ID.nl logo
Windows veiliger met deze praktische tips
© Reshift Digital
Huis

Windows veiliger met deze praktische tips

Bij elke grote Windows-versie schroeft Microsoft de beveiliging nog wat op en het bedrijf pusht ook frequent de nodige beveiligingsupdates. Toch blijf je ook als eindgebruiker verantwoordelijk voor de veiligheid van je systeem. We geven je 20 praktische tips om Windows veiliger te maken.

Bij het woord ‘afschermen’ denk je wellicht meteen aan hackers en malware en dat is niet meer dan terecht. Bij een goed deel van onze tips houden we dan ook precies deze bedreigingen in het achterhoofd. Maar je systeem afschermen betekent ook beveiligen tegen (mede)gebruikers die het misschien niet zo goed voorhebben met je (data). 

Ook dit aspect krijgt een plaats in ons beveiligingsverhaal. We baseren ons op Windows 11, maar veel tips gelden net zo goed voor Windows 10.

Standaardaccount 

Als malware je systeem weet binnen te dringen, doet die dat automatisch met de machtigingen van de aangemelde gebruiker. Ben je ingelogd als administrator, dan geeft dat meteen meer mogelijkheden aan die ongenode software. Daarom doe je er goed aan je voor dagelijks gebruik aan te melden met een standaardaccount. 

Een nieuw account aanmaken kan via Instellingen / Accounts / Gezin en andere gebruikers / Account toevoegen. Het accounttype omschakelen doe je hier door de gebruiker te selecteren en op Accounttype wijzigen te klikken.

Lees ook:Malware op je pc? Dit zijn enkele signalen

©PXimport

Gebruikersaccountbeheer 

Het is wel zo dat je ook aangemeld als administrator niet zomaar alles kunt doen. Een voorbeeld: wanneer je een bestand in een map als \Windows of \Program Files wilt bewaren, lukt dat niet zonder meer. Het lukt wel wanneer je de betreffende applicatie bewust hebt opgestart via Als administrator uitvoeren. Achter deze beveiliging schuilt het ingebouwde gebruikersaccountbeheer oftewel UAC. Je beheert dit als volgt. 

Open Configuratiescherm in het startmenu en kies Gebruikersaccounts (2x) / Instellingen voor Gebruikersaccountbeheer wijzigen. Standaard staat de beveiliging op het tweede hoogste niveau, maar eventueel stel je deze in op het hoogste niveau.

©PXimport

Schermbeveiliging 

Om te vermijden dat anderen snel op je toestel rondneuzen zodra je weg bent, schakel je best schermbeveiliging in. Dat regel je via Instellingen / Persoonlijke instellingen / Vergrendelingsscherm / Schermbeveiliging.

Kies een geschikt exemplaar en stel de wachttijd in op bijvoorbeeld 10 minuten. Plaats een vinkje bij Aanmeldingsscherm weergeven bij hervatten en bevestig met OK.

Versleutel je bestanden

Acht je het niet uitgesloten dat iemand je pc met een live usb-stick opstart en zo tot bij je gegevensbestanden kan komen, dan kun je overwegen om je data in een versleutelde map te bewaren. Dat kan met VeraCrypt (www.veracrypt.fr; ook voor Windows Home). Installeer de gratis tool en start die op. Klik op Volume aanmaken en kies Een versleutelde bestandscontainer aanmaken

Kies voor een Standaard VeraCrypt-volume en verwijs naar een nog niet bestaand bestand. Stel de gewenste volumegrootte in en vul een wachtwoord in (2x). Klik op Formatteren. Terug in het hoofdvenster klik je op Bestand selecteren en verwijs je naar het volumebestand. Selecteer een vrije stationsletter en klik op Koppelen. Zodra je het wachtwoord hebt ingevuld, is je versleutelde station gebruiksklaar.

Tip: Bestel ook de cursus Veilig met Encryptie!

©PXimport

Windows-updates

Microsoft doet er alles aan om Windows-updates automatisch te laten downloaden en installeren, maar je kunt op elk moment ook zelf naar updates laten zoeken. Open Instellingen / Windows Update en klik op Naar updates zoeken. Klik tevens op Geavanceerde opties en schakel bij voorkeur ook Updates voor andere Microsoft-producten ontvangen in. 

Open hier ook de rubriek Gebruikstijden. Zet Gebruikstijden instellen op Handmatig als je zelf de tijdstippen wilt bepalen waarbinnen het systeem niet zomaar mag herstarten voor het uitvoeren van de updates.

