Zo werkt het
Multifactorauthenticatie combineert verschillende bewijscategorieën, meestal kennis, bezit of een biometrisch kenmerk. Tweefactorauthenticatie is een vorm van MFA. Schermen of vragen tellen is onvoldoende: de controles moeten werkelijk verschillende factoren gebruiken en herstel mag de bescherming niet ongemerkt omzeilen.
Een praktisch voorbeeld
Een organisatie kan voor beheerders een wachtwoord en beveiligingssleutel vereisen, terwijl een andere dienst een authenticatorcode gebruikt. Deze keuzes verschillen in phishingbestendigheid en bruikbaarheid. Een biometrische handeling kan een authenticator lokaal ontgrendelen zonder het biometrische kenmerk zelf naar de website te sturen.
Wat u kunt controleren
Kies ondersteunde methoden passend bij accountrisico en toegangsbehoeften. Controleer registratie, verloren apparaten en vervanging, niet alleen het inlogscherm. Verifieer bij beheerde diensten of MFA voor alle relevante accounts en externe toegangsroutes wordt afgedwongen. Regel gecontroleerd noodherstel in plaats van een ongedocumenteerde uitzondering.
Grenzen en veilig gebruik
MFA vermindert wachtwoordafhankelijkheid maar beschermt niet universeel tegen sessiediefstal, malware of misleidende goedkeuringen. Sommige methoden zijn beter bestand tegen phishing. Onderzoek herhaalde onverwachte prompts in plaats van ze goed te keuren. Beleid werkt alleen als werkelijke configuratie, registratie en herstelprocedures dat beleid volgen.
Aanvullende voorbeelden en controles
Een e-mailwachtwoord lekt via een andere website. Een aparte beveiligingssleutel kan voorkomen dat alleen dit wachtwoord de mailbox opent, mits ook de herstelroute beveiligd is.