Ga naar inhoud

Veilig wachtwoorden delen voor Nederlandse hostingbedrijven

P
PassTransfer
Gepubliceerd 1 januari 20243 min lezen

Nederland heeft een sterk en gevarieerd hostinglandschap. Van grote partijen als TransIP, Antagonist en Byte tot honderden kleinere managed hosting providers en resellers — Nederlandse hostingbedrijven beheren de digitale infrastructuur van een groot deel van het Nederlandse mkb. En bij elk nieuw klantaccount, elke servermigratie en elke oplevering van een nieuwe omgeving speelt dezelfde vraag: hoe deel je de toegangsgegevens veilig?

De dagelijkse realiteit bij een hostingbedrijf

Bij een typisch hostingbedrijf worden dagelijks tientallen inloggegevens uitgewisseld:

  • Nieuwe accounts: SFTP-gegevens, cPanel-inlogcodes, databasewachtwoorden bij accountactivatie
  • Servermigraties: Root-toegang of sudo-rechten tijdelijk overdragen aan een migratiespecialist
  • Support-escalaties: Gegevens doorgeven aan een collega of externe partij voor troubleshooting
  • Klantoverdrachten: Bij beëindiging van dienstverlening alle toegangsgegevens netjes overdragen

In de meeste hostingbedrijven gaat dit nog via een combinatie van e-mail, ticketsystemen zoals WHMCS of Freshdesk, en soms zelfs via WhatsApp of SMS. Elk van die kanalen laat een spoor na.

Risico's specifiek voor de hostingsector

Hostingbedrijven hebben een bijzondere verantwoordelijkheid: ze beheren niet alleen hun eigen gegevens, maar ook die van al hun klanten. Een enkel gecompromitteerd root-wachtwoord kan toegang geven tot tientallen of honderden klantomgevingen. Dat maakt de sector een aantrekkelijk doelwit voor aanvallers.

Concrete risico's bij onveilig wachtwoorden delen:

  • Phishing via tickets: Aanvallers doen zich voor als klanten en vragen om toegangsgegevens via een support-ticket
  • Onbeheerde e-mailarchieven: Vertrokken medewerkers die nog toegang hebben tot hun oude mailbox
  • Gedeelde Slack-kanalen met klanten: Wachtwoorden in een gedeeld kanaal zijn zichtbaar voor alle deelnemers
  • Ticketsystemen met onvoldoende toegangsbeheer: Niet alle medewerkers hoeven alle wachtwoorden te kunnen zien

Nederlandse hostingbedrijven en AVG-compliance

Hostingbedrijven zijn in de AVG-context doorgaans verwerkers: ze verwerken gegevens namens hun klanten. Tegelijkertijd zijn ze zelf verwerkingsverantwoordelijke voor de gegevens van hun eigen klanten (naam, adres, betaalgegevens). De toegangsgegevens die ze beheren, geven indirect toegang tot persoonsgegevens van derden — wat aanvullende zorgvuldigheid vereist.

De Autoriteit Persoonsgegevens heeft in haar handhavingspraktijk duidelijk gemaakt dat ook technische dienstverleners aansprakelijk kunnen worden gesteld als de beveiliging van toegangsgegevens tekortschiet.

Een betere werkwijze voor hostingteams

Bij accountactivatie: Stuur nieuwe klanten hun inloggegevens via een eenmalige beveiligde link in plaats van per e-mail. De klant klikt de link aan, noteert de gegevens, en de link vervalt automatisch. Er staat nooit een wachtwoord in de verzonden items.

Bij support-escalaties: Als een collega of externe engineer tijdelijk toegang nodig heeft, maak een link aan met een korte vervaldatum — 4 of 8 uur is doorgaans voldoende. Na afloop is de link al verlopen, ook als de ontvanger hem zou willen doorsturen.

Bij klantoverdrachten: In plaats van een uitgebreid document met alle inloggegevens per e-mail, stuur een reeks beveiligde links die stuk voor stuk eenmalig zijn. De klant opent ze, slaat de gegevens op in zijn eigen wachtwoordmanager, en de overdracht is klaar.

Integratie in bestaande workflows

PassTransfer heeft een publieke API, wat het mogelijk maakt om wachtwoord-links te genereren vanuit bestaande systemen. WHMCS-plugins of maatwerk-integraties kunnen bij het aanmaken van een account automatisch een beveiligde link genereren en die meesturen in de welkomstmail. Zo wordt de veilige werkwijze de standaard zonder dat medewerkers er apart aan hoeven te denken.

Voor Nederlandse hostingbedrijven die hun dienstverlening professionaliseren en hun AVG-compliance op orde willen brengen, is PassTransfer een laagdrempelige eerste stap in de goede richting.

Deel dit artikel
P
PassTransfer

Het team achter PassTransfer schrijft over veilig delen, compliance en praktische security voor teams en bureaus.

Klaar om te beginnen?

Veilig delen kost je 10 seconden

Plak je wachtwoord, kies een vervaltijd en deel de link. Gratis en zonder account.

Wachtwoord delen