Een Leider in het 2026 Gartner® Magic Quadrant™ voor Endpoint Protection Platforms. Zes jaar op rij.Een Leider in het Gartner® Magic Quadrant™Ontdek waarom
Ervaart u een beveiligingslek?Blog
Aan de slagContact Opnemen
Header Navigation - NL
  • Platform
    Platform Overzicht
    • Singularity Platform
      Welkom bij de geïntegreerde bedrijfsbeveiliging
    • AI voor beveiliging
      Toonaangevend in AI-Powered beveiligingsoplossingen
    • Beveiliging van AI
      Versnel de adoptie van AI met veilige AI-tools, applicaties en agents.
    • Hoe het werkt
      Het Singularity XDR verschil
    • Singularity Marketplace
      Integraties met één klik om de kracht van XDR te ontsluiten
    • Prijzen en Pakketten
      Vergelijkingen en richtlijnen in één oogopslag
    Data & AI
    • Purple AI
      SecOps versnellen met generatieve AI
    • Singularity Hyperautomation
      Eenvoudig beveiligingsprocessen automatiseren
    • AI-SIEM
      De AI SIEM voor het Autonome SOC
    • AI Data Pipelines
      Beveiligingsdatapijplijn voor AI SIEM en data-optimalisatie
    • Singularity Data Lake
      Aangedreven door AI, verenigd door Data Lake
    • Singularity Data Lake For Log Analytics
      Naadloze opname van gegevens uit on-prem, cloud of hybride omgevingen
    Endpoint Security
    • Singularity Endpoint
      Autonome preventie, detectie en respons
    • Singularity XDR
      Inheemse en open bescherming, detectie en respons
    • Singularity RemoteOps Forensics
      Forensisch onderzoek op schaal orkestreren
    • Singularity Threat Intelligence
      Uitgebreide informatie over tegenstanders
    • Singularity Vulnerability Management
      Rogue Activa Ontdekken
    • Singularity Identity
      Bedreigingsdetectie en -respons voor Identiteit
    Cloud Security
    • Singularity Cloud Security
      Blokkeer aanvallen met een AI-gebaseerde CNAPP
    • Singularity Cloud Native Security
      Cloud en ontwikkelingsbronnen beveiligen
    • Singularity Cloud Workload Security
      Platform voor realtime bescherming van de cloudwerklast
    • Singularity Cloud Data Security
      AI-gestuurde detectie van bedreigingen
    • Singularity Cloud Security Posture Management
      Cloud misconfiguraties opsporen en herstellen
    AI Beveiligen
    • Prompt Security
      AI-tools in de hele organisatie beveiligen
  • Waarom SentinelOne?
    Waarom SentinelOne?
    • Waarom SentinelOne?
      Cybersecurity Ontworpen voor What’s Next
    • Onze Klanten
      Vertrouwd door 's Werelds Meest Toonaangevende Ondernemingen
    • Industrie Erkenning
      Getest en Gevalideerd door Experts
    • Over Ons
      De Marktleider in Autonome Cybersecurity
    Vergelijk SentinelOne
    • Arctic Wolf
    • Broadcom
    • CrowdStrike
    • Cybereason
    • Microsoft
    • Palo Alto Networks
    • Sophos
    • Splunk
    • Trellix
    • Trend Micro
    • Wiz
    Markten
    • Energie
    • Overheid
    • Financieel
    • Zorg
    • Hoger Onderwijs
    • Basis Onderwijs
    • Manufacturing
    • Retail
    • Rijksoverheid & lokale overheden
  • Services
    Managed Services
    • Managed Services Overzicht
      Wayfinder Threat Detection & Response
    • Threat Hunting
      Wereldklasse expertise en Threat Intelligence.
    • Managed Detection & Response
      24/7/365 deskundige MDR voor uw volledige omgeving.
    • Incident Readiness & Response
      DFIR, paraatheid bij inbreuken & compromitteringsbeoordelingen.
    Support, Implementatie & Health
    • Technical Account Management
      Customer Success met Maatwerk Service
    • SentinelOne GO
      Begeleid Onboarden en Implementatieadvies
    • SentinelOne University
      Live en On-Demand Training
    • Services Overview
      Allesomvattende oplossingen voor naadloze beveiligingsoperaties
    • SentinelOne Community
      Community Login
  • Partners
    Ons Ecosysteem
    • MSSP Partners
      Versneld Succes behalen met SentinelOne
    • Singularity Marketplace
      Vergroot de Power van S1 Technologie
    • Cyber Risk Partners
      Schakel de Pro Response en Advisory Teams in
    • Technology Alliances
      Geïntegreerde, Enterprise-Scale Solutions
    • SentinelOne for AWS
      Gehost in AWS-regio's over de hele wereld
    • Channel Partners
      Lever de juiste oplossingen, Samen
    • SentinelOne for Google Cloud
      Geünificeerde, autonome beveiliging die verdedigers een voordeel biedt op wereldwijde schaal.
    Programma Overzicht→
  • Resources
    Resource Center
    • Case Studies
    • Datasheets
    • eBooks
    • Webinars
    • White Papers
    • Events
    Bekijk alle Resources→
    Blog
    • In de Spotlight
    • Voor CISO/CIO
    • Van de Front Lines
    • Cyber Response
    • Identity
    • Cloud
    • macOS
    SentinelOne Blog→
    Tech Resources
    • SentinelLABS
    • Ransomware Anthologie
    • Cybersecurity 101
  • Bedrijf
    Over SentinelOne
    • Over SentinelOne
      De Marktleider in Cybersecurity
    • Labs
      Threat Onderzoek voor de Moderne Threat Hunter
    • Vacatures
      De Nieuwste Vacatures
    • Pers & Nieuws
      Bedrijfsaankondigingen
    • Cybersecurity Blog
      De Laatste Cybersecuritybedreigingen, Nieuws en Meer
    • FAQ
      Krijg Antwoord op de Meest Gestelde Vragen
    • DataSet
      Het Live Data Platform
    • S Foundation
      Zorgen voor een veiligere toekomst voor iedereen
    • S Ventures
      Investeren in Next Generation Security en Data
Aan de slagContact Opnemen
Background image for Wat is phishing-resistente MFA? Moderne beveiliging
Cybersecurity 101/Identiteitsbeveiliging/Phishing-resistente MFA

