Direct naar inhoud

MFA (multifactorauthenticatie)

Bijgewerkt 31 augustus 20262 min leestijd

Multifactorauthenticatie (MFA) vraagt naast uw wachtwoord om minstens een tweede, onafhankelijk bewijs van uw identiteit: iets wat u weet, iets wat u heeft of iets wat u bent. Dat stopt gestolen en geraden wachtwoorden, maar niet elke factor is even sterk: sms en pushbevestigingen zijn te omzeilen, passkeys en FIDO2-sleutels niet.

Multifactorauthenticatie (MFA) is een inlogmethode waarbij u uw identiteit met minstens twee onafhankelijke bewijzen aantoont, zodat een gestolen wachtwoord op zichzelf niet meer volstaat. In het dagelijks spraakgebruik wordt de term gelijkgesteld aan tweefactorauthenticatie (2FA), simpelweg het geval met precies twee factoren.

Wat betekent het

Factoren vallen in drie categorieën. Kennis is iets wat u weet, zoals een wachtwoord of een pincode. Bezit is iets wat u heeft, zoals een telefoon, een smartcard of een hardwaresleutel. Inherentie is iets wat u bent, zoals een vingerafdruk of een gezichtsscan. Echte MFA combineert factoren uit verschillende categorieën: een wachtwoord plus een geheime vraag is twee keer kennis en levert dus geen tweede laag op. Locatie, tijdstip en de staat van het apparaat zijn signalen die meewegen in een risicoafweging, maar het zijn geen factoren.

Waarom het ertoe doet

Aanvallen die alleen op het wachtwoord mikken, zoals credential stuffing na een datalek elders of brute force op een inlogpagina, stranden op een correct ingerichte tweede factor. Wat MFA niet doet, is alle implementaties gelijkwaardig maken.

Eenmalige codes per sms zijn de zwakste gangbare optie: het telefoonnummer is niet de telefoon. Het kan via een SIM swap bij de provider naar de aanvaller worden verplaatst, in het mobiele netwerk worden onderschept of na hergebruik van een oud nummer bij een vreemde terechtkomen. Pushbevestigingen falen anders. Een aanvaller die het wachtwoord al heeft, stuurt prompt na prompt tot de gebruiker op goedkeuren tikt om ervan af te zijn, bekend als MFA-moeheid. Bovendien is elke code- of pushfactor, ook uit een authenticator-app, in realtime door te geven: een phishingkit die als reverse proxy werkt, stuurt uw invoer door naar de echte site en neemt de sessiecookie mee.

FIDO2 en WebAuthn, de standaarden achter passkeys en hardwaresleutels, sluiten dat gat per ontwerp. De privésleutel verlaat het apparaat niet en de handtekening die hij zet, dekt het domein dat erom vroeg. De browser biedt alleen een sleutel aan die voor precies dat domein is geregistreerd, dus een nagemaakt domein krijgt niets bruikbaars. Aan de serverkant staat bovendien geen gedeeld geheim dat gestolen kan worden.

Registratie en herstel horen bij de factor. Een account dat bij verlies van de sleutel terugvalt op een sms-code of een telefoontje naar de helpdesk, is zo sterk als die terugvaloptie.

Voorbeeld

Een beheeraccount is beveiligd met een wachtwoord en pushbevestigingen. Het wachtwoord duikt op in een datalek en de aanvaller stuurt ’s avonds laat de ene goedkeuringsvraag na de andere, tot er een wordt geaccepteerd. Er is geen malware gebruikt en geen kwetsbaarheid misbruikt. Met een passkey was dezelfde poging bij de eerste stap gestrand.

Bronnen

Veelgestelde vragen

Wat is het verschil tussen MFA en 2FA?

2FA is de variant van MFA met precies twee factoren. MFA is het overkoepelende begrip en staat ook drie of meer factoren toe. In dagelijks gebruik worden de termen door elkaar gebruikt.

Is MFA via sms veilig genoeg?

Sms is beter dan alleen een wachtwoord, maar het is de zwakste gangbare factor. Het nummer kan via een SIM swap bij de provider naar een aanvaller worden verplaatst, onderweg worden onderschept of bij hergebruik van een nummer in verkeerde handen vallen.

Kan een aanvaller MFA omzeilen?

Ja. Codes en pushbevestigingen zijn in realtime door te geven via een phishingkit die als reverse proxy werkt, waarna de aanvaller de sessiecookie meeneemt. Passkeys en FIDO2-sleutels houden dat tegen omdat de sleutel aan het domein gebonden is.

Wat is MFA-moeheid?

Een aanvaller die het wachtwoord al heeft, stuurt herhaaldelijk pushmeldingen tot het slachtoffer er een goedkeurt om van de meldingen af te zijn. Number matching, waarbij u een getoond getal in de app moet overnemen, verlaagt de slaagkans, maar neemt het patroon niet weg.

Verwante artikelen

Druk op / om te zoeken · Esc