Phishingbestendige MFA
Wat is phishingbestendige MFA?
Phishingbestendige multifactorauthenticatie (MFA) is een cruciale stap vooruit in het beschermen van gebruikersaccounts tegen identiteitsdiefstal. Traditionele MFA is effectief en geldt bij veel professionals nog steeds als veilig, maar kan alsnog slachtoffer worden van phishing. Phishers verleiden gebruikers ertoe hun inloggegevens prijs te geven (meestal de eerste authenticatiefactor) of hebben technieken ontwikkeld om de tweede factor te stelen, die soms niet meer is dan een bevestiging in een authenticator-app of een eenmalig wachtwoord dat daarin wordt gegenereerd.Op dit moment zijn er maar weinig tweede authenticatiefactoren die zowel gebruiksvriendelijk als bestand tegen phishingaanvallen zijn. Naast FIDO2-sleutels en leveranciersspecifieke mechanismen zoals Windows Hello for Business (WHfB) bieden alleen certificaten een werkelijk veilige tweede factor. Authenticatie op basis van certificaten is een volwassen technologie die breed beschikbaar is op verschillende platformen (besturingssystemen en browsers) en bij verschillende identityproviders (IDP's).
Waarom is dit relevant voor mijn organisatie?
Beveiliging en datalekken: in de sterk verbonden wereld van vandaag zijn cyberdreigingen alomtegenwoordig. Organisaties lopen risico op datalekken, ongeautoriseerde toegang en identiteitsdiefstal. Bescherming van de identiteit van medewerkers en klanten zorgt dat gevoelige informatie vertrouwelijk blijft.Financiële impact: een beveiligingsincident kan tot aanzienlijke financiële schade leiden. Organisaties krijgen te maken met kosten voor juridische bijstand, boetes van toezichthouders en schadebeperking. Daarnaast kan reputatieschade het vertrouwen en de loyaliteit van klanten aantasten.
Compliance en wettelijke verplichtingen: veel sectoren kennen strenge compliance-eisen (zoals AVG, HIPAA of PCI DSS). Wie identiteiten niet beschermt, kan juridische gevolgen verwachten. Compliance zorgt dat organisaties zorgvuldig met persoonsgegevens omgaan.
Bedrijfscontinuïteit: identiteitsdiefstal of gestolen inloggegevens kunnen de bedrijfsvoering verstoren. Zorgen voor veilige toegang tot kritieke systemen en applicaties is essentieel voor ononderbroken productiviteit.
Gezien hoe kritiek de bescherming van identiteiten is, moedigen IDP's zoals Microsoft en overheden zoals de Amerikaanse overheid beheerders actief aan of verplichten hen zelfs om phishingbestendige MFA in hun tenants af te dwingen.
Hoe werkt phishingbestendige MFA met certificaten?
Phishingbestendige MFA is een authenticatiemechanisme dat moet worden ingeschakeld in de identiteitsoplossing van een organisatie, bijvoorbeeld in Entra ID van Microsoft. Eenmaal ingeschakeld valideren en verifiëren applicaties de identiteit van de gebruiker, bijvoorbeeld op basis van vertrouwde digitale certificaten. Die digitale certificaten kunnen ofwel worden uitgerold naar vertrouwde bedrijfsapparaten met een MDM-oplossing, ofwel worden uitgegeven aan hardwaretokens of smartcardapparaten zoals YubiKeys die aan de betreffende gebruikers worden uitgereikt.Hoe helpt SCEPman je organisatie bij het realiseren van phishingbestendige MFA?
SCEPman is een in de cloud geboren certificaatautoriteit (CA) die naadloos integreert met gangbare MDM-oplossingen zoals Microsoft Intune en Jamf Pro, waardoor je organisatie moeiteloos certificaten voor MFA-doeleinden kan uitgeven, verlengen en intrekken voor je vertrouwde endpoints.Voor extra beveiliging maakt SCEPman het eenvoudig uitgeven van identiteitscertificaten aan smartcardapparaten mogelijk, zoals YubiKeys. Smartcards worden typisch gebruikt in situaties waarin beheerders toegang nodig hebben tot bevoorrechte portalen of systemen zoals Azure Portal (via Entra ID CBA) of Privileged Access Workstations (PAW's), bijvoorbeeld via het remote desktop protocol (RDP).