Patch my PC 

Het is ook belangrijk je applicaties up-to-date te houden gezien deze eveneens veiligheidslekken kunnen bevatten. Het gratis Patch My PC kan je daarbij helpen. Deze app controleert de up-to-date-status van zo’n driehonderd bekende applicaties, via een ingebouwde Scheduler

We raden je aan bij Options de items Create Restore Point Pre-update en Auto Close Apps Before Update in te schakelen en bij Download In The Following Language When Available je voorkeurstaal te selecteren (Dutch wellicht).

©PXimport

Overtollige apps verwijderen

Overtollige software is nergens goed voor: het is alleen maar ballast voor je schijf en voor je systeem. Bovendien is elke gestarte app alweer een potentiële aanvalsvector of veiligheidslek. Verwijder dus alle ongebruikte programma’s. 

Het gratis Iobit Uninstallerlaat je niet alleen toe meerdere toepassingen tegelijk te de-installeren, de verwijdering gebeurt vaak ook grondiger dan vanuit Windows. Start tevens het ingebouwde taakbeheer op via Ctrl+Shift+Esc, open het tabblad Opstarten, rechtsklik op apps die je liever niet automatisch mee laat opstarten en kies Uitschakelen.

Lees ook:Bloatware verwijderen met gratis software

©PXimport

Overtollige services 

Ook overtollige services schakel je beter uit, gezien die systeembronnen afsnoepen en een toegangspoort kunnen verschaffen aan hackers en malware. Ook dit kan in eerste instantie vanuit het taakbeheer, op het tabblad Services. Rechtsklik op een overbodige services en kies Stoppen. De kans is wel groot dat die een volgende keer weer actief is. 

In dit geval kies je beter Services openen (of je drukt op Windows-toets+R en je voert services.msc uit), waarna je met rechts op de gewraakte service klikt, Eigenschappen kiest en het opstarttype op Uitgeschakeld instelt. Schakel echter nooit lukraak een service uit!

CFA instellen

Ransomware blijft helaas de kop opsteken en dus is extra beveiliging wellicht aangewezen. Ga hiervoor naar Instellingen / Privacy en beveiliging / Virus- en bedreigingsbeveiliging en klik op Bescherming tegen ransomware beheren, waar je Controlled folder access inschakelt. 

In principe kunnen nu alleen vertrouwde processen nog tot bij de data die zich in de rubriek Beschermde mappen bevinden. Je kunt hier ook zelf mappen aan toevoegen en weer verwijderen. Met Een app toestaan via Controlled Folder Access kun je toepassingen je fiat geven de beschermde data alsnog te benaderen.

AppCheck 

De kans is reëel dat je af en toe valse positieven krijgt wanneer je CFA inschakelt. In dit geval installeer je wellicht beter (ook) de externe antiransomware-app AppCheck. Na een eenvoudige installatie heb je hier geen omkijken naar. De tool blijft op de achtergrond actief en treedt proactief op. 

Je checkt gewoon even of de drie beveiligingsfuncties zijn ingeschakeld (Real-Time, Exploit en MBR). Gevorderde gebruikers kunnen met de ransomware-simulator KnowBe4 de effectiviteit van de tool controleren. 

©PXimport

SSRP 

Wil je vermijden dat gebruikers of malware niet-geautoriseerde toepassingen starten, dan kun je eventueel Simple Software Restriction Policy installeren. Start de tool na installatie en een herstart. Zodra je de knop Lock indrukt kun je in principe geen toepassingen meer opstarten, behalve vanuit de reguliere installatiepaden \Program Files en \Program Files (x86)

Druk op Unlock om deze beveiliging gedurende 30 minuten uit te schakelen. Klik op Configure en wijzig eventueel het aantal minuten in UnlockTimeout=30. Interessant is ook de rubriek LimitedAps: toepassingen die je hier opneemt, starten met beperkte machtigingen waarna ze alleen nog data in een profielmap kunnen bewaren.

Antivirus 

Een degelijke antivirustool mag op geen enkele pc ontbreken. Gelukkig heeft Windows hiervoor al een prima app in huis: Microsoft Defender Antivirus. Ga naar Instellingen / Privacy en beveiliging / Windows-beveiliging / Virus- en bedreigingsbeveiliging en kies Instellingen beheren. Zorg dat Realtime-beveiliging is ingeschakeld en bij voorkeur ook Cloudbeveiliging - tenzij je een externe antivirustool hebt geïnstalleerd die de touwtjes in handen neemt.

 Overigens doe je er altijd goed aan software die je downloadt ter controle te uploaden naar www.virustotal.com of https://virusscan.jotti.org voor je ermee aan de slag gaat.

