Van authenticatie in de digitale wereld komen we nooit meer af. Net zo min als we ooit nog een touwtje uit de brievenbus laten hangen. En ondanks allerlei nieuwe vormen van authenticatie, zijn we voorlopig nog wel even afhankelijk van wachtwoorden. Ze zijn dus essentieel voor de online identiteit en bieden toegang tot gevoelige informatie. Maar voor mkb-bedrijven zijn ze ook een zwak punt. Met beperkte middelen en expertise zijn ze vaak een aantrekkelijk doelwit voor cybercriminelen die misbruik willen maken van zwakke wachtwoordbeveiliging.
Uit recent onderzoek van Kaspersky blijkt dat 74% van de Europese mkb-bedrijven de afgelopen twee jaar te maken heeft gehad met minstens één cyberincident. De gevolgen van deze aanvallen zijn aanzienlijk, met onder andere datalekken, reputatieschade en verlies van klantvertrouwen. In 26% van de gevallen was zwak wachtwoordbeheer de oorzaak.
Het gebruik van zwakke of hergebruikte wachtwoorden maakt het voor cybercriminelen eenvoudig om toegang te krijgen tot systemen en gevoelige informatie te stelen. Dit kan leiden tot ernstige gevolgen voor mkb-bedrijven, waaronder financiële verliezen, datalekken, reputatieschade en operationele verstoringen.
Gelukkig kunnen mkb-bedrijven eenvoudige stappen ondernemen om hun wachtwoordbeveiliging te verbeteren en hun digitale risico’s te verkleinen. Deze stappen omvatten het maken van sterke en unieke wachtwoorden, het implementeren van multi-factor authenticatie (MFA), het voorlichten van medewerkers en het beschermen van apparaten en netwerken.
Een wachtwoordloze toekomst
Experts verschillen van mening over de toekomst van wachtwoorden. Sommigen pleiten voor het afschaffen van wachtwoorden ten gunste van biometrische oplossingen zoals vingerafdrukken en FaceID. Anderen zetten in op het voortgezette gebruik van wachtwoorden met behulp van wachtwoordmanagers, of met een combinatie van methoden.
Biometrische authenticatie is veilig, maar heeft een belangrijk nadeel: als biometrische gegevens eenmaal zijn aangetast, kunnen ze niet meer worden gewijzigd. Deze kwetsbaarheid kan leiden tot onomkeerbare identiteitsdiefstal. Traditionele wachtwoorden kunnen daarentegen wel gewoon regelmatig worden veranderd.
Maar de verschuiving richting wachtwoordloze authenticatie tekent zich inmiddels duidelijk af, vooral in sectoren met strenge beveiligingsbehoeften zoals het bankwezen en de zorg. Deze verschuiving omvat de adoptie van hardwaretokens, multi-factor authenticatie met behulp van alternatieve apparaten en eenmalige verificatie.
Veiliger zonder wachtwoord
Sommigen menen dat het weghalen van wachtwoorden juist kan leiden tot betere beveiliging. Het beveiligen van gebruikersidentiteiten door middel van andere methodes biedt betere bescherming tegen phishing, keylogging en man-in-the-middle aanvallen.
Wel zijn er barrières voor organisaties om over te stappen op wachtwoordloze authenticatie. Legacy-systemen die wachtwoorden vereisen en de complexiteit van grotere omgevingen kunnen een uitdaging zijn. Identity and Access Management (IAM) kan de overgang vergemakkelijken.
Betrek gebruikers bij het wachtwoordbeleid
Interessant is de gedachte dat het beter is om gebruikers te betrekken bij het wachtwoordbeleid. Het zou ze bewuster maken en alerter op kwetsbaarheden. Daarom is het belangrijk om de wachtwoordregels duidelijk te communiceren. Een multi-factor-authenticatie waarbij wachtwoorden een van de factoren zijn is natuurlijk sowieso logisch.
De meeste IT-dienstverleners weten inmiddels wel wat noodzakelijk is als je gebruik maakt van wachtwoorden als factor in de authenticatie van gebruikers. Maar nog even op een rijtje:
- Complexiteit en lengte: Laat gebruikers wachtwoorden instellen met een combinatie van cijfers, letters en symbolen, met een lengte van 12-16 tekens. Met 18 tekens zijn wachtwoorden bij de huidige stand van zaken vrijwel onkraakbaar, hoewel quantumcomputing eraan zit te komen. Waarschijnlijk is het gebruik van wachtwoorden tegen die tijd helemaal niet meer mogelijk.
- Regelmatige updates: Zorg dat gebruikers gedwongen worden om wachtwoorden regelmatig te wijzigen, vooral na beveiligingsincidenten.
- Multi-Factor Authenticatie: Schakel MFA altijd in.
- Beveiligingspolicies: Laat jouw klanten bedrijfsbreed policies installeren die de beveiliging scherp houden. Regelmatig wachtwoordwijzigingen afdwingen dus en Privileged Access Management (PAM)-oplossingen gebruiken voor het beheer en de monitoring.
- Gebruikersvoorlichting: Train gebruikers over robuuste wachtwoordpraktijken.
- Wachtwoordmanager: Stimuleer het gebruik van een wachtwoordmanager bij je eindklant. Het is verreweg de veiligste manier om wachtwoorden op te slaan en omdat ze niet hoeven te worden onthouden of overgetypt, zijn zelfs heel complexe wachtwoorden geen probleem.
Daarnaast is het belangrijk om continu op de hoogte te blijven van de nieuwste cyberdreigingen en -trends. Investeer in cybersecuritybewustzijnstrainingen voor de medewerkers van je klanten en zorg dat ze hun software en systemen up-to-date houden.