Blog10 oktober 1970

Waarom MFA alleen niet meer genoeg is: zo bescherm je je organisatie tegen moderne aanvallen

Cybersecurity
Zakelijk mobiel
Image

Waarom MFA alleen niet meer genoeg is

Multi-Factor Authentication (MFA) wordt vaak gezien als de gouden standaard voor veilige toegang tot systemen en data. En terecht: een extra verificatiestap maakt het voor cybercriminelen veel lastiger om met alleen een gestolen wachtwoord binnen te komen.

Toch verandert het dreigingslandschap snel. Cybercriminelen worden slimmer, phishingaanvallen overtuigender en nieuwe aanvalstechnieken weten zelfs MFA te omzeilen. Waar MFA jarenlang een sterke verdedigingslinie was, blijkt het vandaag de dag steeds vaker slechts één onderdeel van een bredere beveiligingsstrategie.

Betekent dat dat MFA nutteloos is geworden? Absoluut niet. MFA blijft essentieel. Maar organisaties die denken dat ze met MFA klaar zijn, lopen een groter risico dan ze vaak beseffen.

Wat is MFA en waarom blijft het belangrijk?

MFA, oftewel Multi-Factor Authentication, vraagt gebruikers om naast hun wachtwoord een extra verificatiemethode te gebruiken. Bijvoorbeeld een code via een authenticator-app, een pushmelding op een smartphone of biometrische verificatie zoals een vingerafdruk.

Het voordeel is duidelijk: een gestolen wachtwoord alleen is niet voldoende om toegang te krijgen. Daardoor verkleint MFA de kans op succesvolle accountovernames aanzienlijk. Ook binnen Microsoft 365 wordt MFA beschouwd als een belangrijke basismaatregel voor identiteitsbeveiliging.

Maar cybersecurity draait niet langer alleen om wachtwoorden en verificatiecodes.

Hoe cybercriminelen tegenwoordig MFA omzeilen

Veel moderne aanvallen richten zich niet meer op het stelen van alleen gebruikersnamen en wachtwoorden. Aanvallers proberen complete inlogsessies over te nemen.

Een steeds vaker gebruikte techniek is Adversary-in-the-Middle (AiTM) phishing. Daarbij krijgt een medewerker een phishingpagina te zien die nauwelijks van een echte Microsoft 365-login te onderscheiden is. De gebruiker logt in, voert MFA uit en denkt dat alles veilig is.

Op de achtergrond onderschept de aanvaller echter de sessiegegevens en kan vervolgens toegang krijgen zonder opnieuw MFA te hoeven doorlopen. Recente campagnes hebben laten zien dat deze techniek wereldwijd succesvol wordt ingezet tegen organisaties die MFA gebruiken.

Hierdoor verschuift de strijd van wachtwoorden naar identiteiten.

Waarom traditionele MFA-methoden kwetsbaar zijn

Niet alle MFA-methoden bieden dezelfde bescherming.

Veel organisaties gebruiken nog:

  • Sms-codes

  • Pushnotificaties

  • Eenmalige verificatiecodes (OTP)

Deze methoden zijn beter dan geen MFA, maar blijven gevoelig voor:

  • Phishing

  • Social engineering

  • MFA fatigue-aanvallen (push bombing)

  • Sessiekaping

  • SIM-swapping

Beveiligingsexperts en overheidsinstanties adviseren daarom om traditionele MFA geleidelijk te vervangen door phishing-resistente authenticatie.

De opkomst van phishing-resistente MFA

De volgende stap in identiteitsbeveiliging is phishing-resistente MFA.

Hierbij worden technieken gebruikt zoals:

  • Passkeys

  • FIDO2-beveiligingssleutels

  • Windows Hello for Business

  • Certificaatgebaseerde authenticatie

Deze oplossingen gebruiken cryptografische verificatie en zijn gekoppeld aan de echte website of applicatie. Wanneer een gebruiker per ongeluk een phishingwebsite bezoekt, werkt de authenticatie simpelweg niet. De aanvaller kan niets onderscheppen of misbruiken.

Steeds meer beveiligingsrichtlijnen beschouwen phishing-resistente MFA daarom als de nieuwe standaard.

MFA is slechts één onderdeel van een moderne securitystrategie

Zelfs de sterkste authenticatiemethode kan niet alle risico's wegnemen.

Een medewerker met legitieme toegang kan per ongeluk gevoelige gegevens delen. Een gecompromitteerd apparaat kan alsnog toegang bieden tot bedrijfsdata. En een verkeerde configuratie kan beveiligingsmaatregelen ondermijnen.

