Nee, dat is geen goede manier om bedrijfswachtwoorden te delen. Wachtwoorden en andere credentials horen niet als leesbare tekst in Teams, WhatsApp, e-mail, Excel of andere gewone communicatiekanalen terecht te komen. Gebruik daarvoor een professioneel beheerde enterprise wachtwoordmanager.
Als een wachtwoord als leesbare tekst in een chatbericht, e-mail of document staat, is het niet meer professioneel beheerd.
Waarom is dat een probleem?
Zodra je een wachtwoord via een gewoon communicatiekanaal verstuurt, ontstaat er minstens één extra kopie van dat geheim.
Die kopie kan vervolgens:
- in een mailbox blijven staan;
- in een Teams-chat blijven staan;
- op een smartphone terechtkomen;
- worden doorgestuurd;
- in een back-up of export terechtkomen;
- worden gekopieerd naar een document;
- zichtbaar blijven voor iemand die later geen toegang meer nodig heeft.
Het probleem is dat je een credential buiten een gecontroleerd credentialmanagementsysteem verspreidt.
Maar Teams is toch beveiligd?
Ja, Microsoft Teams is een beveiligd bedrijfsplatform wanneer het correct wordt beheerd.
Dat betekent echter niet dat Teams bedoeld is als wachtwoordkluis.
Een wachtwoord dat je in een Teams-chat plaatst:
- blijft als berichtinhoud bestaan;
- kan worden gekopieerd;
- kan naar andere gebruikers worden doorgestuurd;
- kan zichtbaar blijven nadat de oorspronkelijke noodzaak verdwenen is;
- heeft geen specifiek credentialbeheer rond wie het wachtwoord nog mag gebruiken.
En WhatsApp?
WhatsApp gebruikt end-to-end encryptie voor berichten.
Maar ook dat maakt het geen geschikte enterprise wachtwoordmanager.
Een gedeeld wachtwoord kan nog steeds:
- op een persoonlijk toestel blijven staan;
- worden gekopieerd;
- via screenshots worden bewaard;
- in back-ups terechtkomen;
- zichtbaar blijven nadat iemand het bedrijf heeft verlaten.
Je hebt ook centraal eigenaarschap, toegangsbeheer, intrekking en controle nodig.
En e-mail?
Ook e-mail is geen geschikte plaats om wachtwoorden te bewaren of structureel te delen.
Een e-mail kan:
- jaren in een mailbox blijven staan;
- worden doorgestuurd;
- naar een verkeerd adres worden verstuurd;
- op meerdere toestellen worden gesynchroniseerd;
- in archieven of back-ups blijven bestaan;
- zichtbaar worden wanneer een mailbox wordt gecompromitteerd.
Er kunnen intussen al kopieën op andere toestellen of systemen bestaan.
En als ik het wachtwoord in een apart bericht stuur?
Dat is iets beter dan gebruikersnaam en wachtwoord in exact hetzelfde bericht zetten, maar het verandert het fundamentele probleem niet.
Het wachtwoord blijft als leesbare informatie in een communicatiekanaal bestaan.
is geen volwaardig credentialmanagementproces.
En een Excelbestand met wachtwoorden?
Ook dat is geen professionele oplossing.
Zelfs wanneer het bestand zelf beveiligd is, ontbreken doorgaans belangrijke enterprise functies zoals:
- rechten per credential;
- centrale intrekking van toegang;
- gedeelde kluizen;
- auditing;
- security policies;
- veilige autofill;
- centrale onboarding en offboarding;
- controle over individuele gebruikers.
Het beheert geen identiteiten en toegangsrechten zoals een enterprise wachtwoordmanager dat doet.
Hoe moet je een wachtwoord dan wel delen?
Via een professioneel beheerde enterprise wachtwoordmanager.
Daarmee kan je een credential centraal opslaan en gecontroleerd beschikbaar maken aan de personen die ze werkelijk nodig hebben.
