(te)veilig dat het in je nadeel werkt?

Pagina: 1
Acties:

Acties:
  • +1 Henk 'm!

  • Trezzahn
  • Registratie: Oktober 2010
  • Laatst online: 15:30
Wat ik zelf wil met dit topic weet ik zelf ook (nog) niet, maar na aanleiding van het missen van een telefoon voor een week begon ik mezelf toch het een en ander af te vragen.

Apparaten en software die ik gebruik:
iPhone 6s
MacBook Pro
1Password
Google Authenticator

Ik probeer zo veilig mogelijk met mijn wachtwoorden om te gaan. Zo heb ik die niet in een Excelletje opgeslagen maar gebruik ik een passwordmanager en overal een ander password. Waar 2FA toegepast kan worden heb ik dat aanstaan met de app van Google. 1Password extensie in de browser staat aan en bij een aantal sites heb ik de logingegevens ook opgeslagen in de browser en in Apple Keychain, maar alleen voor de "simpele sites" zoals (bijvoorbeeld) De Telegraaf maar dus geen DigID.

Een tijd geleden ben ik mijn telefoon verloren en had ik na een week weer terug. Het eerste waar ik tegenaan liep waren de sites waar ik 2FA had ingeschakeld en dus niet bij mij Google app kon. Dus inloggen kon ik vergeten. Het tweede probleem was dat ik wachtwoorden ook niet bij de hand had als ik ergens in wilde loggen. Thuis ligt de MacBook maar daar heb je op dat moment weinig aan. Daarnaast sync ik 1x in de zoveel tijd mijn passwords over LAN. Ik heb dus geen sync via de cloud.

Wat nu als bijvoorbeeld mijn MacBook gejat wordt bij bijvoorbeeld inbraak? Wat is dan handig? Heb zelf het gevoel dat het missen van bijvoorbeeld een telefoon of laptop direct impact heeft op je online veiligheid als er iets ontbreekt. Je kan dan namelijk helemaal niks.

Daarnaast, en niet geheel onbelangrijk, weet ik geen enkel wachtwoord uit mijn hoofd! Ik ken alleen het masterpassword van de wachtwoordenkluis. Hebben jullie bijvoorbeeld jullie wachtwoord van jullie e-mail en iCloud ook in je hoofd? Want met je e-mail kun je weer wachtwoorden herstellen en zou je eventueel "overal ter wereld en op elk moment" ergens weer in kunnen loggen.

In Dropbox heb ik bijvoorbeeld een aantal belangrijke zaken staan. Stel mijn MacBook en mobiel worden gejat (ik gebruik geen Dropbox op mijn mobiel) dan heb ik geen mogelijkheid meer om toegang te krijgen tot Dropbox. De kans dat beiden worden gejat is vrijwel nihil maar kan altijd gebeuren natuurlijk.

Ik dacht dat ik het allemaal beter had kunnen omschrijven, maar weet alleen niet hoe. 't zijn meer wat gedachten die de revue passeren en ik me afvraag wat als en wat dan... Ik denk dat meer mensen zijn met dit "probleem". Zoals de topictitel al aangeeft heb ik het idee dat juist het borgen van je eigen online veiligheid flink in je nadeel kan werken indien ergens een schakel in de keten ontbreekt of niet werkt.

Uiteraard ben ik ook opzoek naar tips n.a.v. de discussie om dit te voorkomen/in te perken!

Acties:
  • 0 Henk 'm!

  • dogiedog
  • Registratie: September 2011
  • Laatst online: 08-10 23:17
> Daarnaast, en niet geheel onbelangrijk, weet ik geen enkel wachtwoord uit mijn hoofd! Ik ken alleen het masterpassword van de wachtwoordenkluis.

Ik heb van mijn Google account en 1password account het wachtwoord en 2fa secret key als "cold storage" bewaard. Op papier dus (niet op een post-it aan het scherm uiteraard, maar veilig opgeborgen).

Acties:
  • +2 Henk 'm!

  • FreshMaker
  • Registratie: December 2003
  • Niet online
Ik heb van alle 2FA's de recoverykeys uitgeprint in een locker liggen.

Zo kan ik bij Google inloggen, om daar mijn backup keyfile te openen van keepass, waarin weer de rest staat.

  • larsiey
  • Registratie: Juli 2012
  • Laatst online: 18:27
In 1Password kan je ook je 2fa accounts bewaren. Hierdoor heb je geen google authenticator app mee nodig op je mobiel. Je moet dus er dus wel voor zorgen dat je altijd bij 1Password kan via je mobiel of laptop. Dus je kan je 2fa ww nu ook via de laptop inzien en de 1pw browser extentie vult dit ook nog eens zelf in.

