Tweestapsverificatie die uw mensen niet in de weg zit
Een wachtwoord alleen is al jaren niet genoeg. Maar een tweede factor die te omslachtig is, wordt omzeild — met een briefje, een gedeeld account of een uitzondering die niemand meer terugdraait. Wij voeren 2FA en MFA in op een manier die blijft werken.
De techniek is het kleinste deel
Een tweede factor aanzetten is een middag werk. Het echte werk begint bij de uitzonderingen: de collega zonder zakelijke telefoon, de externe partij die ook toegang nodig heeft, de serviceaccounts waar geen mens achter zit, en de vrijdagmiddag waarop iemand zijn telefoon in de trein laat liggen.
Wie die gevallen niet vooraf regelt, krijgt binnen een maand uitzonderingen die de beveiliging weer uithollen. Wij hebben dat traject vaak genoeg gedaan om te weten welke vragen eerst gesteld moeten worden.
Neem contact op →Van keuze tot beheer
U kunt ons voor het hele traject vragen of alleen voor het stuk waar u zelf niet uitkomt.
Advies en keuze
Welke vorm past bij welke groep? Een authenticator-app voor kantoor, een hardwaretoken voor wie geen telefoon mag meenemen, een certificaat voor machines. Meestal is het een combinatie.
Koppelen aan uw omgeving
Aansluiten op Active Directory, RADIUS en LDAP, zodat dezelfde tweede factor werkt voor de VPN, de RDP-sessie en uw webapplicaties — en niet voor elk systeem apart geregeld hoeft te worden.
Uitrol en registratie
Gebruikers aanmelden in een tempo dat de helpdesk aankan, met heldere instructies en een terugvalpad voor wie er niet uitkomt.
Certificaten en PKI
Uitgifte en beheer van certificaten voor beveiligde communicatie tussen systemen en partijen, inclusief het bewaken van de vervaldata.
Sleutelbeheer
Voor wie zwaardere eisen heeft: sleutelbeheer via een key management service of een HSM, en advies over wat in uw situatie proportioneel is.
Het beheer erna
Tokens die kwijtraken, mensen die in en uit dienst gaan, herstelprocedures die daadwerkelijk werken. Dit is waar invoeringen op de lange termijn stuklopen.
Tien jaar aan de bouwkant van authenticatie
Wij hebben tien jaar leidinggegeven aan de ontwikkeling en ondersteuning bij een leverancier van authenticatieoplossingen: ontwerp op Windows- en Linuxservers, koppelingen met Active Directory, RADIUS en LDAP, en implementaties bij nationale en internationale organisaties. Sindsdien doen wij dat werk als consultant.
Daarnaast hebben wij bij een toezichthouder PKI-certificaten beheerd en uitgegeven voor beveiligde communicatie, een key management service gekoppeld aan een achterliggend systeem en onderzoek gedaan naar het afnemen van een HSM als dienst.
Beveiliging is geen los product
Tweestapsverificatie staat of valt met de rest: wie beheert de servers, hoe is de back-up geregeld, en wat gebeurt er als iemand toch binnenkomt? Wij doen dat werk ook, dus we kunnen het in samenhang bekijken in plaats van er één maatregel bovenop te leggen.
Bekijk al onze diensten →Veelgestelde vragen
Wat is het verschil tussen 2FA en MFA?
2FA is tweestapsverificatie: naast het wachtwoord komt er één extra factor bij, bijvoorbeeld een code uit een app. MFA staat voor meerdere factoren en is de bredere term. In de praktijk gebruiken mensen ze door elkaar; wat telt is welke factoren u kiest en voor wie.
Is sms als tweede factor nog veilig?
Sms is beter dan alleen een wachtwoord, maar het is de zwakste van de gangbare methodes: berichten kunnen worden onderschept en een telefoonnummer kan worden overgezet naar een andere simkaart. Voor accounts die er echt toe doen adviseren wij een authenticator-app of een hardwaretoken.
Werkt tweestapsverificatie ook op VPN en RDP?
Ja. Door aan te sluiten op Active Directory, RADIUS en LDAP werkt dezelfde tweede factor voor de VPN-verbinding, de RDP-sessie en uw webapplicaties. Dat is ook precies de reden om het centraal te regelen in plaats van per systeem apart.
Hoe regel je 2FA voor serviceaccounts waar geen mens achter zit?
Niet met een app op een telefoon. Voor machines en koppelingen gebruikt u certificaten of sleutels in plaats van een tweede factor die iemand moet intypen. Juist deze accounts worden bij een uitrol vergeten, waarna er een uitzondering ontstaat die niemand meer terugdraait.
Wat gebeurt er als iemand zijn telefoon kwijtraakt?
Dan moet er een herstelprocedure klaarliggen die werkt en die niet zelf een gat in de beveiliging is. Wie mag iemand opnieuw registreren, hoe wordt vastgesteld dat het echt die collega is, en hoe snel kan dat op vrijdagmiddag? Dat regelen wij vooraf.
Verplicht de Cyberbeveiligingswet tweestapsverificatie?
De wet schrijft geen specifieke techniek voor, maar vraagt passende maatregelen voor toegangsbeveiliging; meervoudige authenticatie wordt daarbij als een van de voor de hand liggende maatregelen genoemd. Of uw organisatie eronder valt en wat passend is, hangt af van sector en omvang.