Skip to main content
Identiteitsbeveiliging

Wat is wachtwoordbeveiliging? Belang en tips

Wachtwoordbeveiliging is van vitaal belang voor het beschermen van gevoelige informatie. Leer best practices om het wachtwoordbeleid in uw organisatie te versterken.

Door SentinelOne
Wat is wachtwoordbeveiliging? Belang en tips

Wachtwoordbeveiliging is een cruciaal onderdeel van cybersecurity voor organisaties. Deze gids biedt essentiële tips voor het maken en beheren van sterke wachtwoorden, waaronder het gebruik van wachtwoordmanagers en multifactorauthenticatie.

Lees meer over veelvoorkomende kwetsbaarheden van wachtwoorden en best practices voor het voorlichten van medewerkers over wachtwoordbeveiliging. Inzicht in wachtwoordbeveiliging is van vitaal belang voor het beschermen van gevoelige informatie en het voorkomen van ongeautoriseerde toegang.

Het wachtwoord van een gebruiker is de sleutel om de deur naar diens account te openen. Afhankelijk van welke rechten dat gebruikersaccount heeft zodra het zich binnen een systeem bevindt, kan die sleutel inderdaad zeer krachtig zijn. Als ik het wachtwoord van uw online bankieren heb, kan ik toegang krijgen tot uw account en alle gegevens die daarin zijn opgenomen. Dat zou voor u erg vervelend zijn. Maar als ik het wachtwoord van de systeembeheerder voor de online bank op serverniveau kan bemachtigen, kan ik uw informatie én die van alle andere gebruikers in handen krijgen. Zo ontstaat een verrassend groot aantal datalekken.

Wat goede wachtwoordbeveiliging zo belangrijk maakt, is het volgende: iemand hoeft niet bijzonder technisch onderlegd te zijn om misbruik te maken van iemands wachtwoord zodra die het eenmaal heeft. Andere soorten beveiligingsinbreuken—of dat nu backdoors, externe installatie van malware of injectie van kwaadaardige code op webservers zijn—vereisen behoorlijk wat expertise. Maar een wachtwoord? Dat is de eenvoudigste manier om toegang te krijgen tot gegevens die niet van u zijn. Daarom is er een markt voor wachtwoorden op het dark web, waarbij het moeilijke deel (inbreken) wordt overgelaten aan degenen die weten hoe dat moet, en het daadwerkelijke aanrichten van schade aan iemand met niets meer dan kwaadwillende bedoelingen. Credential stuffing, password spraying en andere soorten wachtwoordgebaseerde aanvallen zouden vaak al kunnen worden gestopt door simpelweg goede wachtwoordbeveiliging toe te passen.

Aanbevelingen voor wachtwoordbeveiliging van NIST

Het National Institute of Science and Technology (NIST) bestudeert dit onderwerp om de beveiliging op federaal niveau te verbeteren. Het heeft een concept met voorgestelde wijzigingen in het nationale beleid voor wachtwoordbeveiliging uitgebracht om de systemen van de federale overheid beter te beveiligen. Zodra deze beleidsregels van kracht worden, hebben ze alleen invloed op gebruikers die bij een federale instantie werken. Toch zouden ze serieus moeten worden genomen door iedereen die verantwoordelijk is voor het beveiligen van zijn IT-infrastructuur (of persoonlijke accounts).

Sommige aanbevelingen gaan in tegen lang gekoesterde conventionele wijsheid over wachtwoordbeveiliging:

1. Maak het gemakkelijker voor uw gebruikers om wachtwoorden te maken die ze onthouden

Leg geen beperkingen op aan de indeling van het wachtwoord. Wanneer u zaken verplicht stelt zoals het gebruik van ten minste één hoofdletter, of één cijfer, of speciale tekens, of wanneer u zegt dat het wachtwoord te lang is, frustreert dit mensen alleen maar en gaan ze op zoek naar makkelijke uitwegen. Als John Smith besluit zijn wachtwoord “johnsmith” te maken, is dat niet acceptabel. Maar door een specifieke opmaak te vereisen, moedigt u hem aan om binnen die beperkingen iets te maken als “J0hnsm1th!”—wat eigenlijk niet beter is. Iedereen die bedreven is in het ontsleutelen/decoderen van wachtwoorden kan deze variant snel achterhalen.