Daarnaast kan je bij 1Password nog een recovery code uitprinten. Het is verstandig om dit neer te leggen bij famillie ofzo.

Daarnaast onthoud ik maar 2 wachtwoorden, hoofdwachtwoord van 1Password en mijn email wachtwoord waar geen 2fa opstaat. Beide een uniek wachtwoord en zo kan ik er altijd bij als er wat aan de hand is. Misschien niet de veiligste oplossing maarja…

Acties:
  • 0 Henk 'm!

  • Trezzahn
  • Registratie: Oktober 2010
  • Laatst online: 15:30
dogiedog schreef op vrijdag 14 september 2018 @ 21:42:
> Daarnaast, en niet geheel onbelangrijk, weet ik geen enkel wachtwoord uit mijn hoofd! Ik ken alleen het masterpassword van de wachtwoordenkluis.

Ik heb van mijn Google account en 1password account het wachtwoord en 2fa secret key als "cold storage" bewaard. Op papier dus (niet op een post-it aan het scherm uiteraard, maar veilig opgeborgen).
Je Google account (user+pass) en je masterpassword heb je dus enkel op papier (en in je hoofd dus) en niet in je wachtwoorden kluis?
FreshMaker schreef op vrijdag 14 september 2018 @ 21:43:
Ik heb van alle 2FA's de recoverykeys uitgeprint in een locker liggen.

Zo kan ik bij Google inloggen, om daar mijn backup keyfile te openen van keepass, waarin weer de rest staat.
Maar als je mail gehackt wordt dan is er ook toegang tot KeePass toch? Daarnaast als ik zie hoe vaak ik in de week gevraagd wordt voor 2FA (sms of Google Authenticator) is op papier niet handig. Zoals beschreven in de TS ben je ook "de lul" bij het verlies van je telefoon.
larsiey schreef op zaterdag 15 september 2018 @ 22:24:
In 1Password kan je ook je 2fa accounts bewaren. Hierdoor heb je geen google authenticator app mee nodig op je mobiel. Je moet dus er dus wel voor zorgen dat je altijd bij 1Password kan via je mobiel of laptop. Dus je kan je 2fa ww nu ook via de laptop inzien en de 1pw browser extentie vult dit ook nog eens zelf in.

Daarnaast kan je bij 1Password nog een recovery code uitprinten. Het is verstandig om dit neer te leggen bij famillie ofzo.

Daarnaast onthoud ik maar 2 wachtwoorden, hoofdwachtwoord van 1Password en mijn email wachtwoord waar geen 2fa opstaat. Beide een uniek wachtwoord en zo kan ik er altijd bij als er wat aan de hand is. Misschien niet de veiligste oplossing maarja…
De 1password versie die ik gebruik (6.8.9) heeft dat volgens mij niet. Is een oudere versie (ooit eens aangeschaft) en ben niet zo'n fan van syncen via cloud diensten van mijn passwords. Ook geen fan abonnementsmodellen, wil gewoon 1x een vast bedrag betalen voor software. Wellicht ouderwets maar goed.

Acties:
  • 0 Henk 'm!

  • Liegebeest
  • Registratie: Februari 2002
  • Laatst online: 22:15
Trezzahn schreef op vrijdag 14 september 2018 @ 21:12:

Uiteraard ben ik ook opzoek naar tips n.a.v. de discussie om dit te voorkomen/in te perken!
Ik heb maar één antwoord voor je: backups

Maak van je laptop een kloon naar een externe disk die altijd in een kluis ligt. Maak van je telefoon backups naar bijv iCloud. Zo kan je een vervangend apparaat altijd herstellen. Je laptop ww zal je altijd weten niet waar? Dan kan je de backup terugzetten. En omdat 1Password daar op staat...

De kluis kan thuis zijn, of veilige opslag buitenshuis. Offsite is altijd beter.

Sowieso: je maakt toch wel backups heh? Want als je Macje uitfikt ben je anders al je werk kwijt.

[ Voor 14% gewijzigd door Liegebeest op 20-10-2018 08:15 ]

Liege, liege, liegebeest!


Acties:
  • 0 Henk 'm!

Verwijderd

De meeste 2fa apps maken een backup in de cloud. Volgens mij is die van Google een van de weinige die dat niet doet.

