Elke dag worden organisaties gehackt via gestolen wachtwoorden. Niet door geavanceerde aanvallen, maar gewoon omdat een medewerker hetzelfde wachtwoord gebruikte voor zijn bedrijfsaccount en een lek sportforum. Eén aanmeldpoging later staat een aanvaller binnen. Dit is geen zeldzaam scenario. Het is de realiteit voor duizenden Nederlandse MKB-bedrijven die denken dat een wachtwoord voldoende bescherming biedt.
Multi-factor authenticatie, of MFA, is geen ingewikkelde techniek. Het is een extra verificatiestap die aanvallers buiten de deur houdt, ook wanneer jouw wachtwoord al lang op straat ligt. Onderzoek wijst keer op keer uit dat MFA meer dan 90% van de account-gerelateerde aanvallen blokkeert. Toch lopen er in Nederland nog altijd organisaties zonder deze basisbeveiliging. Hoe zit dat bij jou?
Waarom een wachtwoord alleen niet meer werkt
Een wachtwoord is kennis. Iets wat je weet. Het probleem is dat kennis gedeeld, geraden of gestolen kan worden. Phishing-mails worden steeds overtuigender. Credential stuffing-aanvallen testen automatisch miljoenen gebruikersnaam-en-wachtwoordcombinaties per dag. En medewerkers hergebruiken wachtwoorden, hoe duidelijk je het beleid ook opstelt.
MFA voegt een tweede factor toe: iets wat je hebt, zoals een authenticator-app of een hardwaretoken, of iets wat je bent, zoals een vingerafdruk of gezichtsherkenning. Een aanvaller die jouw wachtwoord heeft buitgemaakt, stopt alsnog bij die tweede stap. Zonder toegang tot jouw telefoon of fysieke token komt hij niet verder. Dat is de kracht van MFA: de aanval stokt op een punt waar de aanvaller geen controle over heeft.
Voor organisaties die werken binnen een SPS Modern Workplace-omgeving op basis van Microsoft 365 en Azure is MFA een directe en logische stap. De infrastructuur ondersteunt het al. Het gaat om activeren en goed configureren, niet om bouwen.
De risico’s als jij MFA uitstelt
Uitstelgedrag heeft een prijs. Elke dag zonder MFA is een dag waarop één besmette link of één hergebruikt wachtwoord voldoende is om een datalek te veroorzaken. Denk aan een medewerker in de zorg die toegang heeft tot patiëntdossiers, of een logistiek planner met inloggegevens voor supply chain-systemen. De gevolgen van een breach gaan verder dan downtime. Ze raken jouw klanten, jouw reputatie en jouw compliance-positie.
NIS2 en ISO 27001 stellen eisen aan toegangsbeveiliging. MFA is daarbinnen geen optionele maatregel, het is een minimumvereiste. Organisaties die dit niet op orde hebben, lopen niet alleen operationeel risico. Ze lopen ook juridisch en financieel risico bij een audit of een incident. De vraag is niet of je dat risico wilt nemen, maar of je het je kunt veroorloven.
Stilstand is onacceptabel. Dat geldt voor productieprocessen, maar ook voor digitale veiligheid. Preventief handelen is goedkoper dan herstellen.
Zo werkt MFA in de praktijk
MFA voelt voor veel eindgebruikers als een drempel. Dat hoeft het niet te zijn. Met een goed ingericht authenticatieproces logt een medewerker in met zijn wachtwoord en keurt de aanmelding daarna goed via een pushmelding op zijn telefoon. Dit duurt gemiddeld drie seconden extra. Dat is de investering per aanmelding tegenover een aanval die jouw organisatie dagen of weken plat kan leggen.
Voor de IT-afdeling is de uitdaging anders. Beleid moet kloppen voor alle gebruikers, inclusief externe partijen, leveranciers en tijdelijke medewerkers. Conditional access-regels bepalen wanneer MFA verplicht is en wanneer een vertrouwd apparaat al voldoende bewijs levert. De configuratie vraagt aandacht. Een fout in het beleid zorgt ervoor dat mensen worden buitengesloten of, erger, dat aanvallers via een omweg toch binnenkomen.
SPS beheert dit soort configuraties als onderdeel van Managed Continuity. Via het eigen Gensys-platform houdt SPS doorlopend zicht op de authenticatiestatus van jouw omgeving. Afwijkingen worden gesignaleerd voordat ze een probleem worden. Geen brandjes blussen, maar voorkomen dat ze ontstaan.
