Kennis · Security
Is mijn website veilig? Zeven checks die je vandaag kunt doen
Je hoeft geen beveiligingsexpert te zijn om te zien of je website veilig is: de grootste risico's vind je zelf, met deze zeven checks, zonder technische kennis. Vind je bij meerdere punten iets geks? Dan is dat het moment om hulp in te schakelen, vóórdat iemand anders het gat vindt.
· 5 min. leestijd · Sonora Solutions
1. Begint je adres overal met https?
Open je site en kijk naar de adresbalk: staat er https:// en een slotje? Test ook de variant zonder www en een paar losse pagina's. Elke pagina hoort automatisch naar https door te sturen. Een site die (deels) over http werkt, lekt alles wat bezoekers invullen, browsers markeren de site als 'niet veilig' en Google geeft de voorkeur aan https.
2. Wanneer is je CMS voor het laatst bijgewerkt?
Draait je site op WordPress of een ander CMS? Log in en kijk naar de update-meldingen. Verouderde plugins en thema's zijn een van de meest voorkomende manieren waarop websites van kleine bedrijven gehackt worden, niet omdat iemand jóu als doelwit kiest, maar omdat bots het hele internet afzoeken naar bekende lekken.
Vuistregel: updates minimaal maandelijks, security-updates direct. Weet je niet wie dat doet? Dan doet waarschijnlijk niemand het.
3. Test je security-headers
Security-headers zijn instructies die je site aan browsers meegeeft: dwing https af, sta niet toe dat de site in een frame van iemand anders wordt geladen, beperk welke scripts mogen draaien. Je test ze gratis op securityheaders.com, vul je domein in en je krijgt een rapportcijfer.
Een F betekent niet dat je gehackt bent, wel dat basisbescherming ontbreekt die een bouwer in een paar uur kan toevoegen.
4. Wachtwoorden en tweestapsverificatie
Het beheerderswachtwoord van je site, hosting en domeinregistrar: zijn die uniek en lang, of hergebruik je er één die ook ergens anders rondzwerft? Zet waar het kan tweestapsverificatie (2FA) aan, vooral op je hostingaccount en domeinbeheer, want wie dáár binnenkomt, heeft je hele site in handen.
Verwijder ook oude accounts van ex-medewerkers of vorige bureaus. Elk vergeten account is een deur zonder alarm.
5. Bestaat er een back-up en is die ooit getest?
Vraag jezelf twee dingen af: wanneer is de laatste back-up gemaakt, en heeft ooit iemand geprobeerd hem terug te zetten? Een back-up die nooit getest is, is een hoop bestanden waarvan je hóópt dat het een back-up is. Goede hosting maakt dagelijks automatische back-ups en bewaart er meerdere generaties van, op een andere plek dan de site zelf.
6. Formulieren: spam en misbruik
Krijg je veel spam via je contactformulier, dan is dat meer dan irritant: het betekent dat je formulier geen bescherming heeft tegen geautomatiseerd misbruik. Controleer of er een spamfilter of onzichtbare bot-check op zit, en of je geen e-mailadressen als klikbare tekst op de site hebt staan (die worden geoogst).
7. De AVG-basis: wat verzamel je, en staat dat er?
Ook privacy is beveiliging. Check drie dingen: heb je een privacyverklaring die klopt met wat je écht verzamelt, vraag je toestemming vóórdat er tracking-cookies worden gezet, en heb je verwerkersovereenkomsten met partijen die klantdata voor je verwerken (mailprogramma, hosting, boekhoudkoppeling)?
Dit is geen papierwerk voor de vorm: bij een datalek kijkt de Autoriteit Persoonsgegevens precies naar deze basis.
Meerdere checks niet op orde? Dit is de volgorde
Begin bij https en updates (grootste risico, snelst gefixt), dan wachtwoorden en back-ups, daarna headers en formulieren. En laat het daarna één keer grondig nakijken door iemand die er dagelijks mee werkt: een goede security check vindt ook wat deze zelfchecks niet zien, zoals lekken in maatwerkcode of verkeerde serverinstellingen.
Veelgestelde vragen over websitebeveiliging
Mijn site is klein. Waarom zou iemand die hacken?
Vrijwel alle hacks op kleine sites zijn geautomatiseerd: bots zoeken het hele internet af naar bekende lekken in verouderde software. Ze kiezen geen doelwit, ze vinden er een. Kleine sites zijn juist populair omdat er zelden iemand oplet.
Wat is een security-header precies?
Een instructie die je server bij elke pagina meestuurt naar de browser, zoals "laad deze site alleen via https" of "sta geen vreemde scripts toe". Ze kosten niets, vangen veel aanvallen af en zijn op securityheaders.com gratis te testen.
Wat houdt een security check door Sonora in?
We controleren waar aanvallers binnen kunnen komen, van instellingen en updates tot code en formulieren. Je krijgt een rapport in gewone taal: wat is er mis, hoe erg is het, en wat is de fix. Oplossen kunnen we daarna ook, maar dat beslis jij.
