Abuse Melding

Je hebt een klacht over de onderstaande posting:

23-12-2018, 15:04 door Anoniem

Door Anoniem: De bedoeling is vast goed, maar het is lastig te rijmen met het advies van NIST om SMS als authenticatiefactor niet te gebruiken: NIST Special Publication 800-63B: Digital Identity Guidelines - Authentication and Lifecycle Management https://pages.nist.gov/800-63-3/sp800-63b.html Het advies om SMS niet te gebruiken stond in de concept versie van de norm. Dat is toen breed in het nieuws uitgemeten en na de nodige discussie heeft dat advies het niet gehaald in de defintieve versie. Er zijn wel randvoorwaarden voor het gebruik van SMS als 2e factor en die staan netjes verwoord in de norm (paragraaf 5.1.3.3 https://pages.nist.gov/800-63-3/sp800-63b.html#pstnOOB). Belangrijk is dat je alleen GSM nummers registreerd en bv. geen VOIP of andere nummers. Op die manier blijft de 2e factor gekoppeld aan iets wat je hebt.. De gebruiker mag het nummer ook niet zelfstandig aanpassen. Verder moet je een risico analyse doen, maar dat zou je natuurlijk altijd moeten doen.

Beschrijf je klacht (Optioneel):

captcha