Wat is phishing-resistente MFA? Moderne beveiliging

Phishing-resistente MFA gebruikt cryptografische domeinbinding om diefstal van inloggegevens te voorkomen. Leer hoe FIDO2- en PKI-gebaseerde methoden werken en waarom CISA deze als de gouden standaard beschouwt.

CS-101_Identity.svg
Inhoud
Wat is phishing-resistente MFA?
Hoe phishing-resistente MFA zich verhoudt tot cybersecurity
Kerncomponenten van phishing-resistente MFA
Hoe phishing-resistente MFA werkt
Phishing-resistente MFA versus traditionele MFA
Waarom traditionele MFA-methoden falen
Hoe phishing-resistente MFA het gat dicht
Phishing-resistente MFA: compliance en regelgeving
Belangrijkste voordelen van phishing-resistente MFA
Uitdagingen bij het implementeren van phishing-resistente MFA
Compatibiliteit met legacy-applicaties
Integratie met identity lifecycle
Voortschrijdende aanvallerstactieken
Veelvoorkomende fouten bij phishing-resistente MFA
Best practices voor phishing-resistente MFA
Bouw voort op gecentraliseerde identity-infrastructuur
Geef prioriteit aan gebruikers en systemen met hoge waarde
Implementeer gefaseerde handhaving
Ondersteun meerdere phishing-resistente methoden
Vereis registratie van meerdere authenticators
Elimineer legacy-authenticatiemethoden
Versterk phishing-resistente MFA met SentinelOne
Belangrijkste inzichten

Gerelateerde Artikelen

  • Tailgating-aanvallen in cybersecurity: uitdagingen & preventie
  • Wat is LDAP Injection? Hoe het werkt en hoe het te stoppen
  • Wat is Broken Authentication? Oorzaken, impact & preventie
  • Wat is Authentication Bypass? Technieken & Voorbeelden
Auteur: SentinelOne | Recensent: Dianna Marks
Bijgewerkt: March 2, 2026

Wat is phishing-resistente MFA?

Uw gebruiker heeft om 2 uur 's nachts zijn vijftiende MFA-pushmelding goedgekeurd omdat de waarschuwingen niet stopten. De aanvaller heeft nu geauthenticeerde toegang tot uw netwerk. Dit scenario komt regelmatig voor: MFA-vermoeidheidsaanvallen komen voor in 14% van de beveiligingsincidenten die zijn geanalyseerd in het 2025 Verizon Data Breach Investigations Report, waardoor MFA-vermoeidheid de dominante omzeilingsmethode is. Social engineering is de belangrijkste kwetsbaarheid geworden in traditionele multi-factor authenticatie.

Phishing-resistente MFA elimineert deze kwetsbaarheid via een cryptografische architectuur die het stelen van inloggegevens structureel onmogelijk maakt. Volgens het National Institute of Standards and Technology vereist phishing-resistente authenticatie "wachtwoord of biometrie + asymmetrische sleutel cryptografische processen (PIV, CAC, FIDO2)." De Cybersecurity and Infrastructure Security Agency (CISA) bestempelt deze aanpak als "de gouden standaard voor MFA" en erkent slechts twee goedgekeurde implementaties: FIDO/WebAuthn-authenticatie en PKI-gebaseerde authenticatie.

Traditionele MFA-methoden verzenden inloggegevens die aanvallers kunnen onderscheppen en opnieuw kunnen gebruiken. SMS-codes, pushmeldingen en eenmalige wachtwoorden zijn niet cryptografisch gebonden aan legitieme authenticatie-eindpunten. Een aanvaller kan ze binnen het geldigheidsvenster tussen het slachtoffer en een nep-inlogpagina doorgeven. Phishing-resistente MFA gebruikt asymmetrische cryptografie waarbij privésleutels het authenticatieapparaat nooit verlaten en authenticatie-uitdagingen cryptografisch aan specifieke domeinen worden gebonden. Wanneer u probeert te authenticeren op een phishing-site, kan het authenticatieapparaat geen geldige handtekening genereren omdat het domein niet overeenkomt. Authenticatie mislukt voordat enige gebruikersinteractie de beveiliging kan compromitteren.

De definitie begrijpen is één ding. Inzien waarom het belangrijk is, vereist inzicht in de schaal van inloggegevens-gebaseerde aanvallen die organisaties vandaag de dag treffen.

