Naar hoofdnavigatieNaar hoofdinhoud

De Cyberbeveiligingswet is in werking getreden op 15 augustus 2026

Registreer jouw organisatie nu op MijnNCSC met eHerkenning of SSOnRijk. Meer over registreren

Kies je authenticatiemiddel op basis van het risico

  • Artikel
  • Leestijd:
  • (Multifactor) authenticatie
  • Groeien

Met authenticatie geef je gebruikers toegang tot systemen en gegevens. Kwaadwillenden liften hier echter graag op mee. Hanteer daarom een risicogebaseerde aanpak in je keuze voor authenticatiemiddelen. Wanneer je dat doet, zul je tot de conclusie komen dat je passkeys moet gebruiken. Passkeys zijn de enige goede oplossing.

Doelgroep:
Dit artikel is bedoeld voor CISO’s, CIO’s of IT-beheerders die onderzoeken welk authenticatiemiddel voor hun organisatie het beste en meest toekomstvaste is.

Weet je welk authenticatiemiddel bij jouw situatie past?

Ga risicogebaseerd te werk om het juiste authenticatiemiddel voor jouw situatie vast te stellen. Identificeer daarvoor als eerste de belangen die je wilt beschermen, en kijk vervolgens naar de dreigingen die jouw belangen kunnen schaden. Op basis daarvan stel je vast welke maatregelen passend zijn voor jouw situatie.

Wat zijn mijn belangen?

Inventariseer de verschillende soorten gebruikers die je op een systeem hebt, en tot welke gegevens en systeembronnen deze gebruikers toegang hebben. Denk hierbij aan:

Soort gebruikerMate van toegang
StandaardgebruikersDeze gebruikers voeren het dagelijkse werk uit op het systeem. Standaardgebruikers kunnen interne medewerkers of externe partijen zijn, afhankelijk van de functie van het systeem.
Hoofdgebruikers Deze worden ook wel key-users of power users genoemd. Hoofdgebruikers hebben meer functies op het systeem of toegang tot meer gegevens.
Functioneel beheerdersDeze hebben vaak ruimere toegangsrechten tot gegevens en bestanden, maar niet tot systeembronnen.
SysteembeheerdersDeze hebben vaak volledige toegang tot alle gegevens, functies en bronnen op het systeem.

Bepaal het belang van iedere soort gebruiker op basis van welke toegang hij heeft. Hoe meer toegang, des te groter het belang van het gebruikersaccount.

Soort gebruikerBelang van toegang
Eigen gegevensGegevens die over de gebruiker zelf gaan en die door de gebruiker zelf zijn geplaatst of gemaakt.
Gegevens van anderenGegevens die van andere gebruikers afkomstig zijn, bijvoorbeeld een medewerker die bij klantgegevens kan, of wanneer een gebruiker autorisatie heeft om bepaalde gegevens met anderen te delen.
BedrijfsgegevensInterne productiedata van je organisatie
PersoonsgegevensIn alle bovenstaande gevallen kan er sprake zijn van gegevens die naar natuurlijke personen herleidbaar zijn.
BedrijfsgeheimenInterne productiedata van je organisatie die als gevoelig zijn bestempeld volgens je dataclassificatie.
GebruikersbeheerHet kunnen beheren van andere gebruikersaccounts op het systeem.
DatabasetoegangToegang tot een volledige dataset op een systeem.
SysteemtoegangRechten op het besturingssysteem om processen en applicaties uit te voeren.
BeheertoegangRechten op het besturingssysteem om applicaties te installeren, systeembronnen te wijzigen of toegang tot systeemlogboeken.

Realiseer je dat het systeem dat je beoordeelt niet op zichzelf staat. Het gaat een aanvaller niet altijd om de gegevens op dat systeem zelf; soms gebruikt een aanvaller het als opstapje om dieper in je netwerk binnen te dringen. Weeg daarom ook mee welke mate van externe toegang het systeem kent.

Hoe benaderbaarMate van risico
Via internet bereikbaarIs je systeem met internet verbonden, dan is het voor iedereen bereikbaar.
Externe gebruikersWanneer iedereen via openbare registratie een account kan aanmaken, dan kan een aanvaller dat ook.
Grote groep interne gebruikersHoe groter het aantal gebruikers, des te groter het insiderrisico.
Accounts gekoppeld aan externe toegangSoms zit een systeem achter een VPN of edge-oplossing, maar hebben gebruikers hetzelfde account voor beide lagen, of je gebruikt single-sign-on.

Maak op basis van al deze aspecten een weging van het belang van de verschillende soorten gebruikersaccounts.

Welke dreigingen kunnen mijn belangen schaden?

Authenticatie is vaak het eerste doelwit bij een digitale aanval. Aanvallers willen graag de authenticatie doorbreken omdat zij daarna uitgebreide toegang tot een systeem of netwerk hebben. De meest gebruikte aanvalstechnieken daarvoor zijn:

Phishing

een aanvaller maakt een nep-inlogpagina en stuurt e-mails aan gebruikers met een link daarnaartoe, in de hoop dat gebruikers daarop proberen in te loggen maar daardoor hun inloggegevens aan de aanvaller geven.

Adversary-in-the-middle

Dit is een uitbreiding op phishing voor tweefactorauthenticatie, waarbij een aanvaller direct inlogt met het gestolen wachtwoord en de vraag voor de extra authenticatiecode weer aan de gebruiker voorlegt, waarna die ook misbruikt wordt om het account te kapen.

