Er zijn drie 2FA methodes met, mijns inziens, een aantal bezwaren:
Time-based one-time password TOPT (digitaal)
=> Kan worden gestolen uit wachtwoordkluis / Authenticator app
=> Wordt vaak in combinatie met andere gegevens (gebruikersnaam/wachtwoord) opgeslagen in e.g. 1Password/Lastpass
SMS / telefoon (spoofable)
=> (e-)sim kan worden gejat / gespoofd
=> mobiele provider kan (door fout) simswap uitvoeren
=> telefoonnummer kun je verliezen
FIDO key (x kansen)
=> Bij verlies, een back-up FIDO key nodig (lastig als je op vakantie bent)
=> Zichtbaar (aan sleutelbos), dus makkelijk doelwit om te jatten
Inherent een tweede probleem.
Bij toegang tot je account kunnen andere 2FA methodes worden verwijderd. Dit betekent dat een hacker de alternatieve 2FA methodes kan verwijderen, waardoor je geen toegang tot je account hebt.
Oplossingsrichting
Twee aparte wachtwoordmanagers zoals 1Password en Lastpass, voor het bewaren van:
- Gebruikersnaam (kluis 1 en 2)
- Wachtwoord (kluis 1)
- TOPT (kluis 2)
...op twee aparte apparaten (laptop kluis 1, telefoon kluis 2)
Of alleen SMS (onderweg) en FIDO keys (kantoor/thuis) gebruiken, want:
- Dwingt gebruik van 2 beveiligingsmechanismen af (apparaat + simkaart/YubiKey)
Hoe kijken jullie hier tegenaan?
Time-based one-time password TOPT (digitaal)
=> Kan worden gestolen uit wachtwoordkluis / Authenticator app
=> Wordt vaak in combinatie met andere gegevens (gebruikersnaam/wachtwoord) opgeslagen in e.g. 1Password/Lastpass
SMS / telefoon (spoofable)
=> (e-)sim kan worden gejat / gespoofd
=> mobiele provider kan (door fout) simswap uitvoeren
=> telefoonnummer kun je verliezen
FIDO key (x kansen)
=> Bij verlies, een back-up FIDO key nodig (lastig als je op vakantie bent)
=> Zichtbaar (aan sleutelbos), dus makkelijk doelwit om te jatten
Inherent een tweede probleem.
Bij toegang tot je account kunnen andere 2FA methodes worden verwijderd. Dit betekent dat een hacker de alternatieve 2FA methodes kan verwijderen, waardoor je geen toegang tot je account hebt.
Oplossingsrichting
Twee aparte wachtwoordmanagers zoals 1Password en Lastpass, voor het bewaren van:
- Gebruikersnaam (kluis 1 en 2)
- Wachtwoord (kluis 1)
- TOPT (kluis 2)
...op twee aparte apparaten (laptop kluis 1, telefoon kluis 2)
Of alleen SMS (onderweg) en FIDO keys (kantoor/thuis) gebruiken, want:
- Dwingt gebruik van 2 beveiligingsmechanismen af (apparaat + simkaart/YubiKey)
Hoe kijken jullie hier tegenaan?
[ Voor 9% gewijzigd door iApp op 17-02-2024 17:15 ]
An a day keeps the doctor away.