Hoe phishing-resistente MFA zich verhoudt tot cybersecurity

Het FBI Internet Crime Complaint Center ontving in 2024 193.407 phishing-meldingen, wat aanzienlijke cybercriminaliteit vertegenwoordigt die is ingediend bij het belangrijkste meldpunt van de federale overheid. Misbruik van inloggegevens kwam voor in 90% van de bevestigde webapplicatie-incidenten in de afgelopen 18 maanden volgens de analyse van Verizon.

Incidenten uit de praktijk tonen aan waarom traditionele MFA faalt tegen vastberaden aanvallers. In september 2022 leed Uber een datalek toen een aanvaller een medewerker bestookte met MFA-pushmeldingen totdat de medewerker er een goedkeurde. De aanvaller kreeg toegang tot interne systemen, waaronder Slack, Google Workspace en kwetsbaarheidsrapporten. In mei 2022 maakte Cisco een datalek bekend waarbij aanvallers gebruikmaakten van voice phishing om een medewerker te overtuigen MFA-pushmeldingen goed te keuren nadat VPN-inloggegevens waren gestolen. Het resultaat was ongeautoriseerde toegang tot interne systemen en data-exfiltratie.

CISA's dreigingsinformatie identificeert dat tegenstanders, waaronder de Scattered Spider-groep, technieken voor het onderscheppen en doorgeven van inloggegevens gebruiken om netwerktoegang te verkrijgen. Traditionele MFA biedt slechts beperkte bescherming tegen deze methoden. Phishing-resistente MFA stopt zowel offline diefstal van inloggegevens als realtime phishing omdat elke authenticatieaanvraag nieuwe cryptografische uitdagingen vereist die aanvallers niet kunnen vervalsen zonder de privésleutel op het authenticatieapparaat.

Security operations-teams die authenticatiepatronen monitoren, hebben ook inzicht nodig in gedrag na authenticatie. Platformen zoals het Singularity Platform correleren authenticatiegebeurtenissen met endpoint-activiteit om te detecteren wanneer aanvallers overstappen op lateral movement of privilege escalation nadat legitieme gebruikers zijn geauthenticeerd. Maar voordat u monitoring toevoegt, moet u de bouwstenen begrijpen die phishing-resistente authenticatie mogelijk maken.

Kerncomponenten van phishing-resistente MFA

Phishing-resistente MFA is gebaseerd op een fundamenteel ander inloggegevensmodel dan traditionele authenticatie. In plaats van gedeelde geheimen die beide partijen kennen, gebruikt het asymmetrische sleutelpaar waarbij alleen het authenticatieapparaat de privésleutel bezit.

Wanneer u zich registreert bij een FIDO2-ondersteunde dienst, genereert uw clientapparaat een sleutelpaar dat alleen werkt voor die specifieke applicatie. Uw privésleutel verlaat het apparaat nooit. De dienst registreert uw publieke sleutel maar bezit nooit geheime inloggegevens. Elke dienst ontvangt een uniek sleutelpaar, waardoor correlatie van inloggegevens tussen sites wordt voorkomen. Biometrische gegevens en privésleutels worden opgeslagen in beveiligde hardware, wat bescherming biedt tegen apparaatcompromittering.

Phishing-resistente authenticatie is afhankelijk van drie primaire typen authenticatieapparaten:

  • Hardwarebeveiligingssleutels bieden apparaatgebonden, niet-exporteerbare sleutels opgeslagen in sabotagebestendige hardware. U verbindt ze via USB, NFC of Bluetooth. Deze zijn het meest geschikt voor privileged access management, gedeelde werkplekomgevingen en scenario's met hoge beveiliging die hardware-attestatie vereisen.
  • Platform authenticators zijn direct ingebouwd in uw apparaten via Windows Hello, Apple Touch ID en Face ID. Volgens de FIDO2-documentatie van Microsoft gebruiken deze authenticators hardwarebeveiligingsmodules: Trusted Platform Modules (TPM's) op Windows, Secure Enclaves op Apple-apparaten en hardware-ondersteunde keystores op Android. U authenticeert via biometrische mogelijkheden en cryptografische sleutels opgeslagen binnen deze hardwarebeveiligde modules.
  • Passkeys zijn vindbare FIDO-inloggegevens die van nature phishing-resistent zijn. Apparaatgebonden passkeys worden opgeslagen in hardwarebeveiligingsmodules en kunnen niet worden geëxporteerd, wat de hoogste beveiligingsgarantie biedt. Gesynchroniseerde passkeys worden via de cloud gesynchroniseerd tussen uw apparaten met end-to-end encryptie, waarbij gemak wordt gecombineerd met het cryptografische karakter van phishing-resistente authenticatie.

Elk van deze componenten neemt deel aan een gestructureerde authenticatieceremonie die phishing stopt via cryptografische domeinbinding. De volgende sectie beschrijft stap voor stap hoe die ceremonie werkt.

Hoe phishing-resistente MFA werkt

De authenticatieceremonie stopt phishing via domeinbinding op protocolniveau. Wanneer u registratie initieert, genereert de website van de relying party een cryptografische uitdaging met willekeurige gegevens die uniek zijn voor die registratie. Uw clientapparaat maakt een uniek sleutelpaar specifiek voor dat domein.

