Cyber Security Academy · Les

Wachtwoordsterkte en beleid

Begrijp wat een wachtwoord sterk maakt en hoe wachtwoordbeleid risico's vermindert.

Les 1 van 413 stappen

Wachtwoordsterkte en beleid is een gratis Cyber Security Academy-les op CoddyKit. Dit is les 1 van 4. Je kunt 3 lessen uit dit leerpad gratis volledig lezen — daarna ontgrendelt CoddyKit PRO alle lessen, plus praktische oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Cyber Security Academy. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Cyber Security Academy bevat in totaal 4 lessen.

Waarom wachtwoorden nog steeds belangrijk zijn

Ondanks de opkomst van MFA en wachtwoordloze authenticatie blijven wachtwoorden de meest gebruikte authenticatiefactor. Een zwak wachtwoord is bij beveiligingsinbreuken het meest voorkomende eerste toegangspunt.

Wat maakt een wachtwoord sterk?

Sterke wachtwoorden hebben:

  • Lengte — 16 of meer tekens verhoogt de entropie aanzienlijk
  • Complexiteit — een combinatie van hoofdletters, kleine letters, cijfers en symbolen
  • Onvoorspelbaarheid — geen woorden uit het woordenboek, toetsenbordpatronen of persoonlijke informatie
  • Uniciteit — een ander wachtwoord voor elk account

Wachtwoordentropie

Entropie meet onvoorspelbaarheid in bits. Een wachtwoord dat 94 afdrukbare ASCII-tekens gebruikt: elk teken voegt ongeveer 6,5 bits toe. Een wachtwoord van 16 tekens heeft ongeveer 104 bits entropie en is in de praktijk niet met bruteforce te kraken.

Lengte is belangrijker dan complexiteit: "correcthorsebatterystaple" > "P@ss1".

Veelgemaakte fouten met wachtwoorden

Aanvallers weten dat gebruikers kiezen voor:

  • Woorden uit het woordenboek met eenvoudige vervangingen (p@ssw0rd)
  • Persoonlijke informatie (geboortedatum, naam van huisdier)
  • Toetsenbordpatronen (qwerty, 123456)
  • Bedrijfsnaam + jaartal
  • Overal hetzelfde wachtwoord

Wachtwoordbeleid

Effectief wachtwoordbeleid (volgens NIST SP 800-63B):

  • Minimaal 8 tekens (12 of meer heeft de voorkeur)
  • Controleer wachtwoorden aan de hand van lijsten met bekende gelekte wachtwoorden
  • Verplicht niet dat wachtwoorden regelmatig worden gewijzigd (dit moedigt zwakke wachtwoorden aan)
  • Stel geen willekeurige complexiteitsregels verplicht die gebruikers proberen te omzeilen
  • Sta plakken toe zodat wachtwoordbeheerders kunnen worden gebruikt

Wachtwoordbeheerders

Een wachtwoordbeheerder genereert en bewaart unieke, sterke wachtwoorden voor elk account achter één hoofdwachtwoord. Dit voorkomt hergebruik van wachtwoorden — de hoofdoorzaak van aanvallen waarbij gestolen inloggegevens automatisch worden hergebruikt.

Populaire opties: Bitwarden (opensource), 1Password, KeePass, Dashlane.

Aanpak met wachtzinnen

Een wachtzin — vier of meer willekeurige woorden — combineert onthoudbaarheid met hoge entropie. "TrafficLampFrogBridge" is veiliger dan "T!@#k7" en veel gemakkelijker te onthouden en te typen.

Wachtwoordbeleid voor organisaties

Voor bedrijfsomgevingen:

  • Stel een minimale lengte verplicht via Group Policy / IdP
  • Blokkeer veelgebruikte wachtwoorden (lijst met de 100.000 meest gebruikte)
  • Schakel MFA in voor alle accounts
  • Controleer logboeken op patronen van wachtwoordspraying en bruteforce-aanvallen
  • Gebruik LAPS om wachtwoorden van lokale beheerders regelmatig te wijzigen

Wachtwoorden controleren aan de hand van databases met gelekte gegevens

HaveIBeenPwned (HIBP) van Troy Hunt bevat miljarden gestolen inloggegevens. Organisaties kunnen de HIBP-API gebruiken om wachtwoorden te blokkeren die in bekende datalekken zijn aangetroffen.

Je kunt je e-mailadres controleren via haveibeenpwned.com.

Biometrie versus wachtwoorden

Biometrische gegevens (vingerafdruk, gezicht) zijn handig, maar hebben beperkingen: je kunt ze niet wijzigen als ze gecompromitteerd raken. Je gebruikt ze het best als tweede factor naast een sterk wachtwoord, niet als vervanging.

De toekomst: wachtwoordloos

Passkeys (FIDO2/WebAuthn) vervangen wachtwoorden door cryptografische sleutelparen. De privésleutel verlaat het apparaat nooit. Vanwege het ontwerp bestand tegen phishing — er is geen wachtwoord om te stelen. Apple, Google en Microsoft hebben ze ingevoerd.

Korte test: wachtwoordsterkte

Welke praktijk wordt volgens NIST SP 800-63B aanbevolen om de beveiliging van wachtwoorden te verbeteren?

Samenvatting van de les

Sterke wachtwoorden zijn vooral gebaseerd op lengte en uniciteit, en minder op complexe regels voor tekens. Wachtwoordbeheerders lossen het probleem van hergebruik op. De richtlijnen van NIST bevelen aan wachtwoorden te controleren aan de hand van databases met gelekte gegevens in plaats van regelmatige wijzigingen af te dwingen. Passkeys (FIDO2) zijn de phishingbestendige toekomst van authenticatie.

Gratis beginnen

Leer Cyber Security Academy met een AI-tutor — gratis

Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.

Cursussen
76
Lessen
303

Veelgestelde vragen

Is de les “Wachtwoordsterkte en beleid” gratis?

Ja — je kunt hier op het web alle 3 lessen van het leerpad Cyber Security Academy, waaronder “Wachtwoordsterkte en beleid”, gratis volledig lezen. Daarna ontgrendelt CoddyKit PRO alle lessen, plus interactieve oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. De cursus Cyber Security Academy bevat in totaal 4 lessen.

Wat leer ik in “Wachtwoordsterkte en beleid”?

Begrijp wat een wachtwoord sterk maakt en hoe wachtwoordbeleid risico's vermindert. Je oefent met Cyber Security Academy door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.

Heb ik ervaring nodig om met Cyber Security Academy te beginnen?

Ervaring vooraf is niet nodig. Cyber Security Academy op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 1 van 4.

Hoe lang duurt de les “Wachtwoordsterkte en beleid”?

De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.

Kan ik code schrijven en uitvoeren in deze les over Cyber Security Academy?

Ja. Elke les over Cyber Security Academy bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.

Alle lessen in deze cursus

  1. Wachtwoordsterkte en beleid
  2. Wachtwoord-hashing: bcrypt, Argon2, PBKDF2
  3. Meervoudige authenticatie
  4. Credential stuffing en password spraying
← Terug naar Cyber Security Academy