Een Magento 2-winkel beveiligen tegen mogelijk kwaadwillende adminaccounts is essentieel om uw onlinebedrijf te beschermen. Hier volgen enkele belangrijke beveiligingstips om uw Magento 2-installatie te beschermen:
1. Gebruik tweefactorauthenticatie (2FA)
- Waarom: Voegt een extra beveiligingslaag toe door zowel een wachtwoord als een tweede factor (bijv. een smartphone-app) te vereisen om toegang te krijgen tot het beheerpaneel.
- Hoe: Installeer en configureer de ingebouwde 2FA-module van Magento of gebruik 2FA-extensies van derden.
2. Beperk de toegang tot de admin
- Waarom: Hoe minder mensen toegang hebben tot het beheerpaneel, hoe kleiner het aanvalsoppervlak.
- Hoe: Geef alleen adminrechten aan vertrouwde gebruikers en controleer gebruikersrollen regelmatig om de toegangsrechten minimaal te houden.
- Gebruik op rollen gebaseerd toegangsbeheer (RBAC): Ken rechten toe op basis van rollen, zodat gebruikers alleen toegang hebben tot de functies die ze nodig hebben.
3. Wijzig de admin-URL
- Waarom: De standaard admin-URL (
/admin) is een bekend doelwit voor aanvallers. - Hoe: Wijzig het adminpad in iets unieks door het volgende te bewerken:
env.phpbestand:
4. Hanteer een streng wachtwoordbeleid
- Waarom: Zwakke wachtwoorden zijn een veelvoorkomende aanvalsvector.
- Hoe: Dwing een streng wachtwoordbeleid af (minimale lengte, complexiteit, vervaldatum enz.) voor alle admingebruikers. Overweeg het gebruik van wachtwoordmanagers.
5. Controleer adminaccounts regelmatig
- Waarom: Om zeker te weten dat er geen ongeautoriseerde of inactieve accounts zijn.
- Hoe: Controleer admingebruikers periodiek en verwijder of deactiveer ongebruikte of verdachte accounts.
6. Monitor adminactiviteit met logging
- Waarom: Om ongebruikelijke of verdachte activiteit in uw beheerpaneel op te sporen.
- Hoe: Schakel de Admin Actions Log in en controleer adminacties regelmatig. Gebruik tools of extensies die gedetailleerde logs van adminactiviteiten bijhouden.
7. Beperk toegang op IP-adres
- Waarom: Door toegang te beperken tot bekende IP-adressen verkleint u de kans op ongeautoriseerde logins.
- Hoe: Configureer IP-whitelisting zodat alleen specifieke IP-adressen of -bereiken toegang hebben tot het beheerpaneel. Dit kan via
.htaccessvoor Apache ofnginx.confvoor Nginx.
8. Installeer regelmatig beveiligingspatches
- Waarom: Magento brengt beveiligingspatches uit om kwetsbaarheden te verhelpen. Een niet-gepatchte site staat open voor mogelijke exploits.
- Hoe: Blijf op de hoogte van de beveiligingsupdates van Magento en installeer patches zodra ze verschijnen. Controleer wekelijks de serversectie van Sansec.
9. Zet een Intrusion Detection System (IDS) op
- Waarom: Helpt verdachte activiteit te detecteren en erop te reageren.
- Hoe: Overweeg tools zoals Magento Security Scan, eigen loggingscripts of diensten van derden om uw winkel te monitoren op mogelijke dreigingen.
10. Schakel ongebruikte adminaccounts en functies uit
- Waarom: Verklein het risico door het aanvalsoppervlak te beperken.
- Hoe: Deactiveer of verwijder ongebruikte adminaccounts en schakel functies of modules uit die niet worden gebruikt.
11. Zorg voor een veilige hostingomgeving
- Waarom: Een veilige hostingomgeving voegt een extra verdedigingslaag toe.
- Hoe: Zorg ervoor dat uw hostingprovider firewalls, malwaredetectie, dagelijkse back-ups en regelmatige beveiligingsaudits inzet.
12. Stel een time-out in voor adminsessies
- Waarom: Kortere sessietijden verkleinen het risico op ongeautoriseerde toegang als een admin zijn sessie onbeheerd achterlaat.
- Hoe: Ga naar Stores > Configuration > Advanced > Admin en stel een redelijke sessietime-out in.
13. Gebruik HTTPS voor het beheerpaneel
- Waarom: Door al het verkeer te versleutelen worden gevoelige gegevens zoals wachtwoorden niet als platte tekst verzonden.
- Hoe: Installeer een SSL-certificaat en configureer uw Magento-winkel om HTTPS te gebruiken in het beheerpaneel via Stores > Configuration > Web.
14. Controleer integraties regelmatig
- Waarom: Veel integraties vereisen volledige toegang via de Magento 2 API. Eén gecompromitteerde integratie kan uw admintoegang kwetsbaar maken.
- Hoe: Controleer regelmatig welke integraties u wel en niet gebruikt. Schakel ongebruikte integraties uit of verwijder ze via System > Integrations.
15. Verbied het delen van adminaccounts
- Waarom: Gedeelde adminaccounts maken het moeilijker om verantwoordelijkheid te herleiden.
- Hoe: Dwing unieke logins af voor elke admingebruiker en verbied het delen van accounts.
16. Wijzig wachtwoorden regelmatig
- Waarom: Af en toe worden gegevens bij derden gelekt, waardoor wachtwoorden uitlekken en uw admintoegang wordt blootgesteld.
- Hoe: Maak gebruik van de standaardfuncties van Magento en schakel verplichte wachtwoordrotatie voor admins in, elke x dagen. Controleer de instellingen via System > Advanced > Admin > Security.
Door deze tips te volgen, verkleint u aanzienlijk het risico dat een kwaadwillende admin of andere onbevoegde gebruikers toegang krijgen tot uw Magento 2-winkel.