Uw authenticator ondertekent de uitdaging met de nieuw aangemaakte privésleutel, en de FIDO-server slaat de publieke sleutel op die is gekoppeld aan zowel uw gebruikersaccount als authenticatormetadata. Tijdens authenticatie vraagt de authenticator om biometrische verificatie, pincode-invoer of bevestiging van fysieke aanwezigheid. Het systeem controleert of het domein overeenkomt met een geregistreerde inloggegevens voor die specifieke oorsprong. Als u zich op een phishing-site bevindt, vindt uw authenticator geen overeenkomende inloggegevens en mislukt de authenticatie voordat u de beveiliging kunt compromitteren.

Elke authenticatie genereert unieke cryptografische handtekeningen die niet kunnen worden hergebruikt of doorgestuurd. Dit maakt man-in-the-middle-aanvallen ineffectief. Aanvallers kunnen proxysites maken die identiek zijn aan legitieme diensten, maar de cryptografische challenge-response is gebonden aan het specifieke oorsprongsdomein. De proxy kan de vereiste handtekening niet vervalsen omdat deze het legitieme domein niet beheert en uw privésleutel niet bezit.

Deze bescherming op protocolniveau onderscheidt phishing-resistente MFA van de traditionele methoden waarop de meeste organisaties nog steeds vertrouwen.

Phishing-resistente MFA versus traditionele MFA

Standaard MFA voegt een tweede factor toe aan wachtwoordgebaseerde login, maar de meeste implementaties zijn nog steeds afhankelijk van gedeelde geheimen die aanvallers kunnen onderscheppen. Het verschil tussen traditionele en phishing-resistente benaderingen komt neer op de vraag of inloggegevens tijdens het authenticatieproces zelf kunnen worden gestolen.

Waarom traditionele MFA-methoden falen

SMS- en spraakgebaseerde eenmalige wachtwoorden reizen via telecomnetwerken waar aanvallers ze kunnen onderscheppen via SIM-swapping of SS7-protocol-exploitatie. Authenticator-apps genereren tijdgebaseerde codes die gebruikers invoeren in inlogformulieren, en realtime phishing-proxy's vangen deze codes op wanneer gebruikers ze invoeren op nepwebsites. 

Pushmeldingen vragen gebruikers om inlogverzoeken goed te keuren, maar MFA-vermoeidheidsaanvallen bestoken gebruikers met herhaalde verzoeken totdat ze er een goedkeuren. Elk van deze methoden verzendt een herbruikbare inloggegevens of is afhankelijk van het beoordelingsvermogen van de gebruiker om legitieme van frauduleuze verzoeken te onderscheiden.

Hoe phishing-resistente MFA het gat dicht

Phishing-resistente MFA elimineert beide problemen. FIDO2/WebAuthn en PKI-gebaseerde authenticatie gebruiken asymmetrische cryptografie waarbij privésleutels het authenticatieapparaat nooit verlaten en elke authenticatierespons cryptografisch is gebonden aan het aanvragende domein. Er wordt geen inloggegeven over het netwerk verzonden dat een aanvaller kan onderscheppen. 

Geen enkele gebruikersbeslissing bepaalt of een verzoek legitiem is, omdat het protocol domeinverificatie automatisch afdwingt. Google rapporteerde nul succesvolle phishing-aanvallen tegen zijn 85.000+ medewerkers na de uitrol van FIDO-beveiligingssleutels, en de implementatie van phishing-resistente MFA door Microsoft beschermt nu 92% van de medewerkersaccounts met deze methoden.

Het verschil tussen deze benaderingen zal blijven groeien naarmate aanvallers AI-gestuurde social engineering inzetten die realtime onderschepping van inloggegevens sneller en overtuigender maakt. Die groeiende kloof is precies de reden waarom toezichthouders en standaardisatie-instanties nu phishing-resistente methoden verplicht stellen.

Phishing-resistente MFA: compliance en regelgeving

Federale verplichtingen en wereldwijde standaarden vereisen of bevelen nu phishing-resistente authenticatie aan, waardoor compliance een belangrijke drijfveer voor adoptie is naast de beveiligingsvoordelen.

De belangrijkste kaders die adoptie stimuleren zijn onder andere:

  • OMB Memorandum M-22-09, uitgegeven in januari 2022 onder Executive Order 14028, verplichtte alle federale agentschappen tot implementatie van phishing-resistente MFA voor medewerkers, aannemers en partners als onderdeel van een Zero Trust-architectuurstrategie. Het memorandum stelt expliciet dat agentschappen moeten stoppen met het ondersteunen van authenticatiemethoden die niet bestand zijn tegen phishing, waaronder SMS-codes, spraakoproepen, eenmalige wachtwoorden en eenvoudige pushmeldingen. Publiek toegankelijke overheidssystemen moeten ook phishing-resistente opties aanbieden aan algemene gebruikers.
  • CISA's Zero Trust Maturity Model positioneert phishing-resistente MFA als een fundamentele vereiste onder de Identity-pijler. Op het optimale volwassenheidsniveau implementeren organisaties phishing-resistente authenticatie voor alle gebruikers en alle toegangsscenario's.
  • NIST Special Publication 800-63B definieert Authentication Assurance Level 3 (AAL3) als het vereisen van hardwaregebaseerde, phishing-resistente authenticators met cryptografisch bewijs van bezit.

