Bij Rondom Internet zien we maandelijks server-logs van klanten binnenkomen met duizenden mislukte inlogpogingen op wp-admin of een ander CMS-paneel. Vorige maand nog: een webshop van een klant in de meubelbranche kreeg in drie weken tijd 14.328 automatische inlogpogingen te verwerken, allemaal via botnets die combinaties van gebruikersnamen en wachtwoorden uitproberen. Niet omdat die ondernemer een zwak wachtwoord had, maar omdat hetzelfde wachtwoord ergens anders al eens was gelekt.
Dat is de kern van het probleem dat we in de praktijk het meest tegenkomen: niet het wachtwoord zelf, maar het hergebruik ervan. En daar is best iets aan te doen, zonder dat u IT-specialist hoeft te worden.
Waarom ‘een sterk wachtwoord’ niet de oplossing is die u denkt
Een wachtwoord van zestien tekens met hoofdletters, cijfers en een uitroepteken voelt veilig. Maar als datzelfde wachtwoord ooit is gebruikt voor een account bij, zeg, een forum of webshop die in 2019 is gehackt, staat het inmiddels in databases die criminelen vrij kunnen downloaden. Dit heet credential stuffing: automatisch tienduizenden gelekte combinaties uitproberen op andere sites, in de hoop dat iemand hetzelfde wachtwoord hergebruikt.
Het probleem is dus niet de sterkte van het wachtwoord, maar de uniekheid ervan. Een wachtwoord van acht willekeurige tekens dat nergens anders wordt gebruikt, is in de praktijk veiliger dan een wachtwoord van twintig tekens dat u ook voor uw e-mail, LinkedIn en boekhoudpakket gebruikt.
Het stappenplan dat wij bij klanten toepassen
Wanneer we een nieuw beheercontract opstarten, lopen we standaard dit traject af:
1. Inventariseer wie waar toegang toe heeft
Bij zeker een derde van de klanten die bij ons overstappen, blijkt de oud-webbouwer, een voormalig stagiair of een marketingbureau dat drie jaar geleden is gestopt nog steeds beheerdersrechten te hebben. Maak een lijst: wie heeft toegang tot het CMS, de hostingomgeving, het domeinregistratiepaneel en de DNS-instellingen? Schrap iedereen die het niet meer nodig heeft.
2. Verplicht tweestapsverificatie op elk beheeraccount
Dit is de meest effectieve maatregel tegen credential stuffing, en tegelijk de meest overgeslagen. Met 2FA (bijvoorbeeld via een app als Google Authenticator) heeft een aanvaller aan een gelekt wachtwoord alleen niets meer. Voor WordPress-sites is dit met een plugin binnen tien minuten geregeld; voor hostingpanelen bieden vrijwel alle serieuze providers dit standaard aan.
3. Gebruik een wachtwoordmanager per functie, niet per persoon
Veel MKB-bedrijven werken met gedeelde logins: ‘de marketingmedewerker’ en ‘de webbeheerder’ loggen allebei in met hetzelfde account. Maak in plaats daarvan per persoon een eigen account aan, met eigen rechten. Dat kost tien minuten instelwerk, maar betekent dat u bij vertrek van een medewerker één account intrekt in plaats van een wachtwoord overal te moeten wijzigen.
4. Beperk het aantal inlogpogingen
Een simpele plugin of serverinstelling die na vijf mislukte pogingen een IP-adres tijdelijk blokkeert, stopt het overgrote deel van geautomatiseerde aanvallen al voordat ze schade kunnen aanrichten. Dit voorkomt niet alleen ongewenste toegang, maar scheelt ook serverbelasting – die 14.328 pogingen van de meubelwebshop trokken merkbaar aan de laadtijd van de site voor gewone bezoekers.
Wat te doen als u vermoedt dat een wachtwoord is gelekt
Er bestaat een gratis, betrouwbare manier om te controleren of uw e-mailadres voorkomt in bekende datalekken: de website Have I Been Pwned. Voer uw zakelijke e-mailadres in en u ziet direct bij welke gelekte databases het adres bekend is. Wij raden klanten aan dit periodiek te doen voor alle beheeraccounts, niet alleen bij oprichting van de website.
Een klant ontdekte via deze check dat zijn wachtwoord voor het hostingpaneel identiek was aan een wachtwoord dat vijf jaar eerder was gelekt bij een reisboekingssite. Hij had het nooit gewijzigd omdat ‘het nog steeds werkte’.
Waarom dit meer is dan een IT-detail
Een gecompromitteerd beheeraccount betekent niet alleen dat iemand uw site kan aanpassen. Het betekent dat een aanvaller uw domeinregistratie kan overnemen, uw e-mail kan omleiden of uw site kan gebruiken om malware te verspreiden naar bezoekers – met als gevolg dat Google Safe Browsing uw site blokkeert en bezoekers een waarschuwingsscherm krijgen in plaats van uw homepage. Herstel daarvan kost, in onze ervaring, gemiddeld twee tot vier werkdagen aan technisch uitzoekwerk, los van de reputatieschade.
De vier stappen hierboven kosten samen minder dan een uur tijd, verspreid over inventarisatie, instellen van 2FA en het opzetten van individuele accounts. Vergelijk dat met de kosten van een gehackte site: gemiddeld tussen de 800 en 2.000 euro aan herstelwerk, plus omzetderving tijdens de downtime. Dat rekensommetje maakt het voor de meeste ondernemers snel duidelijk waar de prioriteit moet liggen.