Voor mij is het dus een kwestie van een goedkope telefoon halen of er eentje lenen en ik ben weer back in business.

De 2fa's offline in een kluis neerleggen lijkt me gevaarlijker dan in de cloud opslaan met een degelijk wachtwoord. (Mits je een app kiest die de 2fa daadwerkelijk versleuteld opslaat.)

Acties:
  • 0 Henk 'm!

  • Zen1581
  • Registratie: April 2014
  • Laatst online: 25-09 12:29
Ik heb gemerkt dat sommige sites zelfs een kopie van je ID/paspoort willen als je je 2FA niet meer hebt/weet (bv. na het resetten van je telefoon in het geval van Google Auth). Nu met de AVG vraag ik me af hoeveel sites dit nog doen, maar dit was voor mij altijd de reden om ervoor te zorgen dat je de recovery codes goed hebt bewaard.

Ik ben sinds kort ook overgestapt op een password manager en alle nieuwe accounts krijgen bij mij dan ook een nieuw en veilig wachtwoord. Zodra ik een "oud" account bezoek, pas ik die meestal ook aan. De enige wachtwoorden die ik nog uit m'n hoofd ken zijn het hoofdwachtwoord van mijn password manager (Bitwarden) en mijn primaire email.

Acties:
  • 0 Henk 'm!

  • FreshMaker
  • Registratie: December 2003
  • Niet online
Trezzahn schreef op zaterdag 20 oktober 2018 @ 07:38:

[...]


Maar als je mail gehackt wordt dan is er ook toegang tot KeePass toch? Daarnaast als ik zie hoe vaak ik in de week gevraagd wordt voor 2FA (sms of Google Authenticator) is op papier niet handig. Zoals beschreven in de TS ben je ook "de lul" bij het verlies van je telefoon.


[...]
Keepass zelf heeft de database ( kbx file ) ook encrypted en passworded
Ik gebruik Authy als 2FA app, en als ik al mijn devices kwijt zou zijn, kan ik een restore via Authy zelf laten doen, duurt alleen 2 dagen en een aantal mailtjes / smscodes

Dus een gmail hack zou al aardig interessant worden,
Het juiste Gmail account hacken ( top of my mind, rond de 10 regelmatig gebruikte adressen )
Dan weten welke je moet hebben ( in welke staat de kbxfile )
username + wachtwoord -> 2FA -> keepass database hacken ... ( welke keyfile is er gebruikt voor ontsluiting )
Niet alle files staan "bij elkaar"

Afbeeldingslocatie: https://image.ibb.co/feYbAf/image.png


Met alle respect, zó interessant ben ik nu ook weer niet ;)

Het zal niet 100% waterdicht zijn, maar genoeg drempels om verder te zoeken naar een eenvoudiger slachtoffer.
( de enige zwakheid, die ik nu realiseer, is dat de kbx en een drietal veelgebruikte keyfiles in een RARbestand staan, met een redelijk eenvoudig wachtwoord, deze staat op de NAS van mijn pa )
* FreshMaker gaat die niet aanpassen, soort van last-line backup ;)

[ Voor 11% gewijzigd door FreshMaker op 20-10-2018 13:12 ]


Acties:
  • 0 Henk 'm!

  • Luca
  • Registratie: Februari 2013
  • Laatst online: 13-10 15:18
Wachtwoord van mijn email bewaar ik bewust niet online, maar gewoon in m'n hoofd. Deels omdat je met dat emailadres indirect natuurlijk toegang kan hebben tot alle websites en accounts die ik heb. En ook deels zodat, als ik toegang verlies tot mijn password manager, ik niet de lul ben en gewoon mijn wachtwoorden overal nog kan veranderen. :)

Acties:
  • +1 Henk 'm!

  • indigo79
  • Registratie: Februari 2009
  • Niet online
Zen1581 schreef op zaterdag 20 oktober 2018 @ 11:39:
Ik heb gemerkt dat sommige sites zelfs een kopie van je ID/paspoort willen als je je 2FA niet meer hebt/weet (bv. na het resetten van je telefoon in het geval van Google Auth). Nu met de AVG vraag ik me af hoeveel sites dit nog doen, maar dit was voor mij altijd de reden om ervoor te zorgen dat je de recovery codes goed hebt bewaard.
Het is sowieso verstandig om je backups op orde te hebben, maar ik heb er niets op tegen dat websites die 2FA aanbieden een serieuze identiteitscontrole doen als je die wil omzeilen. Anders zou 2FA maar een wassen neus zijn natuurlijk.
Pagina: 1