmail is moeilijk van echt te onderscheiden, dus check altijd de afzender en de link voor je iets doet.
Ik schreef een uitgebreide gids over hoe je phishing herkent en wat je doet als je toch op een link hebt geklikt: veilige e-mails en phishing.
Verouderde software heeft bekende gaten. Aanvallers scannen het hele internet af op WordPress-sites met oude versies en glippen daar binnen. Updates dichten die gaten. Hoe sneller je ze installeert, hoe kleiner je raam waarin je kwetsbaar bent.
WordPress kan kleine updates automatisch installeren. Plugins en thema’s vragen meestal een handmatige check. Beheer je zelf je site, plan dan een vast moment per week om in je dashboard te kijken. Ben je klant bij ko-host.be en heb je een Managed WordPress-pakket, dan doe ik dat voor jou en hou ik in de gaten of een update niets breekt.
Een back-up is een kopie van je site waar je naar terug kan als er iets misgaat. Een archief is een oudere kopie die je bewaart voor de lange termijn. Je hebt beide nodig: recent voor snel herstel, ouder voor als een probleem pas weken later opvalt.
Ik maak elke dag automatisch een back-up van alle hosting bij ko-host.be en bewaar die een aantal dagen. Dat is genoeg voor de meeste herstelscenario’s, maar het is geen offsite back-up. Brandt het datacenter in Leuven af, dan ben je alsnog je site kwijt. Een eigen kopie buitenshuis is daarom geen luxe.
Wie heeft op dit moment toegang tot je site, je mailbox en je hosting? Voor veel bedrijven is dat moeilijk te beantwoorden. Een ex-werknemer die nog kan inloggen, een stagiair die admin-rechten kreeg en die nooit zijn ingetrokken, een webdesigner van drie jaar geleden die nog in je dashboard staat. Elk van die accounts is een risico.
Geef elke persoon een eigen account, geen gedeelde logins. Geef alleen de rechten die nodig zijn: een redacteur heeft geen admin-rechten nodig. En zet meteen in je vertrekprocedure dat je toegangen intrekt op de laatste werkdag.
Op gratis wifi in een café, hotel of station kan iemand op hetzelfde netwerk meekijken met je verkeer. Voor een gewone webshop met https is dat beperkt risico. Maar log je in op je hosting, je mail of je bankrekening op zo’n netwerk, dan loop je een reëel risico.
Een VPN versleutelt je hele internetverkeer, ook op een onveilig netwerk. ProtonVPN heeft een gratis versie zonder dataplafond. Mullvad en NordVPN zijn betalende opties met meer servers. Belangrijker dan welke VPN: dat je hem aanzet vóór je inlogt, niet erna.
Updates installeren, back-ups checken, plugins opruimen, security-meldingen volgen. Het zijn geen ingewikkelde taken, maar ze moeten consequent gebeuren. Voor wie daar zelf geen tijd of zin in heeft, bied ik een Managed WordPress-pakket: ik hou je site veilig en up-to-date, jij focust op je inhoud.
Niet zeker of je site goed beveiligd is, of zit je met een concrete vraag? Stuur me een bericht. Ik kijk er persoonlijk naar.