Producten
Oplossingen
Kennis
Support
Producten
Alles over onze producten
Bedrijfsapplicaties
Webhosting
Hardware
Producten
Alles over onze producten
Bedrijfsapplicaties
Webhosting
Hardware
Producten
Oplossingen
Kennis
Support
Producten
Alles over onze producten
Bedrijfsapplicaties
Webhosting
Hardware
Producten
Alles over onze producten
Bedrijfsapplicaties
Webhosting
Hardware

Multi-Factor Authentication (MFA) wordt vaak gezien als de gouden standaard voor veilige toegang tot systemen en data. En terecht: een extra verificatiestap maakt het voor cybercriminelen veel lastiger om met alleen een gestolen wachtwoord binnen te komen.
Toch verandert het dreigingslandschap snel. Cybercriminelen worden slimmer, phishingaanvallen overtuigender en nieuwe aanvalstechnieken weten zelfs MFA te omzeilen. Waar MFA jarenlang een sterke verdedigingslinie was, blijkt het vandaag de dag steeds vaker slechts één onderdeel van een bredere beveiligingsstrategie.
Betekent dat dat MFA nutteloos is geworden? Absoluut niet. MFA blijft essentieel. Maar organisaties die denken dat ze met MFA klaar zijn, lopen een groter risico dan ze vaak beseffen.
MFA, oftewel Multi-Factor Authentication, vraagt gebruikers om naast hun wachtwoord een extra verificatiemethode te gebruiken. Bijvoorbeeld een code via een authenticator-app, een pushmelding op een smartphone of biometrische verificatie zoals een vingerafdruk.
Het voordeel is duidelijk: een gestolen wachtwoord alleen is niet voldoende om toegang te krijgen. Daardoor verkleint MFA de kans op succesvolle accountovernames aanzienlijk. Ook binnen Microsoft 365 wordt MFA beschouwd als een belangrijke basismaatregel voor identiteitsbeveiliging.
Maar cybersecurity draait niet langer alleen om wachtwoorden en verificatiecodes.
Veel moderne aanvallen richten zich niet meer op het stelen van alleen gebruikersnamen en wachtwoorden. Aanvallers proberen complete inlogsessies over te nemen.
Een steeds vaker gebruikte techniek is Adversary-in-the-Middle (AiTM) phishing. Daarbij krijgt een medewerker een phishingpagina te zien die nauwelijks van een echte Microsoft 365-login te onderscheiden is. De gebruiker logt in, voert MFA uit en denkt dat alles veilig is.
Op de achtergrond onderschept de aanvaller echter de sessiegegevens en kan vervolgens toegang krijgen zonder opnieuw MFA te hoeven doorlopen. Recente campagnes hebben laten zien dat deze techniek wereldwijd succesvol wordt ingezet tegen organisaties die MFA gebruiken.
Hierdoor verschuift de strijd van wachtwoorden naar identiteiten.
Niet alle MFA-methoden bieden dezelfde bescherming.
Veel organisaties gebruiken nog:
Sms-codes
Pushnotificaties
Eenmalige verificatiecodes (OTP)
Deze methoden zijn beter dan geen MFA, maar blijven gevoelig voor:
Phishing
Social engineering
MFA fatigue-aanvallen (push bombing)
Sessiekaping
SIM-swapping
Beveiligingsexperts en overheidsinstanties adviseren daarom om traditionele MFA geleidelijk te vervangen door phishing-resistente authenticatie.
De volgende stap in identiteitsbeveiliging is phishing-resistente MFA.
Hierbij worden technieken gebruikt zoals:
Passkeys
FIDO2-beveiligingssleutels
Windows Hello for Business
Certificaatgebaseerde authenticatie
Deze oplossingen gebruiken cryptografische verificatie en zijn gekoppeld aan de echte website of applicatie. Wanneer een gebruiker per ongeluk een phishingwebsite bezoekt, werkt de authenticatie simpelweg niet. De aanvaller kan niets onderscheppen of misbruiken.
Steeds meer beveiligingsrichtlijnen beschouwen phishing-resistente MFA daarom als de nieuwe standaard.
Zelfs de sterkste authenticatiemethode kan niet alle risico's wegnemen.
Een medewerker met legitieme toegang kan per ongeluk gevoelige gegevens delen. Een gecompromitteerd apparaat kan alsnog toegang bieden tot bedrijfsdata. En een verkeerde configuratie kan beveiligingsmaatregelen ondermijnen.
Daarom combineren moderne organisaties MFA met aanvullende maatregelen zoals:
Toegang wordt alleen toegestaan onder vooraf gedefinieerde voorwaarden, bijvoorbeeld:
Alleen vanaf beheerde apparaten
Alleen vanuit toegestane locaties
Alleen met actuele beveiligingsinstellingen
Dit verkleint de kans dat gestolen accounts misbruikt kunnen worden.
Medewerkers krijgen uitsluitend toegang tot systemen en data die noodzakelijk zijn voor hun werkzaamheden. Hierdoor blijft de impact van een accountcompromis beperkt.
Afwijkend gedrag wordt continu gemonitord. Denk aan:
Aanmeldingen vanuit onbekende locaties
Ongebruikelijke downloadactiviteiten
Verdachte wijzigingen aan accounts
Hierdoor kunnen incidenten sneller worden ontdekt en aangepakt.
Menselijk gedrag blijft een belangrijke risicofactor. Regelmatige bewustwordingstrainingen helpen medewerkers phishing, fraude en manipulatie eerder te herkennen.
Steeds meer organisaties stappen over op een Zero Trust-benadering.
Het uitgangspunt is eenvoudig:
Vertrouw niemand automatisch, verifieer altijd.
Daarbij wordt niet alleen gekeken naar de gebruiker, maar ook naar:
Het apparaat
De locatie
Het risico van de sessie
Het type gegevens dat wordt geopend
MFA speelt hierin nog steeds een belangrijke rol, maar vormt niet langer de enige beveiligingslaag.
MFA is nog altijd een van de meest effectieve maatregelen tegen accountmisbruik. Organisaties die MFA niet inzetten lopen onnodig risico.
Maar cybercriminelen ontwikkelen steeds geavanceerdere technieken om traditionele MFA-methoden te omzeilen. Daardoor is MFA vandaag de dag een basismaatregel geworden, geen eindstation.
De organisaties die hun digitale weerbaarheid willen vergroten, kijken verder dan alleen MFA. Zij combineren sterke authenticatie met phishing-resistente toegang, Conditional Access, monitoring, awareness en een Zero Trust-aanpak.
Want effectieve cybersecurity draait niet om één maatregel. Het draait om lagen van bescherming die elkaar versterken.

