De meeste ondernemers gaan ervan uit dat een datalek iets is dat je merkt. Dat klopt zelden. Wilt u weten of uw gelekte gegevens controleren zin heeft: bij een steekproef onder zakelijke adressen die wij bij nieuwe klanten doen, staat ongeveer twee derde in minstens één bekend lek. Meestal van een dienst die de betrokkene allang was vergeten.

Dat is minder alarmerend dan het klinkt, en tegelijk belangrijker dan het lijkt. Het is niet uw website die gelekt is, maar het adres waarmee u inlogt. En omdat veel mensen wachtwoorden hergebruiken, is dat precies de opening waarlangs accounts worden overgenomen. In dit artikel leest u hoe u het controleert en wat u met de uitkomst doet.

Waar u kunt kijken

Er zijn een paar betrouwbare, kosteloze bronnen. Gebruik geen willekeurige site die u via een advertentie vindt; er zijn diensten die zich voordoen als lekcontrole en zelf adressen verzamelen.

  • Have I Been Pwned. De bekendste en al jaren de meest betrouwbare. U vult een e-mailadres in en ziet in welke lekken het voorkomt, met datum en wat er per lek is buitgemaakt.
  • De wachtwoordcontrole van dezelfde dienst. Daar vult u een wachtwoord in en ziet u hoe vaak het in lekken voorkomt. Het wachtwoord zelf wordt daarbij niet verstuurd; alleen een deel van een versleutelde weergave.
  • De ingebouwde controle van uw browser of wachtwoordmanager. Chrome, Firefox, Safari en pakketten als Bitwarden en 1Password waarschuwen automatisch bij hergebruikte of gelekte wachtwoorden. Dit is de handigste route, omdat het doorlopend gebeurt.
  • De domeincontrole van Have I Been Pwned. Kunt u aantonen dat u het domein beheert, dan krijgt u een overzicht van álle adressen op uw domein die in lekken voorkomen. Voor een bedrijf is dit de nuttigste variant.

Zo pakt u het aan

  1. Begin met uw eigen adressen. Uw persoonlijke zakelijke adres, info, administratie en het adres dat bij uw hosting en domeinregistratie staat.
  2. Doe daarna de domeincontrole voor het hele bedrijf. U moet daarvoor een bestand op uw server plaatsen of een DNS-regel toevoegen; uw beheerder doet dat in vijf minuten.
  3. Noteer per lek de datum. Een lek uit 2013 is minder dringend dan een uit vorig jaar, maar alleen als u sindsdien uw wachtwoorden heeft gewijzigd.
  4. Kijk wat er gelekt is. Alleen een e-mailadres is vervelend maar beheersbaar. Adres, telefoonnummer en wachtwoord samen is een ander verhaal.
  5. Controleer de wachtwoorden die u nu gebruikt via de wachtwoordcontrole of via uw wachtwoordmanager. Dit is het punt waar het echt om draait.

Reken op tien tot twintig minuten voor de eerste ronde. De uitkomst is bijna altijd hetzelfde: een handvol lekken uit oude diensten, en een of twee wachtwoorden die nog in gebruik zijn en die u meteen moet vervangen.

De uitkomst lezen zonder te schrikken

Staat uw adres in acht lekken, dan betekent dat niet dat u acht keer bent gehackt. Het betekent dat acht diensten waar u ooit een account aanmaakte, hun klantenbestand hebben laten weglopen. Voor de meeste daarvan geldt dat het alleen om een adres en een gebruikersnaam ging.

De vraag die telt is deze: gebruik ik het wachtwoord uit dat lek nu nog ergens? Zo ja, dan is dat het enige echte probleem, en dan is het wel een dringend probleem. Aanvallers proberen die combinaties geautomatiseerd op honderden diensten uit; hoe zo’n aanval verloopt staat bij het uitproberen van gelekte wachtwoorden op klantaccounts.

Er is één categorie waar u wel alerter op mag zijn: lekken waarbij ook telefoonnummers en functietitels zijn buitgemaakt. Die worden gebruikt voor gerichte oplichting, waarbij iemand belt of mailt namens uw bank of uw leverancier en precies genoeg klopt om geloofwaardig te zijn.

Wat u daarna doet

Vier stappen, in deze volgorde.

Vervang de wachtwoorden die daadwerkelijk gelekt zijn en nog in gebruik zijn. Begin bij de accounts die het meeste schade kunnen aanrichten: uw e-mail, uw domeinregistrar, uw hosting, uw bank en uw beheerdersaccount op de website. Uw mailbox staat bovenaan, want daarmee kan iemand alle andere wachtwoorden resetten.

Zet tweestapsverificatie aan op diezelfde accounts. Dit maakt een gelekt wachtwoord grotendeels waardeloos en is de maatregel met de hoogste opbrengst per minuut werk. Welke vorm het handigst is, staat bij de vergelijking tussen een wachtwoordmanager en tweestapsverificatie.

Ruim oude accounts op. Ziet u lekken van diensten die u niet meer gebruikt, hef die accounts dan op. Dat is saai werk, maar het verkleint de lijst voor de volgende keer.

Zet de meldingen aan. Have I Been Pwned kan u mailen zodra uw adres in een nieuw lek opduikt, en dat geldt ook voor uw hele domein. Dat is de enige manier om dit niet elk jaar opnieuw handmatig te doen.

Voor uw medewerkers

Bij een bedrijf met meerdere mensen is de domeincontrole het startpunt van een gesprek, geen aanklacht. Iemand kan er niets aan doen dat een webwinkel in 2018 is gelekt.

Wat u wel kunt afspreken: zakelijke adressen worden niet gebruikt voor persoonlijke accounts bij losse diensten, wachtwoorden worden nergens hergebruikt, en er komt een wachtwoordmanager voor iedereen. Dat laatste is de enige maatregel die in de praktijk werkt, want zonder hulpmiddel bedenkt niemand vijftig unieke wachtwoorden.

Vertrekt er iemand, controleer dan of zijn adres nog ergens als herstelroute staat ingesteld bij uw hosting of uw domeinregistrar. Dat is een klassiek los eindje dat pas opvalt als u het nodig heeft.

Hoe vaak u dit herhaalt

Met meldingen aan hoeft u er niet meer naar om te kijken; u hoort het vanzelf. Zonder meldingen is twee keer per jaar een redelijk ritme, bijvoorbeeld gekoppeld aan een vast moment dat u toch al uw administratie naloopt.

Belangrijker dan de frequentie is dat de controle ergens toe leidt. Een lijst met lekken zonder vervolgactie is precies even nuttig als geen lijst. De actie is steeds dezelfde en kost een uur: unieke wachtwoorden voor de belangrijke accounts, tweestapsverificatie erop, en oude accounts weg.

Voor klanten nemen wij deze controle mee bij de start van het beveiligen en bewaken van hun WordPress-omgeving, omdat een uitstekend beveiligde website weinig waard is als het beheerderswachtwoord al drie jaar op straat ligt.

Concrete volgende stap: vul vandaag het e-mailadres in waarmee u inlogt op uw hosting op Have I Been Pwned. Krijgt u een treffer met een wachtwoord dat u nog gebruikt, dan is dat het eerste wat u vervangt.