MFA of passkeys: wat is het verschil?
MFA houdt veel aanvallen tegen, maar niet allemaal. Passkeys zijn de volgende stap: veiliger dan een code, en voor medewerkers vaak zelfs makkelijker.
Security ·
Heeft uw organisatie meervoudige verificatie (MFA) aan staan? Dan heeft u de belangrijkste stap al gezet. Een gestolen wachtwoord alleen is dan niet meer genoeg om binnen te komen.
Toch horen we steeds vaker van bedrijven waar ondanks MFA is ingebroken. Hoe kan dat? En wat zijn passkeys, waar Microsoft nu zo op inzet?
Wat MFA doet
Bij MFA bewijst u op twee manieren wie u bent. Iets wat u weet, uw wachtwoord. En iets wat u heeft, meestal uw telefoon. U tikt een code over of keurt een melding goed in de Authenticator-app.
Dat houdt het overgrote deel van de aanvallen tegen. Criminelen die met gelekte wachtwoorden proberen in te loggen, lopen vast op die tweede stap.
Waar MFA tekortschiet
De zwakke plek is de mens die de code invult. Een aanvaller stuurt een mail met een link naar een nagemaakte inlogpagina van Microsoft. Die ziet er precies echt uit. De medewerker vult zijn wachtwoord in, en daarna ook zijn MFA-code. De nagemaakte pagina stuurt alles direct door naar de echte Microsoft-pagina, en de aanvaller is binnen.
Daarnaast zijn er aanvallers die blijven proberen in te loggen, in de hoop dat iemand uit gewoonte op “Goedkeuren” tikt. Of die zich telefonisch voordoen als de helpdesk en om de code vragen.
MFA is dus sterk, maar niet ongevoelig voor phishing.
Wat een passkey anders doet
Een passkey vervangt het wachtwoord én de code. U logt in met uw telefoon of laptop, en bevestigt met uw vingerafdruk, gezicht of pincode.
Het verschil zit onder de motorkap. Een passkey is gekoppeld aan het echte adres van Microsoft. Op een nagemaakte pagina werkt hij simpelweg niet. Er is ook geen code die een medewerker kan overtypen of doorgeven. Er valt dus niets te stelen.
Daarom heten passkeys “phishingbestendig”. Dat is precies het gat dat gewone MFA openlaat.
Wat merken medewerkers ervan?
Minder dan u denkt, en vaak is het een verbetering:
- Geen wachtwoord meer typen bij het inloggen op Microsoft 365.
- Geen codes overtypen. Een vingerafdruk of gezichtsherkenning op de telefoon is genoeg.
- Sneller inloggen, zeker voor wie vaak op nieuwe apparaten of in de browser inlogt.
De passkey staat in de Microsoft Authenticator-app, die de meeste medewerkers al gebruiken voor MFA.
Welke stap past bij u?
Nog geen MFA voor alle gebruikers? Begin daar. Het is de grootste winst tegen de laagste inspanning. Zet daarbij ook de verouderde inlogmethoden uit die MFA kunnen omzeilen.
MFA staat al aan? Dan zijn passkeys de logische volgende stap. Begin bij de accounts die het meest waard zijn voor een aanvaller: directie, financiële administratie en beheerders.
Werkt u met gedeelde of oudere apparaten? Dan is een overgangsperiode verstandig waarin beide methoden naast elkaar werken. We kijken per situatie wat past.
Hoe wij het aanpakken
Wij richten passkeys in via de Microsoft Authenticator-app en leggen in de instellingen vast welke methoden zijn toegestaan. Medewerkers krijgen een korte instructie. Het overstappen zelf kost per persoon een paar minuten.
Wilt u weten hoe het inloggen bij u nu is geregeld? Dat is een van de onderdelen van onze Security Check. Meer over hoe wij beveiliging opbouwen leest u bij Security.