Buiten de Amerikaanse federale overheid beïnvloeden deze vereisten gereguleerde sectoren wereldwijd. Financiële instellingen, zorgorganisaties en defensieaannemers die met federale agentschappen werken, moeten aan dezelfde authenticatiestandaarden voldoen. De NIS2-richtlijn van de Europese Unie vereist sterkere authenticatiecontroles voor exploitanten van kritieke infrastructuur, en private sector-kaders zoals PCI DSS 4.0 bevelen nu phishing-resistente authenticatie aan voor administratieve toegang tot cardholder data-omgevingen.

Organisaties die adoptie uitstellen lopen zowel regelgevingsrisico als verzekeringsimplicaties, aangezien cyberverzekeraars steeds vaker phishing-resistente MFA eisen voor polisgeschiktheid. Afgezien van compliance maken de beveiligingsvoordelen zelf een sterk pleidooi voor adoptie.

Belangrijkste voordelen van phishing-resistente MFA

U elimineert aanvallen met gestolen inloggegevens. De 36% van de consumenten die volgens de FIDO Alliance-enquête van 2025 te maken kreeg met accountcompromittering door zwakke of gestolen inloggegevens, krijgt bescherming via cryptografische binding die diefstal van inloggegevens technisch onmogelijk maakt.

Phishing-resistente MFA biedt bescherming tegen de aanvallen die traditionele authenticatie systematisch compromitteren:

  • SIM-swapaanvallen waarbij aanvallers telecomproviders overtuigen om het telefoonnummer over te zetten, falen omdat authenticatie is gebonden aan cryptografische sleutels op specifieke hardware, niet aan telefoonnummers.
  • Adversary-in-the-middle-aanvallen die inloggegevens en sessietokens onderscheppen, falen omdat elke authenticatieaanvraag nieuwe cryptografische uitdagingen vereist die specifiek zijn voor het legitieme domein.
  • MFA-vermoeidheidsaanvallen die gebruikers bestoken met goedkeuringsverzoeken, falen omdat authenticatie fysieke aanwezigheid van het authenticatieapparaat met gebruikersverificatie vereist.

Deze beschermingsmechanismen leveren concrete beveiligingsverbeteringen op, maar organisaties moeten ook zicht houden op patronen voorbij de authenticatielaag om afwijkende toegang te detecteren die wijst op accountcompromittering via niet-inloggegevens-gebaseerde aanvalsmethoden. Het realiseren van deze voordelen vereist echter het overwinnen van enkele implementatie-uitdagingen.

Uitdagingen bij het implementeren van phishing-resistente MFA

Het uitrollen van phishing-resistente MFA in een organisatie is geen eenvoudige configuratiewijziging. Organisaties worden geconfronteerd met architecturale, operationele en strategische uitdagingen die zorgvuldige planning vereisen om te overwinnen.

Compatibiliteit met legacy-applicaties

Legacy-applicaties vormen de grootste architecturale beperking. Volgens CISA- en FIDO Alliance-richtlijnen vereisen FIDO2 en WebAuthn moderne webbrowsers en besturingssystemen. Applicaties die legacy-authenticatieprotocollen gebruiken, kunnen FIDO2 niet direct ondersteunen zonder architecturale aanpassingen.

U moet authenticatiemethoden afstemmen op applicatiecapaciteiten: moderne webapplicaties ondersteunen native FIDO2/WebAuthn, legacy-applicaties vereisen mogelijk PKI-gebaseerde authenticatie of protocolbrugoplossingen, en besturingssysteemlogin vereist FIDO-beveiligingssleutels of platform authenticators. Oudere besturingssystemen kunnen externe authenticators zoals FIDO2-beveiligingssleutels vereisen. Volledige FIDO2-migratie kan meerdere jaren duren voor complexe IT-omgevingen, wat gefaseerde uitrolstrategieën vereist die prioriteit geven aan gebruikers en systemen met hoge waarde.

Integratie met identity lifecycle

Integratie met identity lifecycle management vereist ook zorgvuldige planning. U moet provisioning en deprovisioning van authenticators opnemen in bestaande IAM-workflows om joiner-mover-leaver-gebeurtenissen te ondersteunen. Uw FIDO-serverinfrastructuur heeft gebruikersselfservice, administratieve lifecyclecontrole, API-gateway-integratie en beleidsafdwinging nodig die aansluiten bij het gecentraliseerde ICAM-model voor bedrijfsimplementaties.

Voortschrijdende aanvallerstactieken

Aanvallers passen zich aan verdedigingsmaatregelen aan. Hoewel phishing-resistente MFA credential phishing en traditionele MFA-omzeiltechnieken elimineert, schakelen vastberaden aanvallers over op andere methoden. U blijft geconfronteerd met endpoint-compromittering, applicatiekwetsbaarheden, social engineering gericht op andere beveiligingsmaatregelen en supply chain-aanvallen. Phishing-resistente MFA biedt sterke authenticatiebeveiliging maar vereist integratie in bredere defense-in-depth-strategieën. Zelfs met deze uitdagingen onder controle, ondermijnen veel organisaties hun eigen implementaties door vermijdbare fouten.

Veelvoorkomende fouten bij phishing-resistente MFA

Organisaties die phishing-resistente MFA implementeren, kunnen hun beveiligingspositie alsnog verzwakken door implementatiefouten. De meest schadelijke fouten herintroduceren dezelfde kwetsbaarheden die phishing-resistente authenticatie juist moest oplossen.