Daarom combineren moderne organisaties MFA met aanvullende maatregelen zoals:

Conditional Access

Toegang wordt alleen toegestaan onder vooraf gedefinieerde voorwaarden, bijvoorbeeld:

  • Alleen vanaf beheerde apparaten

  • Alleen vanuit toegestane locaties

  • Alleen met actuele beveiligingsinstellingen

Dit verkleint de kans dat gestolen accounts misbruikt kunnen worden.

Least Privilege

Medewerkers krijgen uitsluitend toegang tot systemen en data die noodzakelijk zijn voor hun werkzaamheden. Hierdoor blijft de impact van een accountcompromis beperkt.

Security monitoring

Afwijkend gedrag wordt continu gemonitord. Denk aan:

  • Aanmeldingen vanuit onbekende locaties

  • Ongebruikelijke downloadactiviteiten

  • Verdachte wijzigingen aan accounts

Hierdoor kunnen incidenten sneller worden ontdekt en aangepakt.

Security awareness

Menselijk gedrag blijft een belangrijke risicofactor. Regelmatige bewustwordingstrainingen helpen medewerkers phishing, fraude en manipulatie eerder te herkennen.

Van MFA naar Zero Trust

Steeds meer organisaties stappen over op een Zero Trust-benadering.

Het uitgangspunt is eenvoudig:

Vertrouw niemand automatisch, verifieer altijd.

Daarbij wordt niet alleen gekeken naar de gebruiker, maar ook naar:

  • Het apparaat

  • De locatie

  • Het risico van de sessie

  • Het type gegevens dat wordt geopend

MFA speelt hierin nog steeds een belangrijke rol, maar vormt niet langer de enige beveiligingslaag.

Conclusie: MFA blijft noodzakelijk, maar is niet voldoende

MFA is nog altijd een van de meest effectieve maatregelen tegen accountmisbruik. Organisaties die MFA niet inzetten lopen onnodig risico.

Maar cybercriminelen ontwikkelen steeds geavanceerdere technieken om traditionele MFA-methoden te omzeilen. Daardoor is MFA vandaag de dag een basismaatregel geworden, geen eindstation.

De organisaties die hun digitale weerbaarheid willen vergroten, kijken verder dan alleen MFA. Zij combineren sterke authenticatie met phishing-resistente toegang, Conditional Access, monitoring, awareness en een Zero Trust-aanpak.

Want effectieve cybersecurity draait niet om één maatregel. Het draait om lagen van bescherming die elkaar versterken.

Image

Meer weten?

Bel ons voor een vrijblijvend oriënterend gesprek. Je kunt ons bereiken via 088 25 50 100. Word je liever gebeld? Dat kan ook. Neem dan even contact op via onderstaande button. Dan bellen wij jou wanneer het jou uitkomt.

Veelgestelde vragen over MFA

Is MFA nog steeds belangrijk?

Ja. MFA voorkomt nog altijd veel aanvallen waarbij wachtwoorden worden gestolen. Het blijft een essentiële basismaatregel voor iedere organisatie.

Waarom is MFA alleen niet meer voldoende?

Omdat aanvallers steeds vaker technieken gebruiken waarmee ze sessies of authenticatietokens kunnen stelen nadat MFA succesvol is doorlopen.

Wat is phishing-resistente MFA?

Dit zijn authenticatiemethoden zoals passkeys, FIDO2-beveiligingssleutels en Windows Hello for Business die phishingaanvallen technisch blokkeren.

Wat is het verschil tussen MFA en phishing-resistente MFA?

Traditionele MFA gebruikt vaak codes of pushmeldingen. Phishing-resistente MFA gebruikt cryptografische verificatie waardoor gegevens niet kunnen worden hergebruikt door aanvallers.

Wat is een MFA fatigue-aanval?

Bij een MFA fatigue-aanval ontvangt een gebruiker continu pushmeldingen totdat deze uiteindelijk per ongeluk op 'goedkeuren' klikt.

Wat zijn passkeys?

Passkeys zijn moderne, wachtwoordloze inlogmethoden die gebruikmaken van cryptografische sleutels. Ze bieden een hogere beveiliging dan traditionele wachtwoorden.

Welke aanvullende maatregelen zijn naast MFA belangrijk?

Onder andere Conditional Access, security monitoring, least privilege, endpointbeveiliging, back-ups en security awareness-trainingen.

Hoe weet ik of mijn organisatie voldoende beschermd is?

Een security assessment geeft inzicht in kwetsbaarheden, risico's en verbeterpunten binnen je omgeving en helpt bepalen welke maatregelen prioriteit hebben.

Over de auteur

Roy Sandbergen

CISO | Security consultant

Author
Deel dit bericht via