Het verschil tussen 2FA en MFA - Nieuwhuis Opleidingen

    Inloggen

    Wachtwoord opvragen

    Het verschil tussen 2FA en MFA

    Offerte aanvragen
    Cursus VOL-VCA opleiding preventiemedewerker nieuwhuis opleidingen

    Invoering

    2FA (twee-factor-authenticatie) en MFA (multi-factor authenticatie) verwijzen naar aanvullende beveiligingsstappen die u en uw bedrijf kunnen gebruiken om hacking, phishing, datalekken en ransomware-aanvallen te voorkomen. Maar wat is het verschil tussen 2FA en MFA? Wanneer moet je ze gebruiken? En wat is de beste implementatie om uw persoonlijke en zakelijke accounts te beschermen?

    ISO 27001 NEN 7510

    Wat is 2FA?

    2FA verwijst naar tweefactorauthenticatie. “Twee factoren” betekent twee bewijsstukken (of twee stappen) die gebruikers moeten verstrekken om toegang te krijgen tot een website of applicatie.

    Het invoeren van een wachtwoord is bijvoorbeeld één bewijs (of één stap). Aanvullende stappen kunnen vele vormen aannemen, waaronder het invoeren van een eenmalig beveiligingstoken (van een authenticator-app of verzonden naar een gebruiker via sms) of het verstrekken van een fysieke USB-sleutel met beveiligingstokens.

    Meestal vereist de tweede stap na het invoeren van een wachtwoord dat gebruikers een sms ontvangen met een unieke eenmalige token of als alternatief moeten gebruikers een authenticatie-app gebruiken om de token te genereren.

    Wat zijn authenticatiefactoren?

    Vanuit een bredere conceptuele kijk op MFA zijn er 4 soorten authenticatie.

    • Kennis: Iets wat alleen de gebruiker weet. Bijvoorbeeld een wachtwoord of antwoord op een geheime vraag (bijvoorbeeld de meisjesnaam van je moeder).
    • Bezit: Iets dat alleen de gebruiker heeft. Bijvoorbeeld een beveiligingstoken op een fysiek apparaat, of een softwaretoken zoals gegenereerd door Google Authenticator.
    • Inherent: Iets dat alleen de gebruiker is. Bijvoorbeeld biometrie zoals vingerafdrukken of spraakherkenning.
    • Locatie: Geverifieerde locatie wordt steeds vaker gebruikt. Als een gebruiker zich bijvoorbeeld op een beveiligd netwerk bevindt, kan dit tellen als een vorm van authenticatie.

    Voor de meeste niet-beveiligingsprofessionals die onderzoek doen naar 2FA of MFA, zijn de eerste twee factoren wat ze willen implementeren. Authenticatie door het bezit van een eenmalige beveiligingstoken is de meest voorkomende vorm van 2FA die wordt geïmplementeerd door ofwel een webgebaseerde 2FA-app te gebruiken, zoals een app van derden (Google Authenticator, Authy) via een sms-service, of door een fysieke USB-sleutel.

    Wat is het verschil tussen 2FA en MFA?

    2FA (tweefactorauthenticatie) verwijst naar het gebruik van twee stappen, terwijl MFA (multifactorauthenticatie) verwijst naar het gebruik van twee of meer stappen. Het toevoegen van verdere authenticatiestappen kan in sommige gevallen een grotere mate van beveiliging bieden.

    Om bijvoorbeeld in te loggen bij online bankieren zijn vaak drie authenticatiefactoren nodig, waardoor dit een voorbeeld is van multi-factor authenticatie:

    • 1e factor: invoeren van een wachtwoord,
    • 2e factor: een beveiligingsvraag beantwoorden,
    • 3e factor: uw bank-app gebruiken om een ​​beveiligingstoken voor eenmalig gebruik te genereren.

    Aan de andere kant vereist het inloggen op een Google-account meestal twee stappen: een wachtwoord invoeren, gevolgd door authenticatie via een Google-service met een afzonderlijk apparaat. Dit is een voorbeeld van 2FA.

