Computerbeveiliging - Hoe je bad guys buiten de deur houdt

DUO.com goede 2FA

30-11-2020, 08:42 door Anoniem, 9 reacties
Ik ben aan het zoeken naar een goede 2FA en las op verschillende sites dat de DUO app goede 2FA biedt voor citrix sessies bijvoorbeeld.

Is er iemand die hiermee ervaring heeft en hebben jullie misschien betere suggesties (en zo ja waarom)?
Reacties (9)
30-11-2020, 10:54 door Erik van Straten
Ik heb geen ervaring met Duo, maar de meeste 2FA-oplossingen helpen bij zwakke wachtwoorden maar bieden geen bescherming tegen phishing. Daarbij kunnen aanvallers gebruik maken van tools zoals Modlishka, Muraena, Evilgenx2 of CredSniper op een fake server; zodra de gebruiker diens gegevens invoert op die fake server, logt de aanvaller daarmee meteen in op de echte server (als je de IP-adressen van al jouw gebruikers kent, kun je met IP-filtering de risico's hierop beperken).

Alleen als de door de user gebruikte software de domeinnaam checkt (bijv. WebAuthn bij webbrowsers), of -nog veiliger- die software aan de hand van de TLS handshake en/of middels certificate/public key pinning uitsluit dat er een MitM tussenzit (maar dat gaat niet als iets onderweg TLS-inspection doet, zoals antivirussoftware van de gebruiker), is phishing middels MitM aanvallen moeilijker of onmogelijk - tenzij het door de user gebruikte device gecompromitteerd is (denk bijv. aan Man-in-the-Browser aanvallen).
30-11-2020, 11:55 door Tintin and Milou
Door Anoniem: Ik ben aan het zoeken naar een goede 2FA en las op verschillende sites dat de DUO app goede 2FA biedt voor citrix sessies bijvoorbeeld.

Is er iemand die hiermee ervaring heeft en hebben jullie misschien betere suggesties (en zo ja waarom)?
Definieer eerst eens goed....

Wat wil je exact bereiken?
Wat mag het hosten?
Hoe wil je de integratie hebben?
Wat voor een MFA wil je gebruiken?
Token based?
App Push notificatie?
SMS?
Gebeld worden?

Nog een verschil tussen intern / extern gebruik maken van Citrix?

Maar als je al Azure hebt kun je gewoon Azure MFA gebruiken als je deze licentie al hebt.
Citrix Netscaler heeft ook een ingebouwde MFA mogelijkheid.

Hou er rekening mee, dat indien je SAML authenticatie gebruikt, je voor SSO ook Citrix FAS nodig kan hebben.
30-11-2020, 11:58 door Anoniem
Duo.com is een Cisco oplossing tegenwoordig. Werkt op zich prima. Uitgerold i.c.m. VPN authenticatie in ons geval.
30-11-2020, 12:16 door Anoniem
Zie ook de factsheet over 2FA van het NCSC: https://www.ncsc.nl/onderwerpen/authenticatie/documenten/factsheets/2019/juni/01/factsheet-gebruik-tweefactorauthenticatie. Let wel op, het is geen overzicht van 'gebruik x, y of z'. Sowieso zou ik erg huiverig zijn voor het diensten van Amerikaanse partijen en 2FA oplossingen op basis van een eigen standaard. Dat maakt je alleen maar vatbaar voor een vendor lock-in en zorgt voor veel juridische hoofdpijn.
30-11-2020, 15:38 door Anoniem
Door Anoniem: Sowieso zou ik erg huiverig zijn voor het diensten van Amerikaanse partijen en 2FA oplossingen op basis van een eigen standaard. Dat maakt je alleen maar vatbaar voor een vendor lock-in en zorgt voor veel juridische hoofdpijn.

