Nettl

Bescherm je bezittingen

Zorg dat je bezittingen veilig zijn: vijf dingen die je in twintig minuten kunt beveiligen

Je website is belangrijk. Dat geldt ook voor deze vijf, en bijna niemand kijkt ernaar.

 ca. 5 minuten investering

Twee gigantische bedrijven, één heel eenvoudige truc

Tussen 2013 en 2015 hebben Google en Facebook 122 miljoen dollar uitbetaald aan één man die facturen verstuurde vanuit een bedrijf dat hij zelf had verzonnen.

Niemand kwam ook maar in de buurt van beide websites.

Dat is precies waar dit artikel om draait. Twee van de best beveiligde bedrijven ter wereld, en de manier om binnen te komen was een e-mailadres dat er net echt genoeg uitzag.

Uw website is één toegangspoort tot uw bedrijf. Het is belangrijk, en we hebben al veel geschreven over alles up-to-date houden.

Maar het is slechts één toegangspoort.

Uw bedrijf heeft nog verschillende andere, en de meeste daarvan zijn nog nooit ook maar met een blik bekeken. Ze zijn niet spannend. Er is geen enkele branche die u angst voor ze aanprijst. En dat is precies waarom ze over het hoofd worden gezien.

Hier zijn ze dan. Vijf onderdelen die buiten uw website om liggen, wat er bij elk ervan daadwerkelijk misgaat, en een controle die u vandaag nog kunt uitvoeren.

De meeste kosten ongeveer twee minuten. Twintig voor het hele pakket.

#1 Uw domeinnaam

Uw domein is het enige op deze lijst dat u echt niet kunt vervangen.

Al het andere kan worden hersteld. Als uw domein verloopt en iemand anders het registreert, gaan uw website, uw e-mailadres en de zichtbaarheid in zoekmachines die u in de loop der jaren hebt opgebouwd in één klap verloren.

Dat gebeurt veel vaker dan men denkt, en nooit om dramatische redenen. Meestal gaat het om een verlopen creditcard. Of de automatische verlenging is jaren geleden uitgeschakeld door iemand die er inmiddels niet meer is. Of verlengingsherinneringen worden verstuurd naar een e-mailadres dat niemand meer leest.

Na het verstrijken van de looptijd is er een respijtperiode. Daarna wordt het domein geveild. En er is een hele branche van mensen die op zoek zijn naar aflopende domeinen die al verkeer genereren.


Controleer dit vandaag nog:
Log in bij de provider waar uw domein is geregistreerd. Controleer de vervaldatum. Zorg ervoor dat de automatische verlenging is ingeschakeld. Zorg ervoor dat de geregistreerde creditcard nog geldig is. Voeg een alternatief adres toe. Controleer vervolgens naar welk e-mailadres de verlengingsherinneringen worden verzonden. Als dit adres toebehoort aan iemand die het bedrijf in 2021 heeft verlaten, corrigeer dit dan eerst.

#2 Zakelijke e-mail

Dit is waar bedrijven echt in de val lopen.
In het Data Breach Investigations Report van Verizon voor 2026 werden meer dan 31.000 beveiligingsincidenten en meer dan 22.000 bevestigde inbreuken in 145 landen geanalyseerd, de grootste dataset in de geschiedenis van het rapport. Bij 62% van die inbreuken speelde de menselijke factor een rol, een lichte stijging ten opzichte van 60% het jaar ervoor. Geen servers zonder beveiligingspatches. Mensen, die door iemand die ze denken te kennen worden gevraagd iets te doen wat er redelijk uitziet.
Bijna twee op de drie datalekken wereldwijd beginnen met iemand die wordt overgehaald. Geen exotische aanvallen. Berichten.

Iemand die zich voordoet als u:
Ze sturen uw klant een e-mail, bieden hun excuses aan voor de verwarring en verstrekken nieuwe bankgegevens. Uw klant betaalt. U ziet het geld nooit, en u staat een lastig telefoongesprek te wachten.

Dit is een technisch probleem, maar het is op te lossen. Er zijn drie instellingen voor je domein die het veel moeilijker maken om je te imiteren. Ze heten SPF, DKIM en DMARC. Je hoeft niet te begrijpen hoe ze werken. Je hoeft alleen maar te weten of je ze hebt, want een domein zonder deze instellingen is veel gemakkelijker te vervalsen. De meeste kleine bedrijven hebben geen van deze drie en hebben nog nooit gehoord dat ze bestaan.

Iemand die zich voordoet als je leverancier:
Dit komt vaker voor en treft bedrijven van elke omvang. Er komt een factuur binnen van een bedrijf waar je daadwerkelijk bij inkoopt, maar de bankgegevens zijn gewijzigd.

Geen enkele instelling op je domein kan dit voorkomen. Kijk nog eens naar wat er met Google en Facebook is gebeurd. Er is niets gehackt en er is niets vervalst. Er was een echt bedrijf geregistreerd onder een geloofwaardige naam, en dat verstuurde echte facturen vanaf echte e-mailadressen. Er is geen technische controle die dat kan opsporen.

Wat dit wel opspoort, is een regel. Bankgegevens veranderen nooit op basis van een e-mail. Als de gegevens van een leverancier veranderen, bel je ze op het nummer dat je al had, niet op het nummer dat op de factuur staat.


