2FA: Microsoft Authenticator, of wat anders

Pagina: 1
Acties:

Vraag


  • DutchFinna
  • Registratie: Augustus 2013
  • Laatst online: 20-07 10:15
Mijn vraag
We hebben op ons kantoor een betaalde authenticator van Eset. Het plan (advies) van de systeembeheerder is dit te vervangen door de authenticator van Microsoft. In mijn streven zo min mogelijk van MS, Google etc te gebruiken vraag ik mij af: is er een alternatief? En wat mis ik tov MS Authenticator?

Relevante software en hardware die ik gebruik
MS Server 2019
MS 365 (voor 7 personen)
Diverse offline-paketten en online (boekhoudsoftware en fiscale aangiften)

Stelregel is, toegang tot (eigen) server is met 2FA beveiligd en allen online software ook.

Wat ik al gevonden of geprobeerd heb
Aegis, al iets langer geleden geprobeerd. Vond ik toen niet gebruiksvriendelijk want (in mijn herinnering) alleen met code te openen of volledig onversleuteld opslaan. Inmiddels is beveiliging met vingerafdruk mogelijk.

Proton, alleen gedownload. Wat ik links en rechts lees over Proton is goed.

Alle reacties


  • Wilke
  • Registratie: December 2000
  • Laatst online: 22:36
Aegis werkt uitmuntend, alleen backups moet je wel regelen. Daar zijn gewoon allerlei opties voor, waaronder in Google Cloud of wherever. En je kunt ook exports maken (encrypted) waarmee je ook desktop apps kunt gebruiken, eventueel.

Ze zijn volgens mij ook gewoon naast of door elkaar te gebruiken, manier van berekenen van de hashes is gelijk.

  • Wilke
  • Registratie: December 2000
  • Laatst online: 22:36
En ik zou zelf voor dit soort zaken altijd een app gebruiken waarvan de export in een standaard formaat ook elders te gebruiken is - het formaat van aegis is simpel, en als die app ooit verdwijnt ofzo, dan zal het weekend erna vast wel iemand een vibe-coded oplossing op GitHub zetten om het naar iets anders te converteren, dus daar maak ik me weinig zorgen om. En zo zit je niet vastgeketend aan iemand zijn cloud-service.

  • sypie
  • Registratie: Oktober 2000
  • Niet online
Ieder z'n voorkeur uiteraard. Ik gebruik die van Bitwarden, werkt ook meer dan prima. In de basis werken ze allemaal gelijk, alleen is het kiezen wie je je data toevertrouwt.

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB/AI

Front verplichte underscores

De authenticator is het laatste om zorgen over te maken (zolang je bij nood er omheen kan werken). Als je zorgen hebt over VS big tech, kijk eerst naar waar de data en processen zelf staan.

Zolang je MS gebruikt voor de data etc heeft die authenticator best voordelen qua conditional access etc. Dat snap ik dan wel ja.

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


  • SirLenncelot
  • Registratie: September 2010
  • Niet online
Als je de zes-cijferige TOTP code wil genereren kan dat met zowat elke authenticator. Maar volgens mij kan voor MS diensten afgedwongen worden dat de authenticatie via het bevestigen van een code of getal die in een dialoog getoond wordt. Geen idee hoe dat heet. Dan heb je volgens mij daarvoor echt de MS Authenticator nodig.

  • jurroen
  • Registratie: Mei 2012
  • Laatst online: 31-07 16:52

jurroen

Security en privacy geek

DutchFinna schreef op woensdag 8 juli 2026 @ 22:19:
Mijn vraag
We hebben op ons kantoor een betaalde authenticator van Eset. Het plan (advies) van de systeembeheerder is dit te vervangen door de authenticator van Microsoft. In mijn streven zo min mogelijk van MS, Google etc te gebruiken vraag ik mij af: is er een alternatief?
Dat is volledig afhankelijk van wat je sysop instelt bij Microslop. In de tenant valt namelijk in te stellen of een generieke TOTP applicatie mag.

Als dat het geval is, ik zweer zelf bij Aegis (voor TOTP, maar liever WebAuthn met een sleutel) - maar als dat niet je ding is zou je kunnen kijken naar 2FAS.

Ongevraagde verzoeken per DM beantwoord ik niet, sorry


  • jurroen
  • Registratie: Mei 2012
  • Laatst online: 31-07 16:52

jurroen

Security en privacy geek

sypie schreef op woensdag 8 juli 2026 @ 22:48:
Ieder z'n voorkeur uiteraard. Ik gebruik die van Bitwarden, werkt ook meer dan prima. In de basis werken ze allemaal gelijk, alleen is het kiezen wie je je data toevertrouwt.
How about.... niemand :+

Maar even serieus, ik hou persoonlijk mijn TOTP buiten mijn wachtwoord manager. Anders is het geen tweede factor meer.

Ongevraagde verzoeken per DM beantwoord ik niet, sorry


  • Dennism
  • Registratie: September 1999
  • Laatst online: 22:47
SirLenncelot schreef op woensdag 8 juli 2026 @ 23:14:
Als je de zes-cijferige TOTP code wil genereren kan dat met zowat elke authenticator. Maar volgens mij kan voor MS diensten afgedwongen worden dat de authenticatie via het bevestigen van een code of getal die in een dialoog getoond wordt. Geen idee hoe dat heet. Dan heb je volgens mij daarvoor echt de MS Authenticator nodig.
Klopt, en die 6 (of 8 ) cijferige codes, zeker zonder losse bijgehorende pincode. zijn volgens mij al een tijd geen best practise meer voor (web)applicatie toegang omdat ze alsnog vaak relatief makkelijk te verkrijgen zijn via social engineering.

