MFA ... uhm... Two way ... Password .. Passkey
- Jerrel van Eer

- 2 dagen geleden
- 2 minuten om te lezen

Je passkey werkt pas als je oude sloten eruit gaan
Veel organisaties zetten passkeys aan en denken dat ze klaar zijn.
Ze zijn niet klaar. Ze hebben er een slot bij gezet.
Wat een passkey anders maakt
Een passkey is geen code die je overtikt. Het is een sleutelpaar.
Het privédeel verlaat je apparaat nooit.
Daarom is hij phishing-resistent. Er is niets om te onderscheppen. Niets om door te bellen aan een nepmedewerker. Niets om te kopiëren uit een sms.
Dat is het hele punt.
Wat oudere methodes wel doorlaten
De methodes die de meeste organisaties nog aan hebben staan, doen dat niet:
SMS en e-mailcodes. Te onderscheppen via SIM-swap. Al jaren afgeraden.
TOTP-apps. Beter, maar de code is nog steeds over te tikken op een nepsite.
Push-notificaties. Kwetsbaar voor MFA-fatigue. Blijf lang genoeg pushen en iemand drukt op ja.
Snelkoppelingen zoals Lightning Login. Gemak dat een verificatiestap overslaat.
Security questions ... hier is genoeg over gezegd op linkedin
De echte fout
De fout is niet dat deze methodes bestaan. De fout is dat ze naast je passkey blijven staan.
Een aanvaller kiest niet jouw sterkste route. Hij kiest de zwakste die je open laat. Je beveiliging is zo goed als je slapste optie.
En het gaat verder dan veiligheid alleen. Oude en nieuwe methodes botsen technisch op elkaar. Dan krijgt je gebruiker de verkeerde prompt, of helemaal geen prompt, en komt hij niet binnen. Dat kost je service desk meer tijd dan de hele migratie.
Wat je concreet doet
Inventariseer. Welke verificatiemethodes staan er nu actief aan? Per gebruiker, niet per profiel.
Rol passkeys uit. Begin bij admins en gebruikers met de meeste rechten.
Zet passkeys op het hoogste assurance-niveau. Anders telt hij niet zwaarder mee dan een sms.
Zet de zwakke methodes uit. Sms eerst. Snelkoppelingen daarna.
Regel je herstelroute. Wat gebeurt er als iemand zijn telefoon verliest? Schrijf het op voordat het gebeurt.
Zorg voor twee admins. Altijd. Een organisatie met één admin heeft geen beveiliging, die heeft een single point of failure.
De volgorde bepaalt of het lukt
De meeste migraties gaan mis op stap 4. Mensen zetten passkeys aan, durven de oude methodes niet uit te zetten, en houden maandenlang beide werelden in de lucht.
Dat is het slechtste van twee kanten. Alle complexiteit, geen extra veiligheid.
Kies een datum. Communiceer hem. Zet ze uit.
Waarom wij dit schrijven
Bij CRMSolver B.V. is dit geen los technisch klusje. Dit is governance.
Onze gecertificeerde talenten staan direct inzetbaar bij klanten in Nederland, de US, Suriname en de Caribbean.
Your partner that helps you grow while making a difference.



Opmerkingen