Waarom MFA alleen niet genoeg meer is
Veel organisaties denken dat ze “veilig genoeg” zijn zodra Multi-Factor Authentication (MFA) is ingeschakeld. Begrijpelijk, want MFA is een belangrijke stap in het verbeteren van beveiliging. Maar helaas is MFA tegenwoordig niet meer voldoende om cyberaanvallen te stoppen.
Cybercriminelen zijn slimmer geworden. Ze richten zich niet alleen meer op wachtwoorden, maar ook op sessies, apparaten, gebruikersgedrag en zwakke instellingen binnen cloudomgevingen zoals Microsoft 365.
De realiteit is simpel:
MFA verlaagt risico’s aanzienlijk, maar lost ze niet volledig op.
Waarom MFA belangrijk blijft
Laten we duidelijk zijn: MFA is absoluut noodzakelijk.
Wanneer een gebruiker inlogt met:
- een wachtwoord,
- én een extra verificatie,
- zoals een app, sms-code of hardware token, wordt het voor aanvallers veel moeilijker om toegang te krijgen.
Zonder MFA lopen organisaties tegenwoordig een enorm risico.
Maar… veel bedrijven stoppen daarna met verbeteren. En juist daar ontstaat het probleem.
Hoe aanvallers MFA tegenwoordig omzeilen
Cyberaanvallen zijn de afgelopen jaren sterk veranderd. Criminelen proberen niet meer alleen wachtwoorden te stelen.
Ze proberen:
- actieve sessies over te nemen,
- gebruikers te misleiden,
- beheerdersaccounts te kapen,
- of toegang te krijgen via slecht beveiligde apparaten.
Hieronder enkele veelvoorkomende voorbeelden.
1. Sessiecookies stelen
Wanneer een gebruiker succesvol inlogt, krijgt de browser vaak een actieve sessie. Daarmee blijft iemand ingelogd zonder steeds opnieuw MFA te gebruiken.
Aanvallers proberen tegenwoordig juist die sessie te stelen.
Dat gebeurt bijvoorbeeld via:
- phishing,
- malware,
- kwaadaardige browser-extensies,
- besmette apparaten.
Als een aanvaller de sessie overneemt, kan hij soms direct toegang krijgen — zelfs mét MFA actief.
2. MFA fatigue-aanvallen
Bij deze aanval krijgt een gebruiker continu MFA-meldingen op zijn telefoon.
Net zolang totdat iemand denkt:
“Laat ik maar op accepteren drukken zodat het stopt.”
Dit gebeurt vaker dan veel organisaties denken.
Vooral medewerkers die:
- druk zijn,
- onderweg werken,
- of weinig security-awareness hebben,
- zijn hier gevoelig voor.
3. Phishing die MFA realtime doorstuurt
Moderne phishingpagina’s lijken bijna niet meer van echt te onderscheiden.
Sommige aanvallen werken zelfs realtime:
gebruiker logt in op nep-pagina,
aanvaller stuurt gegevens direct door,
gebruiker vult MFA-code in,
aanvaller gebruikt diezelfde sessie onmiddellijk.
De gebruiker denkt correct te hebben ingelogd, terwijl de aanvaller al binnen is.
4. Slecht beveiligde beheeraccounts
In veel organisaties zien we:
- teveel admins,
- gedeelde beheeraccounts,
- oude accounts,
- of accounts zonder extra monitoring.
Een beheeraccount met MFA is veiliger dan zonder MFA, maar blijft een enorm doelwit.
Wanneer een admin-account wordt misbruikt, kan de impact groot zijn:
- mailboxen uitlezen,
- bestanden downloaden,
- accounts aanmaken,
- beveiliging uitschakelen,
- ransomware verspreiden.
5. Onveilige apparaten
MFA beschermt een account, maar niet automatisch het apparaat waarmee wordt gewerkt.
Een laptop zonder:
- updates,
- endpointbeveiliging,
- encryptie,
- of monitoring,
- kan alsnog een ingang vormen.
Zeker bij hybride werken is dit een belangrijk risico.
Wat organisaties daarnaast nodig hebben
MFA is dus een basismaatregel. Geen eindstation.
Organisaties doen er verstandig aan om aanvullend te kijken naar:
Conditional Access
Alleen toegang toestaan:
- vanaf vertrouwde apparaten,
- veilige locaties,
- of compliant systemen.
Monitoring en logging
Verdachte activiteiten sneller detecteren:
- vreemde logins,
- buitenlandse locaties,
- verdachte mailboxregels,
- afwijkend gedrag.
Goed rechtenbeheer
Niet iedereen hoeft admin te zijn.
Controleer regelmatig:
- wie toegang heeft,
- welke accounts actief zijn,
- en welke rechten echt nodig zijn.
Security-awareness
Techniek alleen is niet genoeg.
Medewerkers moeten phishing herkennen en begrijpen waarom beveiliging belangrijk is.
Endpointbeveiliging
Bescherm apparaten actief tegen:
- malware,
- ransomware,
- datadiefstal,
- en ongewenste toegang.
De belangrijkste vraag
De echte vraag is niet:
“Hebben wij MFA?”
Maar:
“Hebben wij voldoende inzicht in onze totale beveiliging?”
Veel organisaties ontdekken pas tijdens:
- een audit,
- een klantcontrole,
- of een beveiligingsincident,
- waar de zwakke plekken zitten.
En juist dat wil je vóór zijn.
Hoe weet je waar jouw risico’s zitten?
Bij veel organisaties werken systemen prima, terwijl er ondertussen ongemerkt risico’s aanwezig zijn.
Denk aan:
- oude accounts,
- onveilige instellingen,
- ontbrekende monitoring,
- of teveel rechten binnen Microsoft 365.
Een onafhankelijke IT-nulmeting helpt om inzicht te krijgen in:
- technische risico’s,
- organisatorische kwetsbaarheden,
- en verbeterpunten die prioriteit hebben.
Want MFA is belangrijk.
Maar echte beveiliging gaat verder dan alleen een extra inlogcode.
Wil je weten waar jouw organisatie risico loopt?
Start met de gratis CheckJeIT basisanalyse en krijg direct inzicht in de belangrijkste IT-aandachtspunten.
Start gratis check