keekbe

Tweestapsverificatie voor je cloudaccounts instellen

Tweestapsverificatie voegt aan je wachtwoord een tweede bewijs toe, zoals een code uit een app, een beveiligingssleutel of een sms. Een gestolen wachtwoord volstaat dan niet meer om in je cloudopslag te geraken. Het Centrum voor Cybersecurity België noemt meervoudige verificatie een must have voor kleine en middelgrote organisaties. Alle grote opslagdiensten bieden het aan, maar niet altijd standaard. Deze gids legt uit welke methode je kiest, wat je met herstelcodes doet en hoe het werkt bij de bekendste aanbieders.

Of: waarom één slot op de deur te weinig is als iedereen de code kent

Een wachtwoord is een slot met een code. Wie de code kent, komt binnen, ook als hij hem uit een gelekte lijst of een valse inlogpagina haalt. Tweestapsverificatie hangt er een tweede slot bij, waarvoor je iets nodig hebt dat je bij je hebt. Het is een van de goedkoopste manieren om je cloudopslag te beveiligen. Het Europese agentschap ENISA vat het in zijn gids voor kmo’s samen in één zin: schakel meervoudige verificatie in.

Kort: zet het vandaag aan, kies een app of een sleutel, en bewaar de herstelcodes.

Tweestapsverificatie voor cloudopslag: de methodes

MethodeHoe het werktSterkte
Authenticatie-appeen code die elke 30 seconden verandert, op je gsmgoed
Beveiligingssleutel of passkeyeen fysieke sleutel of je toestel bevestigt de aanmeldingbest, bestand tegen phishing
Smseen code per smsbeter dan niets

Een sms is de zwakste methode: een code kan worden onderschept of afgetroggeld, en een simkaart kan worden overgenomen. Het Amerikaanse standaardeninstituut NIST beperkt het gebruik van de telefoon voor verificatie. Het Centrum voor Cybersecurity België noemt sms wel als mogelijkheid, bijvoorbeeld voor wie geen smartphone heeft.

Bij de bekendste aanbieders

  • Infomaniak: met de app Infomaniak Authenticator, een andere authenticatie-app, een YubiKey, of een sms in enkele landen, waaronder België. Voor de synchronisatie van agenda en contacten heb je daarna aparte toepassingswachtwoorden nodig.
  • Proton: met een authenticatie-app of een beveiligingssleutel, geen sms. Je krijgt herstelcodes voor eenmalig gebruik.
  • Google Workspace: een beheerder kan tweestapsverificatie voor iedereen verplichten.
  • Microsoft 365: organisaties die na oktober 2019 begonnen, hebben de standaardbeveiliging met meervoudige verificatie aan.
  • Dropbox: met een app, een beveiligingssleutel, een passkey of, in sommige landen, een sms.

De herstelcodes

Bij het instellen krijg je meestal een reeks herstelcodes. Elke code werkt één keer, voor als je je gsm verliest. Druk ze af of bewaar ze in een wachtwoordbeheerder, maar niet in de opslagdienst die ze moeten openen.

In een team

Zet tweestapsverificatie aan voor iedereen, ook voor de boekhouder en de stagiair. Een beheerder kan het vaak verplichten. Vergeet de gedeelde accounts niet: een account dat drie mensen gebruiken, kan geen tweede slot krijgen dat bij één gsm hoort. Dat is een reden te meer om iedereen een eigen account te geven.

Duw het beeld van de twee sloten één stap verder. Wie beide sleutels aan dezelfde sleutelbos hangt, heeft één slot. Bewaar de herstelcodes dus niet naast je wachtwoord, en niet op de gsm die je tweede sleutel is.

Kmo-Kristof: Tweestapsverificatie is omslachtig. Elke keer die code.

Security-Sofie: Vaak maar één keer per toestel.

Kmo-Kristof: En als ik mijn gsm verlies?

Security-Sofie: Dan gebruik je een herstelcode. Die je nu gaat afdrukken.

Wie er binnen mag

Tweestapsverificatie werkt het best als elke medewerker een eigen account heeft. Hoe je dat regelt, staat bij de toegang van medewerkers beheren.

Tweestapsverificatie beschermt je account, niet de links die je deelt. Die staan bij gedeelde links beveiligen.

Cloud of kantoor

Ook een server op kantoor heeft een tweede slot nodig. Waarom, lees je bij is cloudopslag minder veilig dan opslag op kantoor.