Hoe tweefactorauthenticatie u daadwerkelijk veilig houdt
In dit artikel:
Tweefactorauthenticatie (2FA) behoort volgens het artikel tot de effectiefste beveiligingsmaatregelen die gewone internetgebruikers zelf kunnen inschakelen. Microsoft meldt dat multifactor-authenticatie meer dan 99,9 procent van de geautomatiseerde pogingen om accounts over te nemen blokkeert. Ook onderzoek van Google laat zien dat een tweede factor geautomatiseerde aanvallen en het grootste deel van grootschalige phishingpogingen tegenhoudt.
Bij 2FA moet een gebruiker de identiteit op twee manieren bewijzen. Die bewijzen komen uit verschillende categorieën: iets wat iemand weet, zoals een wachtwoord; iets wat iemand bezit, zoals een telefoon, authenticator-app of beveiligingssleutel; en iets wat iemand is, zoals een vingerafdruk of gezichtsscan. Daardoor is een gestolen wachtwoord meestal niet genoeg om toegang te krijgen.
De bescherming verschilt wel sterk per methode. Sms-codes zijn de zwakste optie, omdat een aanvaller ze bijvoorbeeld via sim-swapping kan onderscheppen. Authenticator-apps zijn veiliger: ze genereren lokaal elke dertig seconden een nieuwe code op basis van een gedeeld geheim en de actuele tijd. Omdat de code niet via het mobiele netwerk wordt verstuurd, is onderschepping moeilijker dan bij sms.
Ook authenticatorcodes en pushmeldingen zijn niet volledig veilig. Aanvallers kunnen via realtime phishing ingevoerde gegevens direct doorsturen naar de echte website, gebruikers overspoelen met meldingen totdat ze er één goedkeuren, of malware inzetten om codes en ingelogde sessies te stelen. Daarom zijn beveiligingssleutels en passkeys, gebaseerd op FIDO2 en WebAuthn, de sterkste opties. Ze gebruiken cryptografische sleutels die aan de echte website zijn gekoppeld en werken niet op een nagemaakte phishingpagina. Passkeys maken dit bovendien eenvoudig door bijvoorbeeld een vingerafdruk of gezichtsherkenning te gebruiken.
Gebruikers doen er volgens het artikel goed aan eerst hun e-mailaccount en wachtwoordmanager te beveiligen, omdat die toegang geven tot veel andere accounts. Kies waar mogelijk een authenticator-app, passkey of beveiligingssleutel boven sms, keur onverwachte pushmeldingen nooit goed en bewaar herstelcodes op een veilige, aparte plek. Geen enkele methode maakt een account onaantastbaar, maar elke tweede factor is aanzienlijk veiliger dan alleen een wachtwoord.
De Oranjezomer: Thomas dolt met Raymond Mens: 'We hebben beelden dat Carrie ten Napel echt boos op jou was!'