Security
WordPress is populair bij websites, webshops en aanvallers. Bots scannen continu naar loginpagina’s, XML-RPC, kwetsbare plugins en andere bekende aanvalspunten.
Daarom behandelen we security niet als losse add-on. Iedere WordPress-omgeving op ons platform profiteert standaard van meerdere beveiligingslagen, van firewalling en brute-forcebescherming tot malwarescanning, back-ups en 24/7 monitoring.
Duidelijke verantwoordelijkheid
Managed WordPress hosting betekent niet dat Rootnet de volledige WordPress-applicatie overneemt.
We maken daarom een duidelijke scheiding tussen de hostingomgeving en de applicatie.
Rootnet beheert:
- de infrastructuur;
- het besturingssysteem;
- webserver en PHP;
- managed databases;
- firewalling en netwerkbeveiliging;
- brute-force- en botprotectie;
- monitoring;
- malwarescanning;
- offsite back-ups.
Developer of agency beheert:
- WordPress Core;
- plugins;
- themes;
- maatwerkcode;
- WordPress-gebruikers;
- inhoudelijke applicatieconfiguratie.
Waarom WordPress extra aandacht vraagt
Een WordPress-website bestaat vaak uit veel verschillende onderdelen. WordPress Core, plugins, themes, formulieren, API-koppelingen en gebruikersaccounts werken samen binnen één omgeving.
Dat maakt WordPress flexibel, maar vergroot ook het aanvalsoppervlak.
Bots zoeken continu naar bekende loginpagina’s, XML-RPC, kwetsbare plugins en andere veelgebruikte endpoints. Ook wanneer een aanval niet succesvol is, kan grote hoeveelheden ongewenst verkeer alsnog onnodig veel PHP- en databasecapaciteit gebruiken.
Daarom begint WordPress-security voor ons niet pas binnen WordPress zelf. We proberen ongewenst verkeer zo vroeg mogelijk tegen te houden en beveiligen daarnaast de onderliggende hostingstack.
Bescherming voordat verkeer WordPress bereikt
Een belangrijk deel van de beveiliging vindt plaats vóórdat een request door WordPress, PHP en de database wordt verwerkt. Zo voorkom je dat iedere bot, crawler of brute-forcepoging eerst applicatiecapaciteit hoeft te gebruiken.
Brute-forcebescherming
WordPress-loginpagina’s en XML-RPC zijn bekende doelwitten voor geautomatiseerde loginpogingen. Onze brute-forcebescherming herkent grote hoeveelheden verdachte verzoeken en kan deze automatisch blokkeren. Daarmee beschermen we niet alleen accounts, maar voorkomen we ook dat duizenden mislukte loginpogingen WordPress onnodig belasten.
Botprotectie
Niet iedere bot probeert direct in te breken. Scrapers, crawlers en andere geautomatiseerde systemen kunnen ook grote hoeveelheden requests uitvoeren en daarmee waardevolle servercapaciteit gebruiken. Met botprotectie kunnen we ongewenst geautomatiseerd verkeer beperken voordat het WordPress bereikt.
Managed firewall en GeoBlocking
Iedere managed server wordt beschermd door een firewall die door Rootnet wordt beheerd. Daarnaast kan verkeer op geografisch niveau worden beperkt met GeoBlocking. Dat is vooral interessant wanneer een website helemaal geen bezoekers uit bepaalde regio’s verwacht. Zo verklein je het aanvalsoppervlak zonder WordPress zelf te hoeven aanpassen.
DDoS-bescherming
Bij een DDoS-aanval wordt een website of infrastructuur met grote hoeveelheden verkeer belast. Onze infrastructuur beschikt daarom over DDoS-bescherming om dergelijk verkeer zo vroeg mogelijk te detecteren en af te vangen.
Detecteren én kunnen herstellen
Geen enkele beveiligingslaag kan garanderen dat er nooit iets misgaat. Daarom hoort bij goede security niet alleen voorkomen, maar ook detecteren en herstellen.
Malwarescanning
WordPress-projecten bestaan vaak uit duizenden bestanden afkomstig uit WordPress Core, plugins, themes en maatwerk. Onze malwarescanner controleert projectbestanden op verdachte code, malware en virussen. Wordt er iets aangetroffen, dan wordt dit zichtbaar zodat je kunt onderzoeken waar de besmetting vandaan komt en welke bestanden moeten worden opgeschoond. Malwarescanning is daarbij een extra beveiligingslaag. Het vervangt het tijdig onderhouden van WordPress, themes en plugins niet.
Dagelijkse offsite back-ups
Van ieder WordPress-project maken we minimaal dagelijks een back-up van bestanden en databases. Deze back-ups worden encrypted opgeslagen in een fysiek ander Nederlands datacentrum. Ook het back-upproces zelf wordt actief gemonitord. Een mislukte back-up moet immers worden ontdekt op het moment dat deze mislukt, niet pas wanneer je hem probeert terug te zetten.
Vanuit myRootnet kun je zelf een restore uitvoeren.
Een veilige hostingomgeving
Dagelijkse software-updates en securitypatches
Wij beheren de onderliggende hostingstack. Daarom installeren we beschikbare software-updates en securitypatches voor onderdelen zoals Linux, de webserver, PHP en andere managed componenten. Je hoeft daardoor niet zelf bij te houden welke software op de server bijgewerkt moet worden of wanneer er een beveiligingspatch beschikbaar komt.
Veilige toegang voor developers
Ook toegang tot de hostingomgeving moet beheersbaar blijven. Vanuit myRootnet geef je gebruikers toegang via Role Based Access. Zo bepaal je per gebruiker welke projecten en onderdelen toegankelijk zijn. Developers kunnen daarnaast werken met persoonlijke SSH-keys. Daardoor hoeven teams geen algemene accounts of gedeelde SSH-wachtwoorden te gebruiken en kan toegang eenvoudig worden ingetrokken wanneer dat nodig is.

Ervaar het zelf!
Haal het beste uit jouw projecten dankzij de ideale managed hosting setup.
Heb je vragen of wil je onze managed hosting 14 dagen vrijblijvend proberen? Neem gerust contact met Danny op!