Privacymanagers moeten eigenlijk duizendpoters zijn. Bij de intake van klanten moeten alle veiligheidsrisico’s in een bedrijf in kaart worden gebracht. Een van de aspecten die daarbij aan de orde komt is hoe het staat met de veiligheid van de website.

Veel bedrijven maken gebruik van het populaire contentmanagementsysteem (cms) WordPress. Net als veel privacymanagers hebben ze geen idee van de vele risico’s die WordPress met zich mee brengt als in het cms na de standaardinstallatie niet handmatig diverse instellingen worden gewijzigd.

WordPress is een van de meest gebruikte websitesystemen ter wereld. Daarom is het systeem ook bijzonder interessant voor cybercriminelen.

Op basis van de Algemene Verordening Gegevensbescherming (AVG) is iedere organisatie verplicht om aantoonbaar technische maatregelen te treffen om veiligheidsrisico’s af te schermen. Dat is bij WordPress zeker nodig.

Gelukkig is het niet zo moeilijk om je WordPress website te beschermen. In dit artikel laat ik je zien hoe je je dat kunt doen.

Inhoudsopgave

1 Update, Update, Update!
2 Veilige wachtwoorden en gebruikersrechten toewijzen
3 Zet in op goede hosting
4 Installeer alleen thema’s & plugins van veilige bronnen
5 Beveiliging van WordPress-admin
6 Veiligheidsplug-ins gebruiken
7 Maak back-ups!

Update, Update, Update!

Tip nummer 1: Houd WordPress altijd up-to-date. Standaard installeert WordPress zelf kleine updates. Bij grotere versie updates moet je het zelf doen.

Dit geldt niet alleen voor de WordPress core installatie. Plugins en thema’s van derden moeten ook regelmatig worden bijgewerkt.

Veilige wachtwoorden en gebruikersrechten toewijzen

De meeste hackpogingen zijn gebaseerd op gestolen wachtwoorden. Als je moeilijk te raden wachtwoorden verstrekt en ervoor zorgt dat ze niet in verkeerde handen vallen, is dat de helft van de strijd.

Op de website HandigeTools.nl  kun je veilige wachtwoorden genereren. Er is alleen een nadeel met de wachtwoorden die je zo creëert. Hoe onthoud je ze? Als je ze opslaat in een document of in een notitieblok ben je nog steeds niet bepaald veilig bezig.

Daarom kun je beter gebruik maken van de wachtwoordgenerator van wachtwoordmanagementsoftware zoals mijn favoriet Lastpass. Daarmee kun je veilige inlognamen en veilige wachtwoorden genereren. De tool is gratis beschikbaar. Er is voor weinig geld ook een betaalde update van Lastpass beschikbaar met meer functies.

Andere gratis aanbieders van passwordmanagers zijn KeePass voor Windows of MacPass voor Mac (de tool is ook beschikbaar voor iPhone, Android en andere besturingssystemen en apparaten) hebben een functie om veilige wachtwoorden te genereren.

In het algemeen raad ik u aan om alleen wachtwoorden op te slaan in programma’s of apps die versleutelde wachtwoorden opslaan en die kunnen worden beschermd met een master wachtwoord (hierbij uiteraard ook aandacht besteden aan wachtwoordbeveiliging).

De browsers Internet Explorer, Google Chrome, Firefox, Opera en Safari bieden ook een optie aan om wachtwoorden op te slaan. Deze optie raad ik echter niet aan. Iedereen die toegang weet te krijgen tot je computer kan dan gebruik maken van deze inloggegevens. En als je een keer bij familie, vrienden of kennissen, of onderweg, gebruik maakt van de computer van een ander met jouw account voor de browser loop je extra risico.

Noteer de wachtwoorden ook niet in platte tekst (bijv. in een vrij toegankelijk Word- of Excel-document of in een notitieboekje, dat u dan in de trein of in het vliegtuig achterlaat…)

Verstuur  alsjeblieft geen wachtwoorden in platte tekst per e-mail! Gebruik e-mailversleuteling of overdrachtswachtwoorden op een andere manier, via een ander medium. En zeker niet via Facebook of WhatsApp Messenger.

