Computable.nl
  • Thema’s
    • Carrière
    • Innovatie & Transformatie
    • Cloud & Infrastructuur
    • Data & AI
    • Governance & Privacy
    • Security & Awareness
    • Software & Development
    • Werkplek & Beheer
  • Sectoren
    • Channel
    • Financiële dienstverlening
    • Logistiek
    • Onderwijs
    • Overheid
    • Zorg
  • Awards
    • Computable Awards
    • Nieuws
    • Winnaars
    • Partner worden
    • Inzending indienen
    • Inzendingen
    • De jury en experts
  • Vacatures
    • Vacatures bekijken
    • Vacatures plaatsen
  • Bedrijven
    • Profielen
    • Producten & Diensten
  • Kennisbank
  • Magazine
    • Magazine
    • Adverteren in het magazine
  • Nieuwsbrief

Wachtwoord-policy in het multifactor-tijdperk: keep it simple, stupid

[Illustratie: Paper cut design/Shutterstock]
18 oktober 2024 - 11:214 minuten leestijdAchtergrondSecurity & Awareness
William Visterin
William Visterin

De opmars van multifactor-authenticatie (mfa) in organisaties doet het beleid rond paswoorden veranderen. Complexe regels en procedures moeten op de schop.

‘Na twintig jaar zijn we er eindelijk in geslaagd om mensen wachtwoorden te laten kiezen die moeilijk te onthouden zijn, maar makkelijk vallen te raden.’ Het is een bekende quote van Bill Burr, manager bij het National Institute of Standards and Technology – eigenlijk de vader van de wachtwoordregels. Burr gaf met zijn regels indertijd de aanzet om mensen te dwingen om veilige wachtwoordregels te kiezen, en liet die door it-beheerders ook afdwingen. Maar intussen heeft de man al spijt van zijn richtlijnen .

Meeste organisaties hanteren oude regels

Toch klinken de aanpak en richtlijnen rond wachtwoorden in organisaties (en daarbuiten) bekend in de oren. Een veilig wachtwoord verandert regelmatig, is minstens twaalf tekens lang en bevat letters, cijfers en symbolen. ‘In 80 procent van de bedrijven die ik aandoe, hanteren ze nog dergelijke wachtwoordregels’, stelt Reinaert Van de Cruys, ethical hacker en mede-oprichter van Fox & Fish.

Het is ook een klassieker in it, oppert Van de Cruys, die onlangs ook bij gebruikersvereniging SAI een webinar verzorgde rond wachtwoord-policy. ‘Wij hebben de voorbije dertig jaar als it’ers onze gebruikers gedwongen om veilige wachtwoorden te kiezen, en dat op manieren die eenvoudig te checken zijn’, stelt hij. Maar als gebruikers persoonlijke informatie in hun wachtwoord stoppen, zoals naam van partner of kinderen of postcode, valt dat al veel moeilijker te controleren.’

Aangeraden wordt ook om voor de keuze van wachtwoorden om te opteren voor beheerders of generators. ‘Met zoveel wachtwoorden die mensen hebben, is het erg moeilijk voor individuen om unieke, sterke wachtwoorden te hebben voor elk account’, stelde Lorrie Cranor, directeur van CyLab Security and Privacy Institute aan de Carnegie Mellon University enkele maanden geleden naar aanleiding van Password Day. ‘Maar het hergebruiken van wachtwoorden is extreem gevaarlijk’, vindt ze. ‘Een van de beste dingen die u kunt doen om uw gevoelige informatie te beschermen, is een wachtwoordbeheerder gebruiken en deze willekeurig wachtwoorden voor u laten genereren.’

Het nieuwe tijdperk: MFA

Het gebruik van multifactor-authenticatie verandert alvast de aanpak rond wachtwoorden in bedrijven. Omdat mfa extra beveiliging biedt, zoeken bedrijven vandaag meer en meer de balans op tussen beveiliging en gebruiksgemak. Het verplicht stellen van lange, complexe wachtwoorden met speciale tekens en cijfers kan gebruikers ook ontmoedigen of leiden tot slechte praktijken, zoals het opschrijven en fysiek bewaren van wachtwoorden. Met mfa hoeven wachtwoorden niet ook meer extreem complex te zijn, net omdat er een tweede beveiligingslaag is. Bedrijven kunnen daardoor een eenvoudiger wachtwoordbeleid invoeren, met bijvoorbeeld minder frequente verplichte wijzigingen.

Wachtwoorden regelmatig veranderen?

Daarvoor zijn er argumenten pro en contra. Dat kan een goed idee zijn: als wachtwoorden lekken op het darkweb, dan is het niet verkeerd om tijdig een ander wachtwoord aan te maken of dat te hebben gedaan.

Toch stappen meer en meer organisaties ervan af om zo’n regelmatige verandering op te leggen. Want het regelmatig switchen van wachtwoorden, brengt vaak een pervers effect met zich mee. ‘Ik stel vast dat het mensen ertoe brengt om hun wachtwoorden minder serieus te nemen. Sommige gaan ervan uit dat ze hun wachtwoord met een collega kunnen delen, omdat het toch verandert over drie maanden. Een blijvend wachtwoord is daarentegen ‘hun grote geheim’, aldus Reinaert Van de Cruys, die nog een andere reden aanhaalt om wachtwoorden niet of niet vaak te veranderen: het leven van it-systeembeheerders wordt er makkelijker door. Er zullen minder support tickets binnenkomen.

