Doelgroep
Dit artikel is voor IT-beheerders, CISO’s of CIO’s die zich herkennen in één of meer van deze situaties:
- Je hebt te veel incidenten als gevolg van phishing.
- Je wilt orde op zakenstellen in je ingewikkelde authenticatielandschap.
- Je hebt een te hoge beheerlast omdat je medewerkers vaak hun wachtwoord moeten resetten.
- Je medewerkers worden moe van alle tweefactor-tokens en -apps die ze nodig hebben.
Voor al deze situaties is overstappen op passkeys de oplossing. Lees dit artikel om daarmee aan de slag te gaan.
Definitie
Passkeys zijn een inlogmethode volgens de FIDO2-standaard waarbij je een cryptografische privésleutel op een apparaat opgeslagen hebt. Om in te loggen zet je daarmee een digitale handtekening. Hierdoor heb je geen wachtwoord meer nodig.
Achtergrond
Je authenticatiemechanisme is een van je grootste aanvalsoppervlakken. Als je daar een risicoanalyse op toepast, kom je tot de conclusie dat je passkeys moet gebruiken. Passkeys zijn de veiligste inlogmethode, en ze hebben als extra voordeel dat ze makkelijker zijn voor gebruikers.
Aan de slag
Gebruik onderstaand stappenplan om te beginnen met passkeys in jouw organisatie. Overstappen op passkeys doe je niet in één keer. Begin bij je centrale authenticatie; dat is je belangrijkste mijlpaal. Breid de scope vervolgens stapsgewijs uit, totdat je medewerkers overal met passkeys inloggen.
Stap 1. Maak een authenticatiestrategie
Stel een document op en beschrijf daarin je toekomstvisie op hoe je authenticatie binnen je organisatie voor je ziet. Neem daarin de volgende zaken mee.
Inventariseer je authenticatielandschap
Ga op zoek naar alle systemen die je organisatie gebruikt, waarop gebruikers moeten inloggen. Dit kunnen er tientallen zijn, met evenzoveel verschillende authenticatiemiddelen. Maak een zo volledig mogelijke lijst. Die is mogelijk niet meteen volledig, maar je gebruikt het wel als uitgangspunt voor je plan. Denk aan de volgende zaken bij je inventarisatie:
- systemen
- applicaties
- clouddiensten
- (openbare) onlinediensten
Beschrijf per item in de lijst:
- hoe bedrijfskritisch het proces is dat het ondersteunt
- het aantal gebruikersaccounts
- het aantal beheeraccounts of accounts met hogere rechten
- of het systeem in eigen beheer is of extern wordt beheerd
- of de applicatie zelf is ontwikkeld of extern is ontwikkeld
- of de applicatie nog wordt onderhouden of ondersteund, of legacy is
- de gebruikte authenticatietechniek (bijvoorbeeld een wachtwoord, multifactorauthenticatie of biometrie)
- of de authenticatie gekoppeld is aan een ander account (bijvoorbeeld via single-sign-on-technieken)
Identificeer je centrale authenticatie
Bepaal wat het belangrijkste, centrale account is waarop praktisch iedere gebruiker als eerste inlogt. Dit is gekoppeld aan de identiteit van de gebruiker en dat wordt je startpunt. Zorg er daarom voor dat je dit systeem goed begrijpt, en wat de mogelijkheden zijn om op passkeys over te stappen.
Kies de techniek die bij je situatie past
Passkeys kennen verschillende verschijningsvormen. Onderzoek bij je leverancier welke vormen van passkeys worden ondersteund. Kies één vorm, of indien nodig meerdere vormen, die het beste bij jouw situatie en behoeftes past.
- Device-bound: een token op het systeem waarop de gebruiker zelf inlogt. Dit is vooral nuttig wanneer een gebruiker een vast apparaat zoals een beheerde laptop heeft, en ook op alle andere systemen inlogt vanaf dat apparaat.
- Token op mobiel device: een token in een smartphone-app. Dit is vooral nuttig wanneer gebruikers veel op externe systemen inloggen, of vanaf apparaten in eigen beheer werken.