WordPress gebruikersrechten

Als er meerdere mensen zijn die artikelen publiceren op je blog is het raadzaam om alleen de rechten toe te kennen die dringend nodig zijn om artikelen te posten of te bewerken. Als je alleen artikelen publiceert, maar geen plugin updates of ict-onderhoud doet, heb je geen administratorrechten nodig.

Zet in op goede betrouwbare hosting

Beveiliging begint bij hosting. Hier moet je absoluut niet op besparen. Als je geen ervaring hebt met webserverbeheer, moet je kiezen voor een hostingprovider die Managed Hosting aanbiedt. Hier zorgt de hoster voor belangrijke updates van de serversoftware.

Installeer alleen thema’s & plugins van veilige bronnen

Installeer alleen plugins en thema’s van WordPress.org via het archief of vertrouwde bronnen. Zorg ervoor dat je een actuele versie downloadt.

Een kleine vuistregel: kijk altijd of de plugin onlangs werd bijgewerkt. Hoeveel downloads de plugin tot nu toe heeft gehad doet er niet toe. Als ik zie dat een plugin regelmatig wordt bijgewerkt kun je er relatief zeker van zijn dat de plugin ondersteund zal blijven worden en dat het geen “flash in the pan” is met veiligheidsrisico’s.

Het motto bij plugins is: minder is meer! Installeer alleen die plugins die dringend nodig zijn. Op die manier – verklein je het risico op datalekken. En er is nog een bijkomend voordeel: de site laadt sneller als er minder plugins worden gebruikt. Dat is weer goed voor de vindbaarheid op Google. Snelle sites krijgen een hogere ranking.

Beveiliging van WordPress-admin

Als eerste meteen de login-URL voor WordPress wijzigen.

De standaard login URL voor WordPress is /wp-admin. Dat is natuurlijk waar hackers als eerste naar op zoek zijn. Met plugins zoals WPS Hide Login en Loginizer kunt u de URL wijzigen.

Een back-up maken van het dashboard met .htaccess

Als u wordt gehost op een Apache-server, wordt het aanbevolen om a.htaccessbescherming te gebruiken. Dit zal het voor hackers nog moeilijker maken om toegang te krijgen tot uw site. Vraag uw webmaster hiervoor om ondersteuning.

Beveiligingsplugins gebruiken

Er zijn tal van plug-ins waarmee je WordPress kunt beveiligen. Zoals iTheme Security, Sucuri, WordFence, Ninja Firewall. Belangrijk om te weten: Beveiligingsplug-ins slaan gewoonlijk de IP-adressen van de gebruikers op, dus je moet ze in je privacyverklaring en verwerkingsregister vermelden.

Maak back-ups!

In geval van nood – niet alleen in termen van hackeraanvallen, maar ook in termen van eigen fouten bij het beheer van WordPress, is het raadzaam om altijd een back-up klaar te hebben. Zo kun je in noodgevallen je installatie herstellen. Goede back-up plug-ins zijn BackWPUp of UpdraftPlus.

Dit artikel geeft een summier overzicht geven hoe je WordPress veiliger kunt maken. Voor vragen en suggesties kun je contact opnemen met ons: info@privacyzone.nl of 06-31995740.

RelatedPost

Aanmelden PrivacyZone Nieuwsbrief

Met een gratis abonnement op de PrivacyZone Nieuwsbrief voldoet u aan een van de eisen van de Europese privacywet GDPR / AVG. Wij houden u wekelijks op de hoogte met nieuws, jurisprudentie en advies. U wordt geacht deze ontwikkelingen actief te volgen en indien noodzakelijk gepaste maatregelen te treffen.

Bedankt voor uw aanmelding voor de PrivacyZone Nieuwsbrief.