Cybersecurity voor Nederlandse organisaties
BlogKennisbankVeelgestelde vrageninfo@sanum.online
Sanum Cyber Security Blog

MFA instellen: waarom multifactorauthenticatie onmisbaar is

MFA is een van de effectiefste basismaatregelen tegen accountmisbruik, maar de manier waarop je het inricht bepaalt hoeveel bescherming je werkelijk krijgt.

Een wachtwoord alleen is voor zakelijke accounts niet genoeg. Wachtwoorden worden hergebruikt, buitgemaakt via phishing of gelekt bij externe diensten. Multifactorauthenticatie voegt een tweede controle toe. Daardoor kan een aanvaller met alleen een gebruikersnaam en wachtwoord meestal niet inloggen.

Kort antwoord: effectieve cybersecurity combineert techniek, processen en gedrag. Kies maatregelen op basis van risico en controleer regelmatig of ze in de praktijk werken.

Wat is MFA?

MFA staat voor multifactorauthenticatie. De gebruiker bewijst zijn identiteit met minimaal twee verschillende factoren: iets wat je weet, iets wat je hebt of iets wat je bent. Voorbeelden zijn een wachtwoord gecombineerd met een authenticator-app, beveiligingssleutel of biometrische verificatie. Niet iedere tweede stap biedt dezelfde bescherming. SMS is beter dan alleen een wachtwoord, maar phishingbestendige methoden zoals FIDO2/passkeys bieden sterkere bescherming.

Waarom MFA belangrijk is voor Microsoft 365

Microsoft 365 bevat e-mail, bestanden, agenda’s en vaak toegang tot andere zakelijke toepassingen. Een gehackt account kan daarom een springplank zijn naar fraude, datadiefstal of verdere compromittering. MFA verkleint dit risico aanzienlijk. Combineer het met Conditional Access, blokkeren van legacy-authenticatie, risicogestuurde controles en aparte beheeraccounts om de beveiliging verder te versterken.

Veelgemaakte fouten bij MFA

  • Alleen beheerders beschermen terwijl gewone accounts toegang hebben tot gevoelige data.
  • Te veel uitzonderingen maken voor oude applicaties of locaties.
  • Pushmeldingen gebruiken zonder number matching of aanvullende controle.
  • Geen proces hebben voor verlies of vervanging van een telefoon.
  • Serviceaccounts hetzelfde behandelen als gewone gebruikers.
  • MFA activeren zonder aanmeldlogs en verdachte activiteiten te monitoren.

Phishingbestendige MFA en passkeys

Aanvallers proberen steeds vaker MFA te omzeilen via valse inlogpagina’s, sessiediefstal of MFA-fatigue. Phishingbestendige authenticatie voorkomt dat een gebruiker zijn factor op een verkeerde website kan gebruiken. Denk aan FIDO2-security keys, passkeys en certificaatgebaseerde oplossingen. Voor beheerders en andere hoogrisicoaccounts is dit extra belangrijk.

Een praktisch MFA-uitrolplan

Start met inventarisatie van accounts en applicaties. Bescherm beheerders direct en rol daarna gefaseerd uit naar alle gebruikers. Blokkeer verouderde authenticatie, registreer minimaal twee herstelmethoden en communiceer duidelijk over de wijziging. Test kritieke processen vooraf. Controleer na uitrol regelmatig op accounts zonder MFA, mislukte registraties en uitzonderingen die niet meer nodig zijn.

Gerelateerde cybersecurity-informatie

Verdiep je ook in security audits, managed security, Microsoft 365 security en onze uitleg over NIS2. Voor een bredere risico-inschatting kun je een vrijblijvende security check aanvragen.

Veelgestelde vragen

Is MFA verplicht onder NIS2?

NIS2 schrijft risicogebaseerde maatregelen voor; sterke authenticatie kan afhankelijk van risico en context een belangrijke maatregel zijn.

Is SMS-MFA voldoende?

SMS biedt extra bescherming, maar authenticator-apps en phishingbestendige methoden zijn doorgaans sterker.

Moeten serviceaccounts MFA gebruiken?

Serviceaccounts vragen een andere aanpak, zoals managed identities, certificaten of streng beheerde secrets.

Kan MFA phishing volledig stoppen?

Nee, maar phishingbestendige MFA maakt veel accountaanvallen aanzienlijk moeilijker.

Dit artikel geeft algemene informatie en is geen vervanging voor een organisatie-specifieke risicoanalyse, juridische beoordeling of incidentadvies.
Veiliger ondernemen begint met inzicht

Weet jij waar jouw grootste cyberrisico zit?

Plan een vrijblijvende security check. We brengen de belangrijkste risico's en verbeterpunten helder in kaart.

Neem contact op