Geef John in plaats daarvan meer ruimte bij het maken ervan. Moedig het gebruik van een langere zin aan (64 tekens is nu het aanbevolen maximum, niet 16), en zorg ervoor dat het systeem elk teken aankan dat u erop loslaat, niet alleen ASCII-tekst maar ook alles in Unicode—waaronder emoji’s. Dit werkt het best wanneer u een woordenlijst met bekende slechte wachtwoorden hebt waartegen het systeem kan controleren. Wanneer Johns eerste poging om een wachtwoord te maken—”johnsmith”—dan wordt afgewezen, kan hij zijn frustratie omzetten in iets veel veiligers, zoals deze 49 tekens: “Our system admin is an annoying pain in the ????.”

Zeker, dat is grotendeels gewoon rechttoe rechtaan Engels, maar het is willekeuriger dan simpelweg letters vervangen door gelijkende cijfers.

Stop er ook mee om wachtwoorden te laten verlopen en gebruikers te dwingen ze te wijzigen. Elke keer dat u dat doet, is de kans groter dat de wachtwoorden gemakkelijker te kraken worden. Bovendien geldt: ongeacht wat de vervaltijd is—30 dagen, 6 maanden, 1 jaar—als het wachtwoord in die periode niet is gestolen, betekent dat dat u iets goed doet.

Niemand vervangt jaarlijks de sloten van zijn huis voor extra bescherming. Als niemand het huis heeft kunnen binnendringen, betekent dat dat u nog steeds de enige bent met een sleutel. U vervangt ze alleen wanneer u weet dat iemand die geen toegang zou mogen hebben uw sleutel in handen heeft gekregen. Met wachtwoorden is het hetzelfde.

2. Stop met het gebruik van wachtwoordhints

We doen dit soort dingen al zo lang dat het tegenintuïtief lijkt om ermee te stoppen. Maar als u erover nadenkt, is het juist het instellen van hints en mechanismen om een wachtwoord te verkrijgen of te resetten dat nergens op slaat. Het hele doel van een hint is om het gemakkelijker te maken om tot een antwoord te komen.

Stel u voor dat u een bank binnenloopt waarvan u weet dat Bill Gates er een rekening heeft en probeert $1 miljoen op te nemen. De baliemedewerker vraagt om uw identiteitsbewijs, dat u niet hebt omdat u Bill Gates niet bent. Maar in plaats van u weg te sturen, wordt u gevraagd: “Nou, wat is de naam van de stad waar u bent geboren?” Dat is informatie die veel gemakkelijker te verkrijgen is en een vreselijke methode lijkt om bezittingen te beveiligen.

Sterke wachtwoorden zijn de eerste stap in het beschermen van digitale assets (en in veel gevallen vertegenwoordigen die digitale assets toegang tot echt geld). Als iemand een wachtwoord niet kent, is het beter om aan te nemen dat daar een reden voor is dan hem een helpende hand te bieden.

3. Schaf sms-tweefactorauthenticatie af

Tweefactor- of zelfs multifactorauthenticatie is absoluut noodzakelijk. Maar biometrie, zoals vingerafdruk- of netvliesscans, is een veel betere manier om uw account te beschermen—en het is niet langer het futuristische sci-fi-technologiebeeld van morgen dat het ooit was. Morgen is al aangebroken.

Het via sms doen is een vrij slechte aanpak. Wat obstakels betreft, is het verzenden van autorisatiecodes naar een mobiele telefoon via tekstbericht alsof u een paard vraagt over een horde van vijftien centimeter hoog te springen. Zoals dit bericht laat zien, is iemand die slim genoeg is om uw wachtwoord te bemachtigen ook meer dan slim genoeg om een manier te vinden om tekstgebaseerde authenticatiecodes te omzeilen.

