image

Salesforce verplicht gebruik van multifactorauthenticatie voor klanten

vrijdag 7 januari 2022, 11:54 door Redactie, 7 reacties

Vanaf 1 februari volgende maand zijn klanten van Salesforce verplicht om multifactorauthenticatie (MFA) te gebruiken, zo heeft de crm-leverancier aangekondigd. Alle gebruikers die via de gebruikersinterface op Salesforce-producten inloggen zullen bij elke inlogpoging MFA moeten gebruiken.

"Het is belangrijk om sterke beveiligingsmaatregelen te implementeren om je bedrijf en klanten te beschermen. Eeen van de meest eenvoudige, meest effectieve manieren om ongeautoriseerde accounttoegang te voorkomen en je Salesforce-data te beschermen is door middel van multifactorauthenticatie", aldus een aankondiging van de crm-leverancier.

Het gebruik van e-mail, sms of telefoongesprekken zal niet als MFA-methode worden toegestaan. Salesforce verklaart dat inloggegevens voor e-mail kunnen worden gestolen en sms-berichten en telefoongesprekken zijn te onderscheppen. "Het is veel lastiger voor een aanvaller om een daadwerkelijke telefoon of fysieke beveiligingssleutel in handen te krijgen dan het is om een e-mailaccount te infiltreren of een mobiel telefoonnummer te hacken", aldus een FAQ. Salesforce staat dan ook alleen de eigen Salesforce Authenticator, ingebouwde authenticators, beveiligingssleutels en third-party time-based one-time passcode (TOTP) authenticator-apps toe.

Salesforce heeft inmiddels verschillende documenten en video's gepubliceerd waarin het uitlegt hoe organisaties MFA kunnen uitrollen en beheren. Ook organiseerde het bedrijf webinars over de maatregel.

Reacties (7)
07-01-2022, 12:10 door Anoniem
En nu ff wachten tot iemand de moeite neemt om de database deels te publiceren als hefboom voor losgeld.
07-01-2022, 13:09 door Anoniem
Door Anoniem: En nu ff wachten tot iemand de moeite neemt om de database deels te publiceren als hefboom voor losgeld.
Bedoel je met 'de database' de database met logingegevens? Alleen de TOTP seed daarin is namelijk nuttig.
Wachtwoordhashes moeten eerst gekraakt worden, wat lastig is als je een goed wachtwoordbeleid hebt en bekende gelekte wachtwoorden blokkeert.
Alle andere vormen van MFA (security keys, Windows Hello, TouchID, mobiele authenticators) zijn assymetrisch. Dat wil zeggen dat er alleen een public key in de database staat. Daarmee kan je niet inloggen.
Ergo: het uitlekken van alle logingegevens heeft geen security impact.
07-01-2022, 14:20 door Anoniem
Door Anoniem: En nu ff wachten tot iemand de moeite neemt om de database deels te publiceren als hefboom voor losgeld.


Vast aan je smartphone,dus ook vast aan je 06 nummer en ze willen je
06 nummer weten,ben je je smartphone of 06-simkaart kwijt
heb je geen toegang meer.

The Matrix
07-01-2022, 15:39 door Anoniem
Door Anoniem:
Door Anoniem: En nu ff wachten tot iemand de moeite neemt om de database deels te publiceren als hefboom voor losgeld.


Vast aan je smartphone,dus ook vast aan je 06 nummer en ze willen je
06 nummer weten,ben je je smartphone of 06-simkaart kwijt
heb je geen toegang meer.

The Matrix

Hoezo?


Salesforce staat dan ook alleen de eigen Salesforce Authenticator, ingebouwde authenticators, beveiligingssleutels en third-party time-based one-time passcode (TOTP) authenticator-apps toe.
08-01-2022, 12:49 door MathFox
Een goede stap van Salesforce, de techniek om logins vanaf het publieke internet goed te beveiligen is er al jaren en de (minimale) investering is zo terugverdiend omdat er minder incidenten onderzocht moeten worden.

Ik vraag me al jaren af waarom (deze vorm van) 2FA niet verplicht is voor websites en webservices waar medewerkers met persoonsgegevens van derden werken, we weten zo langzamerhand wel hoeveel wachtwoorden er open en bloot op straat liggen.
08-01-2022, 16:17 door Anoniem
Door Anoniem:
Door Anoniem: En nu ff wachten tot iemand de moeite neemt om de database deels te publiceren als hefboom voor losgeld.


Vast aan je smartphone,dus ook vast aan je 06 nummer en ze willen je
06 nummer weten,ben je je smartphone of 06-simkaart kwijt
heb je geen toegang meer.

The Matrix

Inderdaad dat domme gedoe met die telefoon. Je kunt het nog een simpelere reden hebben en dat is als je prepaid hebt, en je niet weet hoe lang je dat nummer uberhaupt hebt.
08-01-2022, 18:06 door Anoniem
Inderdaad dat domme gedoe met die telefoon. Je kunt het nog een simpelere reden hebben en dat is als je prepaid hebt, en je niet weet hoe lang je dat nummer uberhaupt hebt.

Nee, de authenticator kan je zo herinstalleren op een ander toestel. Zolang je de code maar hebt om deze te installeren.

Vast aan je smartphone,dus ook vast aan je 06 nummer en ze willen je 06 nummer weten,ben je je smartphone of 06-simkaart kwijt heb je geen toegang meer.

Incorrect, tenzij je zelf zo slordig bent je code voor herinstallatie niet te bewaren. Da's niet anders dan wanneer je dit via een desktop of laptop zou doen.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.