Passkeys uitgelegd: wat ze betekenen voor uw bedrijf
Elk beveiligingsgesprek van de afgelopen vijftien jaar eindigde met hetzelfde advies: langere wachtwoorden, overal verschillende, en ze regelmatig wijzigen. Het was een redelijk advies, maar het heeft nooit echt gewerkt, omdat het van gewone mensen vroeg om zich als wachtwoordbeheerders te gedragen.
De sector heeft die aanpak stilletjes opgegeven. Passkeys vervangen het wachtwoord volledig door iets dat uw apparaat bewaart en dat wordt ontgrendeld met uw gezicht, vingerafdruk of pincode. Microsoft, Google en Apple zetten allemaal vol in op deze richting, wat betekent dat de vraag voor uw bedrijf niet langer is óf dit er komt, maar wanneer u ermee aan de slag gaat.

Wat passkeys daadwerkelijk zijn
Wanneer u er een aanmaakt, genereert uw apparaat een paar cryptografische sleutels. De privésleutel verlaat het apparaat nooit en wordt ontgrendeld door uw vingerafdruk, gezicht of pincode van het apparaat. De publieke sleutel gaat naar de dienst waarbij u inlogt.
Inloggen betekent dat de dienst een uitdaging stuurt, uw apparaat deze ondertekent en de dienst de handtekening controleert. Er reizen geen geheimen over het netwerk en de dienst slaat nooit iets op dat een aanvaller zou kunnen hergebruiken.
Onderhuids draait dit op de FIDO2- en WebAuthn-standaarden, waardoor passkeys op verschillende platforms werken in plaats van u te binden aan één leverancier.
Waarom dit beter is dan een wachtwoord plus een code
De belangrijkste eigenschap is niet het gemak, maar het feit dat passkeys door hun ontwerp phishing-bestendig zijn.
Een overtuigende valse inlogpagina kan een wachtwoord onderscheppen. Het kan ook de zescijferige code onderscheppen die uw app genereert, omdat de gebruiker deze simpelweg intypt en de aanvaller deze in realtime doorstuurt. Moderne phishing-kits doen precies dit, waardoor traditionele multi-factor authenticatie niet meer de geruststelling biedt die het ooit was.
Passkeys dichten dat gat omdat de inloggegevens gebonden zijn aan het echte domein. Op een nagemaakte site biedt uw apparaat de passkey helemaal niet aan. Er valt niets te typen, dus er valt niets te overhandigen. De aanval mislukt niet omdat de gebruiker alert was. Het mislukt omdat de inloggegevens nergens anders kunnen worden gebruikt.
Het andere voordeel is subtieler: niets om te vergeten, niets om te resetten en geen supporttelefoontjes om acht uur ’s ochtends over een geblokkeerd account.
De eerlijke kanttekeningen
Iedereen die u vertelt dat wachtwoordloos inloggen een voltooid verhaal is, probeert u iets te verkopen. Er blijven reële beperkingen bestaan.
- De dekking is ongelijkmatig. Grote platforms ondersteunen het goed. Uw boekhoudpakket, uw brancheportaal en dat leverancierssysteem uit 2012 waarschijnlijk niet.
- Herstel vereist denkwerk. Als iemand zijn telefoon verliest, hoe komt diegene dan weer binnen? Een zwakke herstelroute doet het hele voordeel teniet, omdat aanvallers dan simpelweg de herstelroute zullen aanpakken.
- Gedeelde accounts worden lastig. Een social media-login die door vier personen wordt gebruikt, past slecht in dit model.
- Passkeys zijn per apparaat of per ecosysteem. Gesynchroniseerde passkeys maken dit makkelijker, maar mensen met een Android-telefoon en een Windows-laptop ervaren nog steeds wrijving.
- De registratie is het zwakke moment. Als iemand een nieuwe inlogmethode kan registreren met alleen een wachtwoord, heeft u eerder gemak dan veiligheid toegevoegd.
In de praktijk zult u jarenlang een gemengde omgeving draaien. Dat is prima, zolang het een bewuste keuze is en geen toeval.