Het de nieuwste variant ondersteund in bijvoorbeeld de Microsoft authenticator werkt met een bluetooth ping op het moment dat je het verzoek goedkeurt als extra authenticatie waardoor als je een scammer aan de telefoon hebt en die jou zover heeft dat jij je authenticatie gegevens afgeeft en klaar ben om zijn gescamde verzoek goed te keuren op je authenticator dit niet werkt omdat de bluetooth ping niet gevalideerd kan worden aan zijn kant.

[ Voor 5% gewijzigd door Dennism op 11-07-2026 09:57 ]


  • Room42
  • Registratie: September 2001
  • Niet online
jurroen schreef op zaterdag 11 juli 2026 @ 09:30:
[...]

How about.... niemand :+

Maar even serieus, ik hou persoonlijk mijn TOTP buiten mijn wachtwoord manager. Anders is het geen tweede factor meer.
Ik snap je denkproces, maar anders gezien zou jouw wachtwoordmanager al goed beveiligd moeten zijn, toch? Maar ik doe half hetzelfde. Voor niet-kritieke sites zet ik ze gewoon in Bitwarden, wel zo makkelijk. Maar voor werk, waar wij verplicht MS Authenticator gebruiken, vanwege policies etc., en andere kritieke zaken zet ik ze in Aegis.
Sowieso is het wel handig om backups te maken van de 2FA-codes. Dat kan ook prima met Aegis.

Koop al mijn ads!


  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB/AI

Front verplichte underscores

Room42 schreef op zaterdag 11 juli 2026 @ 09:53:
[...]

Ik snap je denkproces, maar anders gezien zou jouw wachtwoordmanager al goed beveiligd moeten zijn, toch?
100% veilig bestaat niet. En met password en MFA in 1 app is er geen MFA meer, dan is er slechts 1 F(actor) die in twee stappen wordt uitgevraagd.

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


  • Room42
  • Registratie: September 2001
  • Niet online
F_J_K schreef op zaterdag 11 juli 2026 @ 10:37:
[...]

100% veilig bestaat niet. En met password en MFA in 1 app is er geen MFA meer, dan is er slechts 1 F(actor) die in twee stappen wordt uitgevraagd.
Dat geldt enkel en alleen als (de toegang tot) je wachtwoord manager compromized is. Als op andere manier je wachtwoord of je 2FA secret lekt, is het nog steeds 2FA.

Koop al mijn ads!


  • Citroentjuh
  • Registratie: November 2013
  • Laatst online: 22:13
Room42 schreef op zaterdag 11 juli 2026 @ 11:29:
[...]

Dat geldt enkel en alleen als (de toegang tot) je wachtwoord manager compromized is. Als op andere manier je wachtwoord of je 2FA secret lekt, is het nog steeds 2FA.
Precies en die kans is een stuk groter dan dat het via je je wachtwoordmanager gaat. Ik doe het zelf ook niet hoor voor extra veiligheid, maar het is niet waar dat als je wel je ww-manager gebruikt voor de code het geen 2FA meer is.

  • jurroen
  • Registratie: Mei 2012
  • Laatst online: 31-07 16:52

jurroen

Security en privacy geek

Room42 schreef op zaterdag 11 juli 2026 @ 09:53:
[...]

Ik snap je denkproces, maar anders gezien zou jouw wachtwoordmanager al goed beveiligd moeten zijn, toch? Maar ik doe half hetzelfde. Voor niet-kritieke sites zet ik ze gewoon in Bitwarden, wel zo makkelijk. Maar voor werk, waar wij verplicht MS Authenticator gebruiken, vanwege policies etc., en andere kritieke zaken zet ik ze in Aegis.
Sowieso is het wel handig om backups te maken van de 2FA-codes. Dat kan ook prima met Aegis.
Het is, wat je aangeeft, ook afhankelijk van voorkeur en scenario. En laten we wel wezen, voor de gemiddelde gebruiker is TOTP in de wachtwoord manager helemaal zo erg niet. Dan hebben we het misschien over een persoonlijke mailbox, cloudopslag en streaming abonnementen.

Ergens ben ik al blij dat ze dan überhaupt een wachtwoord manager gebruiken B)

Ik ga vrij ver daarin. Deels omdat mijn situatie daarom vraagt en deels vanwege beroepsdeformatie. Maar het zou van de zotte zijn als ik verwacht als anderen dat ook doen :+

Ongevraagde verzoeken per DM beantwoord ik niet, sorry


  • jurroen
  • Registratie: Mei 2012
  • Laatst online: 31-07 16:52

jurroen

Security en privacy geek

Room42 schreef op zaterdag 11 juli 2026 @ 11:29:
[...]

Dat geldt enkel en alleen als (de toegang tot) je wachtwoord manager compromized is. Als op andere manier je wachtwoord of je 2FA secret lekt, is het nog steeds 2FA.
Dat is wel een extra risico bij die cloud based wachtwoord managers. Dan staat al die vertrouwelijke data op een en dezelfde plek. Je mag er wel vanuit gaan dat die vele malen beter beveiligd is dan een gemiddelde thuisserver.

En natuurlijk, als het lukt om al die data te exfiltreren heb je enkel nog maar een bulk aan encrypted data. Afhankelijk van de encryptie (algoritme, implementatie, etc) en gebruikte passphrase duurt dat hopelijk zo lang om te kraken dat de gebruikers al lang niet meer zijn.

Ongevraagde verzoeken per DM beantwoord ik niet, sorry

Pagina: 1