image

Overheid en bedrijfsleven in gesprek over bredere inzet meerfactorauthenticatie

donderdag 1 april 2021, 17:25 door Redactie, 12 reacties

Overheid en bedrijfsleven zijn met elkaar in gesprek over een bredere inzet van meerfactorauthenticatie (MFA) bij het inloggen op accounts. Eerder stelde de Autoriteit Persoonsgegevens dat door het gebruik van MFA veel datalekken kunnen worden voorkomen. "Meerfactorauthenticatie is in beginsel veiliger dan toegangscontrole waarbij een enkele factor voor authenticatie wordt gebruikt", laat demissionair minister Dekker voor Rechtsbescherming weten.

Hij reageerde op Kamervragen van SP-Kamerlid Van Nispen over het toegenomen aantal datalekken door malware en phishing. De Autoriteit Persoonsgegevens ontving vorig jaar bijna 1200 datalekmeldingen die het gevolg van malware en phishing waren. Een stijging van dertig procent ten opzichte van 2019. In dat jaar waren dit soort meldingen ook al met 25 procent toegenomen.

De toezichthouder merkt op dat vooral bij dit type datalek meerfactorauthenticatie (MFA) de impact van het datalek had kunnen beperken of zelfs had kunnen voorkomen. Naar schatting van de Autoriteit Persoonsgegevens waren vorig jaar minimaal 600.000 en maximaal 2.000.000 personen (mogelijk) betrokken bij een (gemeld) datalek dat voorkomen had kunnen worden met MFA.

"Wat is uw reactie op de suggestie dat veel schade beperkt of zelfs voorkomen had kunnen worden als “meerfactorauthenticatie” was gebruikt bij het inlogproces? Zou meerfactorauthenticatie dan niet de standaard moeten zijn om in te loggen? Bent u bereid te kijken naar manieren om meerfactorauthenticatie de norm te maken bij online inlogprocedures?", vroeg Van Nispen aan de minister.

Dekker wijst in zijn antwoord op het belang van meerfactorauthenticatie en hoe onder andere het Nationaal Cyber Security Centrum (NCSC) hierop wijzen. Er wordt echter ook tussen overheid en bedrijfsleven over de inzet van MFA gesproken. "In het kader van het publieke-private Convenant Preventie Cybercriminaliteit spreken de ministeries van Economische Zaken en Klimaat en Justitie en Veiligheid met diverse publieke en private partijen onder meer over hoe meerfactorauthenticatie breder kan worden gebruikt", laat Dekker weten.

Het Convenant Preventie Cybercriminaliteit, dat in mei 2019 werd ondertekend door de ministeries Justitie en Veiligheid en Economische Zaken, brancheorganisaties en het bedrijfsleven, richt zich op het treffen van preventieve maatregelen tegen cybercriminaliteit, zoals het gebruik van een virusscanner, verschillende sterke wachtwoorden, het direct uitvoeren van beveiligingsupdates en het regelmatig maken van back-ups. Ook zetten deelnemende bedrijven zich in om onder hun klanten het gebruik van hun huidige en nog te ontwikkelen beveiligingsmogelijkheden te bevorderen.

Reacties (12)
01-04-2021, 18:26 door Anoniem
ik hoop dat ze zelf eerst met een scanner komen waarmee je kunt inloggen op digid met je rijbewijs uit 2014 zonder digid app of sms
01-04-2021, 18:40 door Anoniem
Als er meer factoren zijn die nodig zijn om toegang te krijgen, is een van die factoren al genoeg om jezelf buiten te sluiten. In sommige gevallen vrij definitief (bijvoorbeeld bij het verliezen van het wachtwoord op een PGP sleutel, tenzij je die je later weer kunt herinneren).
01-04-2021, 20:32 door Anoniem
Lees ook het commentaar onder het onderstaande onderwerp, met name over de eIDAS verordening van de EU

SP vraagt minister om meerfactorauthenticatie norm voor inloggen te maken
dinsdag 2 maart 2021, 13:23 door Redactie, 23 reacties

https://www.security.nl/posting/692488/


Laten we vooral het wiel niet opnieuw uitvinden. We willen geen reiskoffer vol met authenticator moeten meezeulen.
01-04-2021, 20:37 door Anoniem
Bij phishing helpt de MFA niet, het slachtoffer verricht dan alle benodigde acties zelf!
02-04-2021, 08:36 door Anoniem
Door Anoniem: Bij phishing helpt de MFA niet, het slachtoffer verricht dan alle benodigde acties zelf!

En hebt dus op dat moment het wachtwoord en de op dat moment geldige MFA
code buitgemaakt in je phishing site.hoe ga je die nu gebruiken dan op een echt bestaande dienst
in te loggen als die code is gewijzigd. Het zou dan een realtime phishing
moeten zijn waarbij je in de tijd van de code lifetime(vaak tussen 30 sec en 1 minuut)
moeten inloggen met de buitgemaakte gegevens.

