Cyber Security Academy · Les

Meervoudige authenticatie

Onderzoek TOTP, hardwarebeveiligingssleutels en pushmeldingen en ontdek waarom MFA het risico op accountovernames sterk vermindert.

Les 3 van 413 stappen

Meervoudige authenticatie is een gratis Cyber Security Academy-les op CoddyKit. Dit is les 3 van 4. Je kunt 3 lessen uit dit leerpad gratis volledig lezen — daarna ontgrendelt CoddyKit PRO alle lessen, plus praktische oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Cyber Security Academy. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Cyber Security Academy bevat in totaal 4 lessen.

Wat is MFA?

Multifactorauthenticatie (MFA) vereist dat gebruikers hun identiteit bewijzen met twee of meer onafhankelijke factoren uit verschillende categorieën. Zelfs als één factor in gevaar komt (bijvoorbeeld door een gestolen wachtwoord), blijft het account beschermd.

De drie factorcategorieën

Authenticatiefactoren:

  • Iets wat je weet — wachtwoord, pincode, beveiligingsvraag
  • Iets wat je hebt — telefoon, hardwaretoken, smartcard
  • Iets wat je bent — vingerafdruk, gezicht, stem (biometrie)

Echte MFA gebruikt minstens twee verschillende categorieën — niet twee wachtwoorden.

TOTP: tijdgebaseerde eenmalige wachtwoorden

TOTP genereert elke 30 seconden een code van 6 cijfers met behulp van een gedeeld geheim en de huidige tijd (RFC 6238). Apps: Google Authenticator, Authy, Microsoft Authenticator.

TOTP is beveiligd tegen replayaanvallen, maar kwetsbaar voor phishing in real time.

Kwetsbaarheden van sms-OTP

OTP via sms is handig, maar heeft aanzienlijke zwakke plekken:

  • SIM-swapping — de aanvaller manipuleert de telecomprovider via social engineering om het nummer van het slachtoffer over te zetten
  • SS7-aanvallen — onderschepping van sms door statelijke actoren op telecomniveau
  • Phishing in real time — de aanvaller stuurt de OTP onmiddellijk door van het slachtoffer naar de doelsite

OTP via sms is beter dan geen MFA, maar is de zwakste vorm.

Hardwarebeveiligingssleutels (FIDO2)

Hardwarebeveiligingssleutels (YubiKey, Google Titan) gebruiken cryptografie met openbare sleutels. Het apparaat ondertekent een challenge die aan de specifieke website is gekoppeld, waardoor deze sleutels bestand zijn tegen phishing — ze werken niet op nepsites.

Dit is de gouden standaard voor MFA.

MFA met pushmeldingen

De authenticator-app stuurt een pushmelding: "Aanmelding vanaf New York goedkeuren?" De gebruiker tikt op goedkeuren of weigeren. Dit is handig, maar kwetsbaar voor MFA-moeheidsaanvallen — aanvallers sturen goedkeuringsverzoeken achter elkaar totdat een vermoeide gebruiker per ongeluk goedkeurt.

MFA-moeheidsaanvallen

Dit wordt ook pushbombing genoemd: de aanvaller beschikt over het wachtwoord en stuurt tientallen MFA-pushmeldingen in de hoop dat de gebruiker er uit frustratie of verwarring één goedkeurt. Tegenmaatregel: vereis nummercontrole in de pushmelding (de gebruiker moet een code invoeren die op het aanmeldscherm wordt weergegeven).

Passkeys: wachtwoordloze MFA

Passkeys (FIDO2/WebAuthn) combineren "iets wat je hebt" (apparaatsleutel) met "iets wat je bent" (biometrische ontgrendeling) tot één inloggegeven dat bestand is tegen phishing. Er is geen wachtwoord nodig. Ondersteund door grote platformen.

Beleid voor voorwaardelijke toegang

Moderne identiteitsplatformen ondersteunen voorwaardelijke toegang: vereis alleen MFA wanneer risicosignalen daarop wijzen (onbekende locatie, nieuw apparaat, gevoelige bron). Aanvullende authenticatie verbetert de gebruikservaring en houdt de beveiliging op peil.

Technieken om MFA te omzeilen

Aanvallers omzeilen MFA met:

  • Phishing in real time (AiTM) — een proxy onderschept de sessiecookie nadat MFA is voltooid
  • SIM-swapping — sms-codes onderscheppen
  • MFA-moeheid — pushmeldingen spammen
  • Social engineering bij de helpdesk — MFA uitschakelen via een ondersteuningsticket

MFA implementeren

Bij het implementeren van MFA:

  • Stel standaard in dat MFA vereist is voor alle gebruikers
  • Bied meerdere MFA-opties aan, maar zorg dat hardwarebeveiligingssleutels en TOTP beschikbaar zijn
  • Leer gebruikers over MFA-moeheid — als ze niet zelf een aanmelding hebben gestart, moeten ze de pushmelding weigeren
  • Houd authenticatielogboeken in de gaten voor patronen die wijzen op het omzeilen van MFA

Korte controle: MFA

Welke MFA-methode is bestand tegen phishing, omdat authenticatie cryptografisch aan de specifieke website wordt gekoppeld?

Samenvatting van de les

MFA vereist twee factoren uit verschillende categorieën (weten/hebben/zijn). TOTP-apps zijn goed; hardwarebeveiligingssleutels (FIDO2) zijn het best en zijn bestand tegen phishing. OTP via sms is het zwakst en kwetsbaar voor SIM-swapping. Bij MFA-moeheidsaanvallen worden pushmeldingen gespamd; nummercontrole beperkt dit. Passkeys combineren hardware en biometrie tot één naadloos inloggegeven.

Gratis beginnen

Leer Cyber Security Academy met een AI-tutor — gratis

Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.

Cursussen
76
Lessen
303

Veelgestelde vragen

Is de les “Meervoudige authenticatie” gratis?

Ja — je kunt hier op het web alle 3 lessen van het leerpad Cyber Security Academy, waaronder “Meervoudige authenticatie”, gratis volledig lezen. Daarna ontgrendelt CoddyKit PRO alle lessen, plus interactieve oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. De cursus Cyber Security Academy bevat in totaal 4 lessen.

Wat leer ik in “Meervoudige authenticatie”?

Onderzoek TOTP, hardwarebeveiligingssleutels en pushmeldingen en ontdek waarom MFA het risico op accountovernames sterk vermindert. Je oefent met Cyber Security Academy door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.

Heb ik ervaring nodig om met Cyber Security Academy te beginnen?

Ervaring vooraf is niet nodig. Cyber Security Academy op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 3 van 4.

Hoe lang duurt de les “Meervoudige authenticatie”?

De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.

Kan ik code schrijven en uitvoeren in deze les over Cyber Security Academy?

Ja. Elke les over Cyber Security Academy bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.

Alle lessen in deze cursus

  1. Wachtwoordsterkte en beleid
  2. Wachtwoord-hashing: bcrypt, Argon2, PBKDF2
  3. Meervoudige authenticatie
  4. Credential stuffing en password spraying
← Terug naar Cyber Security Academy