Skip to main content

Ze zeggen dat er in het leven maar weinig dingen gegarandeerd zijn, behalve de dood en belastingen. Als je een bedrijfswebsite hebt, kun je daar nog iets aan toevoegen: bedreigingen voor de ecommercebeveiliging.

De groei van ecommerce is gepaard gegaan met een enorme toename van cybercriminaliteit: van een relatief bescheiden stijging van 20% in ransomwareaanvallen tot een angstaanjagende stijging van 660% in phishing-e-mailfraude.

Nu uit jaarlijkse enquêtes blijkt dat ten minste 50% van alle bedrijven elk jaar melding maakt van een online aanval, is de vraag niet óf maar wanneer je ecommerceplatform wordt aangevallen.

Want more from The Retail Exec?

Sign up for a free membership to complete reading this article:

Name*
This field is hidden when viewing the form
This field is hidden when viewing the form
This field is hidden when viewing the form
By submitting you agree to receive occasional emails and acknowledge our Privacy Policy. You can unsubscribe at any time.

En kennis is het halve werk. 

In dit artikel bespreek ik acht van de meest kritieke beveiligingsbedreigingen voor je ecommercebedrijf en oplossingen om jezelf te beschermen.

Beveiligingsbedreigingen en hoe je je website beveiligt

Lees verder voor de acht meest voorkomende beveiligingsbedreigingen, samen met de beste manier om je ecommercewebsite ertegen te beschermen.

1. Betalingsfraude

Dit type bedreiging voor de ecommercebeveiliging is zo oud als het bedrijfsleven zelf. Hackers en criminelen gebruiken gestolen creditcards of gestolen creditcardgegevens om ongeautoriseerde transacties uit te voeren. Creditcardfraude is meestal moeilijk te traceren en kan aanzienlijke verliezen veroorzaken voor ecommercebedrijven.

Valse terugbetalingen zijn een andere populaire truc die cybercriminelen gebruiken, wat voor de online detailhandel tot miljarden dollars aan verliezen leidt. In plaats van de oorspronkelijke artikelen terug te sturen, sturen de fraudeurs beschadigde, afgedankte of gestolen artikelen naar de detailhandelaren.

Je kunt software voor fraudepreventie in ecommerce gebruiken om frauduleuze online transacties of terugboekingsregelingen te helpen detecteren en voorkomen.

Oplossing: PCI DSS-naleving

Zorg ervoor dat je op je betaalpagina's voldoet aan PCI DSS. Alle online handelaren worden aangemoedigd deze beveiligingsnormen te volgen, die worden beheerd door de PCI Security Standards Council—een onafhankelijke organisatie die is opgericht door grote kaartmaatschappijen zoals VISA, MasterCard en American Express.

Afbeelding van creditcards met PCI DSS-normen
Grote creditcardmaatschappijen hebben de PCI DSS-normen opgesteld om het risico op online betalingsfraude te verkleinen. (Bron: Republica op Pixabay)

2. Phishing

Phishing is een vorm van online identiteitsfraude en vormt een steeds grotere bedreiging binnen de cybersecurity. Criminelen proberen inloggegevens, creditcardgegevens en andere gevoelige informatie te ontfutselen aan hun nietsvermoedende doelwitten, vaak met behulp van misleidende e-mails.

De e-mails doen zich voor als communicatie van legitieme bronnen, zoals banken, overheidsinstanties, zakenpartners of andere detailhandelaren. Deze e-mails bevatten meestal valse links naar inlogpagina's van een echte website—wanneer je je inloggegevens invoert, krijgen cybercriminelen ongeautoriseerde toegang tot je accounts.

Sign up and stay in the loop with fresh content, podcasts, how-to guides, tool reviews, and product exclusives.

This field is for validation purposes and should be left unchanged.
Name*
This field is hidden when viewing the form
This field is hidden when viewing the form
This field is hidden when viewing the form
This field is hidden when viewing the form

Oplossing: training en waakzaamheid

Vergroot het bewustzijn bij je werknemers en klanten over het belang van voorzichtigheid en voortdurende waakzaamheid. Omdat phishingaanvallen gericht zijn op personen en niet op computersystemen en software, is dit de enige mogelijke oplossing.

Je kunt je bedrijf ook op kwetsbaarheden testen door oefensimulaties uit te voeren—stuur valse phishing-e-mails naar je werknemers—en help en begeleid iedereen die reageert, zodat zij beter voorbereid zijn om echte aanvallen in de toekomst te voorkomen.

