Barriere: vereis een aparte fysieke FIDO2-key voor elevation. Accounts met verhoogde rechten, beheerders en functioneel beheerders, verplicht laten authenticeren met een phishingbestendige methode (FIDO2/passkey of hardware-token), zonder terugval op phishbare MFA.
De zwaarste accounts, beheerders, functioneel beheerders, beheeraccounts, leunen vaak nog op MFA-methoden die een aanvaller kan omzeilen: SMS-codes, eenmalige codes (TOTP) en push-meldingen. Reverse-proxy-phishing, MFA-fatigue en sessiecookie-diefstal zijn inmiddels standaard-aanvalstechnieken. Juist de accounts die de meeste schade kunnen aanrichten, zijn zo het zwakst beschermd, en in de praktijk blijken beheeraccounts soms zelfs helemaal zonder MFA te staan.
Altijd zinvol, en de logische eerste stap. De groep accounts met verhoogde rechten is klein en overzichtelijk; ze beschermen kan binnen weken, zonder grote organisatie-impact. Wanneer niet als losse eindstap: het beschermt alleen de beheerlaag, de reguliere accounts blijven kwetsbaar. Beschouw dit als de quick win die de weg vrijmaakt voor de bredere overstap.
Een phishingbestendige methode is gebaseerd op een cryptografisch sleutelpaar (FIDO2/WebAuthn). De privésleutel verlaat het apparaat van de gebruiker niet; authenticatie gebeurt met een lokale handeling, gezichtsherkenning, vingerafdruk of pincode. Voor de beheerlaag wordt deze methode verplicht gesteld in het toegangsbeleid van de centrale identity-provider, met de phishbare methoden uitgezet voor deze rolgroepen. Waar een persoonlijk apparaat onwenselijk is, vervult een hardware-token (FIDO2 security key) dezelfde rol.
Kosten: laag.
Wat het oplevert
Waar je op moet letten
Aan de directie. De accounts die de meeste schade kunnen aanrichten zijn nu het zwakst beschermd. Deze stap dicht dat gat voor een kleine, afgebakende groep, beperkte investering, grote risicoreductie, te realiseren binnen weken.
Aan de informatiemanager. Het raakt het toegangsbeleid van de centrale identity-provider en de rolgroepen voor beheer. De inpassing is klein, maar de wijziging moet zorgvuldig: een fout in het beleid raakt direct de beheerbaarheid.
Aan het MT. Een beperkt aantal beheerders en functioneel beheerders moet een phishingbestendige methode instellen, het liefst met persoonlijke begeleiding. Reken op enkele weken doorlooptijd en korte een-op-een-ondersteuning.
Deze handleiding hoort bij barriere key uit de zelfcheck
aanvalspaden. Wat je hiermee aantoont in BIO 2.0, NIST CSF, het
Wpg-kader en de AVG staat op Van
aanvalspad naar norm.
Voor de organisatiebrede overstap op passkeys: Passkeys invoeren. Werkt samen met Beheerwerkplek voor administratieve taken.