Multifactor authenticatie
Multifactor authenticatie, vaak afgekort tot MFA of tweefactorauthenticatie, betekent dat inloggen meer vraagt dan een wachtwoord alleen. Van alle losse maatregelen is dit degene met de beste verhouding tussen kosten en effect: een gestolen wachtwoord is er niet meer genoeg mee.
Waar u begint
Niet bij de gewone gebruikers, maar bij de accounts die het meeste waard zijn voor een aanvaller:
- Beheeraccounts. Wie hier binnenkomt, kan alles.
- Alles wat van buiten bereikbaar is. Webmail, VPN, klantportalen, beheerinterfaces.
- Toegang tot klantomgevingen, als u die beheert.
- Financiële systemen, waar betalingen worden goedgekeurd.
- Daarna de rest.
Veel organisaties doen dit precies andersom: iedereen krijgt MFA behalve de beheerders, omdat die het onhandig vinden. Dat is de gevaarlijkste volgorde die er is.
De vormen naast elkaar
| Vorm | Sterkte | Opmerking |
|---|---|---|
| Sms-code | zwak | te onderscheppen, maar beter dan niets |
| Authenticatie-app | goed | de gangbare keuze voor de meeste organisaties |
| Meldingen met nummerbevestiging | goed | voorkomt dat mensen blind goedkeuren |
| Fysieke sleutel | sterk | bestand tegen phishing, aan te raden voor beheerders |
Gewone pushmeldingen zonder nummerbevestiging zijn kwetsbaar: aanvallers blijven meldingen sturen tot iemand uit irritatie goedkeurt. Zet daarom nummerbevestiging aan als uw systeem dat kan.
Systemen die het niet ondersteunen
Die zijn er, en dat is geen reden om de eis te laten vallen. Leg vast welk systeem het betreft, waarom het niet kan, en welke maatregel het risico afdekt: bijvoorbeeld alleen bereikbaar vanaf het interne netwerk, extra logging, of een kortere wachtwoordtermijn.
Zet er een datum bij waarop u het opnieuw beoordeelt. Zonder die datum blijft de uitzondering jaren staan.
Wat het oplevert
De overgrote meerderheid van de aanvallen op accounts gebruikt gestolen of geraden wachtwoorden. MFA maakt die aanvallen in één klap grotendeels waardeloos. Geen andere enkele maatregel heeft dat effect voor dit geld.
Verzekeraars weten dat ook: MFA op van buiten bereikbare toegang is inmiddels een standaardeis op de acceptatievragenlijst. Zie cyberverzekering.
Verhouding tot NIS2
De wet noemt multifactor authenticatie expliciet in maatregel 10, met de toevoeging "waar passend". Die toevoeging betekent niet dat u het mag overslaan, maar dat u moet onderbouwen waar u het wel en niet toepast.
Veelgestelde vragen
Is sms voldoende?
Beter dan niets, maar zwakker dan een app of sleutel. Onderbouw uw keuze vanuit uw risicoanalyse.
Moeten medewerkers hun privételefoon gebruiken?
Dat mag u niet zomaar verplichten. Bied een alternatief, bijvoorbeeld een fysieke sleutel of een zakelijk apparaat.
Geldt dit ook voor systemen op kantoor?
Voor beheeraccounts zeker. Voor gewone werkplekken op een intern netwerk kunt u een andere afweging maken, mits u die vastlegt.
Wat als iemand zijn tweede factor kwijt is?
Regel vooraf een herstelprocedure met identiteitscontrole. Zonder die procedure ontstaat er onder druk een uitzondering die de hele maatregel ondermijnt.
Verwante onderwerpen
- De Cyberbeveiligingswet uitgelegd
- NIS2-registratie: zo meldt u uw organisatie aan
- De NIS2-checklist: wat moet er staan
- De 10 verplichte maatregelen, in gewone taal
- De leveranciersverklaring: het nieuwe visitekaartje van de keten
- Voor wie geldt NIS2?
- De 10 verplichte maatregelen
- De zorgplicht: wat 'passende maatregelen' echt betekent
Weet binnen 2 minuten waar u staat
Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt, of u essentiële of belangrijke entiteit bent en wat u dan moet regelen.
Of ga direct verder: Doe de gratis NIS2-check. We mailen alleen over de Cyberbeveiligingswet en uw afmelding staat in elke mail. Zie de privacyverklaring.