    Het toevoegen van meer beveiligingslagen leidt vaak tot meer bescherming, maar er moet een evenwicht worden gevonden tussen veiligheid en gemak. Dat gezegd hebbende, wordt het hebben van ten minste één extra authenticatiefactor beschouwd als de beste praktijk in veel gevallen waarin er een risico bestaat voor uw persoonlijke gegevens of uw bedrijf.

    Wat zijn beveiligingsrisico’s bij 2FA en MFA?

    Meerdere authenticatiefactoren worden algemeen als veel veiliger beschouwd dan alleen het gebruik van een wachtwoord. Dit komt omdat het voor hackers moeilijker is om beide stukjes informatie te verkrijgen die nodig zijn om toegang te krijgen tot uw account.

    Maar er zijn nog steeds kwetsbaarheden bij het gebruik van 2FA.

    Sms-tokens kunnen bijvoorbeeld worden onderschept door hackers. Dit gebeurde onlangs toen 2FA-tokens werden onderschept en diverse accounts werden gehackt. De waarschijnlijke oorzaak was een zwakte in de technologie van mobiele telefoons die spoofing en het doorsturen van de sms-berichten mogelijk maakte.

    Een ander kwetsbaarheid bij het vertrouwen op een smartphone-authenticator is dat het apparaat kan worden gestolen, waardoor u op afstand de toegang tot de tokens moet uitschakelen.

    Als u 2FA binnen een team of organisatie gebruikt, kan het moeilijk zijn om MFA-tokens te beheren en ervoor te zorgen dat ze niet worden gedeeld of dat werknemers geen toegang behouden nadat ze een bedrijf hebben verlaten.

    Wanneer moet ik 2FA of MFA gebruiken?

    De volgende persoonlijke en zakelijke applicaties zijn doorgaans beveiligd met minimaal 2FA om diefstal, datalekken, chantage en phishing-aanvallen te voorkomen:

    Bankieren en financiën: Financiële apps vereisen doorgaans 2FA en hebben speciale authenticatieservices, maar sommige zijn nog steeds afhankelijk van op sms gebaseerde authenticatie.

    Crypto-wallets: Crypto-wallets en -services worden steeds vaker het doelwit van hackers vanwege lagere beveiligingsnormen. Het gebruik van een authenticator-app-gebaseerde 2FA wordt aanbevolen.

    Gedeelde werkruimten (bijv. Google Workspace): zakelijke cloud- en documentdrives dwingen gebruikers doorgaans om 2FA te gebruiken, maar in sommige gevallen kan het gemakshalve worden uitgeschakeld. In veel gevallen stelt dit uw bedrijf bloot aan enorm kostbare datalekken.

    E-mailaccounts: Nogmaals, voor veel bedrijfsoplossingen is 2FA vereist. Google Workspace en Gmail hebben onlangs hun beleid gewijzigd om bijvoorbeeld 2FA te vereisen. Voor veel e-mailoplossingen is dit echter niet nodig, in welk geval het wordt aanbevolen om 2FA in te schakelen voor zowel uw persoonlijke als uw zakelijke e-mailclient.

    CRM-software: Customer Relations Management-software wordt gevuld met de persoonlijke gegevens van uw klanten. Zonder 2FA kunnen uw werknemersaccounts vatbaar zijn voor hacking, wat kan leiden tot een AVG-inbreuk of erger.

    Social media-accounts: Facebook is onlangs begonnen met het dwingen van bepaalde accounts om 2FA-login te gebruiken. Dit is een erkenning dat wachtwoorden alleen niet veilig zijn voor gebruikers, en het toevoegen van een extra beveiligingsstap verdient de voorkeur boven het gemak van inloggen in één stap.

    SAAS: Veel bedrijven gebruiken nu een breed scala aan gespecialiseerde SAAS-oplossingen (software as a service). Dit vergroot mogelijke beveiligingsinbreuken, vooral wanneer bedrijven geen 2FA voor deze services nodig hebben.