Beveiliging

MFA: waarom één wachtwoord niet meer voldoende is

5 december 2024 8 min leestijd
MFA: waarom één wachtwoord niet meer voldoende is

Elk jaar worden miljoenen wachtwoorden gestolen via datalekken bij grote bedrijven. In 2024 stonden er meer dan 10 miljard gestolen inloggegevens openbaar toegankelijk op het internet (bron: HIBP). De kans is groot dat wachtwoorden van uw medewerkers daar ook bij zitten. Multi-factor authenticatie (MFA) is de eenvoudigste en meest kosteneffectieve maatregel om accounts te beschermen — zelfs als het wachtwoord gestolen is.

Wat is MFA en hoe werkt het?

MFA vereist naast uw wachtwoord een tweede (of derde) bewijs van identiteit. Zelfs als een aanvaller uw wachtwoord kent, kan hij niet inloggen zonder toegang tot uw tweede factor — typisch uw telefoon. Daarmee blokkeert MFA meer dan 99,9% van de geautomatiseerde account-aanvallen (Microsoft Security Intelligence, 2024).

Welke vormen van MFA zijn er?

Authenticator-app (aanbevolen voor MKB): Microsoft Authenticator of Google Authenticator genereert elke 30 seconden een nieuwe 6-cijferige code. Ook beschikbaar als pushmelding: u keurt de login goed via een knop in de app. Voordeel: werkt ook offline. Nadeel: apparaatgebonden — bij verlies van de telefoon heeft u een herstelcode nodig.

SMS-code: Een eenmalige code wordt via SMS gestuurd. Minder veilig dan een authenticator-app omdat SMS onderschept kan worden via SIM-swapping (waarbij de aanvaller uw telefoonnummer naar zijn eigen simkaart verplaatst). Beter dan niets, maar upgrade naar een authenticator-app waar mogelijk.

Hardware-sleutel (FIDO2/passkey): Een fysieke USB- of NFC-sleutel zoals YubiKey. De veiligste optie: de sleutel kan niet op afstand worden gecompromitteerd en is bestand tegen phishing (de sleutel genereert cryptografische bewijzen die domein-specifiek zijn). Ideaal voor kritieke accounts zoals IT-beheerders en financieel directeuren. Kosten: €25-80 per sleutel.

Passkeys (toekomst): Passkeys vervangen wachtwoorden volledig met cryptografische sleutelparen opgeslagen op uw apparaat. Ondersteund door Apple, Google en Microsoft. Phishing-bestendig en gebruiksvriendelijker dan traditionele MFA. Adoptie groeit snel.

MFA-moeheid: een reëel risico

Aanvallers omzeilen push-MFA via een techniek genaamd "MFA fatigue bombing": ze sturen tientallen pushverzoeken achter elkaar totdat een gebruiker uit irritatie of per ongeluk op "Goedkeuren" klikt. Oplossing: schakel over naar number matching (gebruiker typt een getal in de app dat op het scherm verschijnt) of gebruik hardware-sleutels voor kritieke accounts. Microsoft Authenticator heeft number matching standaard ingeschakeld.

Op welke accounts moet u MFA verplichten?

    Prioriteit 1 (onmiddellijk):
  • Zakelijke e-mail (Exchange/Microsoft 365, Google Workspace)
  • VPN-toegang en remote desktop
  • Financiële systemen en bankieren
    Prioriteit 2 (binnen 30 dagen):
  • Clouddiensten (SharePoint, OneDrive, Azure)
  • CRM en ERP-systemen
  • HR-software en personeelsadministratie
    Prioriteit 3 (binnen 90 dagen):
  • Alle overige zakelijke applicaties met inlogmogelijkheid

Uitrolstrategie voor uw organisatie

Stap 1: Activeer MFA via de Microsoft 365 admin center (Security → Authentication methods) Stap 2: Communiceer naar medewerkers: waarom, wat er gaat veranderen, hoe de app te installeren Stap 3: Stel een rollout-deadline in en communiceer uitzonderingsprocedure Stap 4: Monitor via het admin dashboard welke accounts MFA nog niet hebben ingeschakeld Stap 5: Na drie maanden: evalueer en adresseer achterblijvers

Wat kost het?

MFA via Microsoft Authenticator is gratis bij elk Microsoft 365-abonnement. Hardware-sleutels kosten €25-80 per stuk eenmalig. Er is geen enkel financieel excuus om MFA niet in te schakelen.

Wat te doen bij verlies van MFA-apparaat?

Stel altijd herstelcodes in bij het activeren van MFA en bewaar deze offline op een veilige locatie. Zorg dat uw IT-beheerder een noodprocedure heeft voor het resetten van MFA bij medewerkers die hun telefoon verliezen.

Hulp nodig bij de uitrol van MFA in uw organisatie? Bekijk onze cybersecurity dienst of neem contact op — wij regelen de volledige implementatie en verzorgen de medewerkerscommunicatie.