Een goede zakelijke oplossing biedt onder andere:
- versleutelde persoonlijke kluizen;
- gedeelde bedrijfskluizen;
- toegang per gebruiker of groep;
- centrale policies;
- sterke MFA;
- auditing;
- onboarding en offboarding;
- centrale intrekking van toegang;
- beheer van gedeelde credentials;
- ondersteuning voor sterke, willekeurige wachtwoorden.
Wat is het verschil?
Via Teams, e-mail of WhatsApp
- je maakt een leesbare kopie van het wachtwoord;
- de ontvanger kan die bewaren of verder verspreiden;
- intrekken betekent meestal dat je het wachtwoord moet wijzigen;
- je verliest snel het overzicht over wie het wachtwoord kent.
Via enterprise passwordmanagement
- de credential blijft centraal beheerd;
- toegang wordt aan specifieke gebruikers toegekend;
- toegang kan centraal worden ingetrokken;
- de organisatie behoudt controle over het credentialbeheer.
Dit is vooral belangrijk bij gedeelde accounts
Idealiter gebruikt iedere medewerker een eigen account.
Toch bestaan er nog systemen waarbij één credential door meerdere personen wordt gebruikt.
Bijvoorbeeld:
- socialmedia-accounts;
- leveranciersportalen;
- websitebeheer;
- legacytoepassingen;
- bepaalde technische accounts.
Juist daar is centraal credentialbeheer cruciaal.
Deel het bijhorende wachtwoord dan minstens niet ook nog eens onbeheerd via chat of e-mail.
Wat gebeurt er wanneer een medewerker vertrekt?
Dit maakt het verschil tussen gecontroleerd en ongecontroleerd credentialbeheer onmiddellijk duidelijk.
Stel dat een medewerker tijdens zijn loopbaan wachtwoorden kreeg via:
- Teams;
- e-mail;
- WhatsApp;
- documenten;
- mondelinge communicatie.
Bij zijn vertrek moet je dan proberen te achterhalen welke credentials hij allemaal kent.
Dan was je credentialbeheer tijdens zijn tewerkstelling onvoldoende onder controle.
Met een enterprise wachtwoordmanager kan toegang tot gedeelde kluizen centraal worden verwijderd.
Voor credentials die een vertrekkende medewerker daadwerkelijk kon bekijken of kopiëren, kan het daarnaast aangewezen blijven om het wachtwoord te wijzigen.
Ook MFA maakt dit niet overbodig
MFA is essentieel, maar is geen excuus om wachtwoorden onveilig te beheren.
Een wachtwoord blijft één van de authenticatiefactoren en kan bovendien bij andere diensten worden hergebruikt wanneer gebruikers slecht wachtwoordgedrag vertonen.
unieke credentials + enterprise passwordmanagement + MFA of passkeys + goed toegangsbeheer.
En als we steeds meer passkeys gebruiken?
Dat is een goede evolutie.
Passkeys kunnen bij ondersteunde diensten wachtwoorden volledig vervangen en zijn veel beter bestand tegen phishing.
Maar bedrijven gebruiken vandaag nog steeds:
- wachtwoorden;
- gedeelde credentials;
- API-sleutels;
- technische secrets;
- legacy accounts;
- toepassingen zonder passkey-ondersteuning.
"Maar ik vertrouw mijn collega's"
Dat is niet het punt.
Securitybeleid bestaat niet alleen om kwaadwillende medewerkers tegen te houden.
Het moet ook blijven werken wanneer:
- iemand per ongeluk iets doorstuurt;
- een mailbox wordt gehackt;
- een smartphone verloren raakt;
- een medewerker van functie verandert;
- een medewerker vertrekt;
- een account wordt gecompromitteerd.
Een goed systeem beschermt zowel de organisatie als de medewerkers.
Wat als ik dringend een wachtwoord moet doorgeven?
Dringend betekent niet dat securityprincipes verdwijnen.
