Tweestapsverificatie: vijf methodes vergeleken
Een authenticator-app is voor de meeste organisaties het beste evenwicht tussen veiligheid en gemak. Sms is de zwakste van de gangbare methodes, een hardwaretoken de sterkste maar duurste. In de praktijk is het bijna altijd een combinatie, afgestemd op de groep gebruikers.
De vijf methodes
- Authenticator-app (TOTP)
- Gratis, werkt zonder netwerk en ruim voldoende voor de meeste toepassingen. Nadeel: bij verlies van de telefoon is er een herstelprocedure nodig.
- Push-melding
- Prettig in gebruik, maar gevoelig voor gedachteloos goedkeuren. Kies een variant waarbij een cijfer moet worden overgetypt.
- Hardwaretoken
- De sterkste optie en de enige die echt bestand is tegen phishing. Kost geld en beheer, en past bij accounts met veel rechten.
- Sms
- Beter dan alleen een wachtwoord, maar berichten zijn te onderscheppen en een nummer is over te zetten naar een andere simkaart.
- Certificaat
- Voor machines, koppelingen en serviceaccounts waar geen mens achter zit. Vraagt om beheer van uitgifte en vervaldata.
Kies per groep
- Kantoormedewerkers
- Authenticator-app, met een terugvalpad voor wie geen zakelijke telefoon heeft.
- Beheerders
- Hardwaretoken. Dit zijn de accounts waarmee de meeste schade aangericht kan worden.
- Externe partijen
- Vaak certificaten of een aparte omgeving, zodat u niet afhankelijk bent van hun telefoonbeleid.
- Serviceaccounts
- Geen tweede factor die iemand moet intypen, maar sleutels of certificaten.
De techniek is het kleinste deel. Wat een invoering laat slagen is het vooraf regelen van de uitzonderingen: verloren telefoons, tijdelijke krachten en accounts zonder mens erachter.
Meer hierover →