Over beveiliging wordt vaak gesproken in termen van aanvallers en firewalls. In de praktijk is het onderwerp veel gewoner: het gaat over onderhoud dat niet gebeurd is.
Vrijwel elk incident dat wij tegenkomen begint bij een bekende kwetsbaarheid waarvoor al maanden een oplossing beschikbaar was. Niet bij iets vernuftigs, maar bij een update die niemand heeft gedraaid.
Waarom WordPress vaker geraakt wordt
Omdat het zo veel gebruikt wordt. Wie een kwetsbaarheid vindt in een populaire uitbreiding, heeft meteen honderdduizenden mogelijke doelwitten. Dat maakt zoeken de moeite waard, en dat zoeken gebeurt geautomatiseerd.
Dat is geen argument tegen WordPress. Het is een argument voor onderhoud, want de kwetsbaarheden worden gevonden en gedicht. Alleen moet iemand die oplossing wel installeren.
De vier plekken waar het misgaat
- Uitbreidingen die niet meer worden bijgehouden. De ontwikkelaar is gestopt, er komt geen update meer, en de code blijft draaien. Dit is de gevaarlijkste categorie omdat er nooit een waarschuwing komt.
- Updates die worden uitgesteld. Uit angst dat er iets breekt, wat een reëel risico is als je geen testomgeving hebt. Dat is een argument voor een testomgeving en niet voor uitstellen.
- Te veel beheerders. Iedereen die ooit heeft meegewerkt heeft nog een account. Elk account is een mogelijke ingang.
- Geen tweestapsverificatie. Op de plek waar je bestellingen en klantgegevens staan zou dat vanzelfsprekend moeten zijn, en het is het zelden.
Wat een backup moet kunnen
Iedereen heeft een backup. Veel minder winkels hebben er een waarmee ze binnen een dag terug zijn, en dat is het enige dat telt.
- Database én bestanden, want met alleen een database mis je je thema, je uitbreidingen en je productfoto's.
- Op een andere plek dan de webshop zelf.
- Meerdere momenten in de tijd, want een probleem dat je vandaag ontdekt kan weken geleden begonnen zijn.
- Minstens één keer daadwerkelijk teruggezet, want anders weet je niet of het werkt.
Wat je zelf deze week kunt doen
- Verwijder beheerdersaccounts van mensen die er niet meer werken.
- Zet tweestapsverificatie aan voor iedereen die nog wel toegang heeft.
- Loop je uitbreidingen langs en kijk wanneer ze voor het laatst zijn bijgewerkt door de maker.
- Verwijder wat je niet gebruikt, in plaats van het uit te schakelen.
Dat is een uur werk en het dekt het grootste deel van wat er in de praktijk misgaat. De rest is een kwestie van ritme, en ritme is precies wat een onderhoudsafspraak levert.