waarom juridische hoofdpijn?
30-11-2020, 16:58 door Anoniem
Door Anoniem:
Door Anoniem: Sowieso zou ik erg huiverig zijn voor het diensten van Amerikaanse partijen en 2FA oplossingen op basis van een eigen standaard. Dat maakt je alleen maar vatbaar voor een vendor lock-in en zorgt voor veel juridische hoofdpijn.
waarom juridische hoofdpijn?
Omdat 2FA noodzakelijkerwijs gebonden is aan een persoon en er daarom persoonsgegevens verwerkt worden, ook als het gaat om gegevens van eigen medewerkers. Het doorgeven van persoonsgegevens aan de VS is sinds de zomer niet zomaar toegestaan, daar zijn SCC met eventueel aanvullende maatregelen voor nodig. En dat betekend het opstellen van een transfer impact assessment, extra waarborgen, nagaan of die waarborgen voldoende zijn, etc. Daarnaast is het de facto onmogelijk om persoonsgegevens te versturen als het gaat om een van de grote cloud providers vanwege de surveillancewetgeving (FISA Section 702) waar je geen maatregelen tegen kunt nemen. Dat gaat wellicht niet op voor Cisco, maar als je dat zeker wilt weten zul je het toch echt aan een jurist moeten vragen. En dat vervolgens documenteren, want als je documentatie mist ben je in principe ook al fout bezig. Een heleboel juridische hoofdpijn dus, wanneer je gebruik maakt van een Amerikaanse (of ander niet-EER/adequaat land) dienst. Als je alleen spullen koopt zal dat natuurlijk niet het geval zijn. Zie ook https://autoriteitpersoonsgegevens.nl/nl/nieuws/aanbevelingen-edpb-voor-doorgifte-persoonsgegevens-na-schrems-ii-uitspraak.
01-12-2020, 17:29 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem: Sowieso zou ik erg huiverig zijn voor het diensten van Amerikaanse partijen en 2FA oplossingen op basis van een eigen standaard. Dat maakt je alleen maar vatbaar voor een vendor lock-in en zorgt voor veel juridische hoofdpijn.
waarom juridische hoofdpijn?
Omdat 2FA noodzakelijkerwijs gebonden is aan een persoon en er daarom persoonsgegevens verwerkt worden, ook als het gaat om gegevens van eigen medewerkers. Het doorgeven van persoonsgegevens aan de VS is sinds de zomer niet zomaar toegestaan, daar zijn SCC met eventueel aanvullende maatregelen voor nodig. En dat betekend het opstellen van een transfer impact assessment, extra waarborgen, nagaan of die waarborgen voldoende zijn, etc. Daarnaast is het de facto onmogelijk om persoonsgegevens te versturen als het gaat om een van de grote cloud providers vanwege de surveillancewetgeving (FISA Section 702) waar je geen maatregelen tegen kunt nemen. Dat gaat wellicht niet op voor Cisco, maar als je dat zeker wilt weten zul je het toch echt aan een jurist moeten vragen. En dat vervolgens documenteren, want als je documentatie mist ben je in principe ook al fout bezig. Een heleboel juridische hoofdpijn dus, wanneer je gebruik maakt van een Amerikaanse (of ander niet-EER/adequaat land) dienst. Als je alleen spullen koopt zal dat natuurlijk niet het geval zijn. Zie ook https://autoriteitpersoonsgegevens.nl/nl/nieuws/aanbevelingen-edpb-voor-doorgifte-persoonsgegevens-na-schrems-ii-uitspraak.
Conclusie is: Hoop theorie. Maar als je al een cloud leverancier hebt, dan maakt dit vrij weinig meer uit.

Open standaarden klinkt leuk, maar RADIUS/SAML en je bent klaar.

Ik zie hier geen hoofdpijn uit komen.
01-12-2020, 21:12 door Anoniem
Door Anoniem:Conclusie is: Hoop theorie. Maar als je al een cloud leverancier hebt, dan maakt dit vrij weinig meer uit.
De boete ligt boven de 5 ton, maar als je de gok wilt wagen mag dat natuurlijk.
02-12-2020, 12:31 door Anoniem
Door Anoniem:
Door Anoniem:Conclusie is: Hoop theorie. Maar als je al een cloud leverancier hebt, dan maakt dit vrij weinig meer uit.
De boete ligt boven de 5 ton, maar als je de gok wilt wagen mag dat natuurlijk.
Als je al in de cloud zit, of Azure AD gebruikt, dan maakt MFA meer weinig uit, alles zit al in de cloud.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.