Wachtwoorddiefstal uit datalekken

Een aanvaller koopt gebruikersnamen en wachtwoorden op uit datalekken en probeert die inloggegevens ook uit op andere applicaties, in de hoop dat gebruikers hetzelfde wachtwoord vaker gebruiken.

Password spraying

Een aanvaller probeert voorspelbare wachtwoorden uit op verschillende gebruikersaccounts, waarbij gebruikersnamen vaak e-mailadressen zijn die uit andere datasets komen.

Social engineering

Een aanvaller neemt contact op met het slachtoffer om die persoonlijk over te halen hun inloggegevens in te vullen op een vervalste inlogpagina.

Wachtwoorddiefstal met een keylogger

Een aanvaller plaatst malware op een apparaat van het slachtoffer en registreert alle toetstaanslagen. Wanneer het slachtoffer inloggegevens invult, kan de aanvaller dat aflezen.

 

Aanvallers proberen deze aanvalstechnieken uit op zo veel mogelijk gebruikersaccounts tegelijk, maar er hoeft slechts één gebruiker slecht beschermd te zijn, en de aanvaller is binnen.

Phishing is de meest voorkomende aanval. Valse e-mails en nepwebsites worden doorlopend waargenomen. De kans dat jouw organisatie het doelwit wordt van een phishingaanval is praktisch honderd procent.

Welke maatregelen kan ik nemen?

Je authenticatiemechanisme is een primair doelwit voor digitale aanvallen. Zorg er daarom voor dat het bescherming biedt tegen de meest voorkomende dreigingen. Elke techniek heeft voor- en nadelen. De belangrijkste authenticatiemechanismen zijn de volgende:

Wachtwoord

Een wachtwoord is een vooraf gekozen geheime tekenreeks die een gebruiker elke keer invult in combinatie met hun gebruikersnaam.

Time-based One Time Passwords (TOTP)

Een TOTP is een code die maar één keer gebruikt wordt en een korte tijdsduur geldig is. Deze kan worden gegenereerd in een app op de telefoon van een gebruiker, op een apart apparaat of op de server en via een apart kanaal naar de gebruiker gestuurd.

Biometrie

Biometrie is een uniek biologisch kenmerk van een gebruiker zoals een vingerafdruk of gezichtsherkenning. Hier is een speciale sensor of camera voor nodig.

Public Key Infrastructure (PKI)

Met PKI krijgen gebruikers een cryptografisch sleutelpaar toegewezen die bestaat uit een privésleutel en een openbare sleutel. Met de privésleutel maakt de gebruiker een digitale handtekening aan om in te loggen. De server kan dit aan de hand van de openbare sleutel verifiëren.

Passkey

Een passkey is een gebruiksvriendelijke toepassing van een cryptografisch sleutelpaar die voor elke authenticatieplaats uniek is. De privésleutel wordt op een aparte beveiligde plek opgeslagen en wordt ontgrendeld met een pincode of biometrische sensor.

TechniekVoordelenNadelen
Wachtwoord
  • bekend mechanisme voor gebruikers
  • voorspelbare beheerlast
  • wachtwoorden kunnen worden gestolen
  • wachtwoorden kunnen worden geraden
  • wachtwoordauthenticatie kan door brute force worden doorbroken
TOTP
  • beschermt tegen misbruik van gestolen wachtwoorden, password spraying en keyloggers
  • beschermt niet tegen phishing met adversary-in-the-middle
  • beschermt niet tegen social engineering
  • gebruikers ervaren het als omslachtig
Biometrie
  • beschermt tegen aanvallen die op wachtwoorden gericht zijn
  • technisch ongeschikt als enkele authenticatiefactor via een netwerk of internet
  • sensoren zijn soms kwetsbaar voor misleiding
  • geen standaard voor beschikbaar
PKI
  • beschermt tegen aanvallen die op wachtwoorden gericht zijn
  • complex voor de gebruiker om in te stellen
  • hoge beheerlast
  • niet praktisch op grote schaal
Passkey
  • beschermt tegen aanvallen die op wachtwoorden gericht zijn
  • gebruiksvriendelijk
  • werkt op grote schaal
  • lage beheerlast
  • wordt nog niet overal ondersteund

Wachtwoorden zijn zeer kwetsbaar voor diverse digitale aanvallen en zouden op het internet niet gebruikt moeten worden. Het toevoegen van TOTP als tweefactorauthenticatie is slechts marginaal veiliger, vanwege toenemende adversary-in-the-middle-aanvallen.

Passkeys zijn de veiligste vorm van authenticatie omdat het bestand is tegen phishing, en de meeste andere aanvalstechnieken. Passkeys zijn een inlogmiddel op basis van de FIDO2-standaard, die veilige omgang met het cryptografisch sleutelpaar voorschrijft. Diefstal van zowel de publieke sleutel als een gebruikte handtekening is zinloos, met die gegevens kan geen nieuwe handtekening gemaakt worden. Een passkey weet zelf welke sleutel bij welk account hoort, en vult daardoor geen informatie in op een nepwebsite.

Afsluiting:

Bescherm je systemen, je gegevens en je gebruikers. Gebruik passkeys als authenticatiemiddel. Lees Aan de slag met passkeys om dit in de praktijk toe te passen. Hiermee hou je verreweg de meeste aanvallen op je authenticatie buiten de deur. Kijk ook naar andere maatregelen op het gebied van identiteit en toegang, om nog beter beschermd te zijn mocht een account onverhoopt toch worden gekaapt.

Formulier
Heeft deze pagina je geholpen?