Een passkey is een moderne en phishingbestendige manier om aan te melden zonder dat je telkens een wachtwoord hoeft in te voeren. In dit artikel lees je wat passkeys zijn, hoe ze werken en waarom ze veiliger zijn dan klassieke wachtwoorden.
Wachtwoorden bestaan al tientallen jaren, maar hebben een belangrijk probleem: ze kunnen worden geraden, gestolen, hergebruikt of via phishing buitgemaakt.
Passkeys zijn ontworpen om dat probleem grotendeels weg te nemen. In plaats van een geheim wachtwoord in te typen, gebruik je een vertrouwd apparaat en bevestig je de aanmelding bijvoorbeeld met:
- je vingerafdruk;
- gezichtsherkenning;
- Windows Hello;
- de pincode waarmee je je toestel ontgrendelt;
- een fysieke FIDO2-beveiligingssleutel.
Wat is een passkey precies?
Een passkey bestaat technisch uit twee cryptografische sleutels:
- een publieke sleutel die bij de website of dienst wordt opgeslagen;
- een private sleutel die op jouw toestel, beveiligingssleutel of ondersteunde credential manager blijft.
Wanneer je aanmeldt, bewijst je toestel met de private sleutel dat jij over de juiste passkey beschikt. De private sleutel zelf wordt daarbij niet naar de website gestuurd.
Een eenvoudig voorbeeld
Stel dat je je wilt aanmelden bij Microsoft 365.
Met een klassiek wachtwoord:
- je voert je e-mailadres in;
- je typt je wachtwoord;
- Microsoft controleert of het wachtwoord klopt;
- mogelijk moet je daarna nog MFA bevestigen.
Met een passkey:
- je kiest om met je passkey aan te melden;
- je toestel vraagt bijvoorbeeld om Windows Hello, Face ID of je pincode;
- je toestel gebruikt daarna de passkey om de aanmelding cryptografisch te bevestigen;
- je bent aangemeld zonder je wachtwoord in te typen.
Waarom zijn passkeys veiliger dan wachtwoorden?
1. Je kan een passkey niet zomaar doorgeven aan een phishingwebsite
Dit is één van de belangrijkste voordelen.
Een wachtwoord kan je per ongeluk invoeren op een nagemaakte Microsoft-loginpagina. Een passkey is daarentegen gekoppeld aan de website of dienst waarvoor hij werd aangemaakt.
Je browser en besturingssysteem controleren dit automatisch.
Een passkey die voor een echte website werd aangemaakt, kan niet zomaar worden gebruikt op een nagemaakte website met een andere domeinnaam.
Daardoor zijn passkeys volgens Microsoft phishing-resistant: phishingbestendig.
2. Er is geen wachtwoord dat een aanvaller kan stelen
Bij een traditionele aanval probeert een crimineel vaak je wachtwoord te bemachtigen.
Dat kan bijvoorbeeld via:
- phishing;
- een datalek;
- malware;
- password spraying;
- credential stuffing;
- een hergebruikt wachtwoord van een andere website.
Een passkey werkt fundamenteel anders. De private sleutel blijft beveiligd op je toestel of in de gekozen credential manager en wordt niet als wachtwoord naar de dienst verstuurd.
3. Iedere passkey is uniek voor de betreffende dienst
Veel gebruikers gebruiken hetzelfde of een gelijkaardig wachtwoord op meerdere websites.
Wordt één website gehackt, dan proberen aanvallers dat wachtwoord vervolgens automatisch op andere diensten.
4. Geen ingewikkelde wachtwoorden meer onthouden
Een sterk wachtwoord moet lang, uniek en moeilijk te raden zijn. Dat is veilig, maar voor mensen niet altijd praktisch.
Bij een passkey hoef je zo'n wachtwoord niet zelf te onthouden of in te typen.
Je ontgrendelt de passkey met een vertrouwde methode op je toestel, bijvoorbeeld:
- vingerafdruk;
- gezichtsherkenning;
- Windows Hello;
- een lokale pincode.
5. Passkeys kunnen tegelijk sterke MFA leveren
Bij Microsoft Entra kunnen FIDO2-passkeys een sterke verificatiemethode vormen. Wanneer de passkey wordt ontgrendeld met biometrie of een pincode, combineer je in de praktijk het bezit van een vertrouwd apparaat met lokale gebruikersverificatie.
Maar wat is dan het verschil met mijn Windows Hello-PIN?
Een pincode en een passkey zijn niet hetzelfde.
Je Windows Hello-PIN wordt gebruikt om jezelf lokaal bij je toestel te verifiëren. Die pincode kan vervolgens toegang geven tot een passkey die veilig op het toestel is opgeslagen.
Waar kan een passkey worden opgeslagen?