Wanneer de ontvanger legitiem toegang nodig heeft, geef je die toegang via het daarvoor bedoelde credentialmanagementsysteem.
Wat als iemand mij via e-mail om mijn wachtwoord vraagt?
Geef het niet.
Een legitieme IT-beheerder hoort je normale persoonlijke wachtwoord niet nodig te hebben om ondersteuning te kunnen bieden.
Geef nooit zomaar je persoonlijke wachtwoord of MFA-code door.
Ook niet wanneer iemand beweert:
- van IT te zijn;
- van Microsoft te zijn;
- je account dringend te moeten controleren;
- je mailbox te moeten herstellen.
Wat verwacht FLEXAMIT van professioneel wachtwoordbeheer?
FLEXAMIT beschouwt een eenvoudige app waarin wachtwoorden kunnen worden opgeslagen niet automatisch als voldoende voor bedrijfsgebruik.
Een professionele enterprise oplossing hoort onder andere te voorzien in:
- sterke encryptie;
- centrale administratie;
- individuele gebruikerskluizen;
- gedeelde bedrijfskluizen;
- fijnmazig rechtenbeheer;
- MFA;
- centrale security policies;
- auditing en rapportering;
- professionele onboarding en offboarding;
- veilige toegang vanaf goedgekeurde toestellen;
- ondersteuning voor moderne authenticatiemethoden.
Een organisatie die nog bedrijfswachtwoorden gebruikt maar die credentials via e-mail, Teams, WhatsApp, Excel of andere losse kanalen deelt, creëert een vermijdbare securitylacune.
Enterprise passwordmanagement zorgt ervoor dat bedrijfscredentials onder controle van de organisatie blijven.
Onze cybersecurityexpertise werd drie jaar op rij erkend door onze Microsoft-distributeur met de award Cybersecurity Partner of the Year.
Heb je al wachtwoorden via Teams, e-mail of documenten gedeeld?
Dat komt in veel organisaties voor.
De oplossing is niet alleen om vanaf morgen te stoppen met nieuwe wachtwoorden delen.
Bestaande credentials moeten ook gecontroleerd worden.
Denk aan:
- welke gedeelde credentials bestaan;
- wie ze vandaag kent;
- of voormalige medewerkers ze nog kunnen kennen;
- welke wachtwoorden moeten worden gewijzigd;
- welke credentials in een centrale kluis moeten worden ondergebracht.
We kunnen enterprise passwordmanagement implementeren, bestaande gedeelde credentials migreren en gebruikers, policies, gedeelde kluizen, MFA en toegangsrechten correct inrichten.
Zo verdwijnen bedrijfswachtwoorden uit chats, mailboxen en spreadsheets en worden ze beheerd op de plaats waar ze thuishoren.
Neem contact op via:
sales@flexamit.com
Kort samengevat
- Deel bedrijfswachtwoorden nooit via Teams, WhatsApp of e-mail.
- Ook Excel, Word en gewone notities zijn geen professioneel credentialmanagement.
- Een veilig communicatiekanaal is niet hetzelfde als een enterprise passwordmanager.
- Een gedeeld wachtwoord als leesbare tekst creëert onbeheerde kopieën.
- Bedrijfscredentials horen onder controle van de organisatie te blijven.
- Gebruik een enterprise wachtwoordmanager met centrale policies, MFA, auditing en toegangsbeheer.
- Deel gecontroleerde toegang tot credentials in plaats van het wachtwoord zelf rond te sturen.
- Bij offboarding moet toegang centraal kunnen worden ingetrokken.
- MFA maakt professioneel passwordmanagement niet overbodig.
- Geef nooit je persoonlijke wachtwoord of MFA-code door aan iemand die erom vraagt.
- Als een organisatie wachtwoorden nog via chats, e-mails of spreadsheets beheert, brengt ze haar security onnodig in het gedrang.
Opmerkingen
0 opmerkingen
U moet u aanmelden om een opmerking te plaatsen.