Het CMS van uw website beveiligen
CMS'en zoals WordPress, Joomla of Drupal maken het maken van een website enorm eenvoudig — maar zonder voorzorgsmaatregelen kunnen ze een toegangspoort worden voor aanvallen.
Zorg vooral voor een recente back-up van uw site: hiermee kunt u snel terugkeren naar een vorige versie als er een probleem optreedt.
Uw website back-uppen
Vergeet niet een nieuwe back-up te maken na elke belangrijke wijziging aan uw website.
Rechten beperken en PHP-uitvoering blokkeren
Na installatie van uw CMS is het sterk aan te raden overbodige schrijfrechten op uw bestanden en mappen te verwijderen — zie onze pagina over rechtenbeheer voor de te volgen stappen in de bestandsbeheerder. Behoud wel de schrijfrechten op de map die uw afbeeldingen bevat (vaak uploads), zodat u er nog steeds inhoud aan kunt toevoegen.
Om deze map ondanks de schrijfrechten te beschermen, maakt u er een bestand .htaccess in aan met de volgende inhoud:
<FilesMatch "\.(pl|cgi|py|php|php3|php4|php5|phtml?|shtml?)$">
Deny from all
</FilesMatch>
Deze regel verhindert de uitvoering van elk script in deze map — een nuttige bescherming mocht er ooit een kwaadaardig bestand in terechtkomen. Hetzelfde principe kan worden toegepast op andere gevoelige mappen, zoals uw beheerzone.
Hoe hackers uw CMS aanvallen
Kennis van de meest voorkomende methodes helpt u om er beter tegen te beschermen:
Ontdekking van de adminlogin
Een hacker zoekt eerst uw beheerpagina op en probeert vervolgens met een robot uw wachtwoord te raden (vaak een woordenboekaanval) als u de standaardlogin niet hebt gewijzigd.
Kwetsbaarheden in verouderde versies
Open source CMS'en en plugins kunnen ongepatchte kwetsbaarheden bevatten. Een verouderde PHP- of pluginversie is een veelvoorkomende toegangspoort.
Kwaadwillig gebruik
Een gehackte site wordt vaak gebruikt voor het versturen van spam of het hosten van kwaadaardige code — waardoor uw domein uiteindelijk op de zwarte lijst van antivirussoftware belandt.
In de praktijk: wijzig de naam en login van uw beheerpagina, gebruik een sterk wachtwoord, installeer een module die IP-adressen blokkeert na meerdere mislukte pogingen, en houd uw CMS en de bijbehorende extensies up-to-date.
Gidsen met aanbevolen werkwijzen per CMS: