Tweestapsverificatie instellen voor je bedrijf
Bijgewerkt
Tweestapsverificatie, ook wel 2FA of MFA genoemd, betekent dat je bij het inloggen niet alleen een wachtwoord invoert, maar ook een tweede bewijs levert dat jij het echt bent. Meestal is dat een code of een goedkeuring op je telefoon. Voor een privéaccount is dat al verstandig. Voor een zakelijk account is het bijna onmisbaar, want dat ene account opent vaak de deur naar veel meer: je e-mail, je boekhouding, klantgegevens en, via wachtwoord-reset, ook al je andere accounts.
Waarom is een wachtwoord alleen niet meer genoeg?
Een wachtwoord is maar zo veilig als de zwakste plek waar het gebruikt wordt. Wachtwoorden lekken via datalekken bij totaal andere diensten, worden geraden of achterhaald via phishing, en worden vaak hergebruikt op meerdere sites tegelijk. Als iemand ergens anders jouw wachtwoord buit maakt en jij gebruikt dat wachtwoord ook voor je zakelijke Microsoft- of Google-account, ligt dat account in principe open. Met tweestapsverificatie is dat gelekte of geraden wachtwoord alleen niet meer genoeg om binnen te komen. De aanvaller heeft dan ook nog die tweede stap nodig, en die heeft hij niet.
Sms-code of authenticator-app: wat is het verschil?
Een sms-code is beter dan niets, en veel diensten bieden het nog steeds als eerste optie omdat het laagdrempelig is. Maar het wordt algemeen gezien als de zwakste vorm van 2FA. Het bekende risico is SIM-swap fraude: iemand overtuigt je provider (of een medewerker daarvan) om jouw telefoonnummer over te zetten naar een nieuwe simkaart, en vangt daarmee jouw sms-codes af. Dat is geen hypothetisch scenario, maar een gedocumenteerd probleem waar telecomproviders en beveiligingsonderzoekers al jaren voor waarschuwen.
Een authenticator-app, zoals Google Authenticator, Microsoft Authenticator of Authy, werkt anders. De app genereert zelf elke dertig seconden een nieuwe code, lokaal op je telefoon, zonder dat er iets over het netwerk verstuurd wordt. Daardoor valt er niets te onderscheppen zoals bij sms. Het is gratis, werkt offline en wordt over het algemeen als een solide keuze gezien voor de meeste zakelijke accounts.
Wat is er mis met “even goedkeuren” op je telefoon?
Push-meldingen zijn de volgende stap: in plaats van een code over te typen, tik je op “goedkeuren” in de Microsoft- of Google-app zelf. Prettig in gebruik, en over het algemeen sterk. Maar er is een reëel risico dat je moet kennen: MFA-moeheid, ook wel “MFA fatigue” genoemd. Een aanvaller die wel je wachtwoord heeft maar niet je telefoon, stuurt gewoon meerdere goedkeuringsverzoeken achter elkaar, soms midden in de nacht, in de hoop dat jij op een gegeven moment per ongeluk of uit irritatie op “goedkeuren” tikt. Het is een aanpak die in de praktijk werkt, precies omdat mensen een melding wegtikken zonder te kijken waar die vandaan komt. Kijk dus altijd even naar de details van het verzoek (locatie, tijdstip, app) voordat je goedkeurt, en tik nooit zomaar goed als je zelf niet aan het inloggen was.
Is een hardware-sleutel de moeite waard?
Een hardware security key, zoals een YubiKey, of een passkey, geldt als de sterkste optie die er is. Je steekt hem in een usb-poort of houdt hem tegen je telefoon, en dat is het. Deze methode is in de praktijk phishing-bestendig: zelfs een perfect nagemaakte inlogpagina kan er niets mee, omdat de sleutel controleert of hij met de échte dienst praat. Daar staat een nadeel tegenover: het kost geld, en je moet het ding niet kwijtraken. Voor de meeste bedrijven is dit vooral het overwegen waard voor de paar accounts die er echt toe doen (je e-mail, je domeinregistrar, je bank) en niet per se voor elk account dat je hebt.
Welke accounts zet je als eerste op tweestapsverificatie?
Begin met je e-mailaccount. Vrijwel elk ander account gebruikt e-mail als herstelpad (“wachtwoord vergeten?”), dus wie je e-mail heeft, kan zich in theorie naar binnen werken bij al het andere. Daarna komt je domeinregistrar of DNS-provider: wie daar toegang krijgt, kan je website en e-mail omleiden zonder dat je het meteen doorhebt. Vervolgens je financiële en boekhoudsoftware, denk aan je bankomgeving en pakketten als Exact of Moneybird. En als laatste je zakelijke social media-accounts. Niet omdat die onbelangrijk zijn, maar omdat de schade daar meestal beperkter en beter zichtbaar is dan bij de accounts hierboven.
Wat doe je met back-upcodes?
Elke dienst geeft bij het instellen van 2FA een set back-upcodes, bedoeld voor het moment dat je je telefoon kwijtraakt, kapot laat vallen of gewoon niet bij de hand hebt. Bewaar die codes ergens veilig en offline: in een wachtwoordmanager, of uitgeprint in een la die op slot kan. Zet ze niet als screenshot op dezelfde telefoon waar ook je authenticator-app op staat, want dan verlies je bij verlies van die telefoon in één klap beide. Zonder back-upcodes en zonder je telefoon sta je letterlijk voor een dichte deur bij je eigen account, en dat herstelproces kan bij sommige diensten dagen duren.
Tweestapsverificatie instellen is voor de meeste ondernemers geen technisch probleem, maar een kwestie van er tijd voor vrijmaken en per account de juiste keuze maken. Wil je dat liever laten uitzoeken en instellen? Dat doen we account voor account als onderdeel van Privacy en Cyberbeveiliging, inclusief een goede back-upstrategie zodat je zelf nooit buitengesloten raakt.