In een eerder artikel gingen we al in op de beste antivirus-software van het moment.

Offline-scan 

Het kan gebeuren dat malware zich al het geheugen heeft weten te nestelen en in zo’n situatie is geen enkele virusscanner nog betrouwbaar. In dit geval doe je er beter aan je pc met een live bootstick op te starten, zodat Windows (en de malware) geen kans krijgt te booten. Op www.kwikr.nl/virustools vind je een dozijn van zulke tools, maar er is ook een makkelijker oplossing. 

Open opnieuw Windows-beveiliging / Virus- en bedreigingsbeveiliging, klik op Scanopties, selecteer Microsoft Defender Offline-scan en bevestig met Nu scannen. Je systeem wordt hiervoor opnieuw gestart.

©PXimport

Autoplay en extensies 

Twee kleine instellingen kunnen ook mee helpen malware-infecties te voorkomen. Voor de eerste ga je naar Instellingen en kies je Bluetooth en apparaten / Automatisch afspelen. Deze functie schakel je bij voorkeur uit of hooguit kies je hier Geen actie ondernemen. Verder stel je de Verkenner best zo in dat je altijd de bestandsextensies te zien krijgt zodat je je niet laat misleiden door malafide bestanden (bijvoorbeeld onschuldig.txt.exe). 

Start de Verkenner, open het menu Weergeven, selecteer nogmaals Weergeven en zet een vinkje bij Bestandsnaamextensies.

DefenderUI 

Windows-beveiliging (Defender) heeft nog wel andere beveiligingen in huis, maar vanuit Instellingen zijn die niet makkelijk bereikbaar. Eventueel installeer je het gratis DefenderUI. Bij de eerste keer starten kies je een beveiligingsprofiel. Standaard is dit Aanbevolen, maar er is ook Standaard (de instellingen van een verse Windows-installatie) en de strikter modi Interactieve en Agressief

Je kunt de opties ook zelf nog aanpassen op de tabbladen Basis, Geavanceerd, ASR Regels en DefenderGuard. Kies vervolgens Aangepast profiel en bewaar je voorkeuren via het diskette-icoon. Lees hier meer over DefenderUI.

©PXimport

Sandboxie Plus 

Een nieuw programma scan je natuurlijk op potentiële malware, maar je kunt die eventueel ook eerst in een gevirtualiseerde omgeving testen. Dat kan in een heuse virtuele machine, bijvoorbeeld met VirtualBox, maar het kan ook met Windows Sandbox. Helaas zit deze functie alleen in Windows Pro en hoger.

Een degelijk alternatief is het gratis Sandboxie Plus. Heel in het kort gaat dit als volgt. Installeer de tool en start deze. Klik met rechts op DefaultBox, kies Uitvoeren en selecteer een optie als Programma uitvoeren of Uitvoeren vanaf startmenu. Een gele rand rond het applicatievenster geeft aan dat de toepassing gevirtualiseerd draait en dus is afgeschermd van je fysieke omgeving.

©PXimport

Netwerkprofiel 

In een thuissituatie zijn in Windows twee netwerkprofielen beschikbaar. Een openbaar netwerk is veiliger omdat Windows er dan van uitgaat dat je je op een openbare plaats bevindt, zoals een hotspot, en automatisch enkele beveiligingen en firewallregels inschakelt. Een particulier netwerk is iets minder veilig, maar is wel aangewezen wanneer andere computers je pc in je netwerk moeten kunnen vinden, wanneer je bestanden binnen je netwerk wilt delen of als op je pc een gedeelde printer is aangesloten.

Je kunt hoe dan ook op elk moment overschakelen naar een ander netwerkprofiel. Ga hiervoor naar Instellingen / Netwerk en internet. Voor een bekabelde verbinding klik je op Ethernet en selecteer je Openbaar (aanbevolen) of Privé. Voor een wifi-connectie klik je op Wi-Fi, open je Bekende netwerken beheren, klik je op het verbonden netwerk en pas je ook hier het profiel aan.

Veilige browser 

Je browser is je poort naar het internet en die wil je dus zo veilig mogelijk instellen. Zowat elke moderne browser heeft daarvoor een specifieke rubriek binnen Instellingen. In Chrome en Firefox is dit Privacy en beveiliging, in Edge is dit vooral Privacy, zoeken en services. Hoe strikter je de beveiliging instelt, hoe meer kans helaas op storende blokkeringen. Je zult zelf moeten ondervinden hoe ver je hier in wilt gaan.

