Hoewel het afgelopen jaar in het teken stond van digitale vernieuwing door het thuiswerken, kwam het gebruik van wachtwoorden, door de bekende zwakheden en slechte gewoontes, verder onder druk te staan. De eerste donderdag van mei is bekend als World Password Day, een dag waarop bedrijven en consumenten nogmaals gewezen worden op de best practices rond wachtwoordgebruik.
Elke nieuwe applicatie of tool komt met een nieuwe ‘identiteit-silo’, een vaak op zichzelf staand account met uniek wachtwoordbeheer en regels over bijvoorbeeld hoe complex het wachtwoord moet zijn en hoe vaak het moet worden gewisseld. Omdat mensen dit lastig vinden, worden omwegen gevonden.
Uit onderzoek van CyberArk blijkt dat 84 procent van de thuis- en flexwerkers wachtwoorden hergebruikt voor meerdere toepassingen.
World Password Day 2021 staat in het teken van personen nogmaals bewust maken van ‘wachtwoord-hygiëne’. De volgende vier simpele stappen helpen it-beheerders én gebruikers daarbij.
- Gebruik sterke wachtwoorden, en maak dit verplicht in de organisatie. Sterke wachtwoorden bestaan uit verschillende karakters en zijn langer dan tien karakters.
- Voorkom dat wachtwoorden worden hergebruikt. Als een wachtwoord op straat komt te liggen, zijn daarmee niet meteen allerlei andere accounts kwetsbaar. Wachtwoordmanagers zijn een goed hulpmiddel.
- Vaak geldt het wachtwoord nog als enige slot. Multi-factor authenticatie vergroot de beveiliging van accounts aanzienlijk.
- Kijk naar de apparatuur. Veel aanvallen beginnen op endpoints, omdat die het gemakkelijkste over zijn te nemen door phishing of een andere bewuste, dan wel onbedoelde actie van de gebruiker. Hierbij is het gevaar dat veel apparaten lokale beheerrechten hebben die zijn te gebruiken om stap voor stap verder in het netwerk te geraken via privileged accounts. Ook deze lokale beheerdersaccounts moeten dus regelmatig worden gewisseld of verwijderd als ze niet worden gebruikt.
Risico
Juist de dingen die ‘common sense’ lijken, gaan in de praktijk vaak fout. Het is allemaal te begrijpen hoe we met onze wachtwoorden omgaan, maar het risico is simpelweg te groot. Het aantal datalekken waarbij wachtwoorden op straat komen te liggen, blijft toenemen, en het is er altijd een te veel. Toch makkelijk als je de schade flink kan beperken door je aan wat simpele regels te houden.
De ‘identiteitssilo’ is op te lossen met single sign-on (SSO) waardoor MFA meerwaarde verkrijgt want zodra de beveiliging als lastig ervaren wordt dan zal deze omzeilt worden. Alleen is het zonder fysieke aanwezigheid makkelijk om te zeggen wie je bent maar het bewijzen is wat lastiger, tenminste als het onweerlegbaar moet. Vraagstuk van digitale identiteiten is een maatschappelijk probleem omdat we steeds vaker een identificatieplicht hebben en niet alleen in de toegang tot informatie. Zo zijn we gedurende de pandemie opeens voor de toegang tot elk object registratieplichtig waarbij ik een opmerkelijke naïviteit zie aangaande de privacy, deze bezoekerslijsten zouden dan ook wel wat vertrouwelijker behandeld mogen worden.