Als er één vraag is die u op elke vragenlijst kunt verwachten, is het deze. MFA is voor inkopers de snelste lakmoesproef: wie dit niet aan heeft staan, heeft de rest meestal ook niet op orde.
Waar moet MFA op staan?
Op alles wat vanaf internet bereikbaar is, te beginnen bij e-mail. Een gekraakte mailbox is namelijk de sleutel tot al het andere: wachtwoordresets, facturen omleiden, doorbreken naar collega's. Daarna VPN, remote desktop, cloudapplicaties en de beheerportalen van leveranciers.
"Verplicht aan" is daarbij het criterium, niet "beschikbaar". Een omgeving waar MFA kan maar waar drie accounts het niet gebruiken, faalt de audit op precies die drie accounts.
Waarom hebben beheerders aparte accounts nodig?
Een beheerder die dagelijks met zijn beheeraccount mailt en browst, geeft een aanvaller bij de eerste geslaagde phishingmail meteen de sleutels van het pand. De maatregel is: een gewoon account voor dagelijks werk en een apart beheeraccount voor beheertaken, allebei met MFA. Dit kost weinig en staat op elke serieuze vragenlijst.
Telt sms als tweede factor?
Sms is beter dan niets, maar een authenticator-app of een hardwaresleutel is sterker; sms-codes zijn te onderscheppen via simkaartfraude. Migreren hoeft niet in één keer: begin nieuwe accounts met een app en faseer sms uit bij de accounts met de meeste toegang.
Wat heeft veilige communicatie hiermee te maken?
Onderdeel j noemt naast authenticatie ook beveiligde communicatie, inclusief communicatie tijdens een crisis. De praktische vraag: als ransomware uw e-mail platlegt, hoe bereikt u dan uw team en uw klanten? Een actuele telefoonlijst die offline bewaard wordt en een afgesproken terugvalkanaal zijn genoeg, mits ze bestaan vóór het incident.
Een van onze applicaties kan geen MFA. Wat nu?
Dat komt vaker voor, meestal bij oudere branchesoftware. Het antwoord is niet "dan doen we niets", maar de toegang eromheen dichtzetten en dat vastleggen: de applicatie alleen bereikbaar maken via een verbinding die zelf achter MFA zit, het aantal accounts beperken tot wie hem echt nodig heeft, en langere, unieke wachtwoorden uit een wachtwoordkluis afdwingen.
Zet er meteen een datum bij waarop u het opnieuw bekijkt, of een eis richting de leverancier bij de volgende contractverlenging. Een vragenlijst met "niet mogelijk, dit doen we in plaats daarvan, en dit is het plan" leest heel anders dan een leeg vakje.
Welk bewijs vraagt een klant hierbij?
Zelden een schermafdruk van uw instellingen. Wat auditors en inkopers wél vragen: een korte beschrijving van waar MFA verplicht aan staat, en iets dat laat zien dat het ook echt overal aan staat. Een export uit uw identiteitsbeheer met het aantal accounts met en zonder MFA is daarvoor het sterkste stuk, en het kost één handeling per kwartaal.
Leg daarnaast de uitzonderingen vast: welke accounts hebben geen MFA, waarom, en wat u daarvoor in de plaats doet. Een eerlijke uitzonderingenlijst maakt de rest van uw antwoord geloofwaardiger. Hoe u dit soort bewijs verzamelt zonder er een project van te maken, staat bij aantonen dat maatregelen werken.
Wat als een medewerker zijn telefoon kwijt is?
Dat is het moment waarop MFA in de praktijk sneuvelt, want de druk om even snel te helpen is groot. Precies daar zit ook de aanval: een belletje naar de helpdesk met "ik ben mijn telefoon kwijt, kun je MFA even uitzetten" is een beproefde methode om binnen te komen.
Spreek daarom vooraf af hoe herstel gaat: wie mag een nieuwe factor koppelen, hoe wordt de identiteit van de beller vastgesteld, en dat MFA nooit tijdelijk uitgezet wordt maar opnieuw ingesteld. Reservecodes die medewerkers bij indiensttreding krijgen en zelf bewaren, halen het meeste ongemak eruit. Zet de procedure op papier bij de rest van uw incidentafspraken; het is een van de weinige regels die u nodig heeft op een moment dat er haast is.
MFA is één van de tien zorgplichtmaatregelen; de andere negen komen op dezelfde vragenlijst langs, en de eerste is meestal toegangsbeheer.