Een beveiligde e-mailgateway kan met behulp van filters 99% van alle spam- en phishing-e-mails blokkeren. Dit kan, in combinatie met beleidsmaatregelen zoals tweefactorauthenticatie, regelmatige beveiligingsaudits en regelmatige software-updates, helpen het risico van phishing te minimaliseren.

Toonaangevende bedrijven zoals Google en Microsoft organiseren regelmatig trainingen en bewustwordingscampagnes over phishing.

Voorbeeld van een schermafbeelding van een phishing-e-mail
Een voorbeeld van een phishing-e-mail die iemand kan ontvangen. (Bron: Wikipedia)

Fraudedetectie is niet optioneel—zeker niet wanneer deze certificeringen voor fraudedetectie slechts één klik verwijderd zijn.

3. Sociale manipulatie

Bij sociale manipulatie worden dezelfde tactieken voor identiteitsfraude gebruikt als bij phishing—het belangrijkste verschil is dat sociale manipulatie naast e-mail nog vele andere vormen kan aannemen. De crimineel kan telefoongesprekken, berichten en profielen op sociale media en andere middelen gebruiken om contact met jou of je medewerkers op te nemen.

Vervolgens manipuleren ze deze personen zodat die per ongeluk gevoelige persoonsgegevens onthullen. Terwijl phishing zich op veel mensen richt in de hoop enkele slachtoffers te maken, is sociale manipulatie geavanceerder en richt het zich op specifieke personen, zoals senior beheerders bij e-commercebedrijven.

Oplossing: training en waakzaamheid

De oplossing is hier hetzelfde als bij phishing—herinner je personeel aan de mogelijke bedreigingen die via sociale media kunnen ontstaan en train hen om verdachte berichten of telefoongesprekken te herkennen. Af en toe een gesimuleerde test en regelmatige veiligheidscontroles helpen iedereen alert te houden.

4. Spam

Je brengt deze term waarschijnlijk direct in verband met je e-mailinbox, maar het is ook een bedreiging voor elke e-commercesite waarop bezoekers reacties of feedback kunnen achterlaten. Spammers kunnen deze systemen misbruiken om gevaarlijke links te plaatsen of je pagina's simpelweg te overspoelen met advertenties.

Oplossing: spamfiltering

Gebruik antivirus- en spamfilteringstools op je online winkelwebsite. Train je medewerkers in antispamtechnieken en -tactieken.

5. SQL-injecties & XSS 

Een bijzonder gevaarlijke bedreiging hierbij is cross-sitescripting (XSS)—de aanvaller injecteert schadelijke code in je online bedrijfssites en maakt daarbij vaak misbruik van zwakke plekken in JavaScript.

Deze code valt vervolgens andere klanten aan die je online winkel bezoeken. XSS, dat ook wel een injectieaanval wordt genoemd, kan je positie en reputatie in zoekmachines ernstig schaden.

SQL-injecties worden op vergelijkbare wijze tegen je sites ingezet als XSS. In tegenstelling tot XSS richt SQL zich echter op de systeemdatabase, met als doel gevoelige gegevens te stelen in plaats van bezoekers van je e-commercesites aan te vallen.

Oplossing: SQL-filters en XSS-scans

Gebruik webapplicatiefirewalls, SQL-filters en frequente scans op XSS-kwetsbaarheden om dergelijke beveiligingslekken te voorkomen. Alle medewerkers die betrokken zijn bij het bouwen van sites of het onderhouden van de achterkant, moeten worden getraind in het detecteren en voorkomen van veelvoorkomende kwetsbaarheden in HTML, JavaScript en andere plug-ins of widgets op je site.

Een grafiek met de meest voorkomende kwetsbaarheden op het gebied van bedreigingen voor de e-commercebeveiliging Schermafbeelding
SQL-injecties en XSS behoren tot de meest voorkomende bedreigingen en kwetsbaarheden voor e-commercebeveiliging. (Bron: Mozilla)

6. DDoS-aanvallen

Gecoördineerde aanvallen waarbij dienstverlening wordt geweigerd (DDoS) belegeren je websites en servers van je online winkel. Met behulp van meerdere gehackte computers, IoT-apparaten of kwaadaardige bots voeren criminelen gecoördineerde aanvallen uit die je e-commerce site overspoelen en een normale werking verhinderen.