En natuurlijk, nu iedereen op de hoogte is geraakt van de ineffectiviteit van deze methode, denken en schrijven securitybloggers over de verschillende manieren waarop dit type bescherming kan worden doorbroken.

4. Beheerders moeten slimmer omgaan met de manier waarop wachtwoorden worden opgeslagen

In 2013 beschreef de blog Naked Security hoe een van de grootste softwarebedrijven ter wereld, Adobe, 150 miljoen van zijn gebruikers in de steek liet met erbarmelijke praktijken om wachtwoorden te beschermen.

Behalve dat hiermee werd blootgelegd hoe zinloos hints voor wachtwoordbeveiliging zijn, werd ook duidelijk dat Adobe vrij basale encryptie gebruikte en geen andere beschermingsmaatregelen toevoegde. Het resultaat was een soort eenvoudig decodeerproces dat niet veel geavanceerder was dan wat kinderen vroeger kregen in speelgoed-spionnensets.

In onze met wachtwoorden beveiligde wereld blijkt beveiliging ieders verantwoordelijkheid te zijn. Beleid moet goed doordacht zijn, gebruikers moeten zich eraan houden en beheerders moeten gebruikers goed behandelen door er niet van uit te gaan dat indringers in de eerste plaats geen toegang kunnen krijgen om wachtwoorden te stelen. De nieuwe aanbevelingen en bevindingen van NIST zijn zeker een goede plek voor iedereen om te beginnen.

Wachtwoordmanagers: de voor- en nadelen afwegen

Wachtwoordmanagers zijn een andere manier waarop individuen en organisaties proberen het risico van het gebruik van wachtwoorden te verkleinen. Net als andere beveiligingstools kunnen wachtwoordmanagers helpen, maar ze vormen geen volledige oplossing die uw organisatie vrijwaart van wachtwoordgerelateerde risico’s. Een ander aspect om rekening mee te houden, is dat bij de meeste wachtwoordmanagers in de loop der jaren kwetsbaarheden zijn aangetroffen of dat ze zelfs te maken hebben gehad met inbreuken.

Door een wachtwoordmanager binnen uw team te implementeren, legt u uw beveiliging in handen van deze tools. Enkele opvallende beveiligingsincidenten betroffen LastPass, My1Login, KeePass, OneLogin, PasswordBox, MyPasswords, Avast Passwords en RoboForm. Tavis Ormandy van Google Project Zero maakte enkele van deze kwetsbaarheden openbaar, waaronder kwetsbaarheden in hun browserplug-ins.

Onze aanbevelingen? Wachtwoordmanagers kunnen helpen de IT-overhead van het ophalen van wachtwoorden te minimaliseren, maar ze introduceren ook nog een potentiële supply chain attack voor organisaties.

Callout Background Image Gradient

Identiteitsrisico's in uw hele organisatie verminderen

Detecteer en reageer in realtime op aanvallen met holistische oplossingen voor Active Directory en Entra ID.

Conclusie

In onze met wachtwoorden beveiligde wereld omvat een sterk beveiligingsbeleid de leveranciers en mensen in elk team. Beleid moet goed doordacht zijn, gebruikers moeten zich eraan houden en beheerders moeten gebruikers goed behandelen door er niet van uit te gaan dat indringers in de eerste plaats geen toegang kunnen krijgen om wachtwoorden te stelen. De aanbevelingen en bevindingen van NIST zijn een goede plek voor iedereen om te beginnen.

Veelgestelde vragen over wachtwoordbeveiliging

Wachtwoordbeveiliging verwijst naar de praktijken en tools die uw wachtwoorden beschermen tegen aanvallers. U kunt het zien als een digitaal slot dat uw accounts beschermt tegen ongeautoriseerde toegang. Wachtwoordbeveiliging omvat het maken van sterke wachtwoorden, het veilig opslaan ervan en het gebruik van aanvullende beveiligingsmaatregelen zoals multi-factor authentication.

