We hebben de systemen van Van Doorn Logistics die vanaf het internet bereikbaar zijn onderzocht op bekende kwetsbaarheden. In totaal zijn er 6 bevindingen gedaan, waarvan er één direct risico vormt voor de bedrijfsvoering: een extern bereikbare Windows-server met een verouderde toegangsmethode die eenvoudig te misbruiken is. De overige bevindingen zijn minder urgent maar wel het waard om binnen afzienbare tijd op te lossen. Geen van de bevindingen wijst op een lopende inbraak of datalek — dit is een preventief overzicht, geen incidentmelding.
Poort 3389 (Remote Desktop) staat open voor de hele buitenwereld, zonder VPN of extra beveiligingslaag ervoor. Dit is een van de meest gebruikte toegangswegen voor ransomware-aanvallen bij het MKB: aanvallers scannen continu het internet op precies dit soort openstaande poorten en proberen wachtwoorden te raden of bekende lekken te misbruiken.
Sluit poort 3389 af voor het publieke internet. Regel toegang alleen via een VPN-verbinding, of zet minimaal Multi-Factor Authenticatie en IP-whitelisting in voor wie er wel bij mag.
De mailserver ondersteunt nog TLS 1.0 en 1.1 — versleutelingsprotocollen die al jaren als onveilig gelden en niet langer voldoen aan gangbare beveiligingsnormen. Verkeer dat via deze oudere protocollen loopt is kwetsbaarder voor afluisteren.
Schakel TLS 1.0 en 1.1 uit op de mailserver en sta alleen TLS 1.2 en hoger toe. Dit is meestal een configuratiewijziging van enkele minuten bij de mailserver- of hostingprovider.
De website draait op WordPress 5.9.3, terwijl de actuele versie inmiddels ver daarvoor uit is. Oudere versies missen beveiligingspatches voor kwetsbaarheden die inmiddels breed bekend zijn, wat de kans op misbruik vergroot naarmate de versie langer achterloopt.
Update WordPress en alle actieve plug-ins naar de laatste versie. Maak vooraf een back-up en test de site na het updaten op de gebruikelijke functionaliteit.
Er is geen DMARC-record ingesteld. Hierdoor is het voor kwaadwillenden relatief eenvoudig om e-mails te versturen die lijken alsof ze van uw domein komen — bijvoorbeeld richting klanten of leveranciers, wat het risico op phishing via uw naam vergroot.
Voeg een DMARC-record toe aan de DNS-instellingen, te beginnen met een monitoring-
only policy (p=none) om verkeer in kaart te brengen, later aan te
scherpen naar p=quarantine of p=reject.
De webserver geeft in elke response de exacte softwareversie prijs. Dit is op zichzelf geen directe kwetsbaarheid, maar maakt het voor een aanvaller wel makkelijker om gericht te zoeken naar bekende lekken voor die specifieke versie.
Schakel het tonen van de serverversie uit in de webserver-configuratie
(bijv. ServerTokens Prod bij Apache, of de equivalente instelling bij
uw hostingpartij).
Headers zoals Content-Security-Policy en X-Frame-Options
ontbreken. Deze bieden een extra beschermingslaag tegen specifieke
browser-gebaseerde aanvallen op bezoekers van de site.
Voeg de ontbrekende security-headers toe via de webserver- of CMS-configuratie. Dit is doorgaans een kleine, eenmalige aanpassing.
| Bevinding | Wanneer |
|---|---|
| Extern bereikbare RDP-poort | Deze week |
| Verouderde TLS-versie mailserver | Deze maand |
| Verouderde WordPress-versie | Deze maand |
| Ontbrekende DMARC-policy | Deze maand |
| Serverversie zichtbaar | Nice-to-have |
| Ontbrekende security-headers | Nice-to-have |
Dit rapport is een momentopname op basis van extern zichtbare informatie. Het geeft geen garantie dat er geen andere kwetsbaarheden bestaan, maar wel een concreet startpunt om de belangrijkste risico's als eerste aan te pakken.
Bij de Complete Assessment gaan we dieper: inclusief intern netwerk, webapplicatie-beoordeling en een adviesgesprek waarin we dit rapport samen doornemen.
Benieuwd wat een scan van uw systemen oplevert?
Vrijblijvend gesprek →