Bel ons voor een vrijblijvend oriënterend gesprek. Je kunt ons bereiken via 088 25 50 100. Word je liever gebeld? Dat kan ook. Neem dan even contact op via onderstaande button. Dan bellen wij jou wanneer het jou uitkomt.
Is MFA nog steeds belangrijk?
Ja. MFA voorkomt nog altijd veel aanvallen waarbij wachtwoorden worden gestolen. Het blijft een essentiële basismaatregel voor iedere organisatie.
Waarom is MFA alleen niet meer voldoende?
Omdat aanvallers steeds vaker technieken gebruiken waarmee ze sessies of authenticatietokens kunnen stelen nadat MFA succesvol is doorlopen.
Wat is phishing-resistente MFA?
Dit zijn authenticatiemethoden zoals passkeys, FIDO2-beveiligingssleutels en Windows Hello for Business die phishingaanvallen technisch blokkeren.
Wat is het verschil tussen MFA en phishing-resistente MFA?
Traditionele MFA gebruikt vaak codes of pushmeldingen. Phishing-resistente MFA gebruikt cryptografische verificatie waardoor gegevens niet kunnen worden hergebruikt door aanvallers.
Wat is een MFA fatigue-aanval?
Bij een MFA fatigue-aanval ontvangt een gebruiker continu pushmeldingen totdat deze uiteindelijk per ongeluk op 'goedkeuren' klikt.
Wat zijn passkeys?
Passkeys zijn moderne, wachtwoordloze inlogmethoden die gebruikmaken van cryptografische sleutels. Ze bieden een hogere beveiliging dan traditionele wachtwoorden.
Welke aanvullende maatregelen zijn naast MFA belangrijk?
Onder andere Conditional Access, security monitoring, least privilege, endpointbeveiliging, back-ups en security awareness-trainingen.
Hoe weet ik of mijn organisatie voldoende beschermd is?
Een security assessment geeft inzicht in kwetsbaarheden, risico's en verbeterpunten binnen je omgeving en helpt bepalen welke maatregelen prioriteit hebben.
Over de auteur
CISO | Security consultant

Mijn Hallo
Een compleet overzicht van al je diensten onder 1 dak
Populaire producten
Kennis
Wij zijn Hallo
Locaties
Aanmelden
Support
© 2026 - Alle rechten voorbehouden