  • Het behouden van fallback-opties naar niet-phishing-resistente methoden creëert uitbuitbare beveiligingsgaten. Organisaties implementeren FIDO2 voor primaire authenticatie maar houden SMS-codes of pushmeldingen als back-upopties. Aanvallers vinden en richten zich op deze fallback-mechanismen, waardoor gebruikers worden gedwongen tot minder veilige authenticatiepaden. U moet alle legacy-authenticatiemethoden elimineren zodra de uitrol van phishing-resistente MFA is voltooid, en basisauthenticatie, SMS-codes en alleen-wachtwoordtoegang blokkeren.
  • Onvoldoende dekking van apparaten en platforms creëert omzeilingsmogelijkheden. Uitrolplanning die zich alleen richt op door het bedrijf beheerde apparaten laat gaten voor BYOD-scenario's, toegang door aannemers en partnerfederatie. Aanvallers manipuleren inlogprocessen om MFA te omzeilen door te beweren dat apparaten geen sterke authenticatie ondersteunen. U heeft handhavingsbeleid nodig dat authenticatiedowngrade-aanvallen voorkomt.
  • Het niet integreren van authenticators met identity lifecycle-workflows creëert operationele lasten en beveiligingsgaten. Authenticators uitrollen zonder automatische provisioning tijdens onboarding of automatische intrekking tijdens offboarding leidt tot verouderde inloggegevens. Volgens het Identity Lifecycle Management Playbook van IDManagement.gov hebben organisaties richtlijnen nodig over "hoe phishing-resistente authenticators te ondersteunen" binnen joiner-mover-leaver-processen. Handmatige processen voor credential lifecycle management schalen niet en creëren periodes waarin ex-medewerkers authenticatiemogelijkheden behouden.
  • Onvoldoende planning voor account recovery creëert extra kwetsbaarheden. Wanneer u niet meerdere authenticators vereist bij registratie, lopen gebruikers met slechts één authenticator het risico op uitsluiting als ze hun beveiligingssleutel kwijtraken of hun telefoon vervangen zonder credentialmigratie. Volgens de FIDO Alliance enterprise deployment guide voorkomt het vereisen van meerdere authenticators accountuitsluiting. Herstelmechanismen moeten phishing-resistente eigenschappen behouden om geen nieuwe social engineering-aanvalsoppervlakken te creëren.

Al deze fouten hebben één gemene deler: ze introduceren gaten die uw authenticatiepositie terugbrengen naar dezelfde zwaktes die phishing-resistente MFA moest elimineren. De volgende best practices helpen u deze te vermijden.

Best practices voor phishing-resistente MFA

Succesvolle implementaties volgen een gestructureerde aanpak die beveiligingswinst in balans brengt met operationele gereedheid. Deze praktijken zijn gebaseerd op CISA-richtlijnen, FIDO Alliance-aanbevelingen voor bedrijfsimplementatie en gedocumenteerde federale implementaties.

Bouw voort op gecentraliseerde identity-infrastructuur

Begin met gecentraliseerde Identity, Credential en Access Management-platforms. De FIDO-implementatie van het Amerikaanse ministerie van Landbouw, door CISA gedocumenteerd als succesverhaal, gebruikte bestaande SSO-platforms om FIDO-authenticatiemethoden mogelijk te maken. USDA bood phishing-resistente authenticatie aan gebruikers zonder PIV-kaarten via gecentraliseerde architectuur. U bereikt snellere uitrol en betere gebruikerservaring door voort te bouwen op bestaande identity-infrastructuur.

Geef prioriteit aan gebruikers en systemen met hoge waarde

Implementeer phishing-resistente MFA direct voor systeembeheerders, directieleden, juristen, HR-medewerkers en topmanagement. Richt u op sterk doelgerichte middelen zoals e-mailsystemen, fileservers, remote access-systemen en beheerdersconsoles. U vermindert risicoconcentratie en doet operationele ervaring op met beperkte gebruikerspopulaties voordat u organisatiebreed uitrolt.

Implementeer gefaseerde handhaving

Begin met het uitgeven van phishing-resistente inloggegevens aan gebruikers die klaar zijn voor wachtwoordloze authenticatie op beheerde apparaten. Ga over op beleidsafdwinging die phishing-resistente MFA vereist voor toegang tot middelen. Rond de transitie af door alle gebruikers te verplichten te authenticeren met phishing-resistente inloggegevens. Deze gefaseerde aanpak voorkomt operationele verstoring en behoudt beveiligingsverbeteringen in elke fase.

Ondersteun meerdere phishing-resistente methoden

Plan hybride authenticatiestrategieën die zowel FIDO2- als PKI-gebaseerde methoden ondersteunen. FIDO2 biedt optimale gebruikerservaring voor cloudapplicaties, terwijl PKI-certificaatgebaseerde authenticatie volwassen infrastructuur biedt voor legacy-systemen met strenge regelgevingseisen. Door meerdere phishing-resistente methoden te ondersteunen, behoudt u flexibiliteit zonder terug te vallen op niet-phishing-resistente opties.

Vereis registratie van meerdere authenticators

Vereis registratie van meerdere authenticators tijdens de initiële aanmelding om uitsluitingsscenario's te voorkomen. Organisaties kunnen zowel platform authenticators als hardwarebeveiligingssleutels vereisen, of meerdere authenticators van hetzelfde type als back-up inloggegevens ondersteunen. Herstelprocessen moeten cryptografische beveiliging behouden via mechanismen zoals back-up authenticators of veilige account recovery-procedures.