Afhankelijk van het toestel, de dienst en het beleid van je organisatie kan een passkey bijvoorbeeld worden opgeslagen:
- op een Windows-toestel via Windows Hello;
- op een iPhone of iPad;
- op een Android-toestel;
- in Microsoft Authenticator;
- in een ondersteunde wachtwoordmanager;
- op een fysieke FIDO2 security key.
Sommige passkeys zijn device-bound en blijven op één specifiek toestel. Andere kunnen via een ondersteunde credential manager veilig tussen toestellen worden gesynchroniseerd.
Je organisatie bepaalt welke soorten passkeys en opslagmethoden zijn toegestaan. Je zal dus niet noodzakelijk alle bovenstaande opties kunnen gebruiken.
Kan ik passkeys gebruiken voor Microsoft 365?
Ja. Microsoft ondersteunt passkeys voor zowel persoonlijke Microsoft-accounts als voor Microsoft werk- en schoolaccounts.
Bij een bedrijfsaccount moet je Microsoft 365-omgeving hiervoor wel correct geconfigureerd zijn door je organisatie.
Wanneer je organisatie passkeys voor Microsoft 365 toestaat, kan je beschikbare aanmeldmethoden bekijken via:
Wanneer je organisatie dit ondersteunt, kan je daar via Aanmeldingsmethode toevoegen een passkey registreren.
Afhankelijk van de configuratie kan Microsoft bijvoorbeeld opties tonen zoals:
- Passkey;
- Passkey in Microsoft Authenticator;
- Windows Hello;
- een FIDO2-beveiligingssleutel.
Wat als mijn laptop of smartphone gestolen wordt?
Het bezit van het toestel alleen is normaal niet voldoende om de passkey te gebruiken.
De passkey moet meestal eerst worden ontgrendeld met bijvoorbeeld:
- je pincode;
- vingerafdruk;
- gezichtsherkenning;
- een andere beveiligde ontgrendelingsmethode.
Toch moet een verloren of gestolen toestel altijd zo snel mogelijk gemeld worden aan je IT-beheerder.
Laat het toestel en de gekoppelde aanmeldmethoden controleren of intrekken. Vertrouw niet alleen op het feit dat het toestel met een pincode of biometrie is beveiligd.
Betekent dit dat wachtwoorden verdwijnen?
Dat is uiteindelijk het doel van passwordless authenticatie, maar de overgang gebeurt geleidelijk.
Veel organisaties gebruiken vandaag nog een combinatie van:
- wachtwoorden;
- Microsoft Authenticator;
- Windows Hello;
- passkeys;
- FIDO2-beveiligingssleutels;
- andere MFA-methoden.
Naarmate meer diensten passkeys ondersteunen, kan het klassieke wachtwoord steeds minder belangrijk worden.
Waarom zijn passkeys interessant voor bedrijven?
Voor organisaties zijn passkeys vooral interessant omdat ze twee problemen tegelijk aanpakken:
- ze kunnen de beveiliging van gebruikersaccounts aanzienlijk verhogen;
- ze kunnen het aanmelden eenvoudiger maken voor gebruikers.
Een goed ingerichte passwordless omgeving kan onder andere helpen bij het verminderen van:
- phishing van wachtwoorden;
- password reuse;
- MFA fatigue-aanvallen;
- gestolen of uitgelekte credentials;
- wachtwoordgerelateerde supportvragen.
Voor een bedrijfsomgeving moet worden bepaald welke gebruikers en toestellen passkeys mogen gebruiken, welke authenticatiemethoden worden toegestaan, hoe recovery verloopt en hoe dit past binnen het bredere Microsoft 365- en Conditional Access-beleid.
Wil je passkeys gebruiken binnen je organisatie?
FLEXAMIT kan helpen om te bepalen hoe passkeys en passwordless authenticatie veilig binnen je Microsoft 365-omgeving kunnen worden ingevoerd.
Wil je weten of je huidige Microsoft 365-omgeving klaar is voor passkeys of wil je deze technologie organisatiebreed invoeren?
Neem contact op met FLEXAMIT via:
sales@flexamit.com
Kort samengevat
- Een passkey kan een klassiek wachtwoord vervangen.
- De private sleutel wordt niet naar de website gestuurd.
- Een passkey is gekoppeld aan de echte website of dienst.
- Daardoor zijn passkeys veel beter bestand tegen phishing.
- Je bevestigt de aanmelding bijvoorbeeld met je gezicht, vingerafdruk of pincode.
- Passkeys kunnen op toestellen, in credential managers of op FIDO2-security keys worden opgeslagen.
- Voor Microsoft 365 bepaalt je organisatie welke passkeymethoden je mag gebruiken.
Opmerkingen
0 opmerkingen
Artikel is gesloten voor opmerkingen.