Bekijk dit vandaag nog:
Twee dingen. Ten eerste: zoek online een gratis DMARC-checker (MXToolbox is een veelgebruikte), voer je domein in en kijk wat er terugkomt. Dat duurt dertig seconden. Als er wordt gemeld dat er niets is geconfigureerd, is dat een reden om even te overleggen met degene die je e-mail beheert. Ten tweede: spreek de regel af met degene die je facturen betaalt. Gewijzigde bankgegevens worden altijd telefonisch geverifieerd. Elke keer weer.

#3 Je Google Bedrijfsprofiel

Voor een lokaal bedrijf kan dit soms meer waard zijn dan de website.

Het is wat er in Maps en in lokale zoekresultaten verschijnt, met daarin je openingstijden, je telefoonnummer, je foto’s en je beoordelingen.

Het is ook een doelwit. Concurrenten en oplichters kunnen proberen het eigendom van een profiel op te eisen. Google stuurt de geregistreerde eigenaar een e-mail wanneer dat gebeurt, en die e-mail komt heel vaak terecht op een adres dat niemand in de gaten houdt.

De beoordelingen zijn het deel dat echt pijn doet. Jarenlang verzameld, en nu weg.


Bekijk dit vandaag nog:
Zorg er allereerst voor dat je je eigen vermelding hebt geclaimd. Log vervolgens in op je Google Bedrijfsprofiel en kijk wie er toegang heeft. Controleer zowel de eigenaren als de beheerders. Als er een oud bureau, een voormalige medewerker of een account staat dat je niet herkent, verwijder deze dan. Controleer terwijl je daar toch bent of de openingstijden nog steeds kloppen.

#4 Het account dat alles beheerst

Er bestaat ergens een e-mailadres waarmee je het wachtwoord kunt resetten voor vrijwel al je andere accounts. Je domein. Je hosting. De inloggegevens voor je website. Je Google-account. Mogelijk ook je bank.

Dat adres is de hoofdsleutel.

Voor veel kleine bedrijven is dat een persoonlijk Gmail-account met een wachtwoord dat in 2016 is gekozen en dat ook op negen andere websites is gebruikt, waarvan er sindsdien minstens twee zijn gehackt.

Zelfs de veiligste website ter wereld helpt niet als iemand kan inloggen op het e-mailaccount dat er de controle over heeft.


Bekijk dit vandaag nog:
Twee dingen. Ten eerste: schakel tweefactorauthenticatie in voor dat e-mailaccount als dat nog niet is gebeurd. Ten tweede: ga naar haveibeenpwned.com, voer het adres in en kijk in welke datalekken het is opgedoken. Het is gratis, het is betrouwbaar en de resultaten zijn meestal ontnuchterend.

#5 Je sociale media-accounts

De problemen hier zijn saai. Eén persoon heeft toegang en die is vorig jaar vertrokken. Er is geen tweefactorauthenticatie. De Facebook-pagina is gekoppeld aan iemands persoonlijke profiel in plaats van aan een zakelijk account. Niemand kan zich de inloggegevens herinneren van het account dat je in 2019 hebt aangemaakt en daarna hebt laten liggen. Zakelijke profielen op Meta-platforms staan erom bekend dat ze erg moeilijk terug te vorderen zijn.

Bovendien zijn verlaten accounts belangrijker dan mensen denken. Als iemand toegang krijgt tot een inactief profiel met jouw naam erop, plaatst diegene berichten alsof jij het bent.

Het komt vaker voor dat er phishing-aanvallen worden opgezet onder de vlag van Meta, waarbij wordt gedaan alsof er een probleem is met jouw pagina. Maar dit is vaak slechts een list om jou ertoe te brengen je inloggegevens in te voeren.


Bekijk dit vandaag nog:
Maak een lijst van alle sociale media-accounts die je bedrijf heeft, ook degene die je nooit gebruikt. Ga voor elk account na wie er toegang toe heeft en of tweefactorauthenticatie is ingeschakeld. Sluit alle accounts die je echt niet meer gebruikt. Wees voorzichtig wanneer je wordt gevraagd om inloggegevens in te voeren.



Nu even eerlijk

Wij verkopen onderhoudspakketten voor websites. Wij beheren WordPress-sites, houden ze up-to-date, houden ze in de gaten en maken er back-ups van.

Een onderhoudspakket doet geen van bovenstaande dingen.

Het verlengt geen vergeten domein. Het voorkomt niet dat iemand uw e-mailadres vervalst. Het beschermt uw Google Bedrijfsprofiel niet, noch uw sociale media-accounts, noch de persoonlijke Gmail-account waarmee u toegang krijgt tot al het andere.

Een afgesloten voordeur heeft weinig nut als het raam openstaat.

De vijf controles op deze pagina zijn gratis en nemen samen ongeveer twintig minuten in beslag. Voer ze deze week uit en u hebt een aantal zaken afgehandeld waar de meeste ondernemers nooit in één keer naar kijken.

Nog één ding

Als je die lijst doorneemt en er iets niet klopt, of als je niet eens zeker weet waar je domein is geregistreerd, vraag het dan gewoon. We hebben hier dagelijks mee te maken en wijzen je graag de juiste weg, of je nu klant bent of niet.

En als je meer wilt lezen over de technische kant van de website, begin dan hier.

Mobiele versie afsluiten