Elimineer legacy-authenticatiemethoden

Dwing volledige eliminatie van legacy-authenticatiemethoden af zodra de uitrol voldoende is voltooid. Uw beleidsengine blokkeert basisauthenticatie, SMS-codes, alleen-wachtwoordtoegang en traditionele pushmeldingen voor alle applicaties. Regelmatige audits sporen applicaties op die nog legacy-authenticatie accepteren en geven prioriteit aan hun migratie of uitfasering.

Het volgen van deze praktijken geeft u een sterke authenticatiebasis, maar authenticatie alleen dekt niet het volledige aanvalsoppervlak. U heeft ook inzicht nodig in wat er gebeurt nadat gebruikers succesvol zijn ingelogd.

Versterk phishing-resistente MFA met SentinelOne

SentinelOne's Singularity Platform biedt identity threat detection and response (ITDR)-mogelijkheden die authenticatiebeveiliging uitbreiden naar activiteiten na het inloggen. Het platform correleert authenticatiegebeurtenissen met endpoint-gedrag, netwerkactiviteit en gebruikersacties. Purple AI versnelt het onderzoek naar authenticatie-anomalieën via natuurlijke taalqueries, vermindert het aantal meldingen met 88% en verlaagt de handmatige inspanning van securityteams voor analyse van authenticatiepatronen. U krijgt inzicht in authenticatie-velocity-anomalieën, geografisch onmogelijke scenario's, wijzigingen in apparaatfingerprints en afwijkingen in toegangs­patronen die wijzen op misbruik van inloggegevens.

Singularity Identity beschermt uw identity-infrastructuur met realtime verdediging voor Active Directory en cloud identity providers, waaronder Entra ID. Wanneer gedragsafwijkingen wijzen op ongebruikelijke privilege escalation, pogingen tot credential dumping of lateral movement na authenticatiegebeurtenissen, reconstrueert de Storyline-technologie van het Singularity Platform het volledige aanvalsnarratief, waardoor sneller onderzoek en autonome respons mogelijk zijn.

Phishing-resistente MFA creëert een structureel veilige authenticatiebasis. U maximaliseert deze investering door aanvullende cybersecuritytools te implementeren die activiteiten na authenticatie monitoren, gedragsafwijkingen detecteren die wijzen op compromittering en autonoom reageren op bedreigingen die zich richten op kwetsbaarheden buiten de inloggegevenslaag.

Vraag een demo aan bij SentinelOne om te zien hoe correlatie van authenticatiegebeurtenissen met endpoint-gedrag volledige dreigingszichtbaarheid oplevert.

Identiteitsrisico's in uw hele organisatie verminderen

Detecteer en reageer in realtime op aanvallen met holistische oplossingen voor Active Directory en Entra ID.

Vraag een demo aan

Belangrijkste inzichten

Phishing-resistente MFA elimineert credential phishing via asymmetrische cryptografie en domeinbinding die diefstal van inloggegevens structureel onmogelijk maakt. CISA erkent FIDO/WebAuthn en PKI-gebaseerde authenticatie als de enige goedgekeurde phishing-resistente methoden. 

Traditionele MFA faalt systematisch tegen moderne aanvallen, waarbij MFA-vermoeidheid voorkomt in 14% van de incidenten en misbruik van inloggegevens leidt tot 90% van de webapplicatie-incidenten.

Veelgestelde vragen

Phishing-resistente MFA is een vorm van multi-factor authenticatie die asymmetrische cryptografie en domeinbinding gebruikt om diefstal van inloggegevens structureel onmogelijk te maken. CISA erkent twee implementaties: FIDO/WebAuthn en PKI-gebaseerde authenticatie. 

Privésleutels verlaten het authenticatieapparaat nooit en elke authenticatie-uitdaging wordt aan een specifiek domein gebonden. Als een gebruiker een phishingwebsite bezoekt, kan de authenticator geen geldig antwoord genereren omdat het domein niet overeenkomt.

Authenticator-apps genereren tijdgebonden eenmalige wachtwoorden die gebruikers kunnen invoeren op phishingwebsites tijdens realtime aanvallen op het stelen van inloggegevens, waardoor aanvallers deze inloggegevens kunnen doorgeven aan legitieme diensten. 

FIDO2 maakt cryptografische handtekeningen die zijn gebonden aan specifieke domeinen. Uw authenticator kan geen geldige handtekeningen genereren voor phishingwebsites omdat het domein niet overeenkomt met de geregistreerde inloggegevens. Authenticatie mislukt voordat u enige actie kunt ondernemen die de beveiliging in gevaar brengt.

Phishing-bestendige MFA voorkomt diefstal van inloggegevens en het omzeilen van authenticatie, maar biedt geen bescherming tegen aanvallen na authenticatie, zoals laterale beweging, privilege-escalatie en data-exfiltratie. 

U heeft gedragsanalyse, endpointbeveiligingsoplossingen en identiteitsbewakingstools nodig om aanvallen te detecteren en te stoppen die plaatsvinden na legitieme authenticatie. Sterke beveiliging vereist phishing-bestendige authenticatie geïntegreerd met endpointtools en autonome responsmogelijkheden.

