Onbekende beveiligingslekken: 2 scenario's die je niet ziet aankomen

De meeste aanvallen die wij zien beginnen niet met een spectaculaire hack. Ze beginnen met iets wat er maandenlang gewoon uitzag: een plugin die niet was bijgewerkt, of een portaal dat prima leek te werken.

Dat is het lastige aan beveiligingslekken. Ze geven geen signaal af. Je website blijft laden, je klanten blijven inloggen en er verschijnt geen foutmelding. Ondertussen ligt de deur open.

Hieronder twee scenario’s die wij in de praktijk tegenkomen bij Nederlandse MKB-bedrijven. Ze lijken op elkaar, maar vragen om een heel ander soort controle.

Scenario 1: een oud beveiligingslek wordt misbruikt

Je WordPress-website draait al maanden op een verouderde plugin. Er is allang een beveiligingsupdate beschikbaar, maar niemand heeft die geïnstalleerd. Hackers weten dit en misbruiken het lek. Er wordt een script geïnstalleerd dat bezoekers van je website automatisch doorstuurt naar een valse webshop. Google markeert je website als gevaarlijk. Je positie in Google keldert. Het duurt drie weken voor de schade volledig hersteld is.

De schade

  • Website maanden lang kwetsbaar zonder het te weten
  • Google-ban: website uit de zoekresultaten verwijderd
  • Bezoekers doorgestuurd naar oplichters
  • Drie weken herstelwerk (hostingpartij, developer, SEO)
  • Verlies aan websiteverkeer dat niet automatisch terugkomt

Wat had dit voorkomen?

Geautomatiseerde kwetsbaarheidsscans controleren doorlopend je website, plugins en software op bekende beveiligingslekken. Orange Warriors rapporteert bevindingen en geeft prioriteit aan herstel, zodat je weet wat urgent is.

Het venijn zit hier in het woord bekend. Zodra een lek publiek wordt gemaakt, weten aanvallers precies waar ze moeten zoeken. Er bestaan geautomatiseerde tools die het hele internet afstruinen op websites die de update nog niet hebben gedraaid. Jouw site hoeft dus niet interessant te zijn om gevonden te worden, hij hoeft alleen achter te lopen.

Scenario 2: een lek in je klantenportaal dat je niet kende

Je klantenportaal werkt prima. Klanten loggen in, bekijken hun dossiers en communiceren met je. Wat je niet weet: er zit een kwetsbaarheid in de authenticatie waardoor een aanvaller, door een slim verzoek te sturen, de dossiers van andere klanten kan inzien. Maandenlang zijn er klantgegevens, offertes en vertrouwelijke documenten ingezien door een onbekende partij. Je ontdekt het pas wanneer een concurrent informatie heeft die alleen in je systeem stond. Tegen die tijd is de schade al geleden.

De schade

  • Klantdata maandenlang ingezien door onbevoegden
  • Concurrentiegevoelige informatie (offertes, contracten) gelekt
  • AVG-overtreding: meldplicht en mogelijke boete
  • Verlies van klantvertrouwen als het uitkomt
  • Kosten voor forensisch onderzoek en juridisch advies (€ 10.000+)

Wat had dit voorkomen?

Een penetratietest simuleert een aanval door een ethische hacker die actief zoekt naar kwetsbaarheden die je zelf niet ziet. Kwetsbaarheden worden gevonden en gedicht vóórdat een echte aanvaller ze ontdekt. In het Sentinel-pakket voert Orange Warriors dit elk kwartaal uit.

Waarom één controle niet genoeg is

Het verschil tussen deze twee scenario’s is precies het verschil tussen een scan en een pentest.

Het eerste lek stond in een database. Iemand had het gevonden, gepubliceerd en er was een update voor. Een geautomatiseerde scan had het binnen een dag gemeld.

Het tweede lek stond nergens. Het zat in de logica van een portaal dat speciaal voor jouw bedrijf is gebouwd. Geen enkele scanner kent die code, dus geen enkele scanner vindt het. Daar is iemand voor nodig die denkt zoals een aanvaller: wat gebeurt er als ik dit verzoek net iets anders opstuur?

Kort gezegd:

  • Een kwetsbaarheidsscan vindt bekende lekken in standaardsoftware, doorlopend en geautomatiseerd.
  • Een penetratietest vindt onbekende lekken in jouw eigen systemen, periodiek en met mensenwerk.

Wie alleen scant, mist de tweede categorie. Wie alleen een pentest laat doen, staat een kwartaal later weer achter op de updates.

Wat je zelf kunt doen

Ook zonder externe partij zet je een paar stappen die het risico flink verkleinen:

  1. Inventariseer wat er draait. Welke plugins, thema’s en modules staan er eigenlijk geïnstalleerd? In de praktijk staat een deel daarvan al jaren uit, maar nog wel op de server.
  2. Verwijder wat je niet gebruikt. Uitgeschakelde software met een lek is nog steeds een lek. Weg is veiliger dan uit.
  3. Zet automatische updates aan waar het kan. Zeker voor beveiligingsupdates weegt het risico van niet updaten bijna altijd zwaarder dan het risico van een update die iets stukmaakt.
  4. Let op verlaten software. Krijgt een plugin al twee jaar geen update meer? Dan komt er ook geen beveiligingsupdate meer. Zoek een alternatief.
  5. Houd Google Search Console in de gaten. Google waarschuwt vaak als eerste wanneer je site verdacht gedrag vertoont.

