Multifactorauthenticatie is de meest kosteneffectieve beveiligingsmaatregel die er is. Maar niet alle MFA is gelijk, en moderne aanvallers hebben manieren gevonden om de zwakkere varianten te omzeilen. De volgende stap is phishing-bestendige authenticatie, en die is inmiddels binnen handbereik van elk MKB.
De MFA-vormen, van zwak naar sterk
| Vorm | Sterkte | Kwetsbaarheid |
|---|---|---|
| Sms-codes | Zwakst | Sim-swapping, doorspelen |
| Authenticator-app (code) | Degelijk | Phishing van de code |
| App met nummer-matching | Goed | MFA-moeheid grotendeels opgelost |
| Passkeys / hardwaresleutels | Sterkst | Phishing-bestendig |
Het probleem: MFA-moeheid en real-time phishing
Twee aanvalstechnieken omzeilen zwakke MFA. MFA-moeheid: de aanvaller spamt push-meldingen tot iemand op accepteren drukt (nummer-matching lost dit op). Real-time phishing: een nepsite sluist je hele sessie live door, inclusief de MFA-code. Tegen dat laatste helpen codes en push níet; passkeys wél.
Waarom passkeys phishing-bestendig zijn
Een passkey is cryptografisch gebonden aan het echte domein. Een nepsite krijgt simpelweg geen geldige aanmelding, en ook de gebruiker die erin trapt, kan niets afstaan. Er valt niets te phishen, niets te raden, en bij de dienst niets te lekken.
De praktische route
- Begin bij de beheerders. Admin-accounts verdienen de sterkste bescherming; Annex A vraagt daar toch al phishing-bestendige authenticatie.
- Stel passkeys beschikbaar via je identiteitsprovider.
- Fase wachtwoord-plus-app geleidelijk uit als terugvaloptie.
- Let op het herstelproces. Waar de passkey niet meer te phishen is, richten aanvallers zich op de reset-route. Die verdient dezelfde strengheid.
Tip van Control One: In de audit is “beheerders werken met passkeys of hardwaresleutels” het antwoord dat elke vervolgvraag over veilige authenticatie overbodig maakt. Het is bovendien gebruiksvriendelijker: geen codes overtypen, alleen een vingerafdruk of gezicht.
De verzekeraar kijkt mee
Cyberverzekeraars stellen MFA inmiddels standaard als polisvoorwaarde. Phishing-bestendige MFA op je gevoelige accounts is niet alleen goede beveiliging, maar ook een sterk argument bij je cyberverzekering.
Sterke authenticatie is de goedkoopste grote stap in beveiliging. Wil je weten waar jouw authenticatie staat? Doe de Quickscan of bekijk de ISO 27001-checklist.
Klaar om te starten met ISO 27001?
Control One begeleidt je stap voor stap door het ISMS-implementatieproces. Van gap-analyse tot certificeringsaudit — inclusief 120+ templates en de Annex A-controls.
Naslagwerk uit de kennisbank
Wat is phishing?
Phishing is digitale oplichting waarbij aanvallers zich voordoen als een betrouwbare partij om inloggegevens of geld te stelen. Herkenning, varianten en maatregelen.
Annex A 5.17: Authenticatie-informatie
Maatregel 5.17 van ISO 27001 Annex A stelt eisen aan wachtwoorden en andere authenticatiemiddelen: uitgifte, beheer en gebruikersplichten. Inclusief MFA en wachtwoordmanagers.
Annex A 8.5: Veilige authenticatie
Maatregel 8.5 van ISO 27001 Annex A eist veilige authenticatietechnologie en -procedures passend bij het risico: MFA, veilige inlogprocedures en sessiebeheer.
Gerelateerde artikelen
ISO 27001 scope: te groot en te klein zijn allebei fout
De scope bepaalt wat je certificaat waard is. Zo vind je de juiste balans: groot genoeg om geloofwaardig te zijn, klein genoeg om haalbaar te blijven.
ISO 27001 hercertificering: de driejaarlijkse herbeoordeling voorbereiden
Na drie jaar volgt de hercertificering: een volledige herbeoordeling van je ISMS. Zo bereid je je voor, en waarom een levend systeem niets te vrezen heeft.
Fysieke beveiliging van je serverruimte en kantoor
Informatiebeveiliging stopt niet bij de firewall. Zo regel je de fysieke kant: beveiligingszones, toegang, en de serverruimte die geen opslaghok mag zijn.
Een tabletop-oefening houden: test je incidentplan voordat het echt is
Een incidentplan dat nooit is geoefend, is een hypothese. Zo houd je een tabletop-oefening die de gaten in je respons blootlegt, in een uur tijd.