Vereis dat gebruikers tijdens de eerste registratie meerdere authenticators registreren, waaronder zowel platformauthenticators als hardwarebeveiligingssleutels. Sla reserveauthenticators veilig en gescheiden van primaire apparaten op. 

Implementeer identiteitsverificatieprocessen voor herstelscenario's die voldoen aan phishing-resistente authenticatie-eisen, met gebruik van cryptografische verificatiemethoden in plaats van terugvalmechanismen. Vermijd herstelprocessen die phishing-resistente vereisten omzeilen via sms-codes, e-maillinks of kennisgebaseerde authenticatie.

Gesynchroniseerde passkeys voldoen aan de cryptografische definitie van phishing-resistente authenticatie via publieke sleutel cryptografie en domeinbinding, met gebruik van cloud-synchronisatie en end-to-end-encryptie voor toegang op meerdere apparaten. Organisaties die moeten voldoen aan NIST Authentication Assurance Level 3 (AAL3) moeten apparaatgebonden authenticators met hardware-attestatie gebruiken. 

Stem de uitrol van authenticators af op de risicoprofielen van de organisatie: hardwarebeveiligingssleutels voor bevoorrechte toegang, apparaatgebonden passkeys voor door het bedrijf beheerde apparaten, en gesynchroniseerde passkeys voor algemeen gebruik door medewerkers.

Legacy-systemen vormen authenticatie-uitdagingen die duidelijke moderniseringsprioriteit vereisen. Voor applicaties die PKI-certificaatauthenticatie ondersteunen, implementeer smartcard-gebaseerde oplossingen als tijdelijke brug. 

Voor systemen die FIDO2 niet native ondersteunen, implementeer protocolbruggen als tijdelijke maatregel. Plan meerjarige moderniseringsstrategieën voor complexe legacy-omgevingen en elimineer alle legacy-authenticatie-fallbacks na voltooiing.

Ontdek Meer Over Identiteitsbeveiliging

Passkey versus Security Key: Verschillen & Hoe te KiezenIdentiteitsbeveiliging

Passkey versus Security Key: Verschillen & Hoe te Kiezen

Passkeys versus security keys: vergelijk FIDO2-credentialtypen op basis van assurantieniveau, attestatie, herstel en enterprise-implementatiemodellen. Ontdek welke het beste past bij uw stack.

Lees Meer
Adaptieve Multi-Factor Authenticatie: Een Compleet OverzichtIdentiteitsbeveiliging

Adaptieve Multi-Factor Authenticatie: Een Compleet Overzicht

Adaptieve MFA past de authenticatiesterkte aan op basis van realtime risicobeoordeling en bewaakt continu sessies om token-diefstalaanvallen te stoppen die traditionele MFA omzeilen.

Lees Meer
Identity Provider (IDP) Security: Wat het is & waarom het belangrijk isIdentiteitsbeveiliging

Identity Provider (IDP) Security: Wat het is & waarom het belangrijk is

Ontdek hoe intrusion detection systems en FIDO2-authenticatie IdP-aanvallen op uw infrastructuur stoppen.

Lees Meer
Wat is NTLM? Beveiligingsrisico’s van Windows NTLM en migratiehandleidingIdentiteitsbeveiliging

Wat is NTLM? Beveiligingsrisico’s van Windows NTLM en migratiehandleiding

NTLM is een Windows-authenticatieprotocol met kritieke kwetsbaarheden. Lees meer over Pass-the-Hash-aanvallen, relay-risico’s en migratie vóór oktober 2026.

Lees Meer
Klaar om uw beveiligingsactiviteiten te revolutioneren?

Klaar om uw beveiligingsactiviteiten te revolutioneren?

Ontdek hoe SentinelOne AI SIEM uw SOC kan transformeren in een autonome krachtcentrale. Neem vandaag nog contact met ons op voor een persoonlijke demo en zie de toekomst van beveiliging in actie.

Vraag een demo aan
  • Aan de slag
  • Vraag een demo aan
  • Product Tour
  • Waarom SentinelOne
  • Prijzen & Pakketten
  • FAQ
  • Contact
  • Contact
  • Support
  • SentinelOne Status
  • Taal
  • Platform
  • Singularity Platform
  • Singularity Endpoint
  • Singularity Cloud
  • Singularity AI-SIEM
  • Singularity Identity
  • Singularity Marketplace
  • Purple AI
  • Services
  • Wayfinder TDR
  • SentinelOne GO
  • Technical Account Management
  • Support Services
  • Markten
  • Energie
  • Overheid
  • Financieel
  • Zorg
  • Hoger Onderwijs
  • Basis Onderwijs
  • Manufacturing
  • Retail
  • Rijksoverheid & lokale overheden
  • Cybersecurity for SMB
  • Resources
  • Blog
  • Labs
  • Case Studies
  • Product Tour
  • Events
  • Cybersecurity 101
  • eBooks
  • Webinars
  • Whitepapers
  • Pers
  • Nieuws
  • Ransomware Anthology
  • Bedrijf
  • Over SentinelOne
  • Onze klanten
  • Vacatures
  • Partners
  • Legal & Compliance
  • Security & Compliance
  • S Foundation
  • S Ventures

©2026 SentinelOne, Alle rechten voorbehouden.

Privacyverklaring Gebruiksvoorwaarden

Dutch