Barriere: beperk tokenmisbruik met apparaatbinding en sessiebeleid. De browser is gehardd, extensies zijn beperkt en sessiecookies zijn aan apparaat gebonden, token-diefstal via infostealer levert niet meer een werkende sessie elders.
Infostealers stelen sessiecookies en refresh tokens uit browserprofielen. Daarmee omzeilt een aanvaller alle MFA, de sessie is al geauthenticeerd. Zonder bescherming op browserniveau valt MFA tegen het lek dat na de login plaatsvindt.
Past op iedere beheerde werkplek; vooral relevant in een cloud-werkplek-context. Wanneer niet als losse stap zonder phishingbestendige MFA, een gestolen sessie van een phishbaar account is even erg.
Beheerde browser (Edge for Business, Chrome Enterprise) met allowlist voor extensies; opslag van credentials uit; token-binding aan het apparaat zodat een geëxporteerde cookie elders niet werkt. Sessiebeleid in de identity-provider verkort de geldigheidsduur voor gevoelige bewerkingen.
Kosten: laag.
Wat het oplevert
Waar je op moet letten
Aan de directie. MFA is niet genoeg als de sessie zelf wordt gestolen. Browser- en sessiebescherming maakt dat een gestolen sessie elders niet werkt, sluit het laatste grote gat na de invoering van passkeys.
Aan de informatiemanager. Inpassing op de beheerde browser en in het sessiebeleid van de identity-provider. Extensie-allowlist vraagt een beheerd proces.
Aan het MT. Gebruikers kunnen niet meer alle extensies installeren en zien de password-opslag uitgeschakeld. Korte instructie en doorverwijzing naar de wachtwoordmanager.
Deze handleiding hoort bij barriere session uit de zelfcheck
aanvalspaden. Wat je hiermee aantoont in BIO 2.0, NIST CSF, het
Wpg-kader en de AVG staat op Van
aanvalspad naar norm.
Sterke authenticatie is de eerste barriere; sessiebescherming is wat daarna nog fout kan gaan. Zie Passkeys invoeren.