Waar te beginnen met passkeys
Begin daar waar de schade het grootst zou zijn. Eerst de beheerdersaccounts, dan financiën, en dan iedereen met toegang tot klantgegevens. Dit zijn ook de accounts waar aanvallers zich op richten, dus de inspanning levert daar het meeste op.
Beveilig vervolgens uw belangrijkste identiteitsprovider. Als uw bedrijf op Microsoft 365 draait, beschermt die ene aanmelding het grootste deel van wat mensen gedurende de dag gebruiken, en daar leveren passkeys de meeste waarde met de minste verstoring.
Regel het herstel vóór de uitrol, niet erna. Registreer een tweede methode voor elke gebruiker en maak van het resetproces iets dat door een persoon wordt geverifieerd, in plaats van een geautomatiseerde flow die iedereen kan activeren.
Houd toch een wachtwoordbeheerder aan. Alles wat nog geen passkeys ondersteunt, heeft nog steeds lange, unieke wachtwoorden nodig, en dat zal dit jaar niet veranderen.
Wat u uw team moet vertellen
Houd het simpel. Ze leren geen nieuw beveiligingsconcept; ze leren dat inloggen nu werkt als het ontgrendelen van hun telefoon. De meeste mensen vinden het binnen een week sneller, en de klachten die u krijgt gaan bijna altijd over de registratiestap in plaats van het dagelijks gebruik.
Registreer mensen de eerste keer persoonlijk of via een gesprek. Het duurt twee minuten, voorkomt een golf van verwarring en stelt u in staat de identiteit correct te bevestigen op het enige moment dat er echt toe doet.
Laat ons de uitrol verzorgen
Het concept is eenvoudig. De uitrol is waar het ingewikkeld wordt: regels voor voorwaardelijke toegang, herstelpaden, apparaten die niet worden beheerd, de handvol systemen die dit nooit zullen ondersteunen, en de vraag wat er gebeurt als iemand uit dienst treedt.
Dat is ons werk. Bij EvolvingDesk introduceren we passkeys in fasen, beginnend bij de accounts met het meeste risico. We configureren het beleid zodat oude inlogmethoden niet stilletjes als achterdeur open blijven staan, en we zetten een herstelproces op dat niet de zwakste schakel wordt. We verzorgen de registratie samen met uw team, zodat niemand naar een melding staart die hij niet herkent.
Het resultaat is een inlogmethode die niet door phishing kan worden verslagen, minder wachtwoordresets en medewerkers die beveiliging minder irritant vinden dan voorheen. Die combinatie is zeldzamer dan ze zou moeten zijn.
Benieuwd of uw omgeving er klaar voor is? Plan een gesprek en we stippelen uit wat als eerste kan worden overgezet.
Lees meer
- Hoe u externe medewerkers productief en veilig houdt
- Wat er met uw gegevens gebeurt als een werknemer vertrekt
- Managed IT-services bij EvolvingDesk
Achtergrond: de FIDO Alliance introductie over passkeys en de Microsoft-documentatie over wachtwoordloos inloggen.
Heeft dit artikel je op ideeën gebracht?
Ontdek wat we voor je kunnen betekenen en plan vandaag nog een gesprek in.
Over EvolvingDesk: IT moeiteloos maken
We maken ingewikkelde IT simpel en effectief voor jouw bedrijf. Of het nou gaat om clouddiensten, maatwerkapplicaties of netwerkbeheer, EvolvingDesk combineert de nieuwste technologie met persoonlijke service. Zo blijft jouw bedrijf veilig, verbonden en klaar voor groei. IT zoals het hoort: lekker simpel.
Wat doen wij?
Bij EvolvingDesk leveren we praktische IT-oplossingen die passen bij hoe jouw bedrijf werkt. Van software op maat en betrouwbare bedrijfs-wifi tot slimme beveiliging en hands-on ondersteuning, we zorgen dat je technologie soepel draait. Zo kun jij je focussen op wat echt belangrijk is.