Naast het blokkeren van verkopen kosten deze aanvallen je bedrijf ook op andere manieren geld, doordat ze de bandbreedte van je site opgebruiken. Het goede nieuws is dat DDoS-aanvallen minder vaak voorkomen dan andere soorten bedreigingen, vooral bij kleinere bedrijven.

Oplossing: DDoS-beschermingsdienst

Als je denkt dat je site kwetsbaar is voor een dergelijke bedreiging, gebruik dan een DDoS-beschermingsdienst. Deze monitort al het binnenkomende verkeer en blokkeert proactief verzoeken die frauduleus lijken.

DDoS-afbeelding Schermafbeelding
DDoS-aanvallen kunnen je volledige e-commercewebsite tot stilstand brengen doordat duizenden bots je netwerken overspoelen. (Bron: Wikimedia Commons)

7. Zwakke wachtwoorden

Voor het gemak gebruiken veel mensen bij e-commercebedrijven wachtwoorden die eenvoudig en gemakkelijk te onthouden zijn. Helaas is dit ook goed nieuws voor gewiekste cybercriminelen die fraude met meerdere accounts en andere trucs toepassen en over talloze mogelijkheden beschikken.

Sommige eenvoudigere wachtwoorden kunnen worden gekraakt met ouderwets giswerk en een achtergrondcontrole van de persoon die het wachtwoord heeft ingesteld.

Gebruik dus niet je geboortedatum of de naam van je huisdier als wachtwoord, alsjeblieft.

Andere, sterkere wachtwoorden kunnen nog steeds worden gekraakt met brute kracht—speciaal ontworpen programma's kunnen snel duizenden mogelijke wachtwoorden proberen totdat ze het juiste vinden (deze techniek wordt brute-forcing genoemd).

Oplossing: Gebruik sterkere wachtwoorden!

Voer binnen je bedrijfsorganisatie een strikt beleid voor de sterkte van wachtwoorden in. Gebruik intern meervoudige authenticatie voor je beheerdersaccounts en klantprofielen bij belangrijke wijzigingen.

Schermafbeelding van de aanmeldpagina van LinkedIn
Veel websites dwingen gebruikers om sterke wachtwoorden aan te maken door criteria in te stellen die wachtwoorden moeilijk te raden en minder vatbaar voor aanvallen met brute kracht maken.

8. Malware en gijzelsoftware

Deze bedreigingen behoeven waarschijnlijk geen introductie. Iedereen die de afgelopen twintig jaar een computer heeft gebruikt, is zich zeer bewust van de beveiligingsproblemen die virussen, trojans en, recenter, gijzelsoftware veroorzaken.

Ze komen binnen als e-mailbijlagen, verborgen in gedownloade .exe-bestanden of apps, en via widgets of plug-ins in WordPress. Malware is ongelooflijk divers en veelzijdig—het kan alles veroorzaken, van gegevensdiefstal en gegevensbeschadiging tot realtime monitoring en meer.

Oplossing: Antimalwaresoftware & beste praktijken

Het installeren en gebruiken van speciale antivirussoftware en andere detectietools voor malware zou een goed begin zijn. Voor maximale bescherming moet je dit echter combineren met andere beveiligingsmaatregelen, zoals SSL-certificaten op al je pagina's, het gebruik van HTTPS, beveiligde servers, firewalls en regelmatige back-ups.

Schermafbeelding van een afbeelding van gijzelsoftware
Aanvallen met gijzelsoftware kunnen ernstige schade toebrengen aan e-commercebedrijven doordat je wordt buitengesloten van kritieke systemen. (Bron: Wikimedia Commons)

Bescherm je e-commercewinkel

Zoals je kunt zien, bestaat er geen wondermiddel of magisch elixer dat al je problemen met e-commercebeveiliging in één keer kan oplossen. Effectieve bescherming tegen cyberdreigingen vereist goede beveiligingsoplossingen, bewustzijn, training en voortdurende waakzaamheid.

Omdat cyberdreigingen en beveiligingsrisico's voor websites voortdurend veranderen, moet je jezelf op de hoogte houden. Meld je aan voor de nieuwsbrief van The Retail Exec voor het laatste e-commercenieuws en trends op het gebied van cyberbeveiliging.  

Heb jij of je organisatie ooit te maken gehad met een van deze cyberaanvallen? Zo ja, welke gevolgen had dit voor je bedrijf en welke stappen heb je genomen om de aanval te neutraliseren en verder te gaan? Deel je waardevolle inzichten gerust in het gedeelte hieronder met reacties!

Meer geweldige ECM-content: