Beveiliging Hosting WordPress

De verborgen kwetsbaarheid van geparkeerde domeinen.

Oktober is de maand waarin we extra aandacht besteden aan cybersecurity. Een goed moment om stil te staan bij iets wat vaak onder de radar blijft: domeinnamen die je ooit hebt geregistreerd, maar waar je nu eigenlijk niets mee doet.

Misschien heb je ze vastgelegd om je merk te beschermen, om typefouten op te vangen, of gewoon omdat je dacht: “Handig voor later.” Maar wat gebeurt er daarna? Vaak verdwijnen ze uit beeld. Ze worden geparkeerd, niet actief gebruikt en eerlijk gezegd: vergeten.

Dat lijkt onschuldig. Je doet er immers niets mee, toch? Maar juist dat maakt ze kwetsbaar. Want zolang een domeinnaam bestaat, blijft hij onderdeel van je digitale landschap. En als niemand er meer naar omkijkt, kunnen er oude DNS-records blijven staan of verlopen instellingen achter blijven. Dat opent de deur voor misbruik.

Het is alsof je een achterdeur in je huis vergeet op slot te doen. Je gebruikt die deur misschien nooit, maar hij zit er wel. En iemand die kwaad wil, hoeft alleen maar te weten dat hij bestaat.

Dus, kijk eens kritisch naar je domeinportfolio. Wat heb je nog staan? Wat wordt niet actief gebruikt? En belangrijker nog, hoe zijn die domeinen beveiligd?

Veelvoorkomende risico’s bij geparkeerde domeinen

E-mailspoofing

Een domein zonder goed ingestelde e-mailbeveiliging is een makkelijke prooi. SPF en DMARC zijn DNS-instellingen die aangeven welke mailservers namens jouw domein mogen mailen. Als die ontbreken, weet een ontvangende mailserver niet wat echt is en wat nep. Kwaadwillenden kunnen dat misbruiken door e-mails te versturen met jouw domeinnaam als afzender. Ook al komen ze helemaal niet van jouw servers. Voor de ontvanger lijkt het alsof de mail van jouw organisatie komt. Ideaal voor phishing, en funest voor je reputatie.

Subdomain takeovers

Soms verwijst een domein of subdomein via een CNAME-record naar een externe dienst, zoals een cloudplatform of webapplicatie. Als die dienst wordt stopgezet, blijft de DNS-verwijzing van jouw domeinnaam vaak bestaan. Een aanvaller kan dan die vrijgekomen plek opnieuw claimen en er zijn eigen inhoud op plaatsen, dus onder jouw domeinnaam.


Dat is helaas niet alleen de theorie: in 2021 bleken meer dan 60.000 domeinen van registrar MarkMonitor kwetsbaar door verwijzingen naar niet-bestaande Amazon S3-buckets. Kwaadwillenden konden die buckets opnieuw aanmaken, inclusief geldig SSL-certificaat, en zo een legitiem ogende phishingpagina hosten. Eén vergeten DNS-record kan dus leiden tot een complete domeinovername.


Hoe werkt dit Soms laat je een (sub)domein, bijvoorbeeld app.jouwdomein.nl verwijzen naar een externe dienst, zoals een Amazon S3 bucket. Dat doe je via een zogeheten CNAME-record in je DNS-instellingen. Zo zeg je eigenlijk: “Als iemand app.jouwdomein.nl bezoekt, stuur ze dan door naar https://bucket123.s3.amazonaws.com/.”
Maar stel dat je die bucket (bucket123) ooit hebt aangemaakt en later hebt verwijderd. Dan blijft die DNS-verwijzing vaak gewoon bestaan. En hier komt het risico: iemand anders kan diezelfde bucketnaam opnieuw registreren bij Amazon. En omdat jouw domein er nog steeds naartoe wijst, lijkt het alsof die persoon iets publiceert onder jouw naam.
Die persoon kan er dan een nepwebsite op zetten, of zelfs phishingpagina’s — en dat allemaal met een geldig SSL-certificaat, waardoor het er betrouwbaar uitziet.


Malvertising

Bij sommige registrars worden geparkeerde domeinen automatisch gekoppeld aan advertentienetwerken. Dat lijkt onschuldig, maar via die advertenties kan schadelijke content worden verspreid zoals scripts die bezoekers omleiden naar nepwebsites of malware installeren. Zo kan een domein dat je alleen wilde bewaren, ineens een bron van risico worden voor je bezoekers en je merk.

 

Kortom: hosting is niet zomaar een randvoorwaarde, het is de basis waarop alles wat je met WordPress doet moet kunnen bouwen.

Wat goede hosting oplevert:

Hoe houd je geparkeerde domeinen veilig?

Het goede nieuws: je hoeft geen dure tools of complexe systemen te gebruiken om je geparkeerde domeinen te beveiligen. Met een paar slimme DNS-aanpassingen kun je al veel ellende voorkomen.

Tot slot

Een domeinnaam is meer dan een technische registratie, het is een stukje van je online identiteit. En die verdient bescherming, ook als je er niets actiefs mee doet. Geparkeerde domeinen lijken misschien onschuldig, maar kunnen ongemerkt een ingang vormen voor phishing, misbruik of reputatieschade.

Met een paar eenvoudige maatregelen zoals een Null MX-record, strikte SPF- en DMARC-instellingen en regelmatige controle houd je grip op je digitale veiligheid. Want geparkeerd betekent niet automatisch beschermd. Door ook je inactieve domeinen bewust te beheren, voorkom je dat een vergeten stukje internet ineens de zwakste schakel in je organisatie wordt.

Hoe kan Let’s Serve je hierin helpen?

Bij Let’s Serve kun je je domein met één klik goed beveiligen zodat deze voldoen aan de o.a. de standaarden van internet.nl. 

 

Artikel delen

Ook interessant voor jou