- Hardwaresleutel: een fysiek token met usb-stekker of nfc-verbinding. Dit is vooral nuttig wanneer gebruikers noch over een beheerde laptop noch smartphone van de zaak beschikken, en geen privéapparaat willen gebruiken.
Een token kan op zichzelf authenticeren, maar dit levert risico’s op bij verlies of diefstal en komt in de praktijk daarom niet voor. Kies ook bij passkeys een tweede authenticatiefactor.
- Pincode. Dit hoeft geen complex wachtwoord te zijn omdat traditionele wachtwoordaanvallen niet schaalbaar werken op passkeys waarbij iets dat je weet de tweede factor is. Een pincode van bijvoorbeeld zes cijfers is voldoende, en deze hoeft niet periodiek te worden gewijzigd.
- Biometrie. Het apparaat van je keuze dat de token draagt kan biometrische sensoren bevatten zoals een camera voor gezichtsherkenning of een vingerafdrukscanner. Dit is het meest gebruiksvriendelijk, maar neem dit op in je kwetsbaarhedenbeheer in het geval er kwetsbaarheden in de biometrische verwerking bekend worden.
Prioriteer alle overige authenticatie uit je inventarisatie
Ga voor alle authenticatieplaatsen in je inventarisatie na waar de grootste risico’s voor je organisatie zitten, en prioriteer aan de hand daarvan je aanpak. Kies of je de prioritering zuiver op basis van het risico doet, of ook een inschatting meeneemt van de systemen die het snelst of makkelijkst aan te passen zijn. Welke aanpak het aanvalsoppervlak voor jouw organisatie het snelst verkleint, is afhankelijk van je situatie.
Pas je identiteits- en toegangsbeleid aan
De nieuwe situatie vereist wijzigingen in je beleid voor identiteit en toegang. Stel een wijzigingsvoorstel van dit beleid op. Neem daarin alle keuzes mee die je in deze stap gemaakt hebt. Controleer alle punten waar wijzigingen nodig zijn, denk hierbij bijvoorbeeld ook aan de processen voor nieuwe medewerkers, wijzigingen en bij vertrek.
Stap 2. Betrek de juiste mensen
Praat met je collega’s. Je kunt passkeys niet in je eentje toepassen. Betrek daarom in ieder geval de volgende mensen.
Directie
Je hebt als eerste betrokkenheid van je directie nodig. Zij stellen budget in de vorm van mensen en middelen beschikbaar, en ondersteunen dat je organisatie dit gaat doen. Overtuig je directie met een business case.
Je business case voor passkeys
Overstappen op passkeys is een investering. Overtuig de mensen die je nodig hebt met een goede business case. Beschrijf daarin de problemen die je kunt oplossen en de kansen die het biedt.
Denk hierbij aan de volgende zaken:
- het risico van digitale aanvallen op je organisatie
- het aanvalsoppervlak dat je authenticatielandschap daarin vormt
- de complexiteit van je authenticatielandschap
- de toenemende dreiging van digitale aanvallen
- incidenten uit het verleden (binnen en buiten jouw organisatie)
- aantallen ontvangen, gemelde en gefilterde phishing-e-mails
- aantallen wachtwoordresets van gebruikers en de beheerlast die dat oplevert
- feedback van gebruikers op de gebruikte authenticatiemiddelen
- de veiligheid van passkeys
- het gebruiksgemak van passkeys
- benodigde investering voor de overstap op passkeys
- geschatte besparing als gevolg van minder incidenten, kleinere beheerlast en lager risico op productiviteitsverlies
Je business case is vooral van belang voor de directie. Maak ook afgeleide versies die geschikt zijn voor brede communicatie in je organisatie en voor gebruik bij toeleveranciers (zie stap 4).
CISO Office en risicomanagement
De CISO heeft het beste overzicht van zowel de risico’s als de voordelen om dit traject te begeleiden. Het raakt de organisatie in de volle breedte, dus kijk breder dan alleen cybersecurity en raadpleeg ook integraal risicomanagement.