Deze stappen dekken het eerste scenario grotendeels af. Voor het tweede, maatwerk waar geen scanner iets van weet, is een periodieke pentest de enige betrouwbare manier om erachter te komen.

Tot slot

De gemiddelde kosten van een cyberincident bij een Nederlands MKB-bedrijf liggen rond de € 270.000, gerekend over directe schade, herstelkosten, boetes en omzetverlies door stilstand. Die cijfers komen uit de CBS Cybersecuritymonitor, het Hiscox Cyber Readiness Report en ESET-onderzoek onder het MKB. In jouw situatie kan de schade hoger of lager uitvallen.

Wat beide scenario’s gemeen hebben, is niet de techniek maar de tijd. In allebei de gevallen liep het misbruik maanden voordat iemand het doorhad. Die maanden zijn het echte probleem, en daar is wél iets aan te doen.

Wil je weten wat er nu in jouw omgeving openstaat? Wij kijken gratis mee. Lees ook meer over onze website beveiliging of bekijk in welk pakket kwetsbaarheidsscans en een kwartaalpentest zitten.

Veelgestelde vragen over kwetsbaarheden en pentests

Wat is het verschil tussen een kwetsbaarheidsscan en een penetratietest?

Een kwetsbaarheidsscan is geautomatiseerd en draait doorlopend. Die vergelijkt jouw website, plugins en software met lijsten van bekende beveiligingslekken. Een penetratietest is mensenwerk: een ethische hacker zoekt actief naar fouten in de logica van jouw systeem, zoals een klantenportaal dat dossiers van andere klanten prijsgeeft. Een scan vindt het bekende, een pentest het onbekende.

Hoe vaak moet ik mijn website laten scannen?

Doorlopend. Nieuwe kwetsbaarheden worden dagelijks gepubliceerd, en juist die publicatie maakt een lek interessant voor aanvallers: vanaf dat moment weten zij ook waar ze moeten zoeken. Een scan die één keer per jaar draait, mist het grootste deel van het jaar.

Ik heb automatische updates aanstaan. Ben ik dan veilig?

Dat helpt enorm, maar het is geen garantie. Automatische updates werken alleen voor software die nog onderhouden wordt. Een plugin die door de maker is opgegeven, krijgt nooit meer een update en blijft dus kwetsbaar. Een scan signaleert ook dat soort verlaten software.

Hoe merk ik dat er misbruik wordt gemaakt van een lek?

Meestal niet direct, en dat is precies het probleem. Signalen zijn een plotselinge daling in je Google-posities, bezoekers die klagen dat ze worden doorgestuurd, onverklaarbare wijzigingen in bestanden, of een waarschuwing van Google Search Console. Tegen die tijd loopt het misbruik vaak al maanden.

Wat kost het herstel van zo'n lek?

Dat loopt sterk uiteen. Bij een gehackte website rekenen bedrijven gemiddeld op 5.000 tot 25.000 euro voor forensisch onderzoek en herstel. Komt er een datalek bij kijken, dan komen daar juridische kosten en een mogelijke boete van de Autoriteit Persoonsgegevens bovenop.

het Orange Warriors team

Cybersecurity voor het MKB

Wij voeren dagelijks kwetsbaarheidsscans uit op MKB-websites en begeleiden penetratietests. Vragen over de kwetsbaarheden in jouw omgeving? Neem direct contact op.

Verder lezen

Meer uit dit onderwerp

Leestijd 6 minuten

Website gehackt? dit zijn de 6 stappen die je nu moet zetten

Ontdek je dat jouw website gehackt is? Raak niet in paniek. Wij leggen stap voor stap uit wat je nu moet doen en hoe je een volgende hack voorkomt.

Lees artikel

Leestijd 5 minuten

Website firewall: wat is het en heb jij het nodig?

Een website firewall beschermt jouw site tegen hackers, bots en aanvallen. Wij leggen uit wat het is, hoe het werkt en of jouw bedrijf het nodig heeft.

Lees artikel

Leestijd 6 minuten

Malware op je website verwijderen: zo pak je het aan

Malware op je website ontdekt? Wij leggen stap voor stap uit hoe je het verwijdert, hoe je de schade beperkt en hoe je voorkomt dat het terugkomt.

Lees artikel

Gratis beveiligingsscan

Weet jij welke lekken er nu in jouw website zitten?

De meeste kwetsbaarheden zijn niet zichtbaar aan de buitenkant. Je website werkt gewoon, tot iemand anders ontdekt wat jij niet wist.

Wij scannen doorlopend op bekende lekken, rapporteren wat we vinden en geven prioriteit aan herstel. Zodat je weet wat urgent is en wat kan wachten.

Lees meer over onze website beveiliging