MFA als onderdeel van een bredere beveiligingsstrategie
MFA is krachtig, maar niet allesomvattend. Het is een laag in een breder verdedigingsmodel. Endpoint-beveiliging, netwerksegmentatie, patchbeheer en monitoring vormen samen de beveiliging die jouw organisatie daadwerkelijk beschermt. MFA is de voordeur op slot draaien. Maar wie controleert de ramen?
In de maakindustrie, waar IT en OT steeds verder verweven raken, is dit extra relevant. Een aanvaller die via een zwak account toegang krijgt tot het kantoorsysteem kan van daaruit proberen door te dringen tot productiesystemen. MFA beperkt de initiële toegang. Maar zonder goede netwerksegmentatie en monitoring op OT-niveau is de schade alsnog groot.
SPS werkt vanuit een geïntegreerde aanpak. Managed IT-Regie betekent dat SPS niet alleen jouw eigen systemen beheert, maar ook regie voert over andere leveranciers in jouw keten. Geen vingerwijzen bij een incident. Eén aanspreekpunt dat de situatie overziet en oplost. Dat is de waarde van werken met een partner die het volledige plaatje kent.
Implementatie zonder verstoring van jouw werkprocessen
Een van de meest gehoorde bezwaren is dat MFA de productiviteit verlaagt of dat de uitrol te complex is voor een drukke IT-afdeling. Dat klopt als je het zonder voorbereiding aanpakt. Met een gefaseerde aanpak is de impact beperkt en controleerbaar.
Begin met de accounts met de meeste rechten: beheerders, financiële medewerkers en mensen met toegang tot gevoelige systemen. Breid daarna uit naar de rest van de organisatie. Zorg voor heldere communicatie richting medewerkers, zodat zij begrijpen waarom deze stap nodig is. Weerstand vermindert als mensen de reden begrijpen.
De verschuiving van Capex naar Opex maakt dit ook financieel behapbaar. MFA-licenties en beheer lopen mee in een Opex-model, zonder grote voorinvestering. Jij betaalt voor wat je nodig hebt, op het moment dat je het nodig hebt. Dat past bij de manier waarop moderne IT-organisaties werken.
SPS begeleidt de volledige implementatie, van technische configuratie tot eindgebruikerscommunicatie. Zo wordt MFA uitgerold zonder dat jouw werkprocessen eronder lijden.
Jouw beveiliging begint met één stap
MFA is geen complexe beveiligingsoperatie. Het is een directe, bewezen maatregel die meer dan 90% van de account-gerelateerde aanvallen stopt. De technologie is beschikbaar, de implementatie is beheersbaar en de kosten zijn laag vergeleken met de gevolgen van een incident.
De vraag is niet of MFA nodig is. De vraag is wanneer jij begint. Wil je weten hoe SPS jouw omgeving analyseert en MFA inricht als onderdeel van een bredere beveiligingsstrategie? Neem contact op via sps.nl en zet de eerste stap naar een veiligere werkplek.
Veelgestelde vragen over multi-factor authenticatie
- Wat is het verschil tussen twee-factor authenticatie en multi-factor authenticatie?Twee-factor authenticatie, ook wel 2FA, gebruikt precies twee verificatiemethoden. Multi-factor authenticatie kan gebruikmaken van twee of meer factoren. In de praktijk worden de termen vaak door elkaar gebruikt. Beide zijn aanzienlijk veiliger dan alleen een wachtwoord.
- Kan MFA worden omzeild door aanvallers?Geen beveiligingsmaatregel is waterdicht. Er bestaan aanvalsmethoden zoals MFA-fatigue, waarbij aanvallers herhaaldelijk pushberichten sturen in de hoop dat een gebruiker per ongeluk goedkeurt. Daarom is de configuratie van MFA-beleid net zo belangrijk als de activatie ervan. Beperk het aantal pogingen, gebruik sterke authenticatiemethoden en combineer MFA met monitoring.
- Welke accounts hebben MFA het hardst nodig?Begin met accounts met uitgebreide rechten, zoals beheerders en mensen met toegang tot financiële systemen of patiëntdata. Externe toegang via VPN of remote desktop vraagt ook om MFA als eerste prioriteit. Vervolgens breid je uit naar alle medewerkers. Het is geen keuze voor sommige accounts, het is uiteindelijk een standaard voor de hele organisatie.


perts