Sjoerd
Commercieel directeur & founder
Van malware tot SSL: herstel de beveiliging van je website stap voor stap en bescherm je bezoekers.
Een onveilige website is niet alleen een technisch probleem. Het is een risico voor je bezoekers, je reputatie en je positie in Google. Wanneer je website gehackt is, malware bevat of simpelweg geen SSL-certificaat heeft, verlies je snel het vertrouwen van je doelgroep. En dat vertrouwen terugwinnen kost tijd.
In deze gids doorloop je stap voor stap hoe je de controle over je websitecontent en beveiliging terugpakt. Van een eerste statuscheck tot automatische back-ups: na elke stap weet je precies wat je hebt gedaan en wat het resultaat moet zijn.
Voordat je iets repareert, moet je weten wat er mis is. Begin met een grondige scan van je website. Zo voorkom je dat je symptomen aanpakt terwijl de oorzaak onopgemerkt blijft.
Gebruik een of meerdere van de volgende tools om snel een beeld te krijgen:
Na het uitvoeren van deze scans heb je een concreet beeld van de problemen. Noteer alle bevindingen voordat je verdergaat. Als Google Search Console een actieve waarschuwing toont, is je site mogelijk al geblokkeerd in de zoekresultaten. Dat merk je aan een plotselinge daling van je websiteverkeer.
Als de scan malware heeft gevonden, is snel handelen essentieel. Hackers laten vaak verborgen achterdeurtjes achter, waarmee ze ook na opschoning opnieuw toegang kunnen krijgen. Werk dus grondig.
Volg deze stappen voor een effectieve opschoning:
Na het opschonen controleer je of de beveiligingsplugin geen nieuwe meldingen geeft. Voer ook een nieuwe externe scan uit via VirusTotal of urlscan.io. Pas als beide schoon zijn, weet je dat de opschoning geslaagd is.
Verouderde software is de meest voorkomende oorzaak van gehackte WordPress-websites. Zodra een kwetsbaarheid in een plugin of thema bekend wordt, gaan geautomatiseerde bots actief op zoek naar websites die die versie nog draaien. Je hebt dus weinig tijd.
Zo pak je updates gestructureerd aan:
Na het updaten test je de website op een stagingomgeving of controleer je direct in de browser of alles nog correct werkt. Controleer de homepagina, contactformulieren en eventuele betaalpagina’s. Als alles functioneert, is deze stap geslaagd.
Een sterk wachtwoord is je eerste verdedigingslinie. Maar een wachtwoord alleen is tegenwoordig niet meer genoeg. Het NCSC adviseert tweefactorauthenticatie Deze link opent in een nieuw tabblad voor alle online accounts waarbij gevoelige gegevens in het spel zijn. En een WordPress-beheerderaccount valt daar zeker onder.
Stel toegangsbeveiliging in via deze stappen:
Nadat je 2FA hebt ingesteld, log je uit en test je het inlogproces opnieuw. Je zou nu naast je wachtwoord ook om een verificatiecode gevraagd moeten worden. Werkt dat correct, dan is je inlogpagina aanzienlijk beter beschermd.
Zonder SSL-certificaat toont Google Chrome een ‘Niet veilig’-melding in de adresbalk. Veel bezoekers klikken direct weg zodra ze die melding zien. Bovendien is een SSL-certificaat verplicht onder de AVG als je persoonsgegevens verwerkt, wat bij vrijwel elke website met een contactformulier het geval is.
Installeer en activeer SSL via deze stappen:
Na de installatie controleer je of het slotje zichtbaar is in de adresbalk van je browser. Gebruik ook de gratis tool van SSL Labs (ssllabs.com/ssltest) om te verifiëren of het certificaat correct is geconfigureerd. Een score van A of A+ is het doel.
Een firewall houdt kwaadaardig verkeer buiten de deur voordat het je website bereikt. Zie het als een portier die bezoekers screent aan de ingang. Een Web Application Firewall (WAF) beschermt specifiek tegen webgebaseerde aanvallen zoals SQL-injecties en cross-site scripting, aanvalsvormen die regelmatig voorkomen bij WordPress-websites.
Stel je firewall en monitoring in via de volgende stappen:
Controleer na de installatie of de firewall actief is via het plugin-dashboard. Je zou al snel de eerste geblokkeerde verzoeken moeten zien, wat aangeeft dat de monitoring werkt. Het Digital Trust Center benadrukt Deze link opent in een nieuw tabblad dat juiste configuratie en actieve monitoring onmisbaar zijn. Een firewall die je installeert en daarna vergeet, biedt onvoldoende bescherming.
Back-ups zijn je vangnet. Alles wat je tot nu toe hebt gedaan, beschermt je website actief. Maar geen enkele beveiliging is honderd procent waterdicht. Een recente back-up zorgt ervoor dat je bij een incident snel kunt herstellen zonder alles opnieuw te hoeven opbouwen.
Stel geautomatiseerde back-ups in via deze stappen:
Na het instellen ontvang je een bevestigingsmail van UpdraftPlus zodra de eerste automatische back-up is gemaakt. Controleer ook in je externe opslag of het bestand daadwerkelijk is opgeslagen. Pas dan weet je zeker dat het automatiseringsproces correct werkt.
Met een werkende back-upstrategie heb je alle stappen doorlopen om de beveiliging van je website structureel te verbeteren. Van statuscheck tot herstelplan: je website staat er nu een stuk steviger voor.
Wil je zeker weten dat beveiliging vanaf het begin goed is geregeld? Bij website development door Stuurlui zit veilig coderen standaard in het proces, van code reviews tot pentests. Neem contact op en we kijken samen wat jouw website nodig heeft.