Wat is tweestapsverificatie (MFA)?
Tweestapsverificatie — ook wel MFA (multifactorauthenticatie) of 2FA — is een beveiligingsmaatregel waarbij je naast je wachtwoord een tweede bewijs moet leveren om in te loggen. Dat tweede bewijs is iets dat je hebt (telefoon, beveiligingssleutel) of iets dat je bent (vingerafdruk), in plaats van iets dat je weet.
Het idee is simpel: wachtwoorden lekken voortdurend — via phishing, datalekken en hergebruik. Met MFA is een gestolen wachtwoord alleen niet meer genoeg om binnen te komen. Het is daarmee de maatregel met de grootste impact per geïnvesteerde minuut.
Veelvoorkomende vormen
- Authenticator-app — een app als Microsoft Authenticator of Google Authenticator genereert elke 30 seconden een nieuwe code. Veilig en gratis.
- Passkeys en beveiligingssleutels — inloggen met je apparaat of een fysieke sleutel (FIDO2). De sterkste vorm: ook bestand tegen phishing, omdat de sleutel alleen werkt op de echte website.
- Push-notificaties — je keurt een inlogpoging goed op je telefoon. Let op MFA-moeheid: aanvallers sturen soms tientallen verzoeken in de hoop dat je er één wegtikt.
- Sms-codes — beter dan niets, maar de zwakste vorm: sms is te onderscheppen en telefoonnummers zijn over te nemen (sim-swapping).
Voorbeeld in de praktijk
Een administratiekantoor wordt getroffen door een phishing-campagne; drie medewerkers vullen hun wachtwoord in op een nagemaakte inlogpagina. Bij de twee accounts met MFA loopt de aanval dood: de aanvaller heeft de codes niet. Alleen het account zonder MFA wordt overgenomen — en dat blijkt achteraf precies de mailbox waarmee facturen naar klanten worden gestuurd.
Waar begin je?
Zet MFA als eerste aan op e-mail, VPN en remote toegang, cloudomgevingen en beheerdersaccounts. Kies waar mogelijk voor een authenticator-app of passkeys in plaats van sms, en leg vast dat nieuwe diensten alleen met MFA in gebruik worden genomen.