Juristen, auditors en compliance officers
Authenticatie is een prominente beveiligingsmaatregel die in veel normenkaders vermeld staat. Dit is meestal techniek-agnostisch, dus overstappen op passkeys is in de regel geen compliance-probleem. Passkeys zijn toepasbaar als tweefactorauthenticatie. Overleg wel met juristen, auditors en compliance officers om verrassingen te voorkomen.
Systeemeigenaren
Ieder systeem waarop je passkeys toepast heeft een eigenaar die de wijziging doorvoert. Zij moeten meegaan in het besluit, maar gebruik je business case als zij extra overtuiging nodig hebben.
IT-beheer, gebruikersondersteuning en ontwikkelaars
IT-beheerders voeren de overstap op passkeys uit. Zij zoeken de technische mogelijkheden uit, plannen het werk in en leveren ondersteuning. Betrek de IT-beheerders in een vroeg stadium en maak gedetailleerde technische plannen in samenspraak.
Interne communicatie
Alle medewerkers gaan op een andere manier inloggen en dat kan even wennen zijn voor de gebruikers. Maak een communicatieplan om gebruikers zo goed mogelijk te begeleiden in de overstap.
Medezeggenschap en vakbonden
De ervaring leert dat de meeste mensen passkeys makkelijker en prettiger in het gebruik vinden. Niettemin roepen veranderingen soms weerstand op. Praat daarom met vertegenwoordigers om op tijd inzicht te hebben in de zorgen van de medewerkers. Pas de planning en je communicatie aan waar dat nodig is.
Stap 3. Begin met de centrale authenticatie
In stap 1 heb je vastgesteld waar je centrale authenticatie is, zoals een Active Directory. Begin bij dit systeem in je overstap naar passkeys.
Onderzoek ondersteuning op je gebruikte apparaten
Een passkey wordt niet centraal opgeslagen, maar op een apparaat van de gebruiker. Stel vast in hoeverre FIDO2-gecertificeerde passkeys ondersteund worden op de apparaten in je organisatie. Onderzoek hoe je passkeys technisch inricht, afhankelijk van welke authenticatietechniek je in stap 1 hebt vastgesteld.
Als je apparaten hebt die de techniek niet ondersteunen, onderzoek dan hoe je daarmee omgaat. Je kunt bijvoorbeeld:
- ondersteuning aanvragen bij de leverancier
- apparaten vervangen
- een uitzondering maken voor gebruikers met niet-ondersteunende apparaten, met alternatieve maatregelen om het risico te beheersen
Onderzoek de randgevallen
Kijk of er situaties zijn die speciale aandacht nodig hebben voordat ze in het grotere geheel worden meegenomen. Denk hierbij aan:
- gebruikers die niet op de standaard aangeboden apparaten werken
- gebruikers met een beperking die mogelijk niet met de gekozen techniek om kunnen gaan
- systemen of toepassingen in je organisatie die geen passkeys ondersteunen
De techniek die je in stap 1 hebt gekozen is van sterke invloed op welke randgevallen er ontstaan. Onderzoek of je voor deze gevallen een uitzondering wilt maken door voor hen een extra techniek beschikbaar te stellen, of dat je voor iedereen een andere techniek kiest die beter aansluit bij alle situaties.
Implementeer passkeys
Bereid met IT-beheerders, ontwikkelaars of leveranciers de implementatie van passkeys voor. Maak de keuzes voor het beleid en de techniek die voor je gekozen oplossing beschikbaar is.
- Beperk de toegestane authenticatiemiddelen tot wat binnen jouw keuzes past. Sta in eerste instantie nog wel je bestaande inlogmethode toe omdat je stapsgewijs overgaat.
- Richt processen in voor de uitgifte van nieuwe passkeys, het blokkeren van verloren passkeys en de uitgifte van tijdelijke tokens voor gebruikers die (het apparaat met) hun passkey zijn vergeten.
- Pas uitzonderingsmaatregelen toe als je randgevallen hebt waar dat voor nodig is.
