Ga naar inhoud

Case study: veilig wachtwoorden delen bij een hostingbedrijf

P
PassTransfer
Gepubliceerd 14 juni 20264 min lezen

Hostingbedrijven beheren dagelijks tientallen of honderden klantomgevingen. Serverlogins, controlepaneel-toegangen, FTP-credentials, databasewachtwoorden: het is een constante stroom van gevoelige informatie die heen en weer gaat tussen medewerkers en klanten. Hoe een middelgroot Nederlands hostingbedrijf dit probleem aanpakte, levert een nuttig voorbeeld op voor vergelijkbare organisaties.

De situatie

Het bedrijf in kwestie heeft zo'n twintig medewerkers in de technische en supportafdeling en bedient ruim 800 actieve klanten met managed hosting, domeinen en e-maildiensten. Per dag worden er gemiddeld dertig tot veertig tickets afgehandeld waarbij credentials worden doorgegeven.

Tot voor kort verliep dat via twee kanalen: e-mail voor klanten, en een interne Slack-workspace voor collega's. Beide methodes hadden dezelfde kwetsbaarheid: wachtwoorden bleven bewaard in de berichtenhistorie, lang nadat ze waren gebruikt of gewijzigd.

Het kantelpunt

Een externe penetratietest, uitgevoerd als onderdeel van een ISO 27001-traject, bracht het probleem aan het licht. De auditor constateerde dat in de Slack-geschiedenis over een periode van twee jaar tientallen wachtwoorden stonden die nooit waren verwijderd. Sommige ervan waren nog geldig.

Dat was het moment waarop het managementteam besloot dat de aanpak moest veranderen. De eis vanuit het ISO-traject was helder: er moest een aantoonbaar veilige methode zijn voor het doorgeven van credentials, zonder permanente opslag in communicatiekanalen.

De oplossing

Na een korte evaluatie van beschikbare tools koos het bedrijf voor PassTransfer als standaardmethode voor het delen van wachtwoorden. De keuze was gebaseerd op een aantal praktische overwegingen:

  • Geen installatie of account nodig voor klanten
  • Eenmalige links die automatisch verlopen
  • Nederlandstalige interface voor klanten die minder technisch zijn
  • White-label optie voor eigen branding
  • Serverlocatie in Nederland, relevant voor de ISO-documentatie

De implementatie werd in fasen doorgevoerd. Eerst intern: support-medewerkers stapten over op secure links voor intern gebruik. Daarna extern: de procedure voor klantcommunicatie werd aangepast.

De aanpak in de praktijk

Een typische situatie ziet er nu zo uit: een klant vraagt om de logingegevens van zijn hostingpaneel te resetten. De support-medewerker stelt een nieuw wachtwoord in, genereert via PassTransfer een eenmalige link met een verlooptijd van 24 uur, en stuurt die link per e-mail naar de klant.

De klant klikt op de link, ziet het wachtwoord eenmalig in zijn browser, en de link wordt daarna automatisch ongeldig. De wachtwoordinhoud is nooit te lezen geweest in de e-mailbody, en staat niet in een chathistorie. In het ticketsysteem staat alleen geregistreerd dat een link is aangemaakt en verzonden.

De resultaten

Drie maanden na de uitrol waren de resultaten meetbaar:

Compliance: Het bedrijf slaagde voor de vervolgaudit voor ISO 27001. De auditor accepteerde de werkwijze met secure links als een aantoonbaar veilige methode voor credential-overdracht. Hoe password sharing software past binnen een ISO 27001 toolkit beschrijven we in een apart artikel.

Medewerkerservaring: In een interne enquete gaf 85% van de support-medewerkers aan dat de nieuwe aanpak makkelijk te gebruiken was. Drie medewerkers gaven aan er aanvankelijk weerstand tegen te hebben gevoeld, maar na een week gewend te zijn.

Klantreacties: Klanten stelden weinig vragen over de nieuwe methode. Een enkeling vroeg wat de link was, waarna een korte uitleg voldoende was. Negatieve reacties bleven uit.

Incidenten: In de drie maanden na de uitrol waren er geen gevallen meer waarbij wachtwoorden zijn teruggevonden in communicatiekanalen. Voor die tijd kwam dit gemiddeld twee keer per maand voor bij interne audits van de chathistorie.

Lessen uit dit voorbeeld

Wat dit voorbeeld laat zien, is dat de overstap naar secure links voor een hostingbedrijf niet alleen veiliger is, maar ook aantoonbaar effectief. De combinatie van een concreet compliance-vereiste en een gebruiksvriendelijke tool bleek de juiste trigger voor gedragsverandering in het team.

De sleutel zat niet in technologie alleen, maar in het koppelen van de nieuwe werkwijze aan een duidelijke reden: het ISO-traject gaf urgentie, de eenvoud van de tool verlaagde de drempel.

Voor andere hostingbedrijven of managed service providers met vergelijkbare uitdagingen is dit een realistisch en haalbaar stappenplan. Meer praktijkvoorbeelden staan in de use case over veilig wachtwoorden delen voor hostingbedrijven, en op onze pagina voor hostingbedrijven staat wat PassTransfer voor deze sector betekent.

Deel dit artikel
P
PassTransfer

Het team achter PassTransfer schrijft over veilig delen, compliance en praktische security voor teams en bureaus.

Klaar om te beginnen?

Veilig delen kost je 10 seconden

Plak je wachtwoord, kies een vervaltijd en deel de link. Gratis en zonder account.

Wachtwoord delen