Dit is waarom Microsoft wil dat u stopt met het gebruik van sms- en spraakgebaseerde authenticatie

In een recente blogpost gaf Alex Weinart, directeur Identity Security van Microsoft, een mening uit die op het eerste gezicht misschien wat controversieel lijkt. Weinart voerde aan dat sms- en spraakgebaseerde multi-factor authenticatiediensten de minst veilige optie zijn als het gaat om MFA.

Hoewel we meestal denken dat sms-berichten een onfeilbare en zeer veilige methode zijn om multi-factor authenticatie te implementeren, bracht Weinart een paar interessante punten naar voren die mensen over het algemeen niet in overweging nemen als ze over het probleem nadenken.

De punten die Weinart in zijn blogpost maakt, hebben allemaal betrekking op de aard van sms en spraakgestuurde MFA, en dat is de betrokkenheid van openbaar geschakelde telefoonnetwerken of PSTN. Volgens Weinart zijn PSTN-systemen niet 100% van de tijd volledig betrouwbaar en komt een bericht mogelijk niet precies door wanneer dat nodig is of wordt het vertraagd.

Een ander ding dat hij noemde, was dat PSTN-afhankelijke multi-factor authenticatie de technologische vooruitgang niet kan bijhouden en vaak niet kan voldoen aan de verwachtingen van de gebruiker van de ervaring.

Bovendien kunnen verschillende wijzigingen op regionaal of federaal niveau in de regelgeving het vermogen van bedrijven om sms'jes en telefoongesprekken af te leveren, veranderen, waardoor een voorheen werkende MFA-methode in feite onbruikbaar of moeilijk te onderhouden wordt.

Ten slotte vermeldt Weinart dat zowel sms'en als telefoontjes niet inherent enige vorm van codering hebben en dat het technisch mogelijk is om ze te onderscheppen met behulp van een verscheidenheid aan hardware en malware.

Dit betekent natuurlijk niet dat mensen moeten stoppen met het gebruik van MFA. Integendeel, Weinart benadrukte het belang van het gebruik van MFA waar mogelijk en de beveiligingsvoordelen die dit met zich meebrengt. Zijn advies was echter gericht op het gebruik van applicaties in plaats van sms of spraakgebaseerde diensten.

Aan het eind van de dag kan de gewone gebruiker alleen vertrouwen op de MFA-opties die een service hem biedt. De beslissing om een applicatie of sms te gebruiken ligt uiteindelijk bij de dienstverlener en de klant en eindgebruiker kunnen alleen gaan met wat er wordt aangeboden.

November 19, 2020

Laat een antwoord achter