- Stel testscenario’s op, test grondig en verhelp zo veel mogelijk problemen vooraf.
Test met een beperkte gebruikersgroep
Je kunt niet alle situaties vooraf testen. Begin daarom met een testgroep van medewerkers uit verschillende afdelingen van je organisatie. Zoek hiervoor een goede afspiegeling van je medewerkersbestand, maar houd het aantal beheersbaar en let op bedrijfskritische rollen die niet te lang zonder IT-middelen kunnen werken.
Begeleid de testgroep en verzamel zo veel mogelijk feedback, zowel op de technische werking als de gebruikerservaring. Evalueer waar verbetering nodig is op het gebied van:
- uitgifte- en herstelprocessen
- helderheid van je communicatie en uitleg
- randgevallen die je niet hebt voorzien
- technische problemen
Implementeer verbeteringen en test opnieuw, net zolang tot de werking acceptabel is.
Stel passkeys breed beschikbaar
Bepaal een overgangsperiode om alle gebruikers over te laten stappen. De lengte van deze periode is afhankelijk van de omvang van je organisatie en hoeveel capaciteit je hebt om passkeys uit te geven. Kies een geschikte periode om productiviteitsverlies door aanloopproblemen makkelijker op te vangen.
Behoud in de overgangsperiode de mogelijkheid om op de oude manier in te loggen. Dit is nodig voor gebruikers die nog geen passkey hebben.
Schakel legacy-inlogmethoden uit
Schakel je oude inlogmethode uit wanneer alle gebruikers met hun passkey kunnen inloggen.
Stap 4. Koppel je andere authenticatie stapsgewijs aan passkeys
Nu je passkeys gebruikt op je centrale authenticatie kun je het breder uitrollen. Een gebruiker heeft namelijk maar één passkey nodig om op meerdere applicaties in te loggen. In stap 1 heb je een prioritering gemaakt om al je andere authenticatie ook op passkeys over te laten stappen. Werk volgens deze volgorde, of begin bij het laaghangend fruit en pak complexere migraties later op.
Onderzoek ondersteuning bij je leverancier
Stel met de systeemeigenaar een implementatieplan op. Praat met de ontwikkelaars over de ondersteuning en technische mogelijkheden.
Als het systeem wordt geleverd door een externe leverancier, neem ondersteuning voor passkeys dan op in de eisen. Dit is het makkelijkst op het moment dat je een nieuw contract aangaat, een bestaand contract gaat verlengen of wanneer je vanwege wetswijzigingen aan veranderende eisen moet voldoen.
Is er nog een lopend contract en wil een leverancier geen ondersteuning bieden? Ga dan het gesprek aan om ze van jouw belang te overtuigen. Leg de cybersecurityrisico’s van jouw organisatie uit en hoe sterke authenticatie cruciaal is voor jouw weerbaarheid.
Regel de technische koppeling in
Stel vast of de accounts gekoppeld zijn aan de centrale authenticatie, of dat gebruikers daar losse accounts hebben. Bij gekoppelde accounts blijft een eventueel al bestaande single-sign-on-oplossing werken. Beoordeel of het mogelijk is om nog niet gekoppelde accounts toe te voegen aan je bestaande single-sign-on-oplossing en richt dit in, of kies voor een herauthenticatie via passkeys.
Laat bij een systeem met losstaande gebruikersaccounts de gebruikers hun bestaande passkey registreren. Dit biedt de gebruikerservaring van single-sign-on, zonder dat een daadwerkelijke implementatie daarvan nodig is.
Op veel plaatsen wordt ingelogd via een webapplicatie of -interface. Vraag naar ondersteuning van de WebAuthn-standaard om daarop met passkeys in te loggen.
Afsluiting
Wie toekomstbestendig wil authenticeren stapt over op passkeys. Door dit stapsgewijs toe te passen en met je leveranciers in gesprek te gaan kom je steeds verder. Als je alle plekken in je organisatie hebt gehad is je organisatie beschermd tegen phishing en kunnen je gebruikers op een eenvoudige manier inloggen zonder wachtwoorden te moeten onthouden.