Lees ook:Meer online privacy? Pas deze browser-instellingen aan

©PXimport

 Versleuteld DNS 

Wanneer je een webadres intikt raadpleegt je browser (of een andere applicatie) een zogeheten dns-server voor het bijbehorende ip-adres. Helaas is dit dns-verkeer standaard niet versleuteld zodat de dns-serverbeheerder in principe kan zien waar je naartoe surft. Dit kun je (ook in Windows zelf) aanpassen. 

Ga naar Instellingen / Netwerk en internet. Kies Ethernet of Wi-Fi, gevolgd door Hardware-eigenschappen en klik op Bewerken bij DNS-server toewijzing wanneer die op Automatisch (DHCP) staat ingesteld, zodat je die Handmatig kunt instellen. 

Schakel IPv4 in en vul bij Voorkeurs-DNS en bij Alternatieve DNS het ip-adres van een server in die secure DNS ondersteunt: 8.8.8.8 en 8.8.4.4 (Google), 1.1.1.1 en 1.0.0.1 (Cloudflare) of 9.9.9.9 en 9.9.9.11 (Quad 9).

©PXimport

Systeemkopie 

Wanneer je tenslotte je systeem goed hebt afgeschermd, is de kans klein(er) dat je het slachtoffer wordt van malware, hackers of medegebruikers. Maar je weet natuurlijk nooit en bovendien kan er zich ook altijd een hardware-malfunctie voordoen. Regelmatig systeemback-ups maken blijft dus erg belangrijk. Met een gratis tool als EaseUS ToDo Backup Free kost je dat weinig moeite. 

Naast afzonderlijke mappen kun je hier ook een schijf of partitie back-uppen, waarna een ingebouwde taakplanner ervoor zorgt dat alleen nieuwe of gewijzigde data aan je back-up worden toegevoegd. Je kunt je back-up bovendien als een virtuele schijf koppelen via Tools / Mount/Unmount, zodat ook selectief dataherstel mogelijk wordt.

EaseUS ToDo is zeker niet de enige in zijn soort. Lees ook ons artikel over beste back-up-programma's.

▼ Volgende artikel
Slachtoffers Odido-datalek hebben geen automatisch recht op compensatie
Huis

Slachtoffers Odido-datalek hebben geen automatisch recht op compensatie

Telecombedrijf Odido laat weten dat mensen geen automatisch recht op compensatie hebben nadat hun gegevens via een datalek afgelopen week op straat zijn gekomen.

In het weekend van 7 en 8 februari vond een cyberaanval plaats op de website van Odido, waarbij criminelen toegang kregen tot een klantcontactsysteem. De criminelen hebben een bestand kunnen downloaden met daarop gegevens van klanten. Het zou om gegevens van mogelijk 6,2 miljoen klanten kunnen gaan.

Onder de gegevens die zijn gestolen, vallen mogelijk de volledige naam, het adres en de klantnummers van klanten. Ook de mobiele nummers, IBAN-rekeningnummers, geboortedata, e-mailadressen en identificatiegegevens (waaronder rijbewijs- en paspoortnummers) kunnen zijn buitgemaakt.

Odido benadrukte kort na het lek dat er geen scans van identiteitsbewijzen zijn gelekt, noch wachtwoorden, factuurgegevens of belgegeven. Mensen kunnen daarbij gebruik blijven maken van de diensten van Odido, maar er wordt wel aangeraden dat klanten alert zijn op vreemde sms'jes of e-mails, zeker als daar links in staan.

Geen automatisch recht op compensatie

Op een speciale pagina met informatie over het datalek heeft Odido inmiddels meer informatie gegeven over het lek en diverse vragen beantwoord. Er staat ook een vraag en antwoord bij over mogelijke compensatie voor klanten wanneer data van de klant is gelekt.

Odido schrijft: "Een datalek geeft niet automatisch recht op compensatie. Onze inspanningen zijn er momenteel op gericht om juist te voorkomen dat klanten op enige manier schade zouden ondervinden als gevolg van dit incident. We hebben klanten proactief geïnformeerd zodat zij extra alert kunnen zijn op eventueel verdachte signalen. Dit is in lijn met het advies van het Centraal Meldpunt Identiteitsfraude (CMI) van de Rijksoverheid."

Het antwoord vervolgt: "Het CMI benadrukt bovendien dat niet automatisch sprake is van identiteitsfraude of dat met de gestolen gegevens identiteitsfraude kan worden gepleegd. Ook meldt het CMI dat met de betrokken gegevens niet zomaar een lening, bankrekening of telefoonabonnement kan worden afgesloten. Ook kan er geen nieuw identiteitsbewijs mee worden aangevraagd. Daarvoor zijn immers extra controles nodig, zoals een echt identiteitsbewijs, je DigiD of de inloggegevens van je bank."

