RiDo78 schreef op maandag 26 mei 2025 @ 12:25:
[...]
En wat denk je met een Yubikey te winnen?
Doorgaans mag/moet je aannemen dat gebruikers:
- Geen verstand (willen) hebben van beveiliging, dus de gekozen methode moet zo simpel mogelijk zijn
- Lui zijn, dus de gekozen methode moet minimaal extra werk opleveren
- Meer willen kunnen dan ze mogen, dus de gekozen methode moet lastig te omzeilen zijn.
Wat dat betreft heeft Yubikey ook forse voordelen.
1. Zo simpel mogelijk: een fysieke sleutel is heel makkelijk in het gebruik. Iedereen maakt z'n huis open met een sleutel en mensen weten ze jarenlang in hun broekzak te bewaren. (in tegenstelling tot wachtwoorden).
2. Een USB-key (of RFID-tag) bij je computer houden is makkelijker dan een lang wachtwoord intikken en minder foutgevoelig.
3. Dat is onderdeel van authorisatie, niet van authenticatie. Het zou niet mogelijk moeten zijn om de methode te omzeilen. Als een lichtere authenticatiemethode meer authorisaties oplevert gaat er iets fundamenteel verkeerd, maar dat heeft niks te maken met yubikeys.
Dan past dat op geen enkele aanname. Je vraagt de gebruiker om de overige methoden uit te schakelen (hoe moet dat? dat kan ik niet), waarvan je er van uit gaat dat ze dat effectief doen (maar het werkt nu toch, dus waarom zou ik) en het niet terug gaan draaien (die pincode vond ik toch makkelijker).
Dat moet inderdaad door systeembeheer worden gedaan, niet door de gebruiker. Maar ook dit staat los van Yubikeys of andere authenticatiemethodes.
Bovendien kan zo'n Yubikey in de USB-poort blijven zitten terwijl de gebruiker van de PC weg loopt en collega's (of de russische schoonmaker) kunnen inloggen door simpelweg even die key aan te raken.
Hoe is dat beter dan dat mensen een briefje met hun wachtwoord op de monitor plakken?
Overigens zit er normaal gesproken ook een pincode op zo'n yubikey als je die als enige authenticatie-middel inzet, juist om dit scenario te voorkomen.
En tuurlijk, je kunt pincode vereisen op een reguliere Yubikey, maar die is natuurlijk zo afgekeken.
Wachtwoorden toch ook? Mijn Yubikey heeft een langere pincode dan mijn bankpas. Als het goed genoeg is voor een bankpas dan is het ook goed genoeg voor mijn PC. Authenticatie die we tegenwoordig met meerdere factoren. Zelfs zo'n Yubikey gebruikt verschillende factoren waarvan de pincode er één is.
(En dan heb ik nog niet eens over het slopen van de USB-poort en/of de key door de laptop rücksichtslos in de tas te proppen.)
Dat klopt op zich wel maar hoe groot is dat probleem nu echt?
Overigens zijn er voor dit doel aparte platte yubikeys zijn die niet uitsteken.
Bovendien introduceert die pincode weer een ander probleem, een Yubikey waar te vaak een foute pincode aan doorgegeven wordt, maakt zichzelf onbruikbaar.
Als je te vaak een verkeerd wachtwoord opgeeft wordt je account meestal ook geblokkeerd, ik zie geen verschil. Eigenlijk alle authenticatiesystemen zullen ergens moeten beveiligen tegen brute-force aanvallen.
En denk ook verder na; als de gekozen methode extra inzet van het personeel vereist, maar jij wel met redelijke zekerheid kunt stellen dat het echt de rechtmatige gebruiker is, kun je dan iets aan het personeel terug geven? Bijvoorbeeld door de logins van Office 365 en andere veelgebruikte apps te 'automatiseren' door een persoonlijk certificaat op de PC te plaatsen?
Ik vind dat op zich een heel goed punt, maar bij Yubikeys zie ik wat dit betreft vooral voordelen:
- keys zijn makkelijker voor gebruikers dan wachtwoorden,
- omdat ze makkelijker zijn, niet regelmatig veranderen en korte pincodes minder snel vergeten worden krijgt de helpdesk minder werk.
- gebruikers winnen tijd terug omdat inloggen sneller gaat en minder foutgevoelig is.
Immers, een Yubikey zonder ingestelde pincode die de macht heeft om er mee op een domain-account in te loggen slaat juist een krater in je beveiliging. Hoevaak wordt er wel niet een laptop uit een auto gejat? En hoe gemakkelijk zou dat voor de dader zijn om in te loggen wanneer de Yubikey in diezelfde laptoptas (of misschien wel de USB-poort) zit?
Die risico's bestaan wel maar ik vind het vreemd om er zo op te focussen. Voor het zover is zal iemand flink z'n best moeten doen om de boel verkeerd te configureren. Out-of-the-Box kom je niet in de situtatie dat een yubikey zonder pincode toegang geeft tot een domain-account. Het kan, maar dat zal de beheerder dan zo ingesteld moeten hebben. Wie dat doet is niet geschikt voor het beroep en daar valt niet tegenop te boxen.
This post is warranted for the full amount you paid me for it.