Of ben je van om dan in de avond een bezoekje te brengen en de authenticator
buit te maken(phone of device)
02-04-2021, 09:51 door Anoniem
Zoals inloggen bij de ing, wachtwoord, reader. En vooral geen smartphone, of je moet het zelf willen.
02-04-2021, 10:17 door Anoniem
Als het platform gehackt wordt, helpt 2FA ook niet meer.
02-04-2021, 12:09 door Anoniem
Door Anoniem: Als het platform gehackt wordt, helpt 2FA ook niet meer.

zoals dus met exchange en die OWA laatst... maar ondertussen moeten we wel allemaal straks 4 a 5 van dat soort tokens/devices/readers etc. in de koffer mee nemen op reis... oh oh oh wat is het leven gemakkelijker geworden met die digidrang!
02-04-2021, 13:41 door Anoniem
Veel toegevoegde waarde heeft het vanwege de nadelen niet.

Als je het al doet zou je open standaarden moeten gebruiken die onafhankelijk zijn van bedrijven. Dus wel TOTP maar geen SMS of App.

Je kan mensen niet gaan uitsluiten van de samenleving omdat ze een bepaald merk wel of niet kopen. Bijvoorbeeld mensen met een Mercedes niet toelaten op de snelweg en mensen met een Opel wel.
02-04-2021, 14:48 door Anoniem
Door Anoniem: Zoals inloggen bij de ing, wachtwoord, reader. En vooral geen smartphone, of je moet het zelf willen.
Werkt top, ik weiger namelijk om de ING app te gebruiken. Nergens voor nodig om dat op een lek platform als Android te moeten doen. Enige nadeel is dat ik alleen thuis met de Reader betalingen kan doen of saldo kan checken. Om dat ding telkens mee te moeten nemen vind ik ook weer ff te ver gaan. Maar goed, dat dwingt me om zaken te plannen en alleen thuis vanaf een veilig platfom bankzaken te kunnen doen (linux usb stck). Voor grote ad-hoc betalingen gebruik ik wel mijn creditcard als dat nodig mocht zijn. Verzekerd tegen diefstal, oplichting ed.. Never leave home without it.
02-04-2021, 18:44 door Anoniem
Door Anoniem:
Door Anoniem: Als het platform gehackt wordt, helpt 2FA ook niet meer.

zoals dus met exchange en die OWA laatst... maar ondertussen moeten we wel allemaal straks 4 a 5 van dat soort tokens/devices/readers etc. in de koffer mee nemen op reis... oh oh oh wat is het leven gemakkelijker geworden met die digidrang!

Nou zeurpiet, dan laat je ze toch lekker thuis ? Net als vroeger, toen KON je op vakantie ook niks doen .
Of nam je toen overschrijvingskaarten mee in de koffer ? ('port betaald' - zou dat gewerkt hebben van buiten NL ? )
Korte-golf radio en luisteren naar de ANWB alarmcentrale oproepen voor familie jansen 'ergens op een camping' dat oma in het ziekenhuis ligt , en een telefooncel zoeken om voor ontzettend veel pesata's per minuut even te bellen.

Overigens is het grootste deel van de 2e factor de een of andere app op een smartphone, dus als je die (toch) meeneemt heb je echt niet zoveel extra's in de koffer. En ja - het is toch echt je eigen keuze hoeveel van die dingen je _wilt_ kunnen doen op vakantie. standby dienst tijdens je vakantie is echt abnormaal .
03-04-2021, 09:49 door Anoniem
Door Anoniem:
Door Anoniem:
Door Anoniem: Als het platform gehackt wordt, helpt 2FA ook niet meer.

zoals dus met exchange en die OWA laatst... maar ondertussen moeten we wel allemaal straks 4 a 5 van dat soort tokens/devices/readers etc. in de koffer mee nemen op reis... oh oh oh wat is het leven gemakkelijker geworden met die digidrang!

Nou zeurpiet, dan laat je ze toch lekker thuis ? Net als vroeger, toen KON je op vakantie ook niks doen .
Of nam je toen overschrijvingskaarten mee in de koffer ? ('port betaald' - zou dat gewerkt hebben van buiten NL ? )
Korte-golf radio en luisteren naar de ANWB alarmcentrale oproepen voor familie jansen 'ergens op een camping' dat oma in het ziekenhuis ligt , en een telefooncel zoeken om voor ontzettend veel pesata's per minuut even te bellen.

Overigens is het grootste deel van de 2e factor de een of andere app op een smartphone, dus als je die (toch) meeneemt heb je echt niet zoveel extra's in de koffer. En ja - het is toch echt je eigen keuze hoeveel van die dingen je _wilt_ kunnen doen op vakantie. standby dienst tijdens je vakantie is echt abnormaal .

het probleem is niet vooruitgang, het probleem is de los geslagen vuurpijl approach tov mensen in je maatschappij die niet allemaal alles altijd kunnen volgen maar wel de risico's van dingen op hun bord krijgen gelegd omdat er enkelen een buisness model zo opzetten. maak eesn voor jezelf een tijdlijn van de afgelopen 20j en zet daarop welke betaalmiddelen alleen al de revue zijn gepassert. er zijn nog mensen in NL die met ponskaarten hebben moet werken en nu in deze 'participatie' maatschappeij geacht worden alles 'via ze interwebs' enzv te regelen. wij hier in NL hebben ook steevast de neiging daarbij het kind met het bad water.... dat is de digidrang! oh en hippe gadets hebben en modieus met nieuwe technologie mee doen zijn niet een vervanging voor een moderne progressieve geest. zoek een sop wat een digitial minimalist is.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.