Op de website staat nog een vraag over compensatie, met daarbij nadrukkelijk vermeld dat sommige 'cybersecurity-experts' claimen dat men recht heeft op compensatie. Ook daarop wordt gemeld dat "een datalek geen automatisch recht op compensatie geeft".

▼ Volgende artikel
Streamtips: nieuwe films en series –The Night Agent en 56 Days
Huis

Streamtips: nieuwe films en series –The Night Agent en 56 Days

De streamingdiensten staan weer vol met nieuwe releases. Geen stress, wij hebben het kaf van het koren gescheiden. Zo weet je precies welke films en series je deze week niet mag missen.

Prometheus | Netflix | 16 februari

Prometheus, regisseur Ridley Scotts Alien-prequel, speelt zich af in de late 21e eeuw. Een team van wetenschappers onder leiding van Dr. Elizabeth Shaw (Noomi Rapace) reist af naar een planeet waar zich mogelijk de stichters van het menselijk ras bevinden. Uiteraard heeft hun uitstapje rampzalige gevolgen. Prometheus heeft nooit zo’n beklemmende, bloedstollende sfeer als Alien, maar is zeker spannend genoeg om je aandacht vast te houden en is bovendien echt een plaatje om naar te kijken.

56 Days (seizoen 1) | Amazon Prime Video | 18 februari

In de gloednieuwe thrillerserie 56 days kruipen Dove Cameron en Avan Jogia in de huid van Ciara Wyse en Oliver Kennedy, twee mensen die een passievolle relatie beginnen nadat ze elkaar in de supermarkt hebben ontmoet. 56 dagen na hun ontmoeting, wordt er een onherkenbaar lichaam ontdekt en vreest de politie dat hun turbulente liefdesverhaal is uitgemond in moord. Hoe dieper ze in de zaak duiken, hoe meer grimmige geheimen worden onthuld.

Watch on YouTube

The Night Agent (seizoen 3) | Netflix | 19 februari

Het derde seizoen van The Night Agent (niet te verwarren met The Night Manager, te zien op Amazon Prime Video) is vanaf deze donderdag te zien op Netflix. The Night Agent is gebaseerd op het gelijknamige boek van Matthew Quirk en volgt FBI-agent Peter Sutherland (Gabriel Basso). Tijdens zijn nachtdienst krijgt hij een telefoontje waarmee hij in een gevaarlijke samenzwering rond een mol in het Witte Huis belandt. Hij stort zich in een jacht op de verrader, terwijl hij voormalig tech-CEO Rose Larkin (Luciane Buchanan) beschermt tegen de mensen die haar oom en tante hebben vermoord.

Watch on YouTube

Once Upon a Time in the West | Netflix | 20 februari

Een van de beste westerns ooit gemaakt, Once Upon a Time in the West, verschijnt deze vrijdag op Netflix. Deze klassieker van regisseur Sergio Leone begint op een treinstation in het stadje Flagstone, waar een mysterieuze man met een mondharmonica (Charles Bronson) heeft afgesproken met de huurling Frank (Henry Fonda). Frank is echter nergens te bekennen en heeft drie handlangers gestuurd die ‘Harmonica’ opwachten. Geen van de drie komt levend uit de confrontatie en Harmonica raakt verwikkeld in de machtsstrijd rondom de meedogenloze opmars van de spoorwegen en outlaws. Once Upon a Time in the West is vanwege zijn trage, sfeervolle stijl en iconische muziek van Ennio Morricone absoluut het kijken waard voor elke filmliefhebber.

Watch on YouTube

The Addams Family | Netflix | 20 februari

The Addams Family is gebaseerd op de strip van Charles Addams en volgt de bizarre titulaire Addams-familie: Gomez, Morticia, hun kinderen Pugsley en Wednesday, Uncle Fester, Grandma Addams, hun butler Lurch en de lopende hand Thing. Deze animatiefilm uit 2019 richt zich vooral op de twee kinderen, terwijl zij zoeken naar een manier om zichzelf te zijn. Gomez bereidt Pugsley voor op de "Sabre Mazurka", een zwaardvechtceremonie die elke Addams moet ondergaan, maar hij bakt er niks van. Ondertussen is Wednesday benieuwd naar de andere meisjes van haar leeftijd en begint ze, tot de schrik van haar moeder, zelfs kleur te dragen. Deze versie van The Addams Family bereikt niet de hoogtes van de live-action verfilming uit de jaren negentig, maar is toch vermakelijk om naar te kijken.