Wachtwoorden blijven ingeburgerd

Bovendien is mfa niet feilloos. Multifactor-authenticatie is een goede oplossing als het goed wordt aangepakt, stelt Van de Cruys. Want er zijn de voorbije jaren gevallen geweest waar criminelen onder meer door social engineering erin slaagden om de mfa te omzeilen en binnen te raken. Waarbij hackers er bijvoorbeeld in slaagden om gebruikers ergens op ‘ja’ te laten klikken of hen een tijdelijke invulcode verklapten. Hij verwijst hierbij op hacks bij onder meer Cisco of Uber.

Bovendien is mfa ook nog lang niet overal ingeburgerd. ‘In tal van gemeentes zijn ze nog volop bezig met de uitrol van multifactor-authenticatie. In veel private bedrijven overigens ook’, vertelt hij. Bovendien zullen er nog lang en vaak toepassingen blijven bestaan, waar deze vorm van authenticatie niet wordt toegepast. Kortom de nood aan een slimme wachtwoord policy blijft bestaan. Maar wel liefst met het kiss-principe in het achterhoofd: keep it simple, stupid.

Dit artikel verscheen eerder in het Engelstalige Cybersec e-Magazine editie 6. Lees hier dit hele e-magazine:

Deze embed gebruikt marketing cookies. Accepteer marketing cookies om de embed te tonen.

Accepteer marketing cookies

Deel

    Inschrijven nieuwsbrief Computable

    Door te klikken op inschrijven geef je toestemming aan Jaarbeurs B.V. om je naam en e-mailadres te verwerken voor het verzenden van een of meer mailings namens Computable. Je kunt je toestemming te allen tijde intrekken via de af­meld­func­tie in de nieuwsbrief.
    Wil je weten hoe Jaarbeurs B.V. omgaat met jouw per­soons­ge­ge­vens? Klik dan hier voor ons privacy statement.

    Whitepapers

    Computable.nl

    Regelgeving en zorgplicht helpen organisaties om succesvol en veilig te zijn

    Hoe helpen regelgeving en zorgplicht organisaties om succesvol en veilig te zijn?

    Computable.nl

    Digitalisering die zorg versterkt

    Hoe is de zorg voorbereid op de toekomst, met een hoofdrol voor cloud en connectiviteit?

    Computable.nl

    Actuele cyberdreigingen in kaart gebracht

    Een uitgebreid threat report (2026) met trends, tactieken en risico’s voor complexe IT-omgevingen

    Geef een reactie Reactie annuleren

    Je moet ingelogd zijn op om een reactie te plaatsen.

    Awards-inzendingen

    Pijl naar rechts icoon

    Check Point

    Nadia van Beelen (Sales Associate, Check Point Technologies)
    Pijl naar rechts icoon

    Cegeka

    Ammar Alkhatib (Cyber Security Advisor, Cegeka)
    Pijl naar rechts icoon

    ForceFusion

    Amber Quist (Cyber security specialist, ForceFusion)
    Pijl naar rechts icoon

    Prometheus Informatics B.V.

    Duurzamer, veiliger én voordeliger rijden bij Bouw Logistics Services (Bouw Logistics Services en Prometheus Informatics)
    Pijl naar rechts icoon

    Prometheus Informatics B.V.

    Sturen op duurzaamheidsdoelstellingen bij Rabelink Logistics (Rabelink Logistics en Prometheus Informatics)
    Alle inzendingen
    Pijl naar rechts icoon

    Populaire berichten

    Meer artikelen

    Uitgelicht

    inQdo

    Partnerartikel
    Cloud & Infrastructuur

    Cloud is volwassen, de advisering nog...

    Cloud is volwassen geworden, maar de belofte is voor veel organisaties nog niet ingelost: complexiteit neemt toe, kosten vallen tegen en onafhankelijk advies is schaarser dan het lijkt. Cloudspecialist inQdo...

    Meer persberichten

    Meer lezen

    informatiebeveiliging in de zorg
    Security & Awareness

    Kabinet gaat zorg-ict beschermen tegen ongewenste overnames 

    Security & Awareness

    Bedrijven gebruiken steeds vaker veilige internetstandaarden

    Inloggen is het nieuwe hacken
    Security & Awareness

    Inloggen is het nieuwe hacken

    Cover ezine mei 2026
    Security & Awareness

    Nieuw e-zine: Digitale soevereiniteit in de praktijk

    Security & Awareness

    De zwakste schakel telt

    Security & Awareness

    ‘Ai net zo goed in phishen als mensen’

    ...

    Footer

    Direct naar

    • Carrièretests
    • Kennisbank
    • Computable Awards
    • Magazine
    • Ontvang Computable e-Magazine
    • Cybersec e-Magazine
    • Topics
    • Phishing
    • Ransomware
    • NEN 7510

    Producten

    • Adverteren en meer…
    • Jouw Producten en Bedrijfsprofiel
    • Whitepapers & Leads
    • Vacatures & Employer Branding
    • Persberichten

    Contact

    • Colofon
    • Computable en de AVG
    • Service & contact
    • Inschrijven nieuwsbrief
    • Inlog

    Social

    • Facebook
    • X
    • LinkedIn
    • YouTube
    • Instagram
    © 2026 Jaarbeurs
    • Disclaimer
    • Gebruikersvoorwaarden
    • Privacy statement
    Computable.nl is een product van Jaarbeurs