Barriere: verwijder zwakke fallback- en herstelroutes; blokkeer legacy authentication. De sluiproutes dichten die elke MFA-verplichting ondermijnen: bypass-groepen, zelfbediening-verwijdering van MFA, en het ontbreken van zicht op MFA-wijzigingen.
Een MFA- of passkey-verplichting is alleen zo sterk als de routes eromheen. In de praktijk ondermijnen drie structurele lekken de handhaving: dynamische uitzonderingsgroepen die ongemerkt groeien, een zelfbedieningspagina waar gebruikers hun eigen sterke methode kunnen verwijderen, en het volledig ontbreken van zicht, niemand merkt het wanneer de MFA-status van een account verandert. Nieuwe authenticatietechniek bovenop deze lekken levert nieuwe techniek en dezelfde gaten.
Altijd nodig, naast elk van de andere twee patronen. Het sluiten van de lekken hoort in dezelfde opdracht als het invoeren van phishingbestendige authenticatie, niet als losse vervolgstap. Wanneer niet als zelfstandige eindstap: lekken dichten zonder ook de authenticatiemethode te versterken laat de phishbare methode in stand.
Drie maatregelen. Dynamische uitzonderingsgroepen worden vervangen door een statisch beheerde lijst met per account een eigenaar, motivatie en einddatum, en een vaste reviewcyclus. De zelfbedieningspagina wordt zo ingericht dat een gebruiker een sterke methode niet kan verwijderen zonder eerst een vervangende sterke methode te registreren. En de identity-provider stuurt gebeurtenissen over MFA-statuswijzigingen naar de centrale logverzameling, met een alert wanneer een phishingbestendige methode wordt verwijderd.
Kosten: laag.
Wat het oplevert
Waar je op moet letten
Aan de directie. Een verplichting tot sterke authenticatie is waardeloos als er sluiproutes omheen liggen. Deze maatregel dicht die routes en zorgt dat het systeem voortaan zelf waarschuwt wanneer de bescherming afbrokkelt. Lage kosten, en een voorwaarde voor het slagen van de andere stappen.
Aan de informatiemanager. Het raakt de uitzonderingsgroepen, de zelfbedieningsinstellingen en de koppeling met de centrale logverzameling. Belangrijk: het eigenaarschap van de uitzonderingenlijst hoort bij een aanwijsbare interne rol, niet bij een uitvoerende beheerpartij.
Aan het MT. Het strakker afdwingen kan kortdurend meer vragen opleveren. Er is een vaste, terugkerende reviewtaak nodig, gezamenlijk belegd bij beheer en de IB-functie.
Deze handleiding hoort bij de barrieres fallback,
legacy uit de zelfcheck
aanvalspaden. Wat je hiermee aantoont in BIO 2.0, NIST CSF, het
Wpg-kader en de AVG staat op Van
aanvalspad naar norm.
De fundering is Passkeys invoeren; deze handleiding gaat over wat daarnaast nog open kan staan.