Zonder goede wachtwoordbeveiliging kunnen aanvallers eenvoudig inbreken op uw accounts en uw gegevens of geld stelen.

Wachtwoordbeveiliging is belangrijk omdat zwakke wachtwoorden de belangrijkste oorzaak zijn van datalekken. Als aanvallers uw wachtwoord kraken, kunnen ze toegang krijgen tot uw persoonlijke informatie, financiële gegevens en zakelijke accounts. Slechte wachtwoordpraktijken kunnen leiden tot identiteitsdiefstal, financieel verlies en ernstige reputatieschade.

Wanneer u sterke wachtwoordbeveiliging gebruikt, creëert u een barrière die het voor cybercriminelen veel moeilijker maakt om u als doelwit te nemen.

U kunt uw wachtwoordbeveiliging controleren met verschillende tools voor het testen van wachtwoordsterkte. Deze tools analyseren de lengte en complexiteit van uw wachtwoord en controleren of het’s blootgesteld is bij datalekken. Ze vertellen u hoe lang het aanvallers zou kosten om uw wachtwoord te kraken met brute-force-aanvallen. U moet deze controles gebruiken om uw bestaande wachtwoorden te testen en zwakke wachtwoorden te verbeteren.

U kunt uw wachtwoorden beveiligen door ten minste 12-15 tekens te gebruiken met een mix van hoofdletters, kleine letters, cijfers en symbolen. Maak unieke wachtwoorden voor elk account en hergebruik ze nooit op meerdere sites. Gebruik een wachtwoordmanager om complexe wachtwoorden veilig te genereren en op te slaan.

Schakel waar mogelijk multi-factor authentication in om een extra beschermingslaag toe te voegen. Vermijd het gebruik van persoonlijke informatie of veelvoorkomende woorden in uw wachtwoorden.

U kunt de wachtwoordbeveiliging verbeteren door over te stappen op langere wachtwoordzinnen in plaats van complexe korte wachtwoorden. Gebruik wachtwoordmanagers om unieke, willekeurige wachtwoorden voor al uw accounts te maken. Stel multifactorauthenticatie in op alle belangrijke accounts, vooral voor bankieren en e-mail.

Controleer regelmatig of uw wachtwoorden zijn gecompromitteerd bij datalekken met tools zoals SentinelOne, Have I Been Pwned. Vervang zwakke of hergebruikte wachtwoorden onmiddellijk en werk ze bij als ze zijn blootgesteld.

De beste praktijken voor wachtwoordbeveiliging omvatten het gebruik van wachtwoorden die ten minste 12 tekens lang zijn en verschillende typen tekens bevatten. Hergebruik nooit wachtwoorden voor verschillende accounts en maak voor elke dienst unieke wachtwoorden. Gebruik betrouwbare wachtwoordmanagers om uw wachtwoorden veilig te genereren, op te slaan en automatisch in te vullen.

Schakel multifactorauthenticatie in op alle accounts die dit ondersteunen. Vermijd het opschrijven van wachtwoorden of het opslaan ervan op onbeveiligde plaatsen, zoals spreadsheets. Controleer uw wachtwoorden regelmatig en vervang alle wachtwoorden die zijn gecompromitteerd.

Ontdek meer over Identiteitsbeveiliging

Decorative background gradient

Klaar om uw beveiligingsactiviteiten te revolutioneren?

Ontdek hoe SentinelOne AI SIEM uw SOC kan transformeren tot een autonome krachtpatser. Neem vandaag nog contact met ons op voor een gepersonaliseerde demo en zie de toekomst van beveiliging in actie.
Dark dashboard UI with purple-highlighted nav, summary cards showing 149, 7, 78, 56, 1.2 h, and a status table with linked purple text