Begrippen

Wat is MFA (multifactorauthenticatie)?

MFA (multifactorauthenticatie) vraagt bij het inloggen om twee of meer bewijzen uit verschillende categorieën, zoals een wachtwoord plus een code of een beveiligingssleutel. Een gestolen wachtwoord alleen is dan niet genoeg.

MFA staat voor multifactorauthenticatie. Bij het inloggen vraagt een systeem dan om twee of meer bewijzen uit verschillende categorieën. Iets wat u weet, zoals een wachtwoord of pincode. Iets wat u hebt, zoals een telefoon, beveiligingssleutel of pasje. En iets wat u bent, zoals een vingerafdruk of uw gezicht. Tweefactorauthenticatie (2FA) is MFA met precies twee factoren. Het doel is simpel: een gestolen of geraden wachtwoord is alleen niet genoeg om binnen te komen.

Sterke en zwakke vormen van MFA

  • Sms-code; beter dan niets, maar te onderscheppen via sim-swapping (het overnemen van uw telefoonnummer) of een nagemaakte inlogpagina.
  • Authenticator-app met code (TOTP); sterker, maar een aanvaller kan de code via een phishingpagina meteen doorsturen.
  • Push-melding; gevoelig voor “MFA-vermoeidheid”: de gebruiker keurt na de tiende melding gewoon goed. Een getal overtypen (number matching) helpt daartegen.
  • FIDO2/passkeys en beveiligingssleutels; de sterkste vorm. De sleutel is gebonden aan het echte domein, dus een nagemaakte inlogpagina werkt niet.

Hoe MFA wordt omzeild

De meeste omzeilingen raken niet de factor zelf, maar de omgeving eromheen. Een oud protocol dat geen MFA ondersteunt, zoals IMAP of SMTP-basisauthenticatie. Een uitzondering in het beleid voor “vertrouwde” netwerken of oude apparaten. Een gestolen sessiecookie na een geslaagde inlog. Een herstelprocedure die alleen een e-mail vraagt. Of een beheerdersaccount waarvoor MFA nooit is ingeschakeld. Daarom is de vraag niet of u MFA hebt, maar waar het niet geldt.

MFA in een Pentrox-assessment

Bij een infrastructuur-pentest en een Azure-pentest zoeken de testers van Pentrox precies die gaten. Welke accounts en protocollen omzeilen MFA? Bevatten de regels voor voorwaardelijke toegang (conditional access) uitzonderingen? Blijven sessies te lang geldig? En is de herstelprocedure zwakker dan de inlog zelf? Bij een phishingsimulatie wordt gemeten of medewerkers hun code invullen op een nagemaakte pagina. Elke bevinding komt in het rapport met bewijs en een concreet hersteladvies.

Wanneer MFA ertoe doet

Altijd voor accounts die van buiten bereikbaar zijn: e-mail, VPN, cloudbeheer, remote desktop en beheerdersaccounts. NIS2 (artikel 21) noemt MFA expliciet als maatregel. PCI DSS eist MFA voor alle toegang tot de omgeving met kaarthoudergegevens. ISO 27001 vraagt om veilige authenticatie (maatregel 8.5). Voor de meeste organisaties is één maatregel het meest effectief per uur werk: phishingbestendige MFA op beheerdersaccounts.

Klaar om uw omgeving te beveiligen?

Plan een vrijblijvend intakegesprek om uw assessment af te stemmen. Pentrox identificeert kwetsbaarheden in uw applicaties, infrastructuur en cloudomgevingen voordat aanvallers dat doen.

Plan een intakegesprek