Als u dit jaar één beveiligingsmaatregel doorvoert, laat het dan multifactor-authenticatie zijn. Microsoft rapporteert dat MFA het overgrote deel van de geautomatiseerde accountovernames blokkeert. Geen enkele andere maatregel levert zoveel beveiliging op voor zo weinig geld.
Toch komen wij nog regelmatig bedrijven tegen waar het alleen voor de administratie aanstaat, of waar de directie een uitzondering heeft gekregen omdat het "onhandig" was. Precies die accounts zijn het aantrekkelijkst voor aanvallers.
Waarom wachtwoorden alleen niet meer werken
Het probleem is niet dat uw medewerkers slechte wachtwoorden kiezen, al helpt dat niet. Het probleem is dat wachtwoorden op grote schaal uitlekken bij datalekken van andere diensten. Wie hetzelfde wachtwoord ook zakelijk gebruikt, geeft aanvallers een gratis sleutel.
Daarnaast maakt phishing wachtwoorden waardeloos: een medewerker die zijn gegevens invult op een overtuigende nepsite, geeft ze vrijwillig af. Hoe complex dat wachtwoord ook was.
Niet alle MFA is even sterk
Er zit veel verschil in de vormen van MFA. Alles is beter dan niets, maar het loont om bewust te kiezen.
Van zwak naar sterk
- Sms-code: beter dan niets, maar kwetsbaar voor simswapping en onderschepping. Gebruik alleen als er geen alternatief is.
- Authenticator-app met code: goede standaard voor de meeste MKB-bedrijven, gratis en eenvoudig uit te rollen.
- Push-melding met nummerkoppeling: gebruiksvriendelijk en beschermt tegen het klakkeloos goedkeuren van meldingen.
- Hardwaresleutel of passkey: het sterkste, want technisch bestand tegen phishing. Aan te raden voor beheerders en directie.
De aanval waar veel bedrijven op stukliepen: MFA-moeheid
Aanvallers die een wachtwoord hebben, sturen soms tientallen push-meldingen op een rij. Op een gegeven moment drukt de vermoeide gebruiker op goedkeuren om er vanaf te zijn. Deze aanval heeft grote organisaties genekt.
De tegenmaatregel is eenvoudig: schakel nummerkoppeling in. De gebruiker moet dan een getal van het scherm overtypen in de app, wat blind goedkeuren onmogelijk maakt. Bij Microsoft-omgevingen is dit een instelling van twee minuten werk.
Hoe u het invoert zonder weerstand
De weerstand tegen MFA komt bijna altijd voort uit de verwachting dat men voortaan bij elke handeling een code moet intikken. Dat is niet zo: op een vertrouwd apparaat op kantoor kunt u instellen dat er slechts periodiek om wordt gevraagd, terwijl een inlogpoging vanaf een onbekende locatie wél altijd verificatie vereist.
Communiceer dat vooraf, plan een half uur voor de uitrol, en help mensen ter plekke met het installeren van de app. Bedrijven die dit begeleiden hebben het in één ochtend geregeld; bedrijven die een mail met instructies sturen, zijn er weken mee bezig.
MFA goed geregeld
- MFA staat aan voor alle accounts, inclusief directie en externe beheerders.
- Nummerkoppeling of een sterkere methode is ingeschakeld tegen MFA-moeheid.
- Beheerdersaccounts gebruiken bij voorkeur een hardwaresleutel of passkey.
- Er is een vastgelegde procedure voor als iemand zijn telefoon kwijtraakt.
- Verouderde inlogmethoden die MFA omzeilen zijn uitgeschakeld.