image

Overheid adviseert gebruikers offline wachtwoordmanager

dinsdag 24 maart 2015, 12:18 door Redactie, 15 reacties

Internetgebruikers doen er verstandig aan om een wachtwoordmanager en tweefactorauthenticatie te gebruiken, zo laat het Nationaal Cyber Security Center (NCSC) van de overheid vandaag weten. Volgens de overheidsdienst komt het nog steeds vaak voor dat gebruikers simpele wachtwoorden kiezen, wat het makkelijker voor aanvallers maakt om toegang tot een account te krijgen. Daarom is er nu een speciale factsheet (pdf) met advies over wachtwoorden en aanvullende beveiligingsmaatregelen gepubliceerd.

Om online accounts te beschermen krijgen gebruikers het advies om tweefactorauthenticatie in te schakelen, ook wel tweestapsverificatie genoemd. Hierbij worden gebruikers bij het inloggen aan de hand van twee "factoren" geauthenticeerd, zoals een wachtwoord en een authenticatiecode die via sms is verstuurd. Dit moet voorkomen dat als een aanvaller het wachtwoord van een gebruiker weet hij direct op het account kan inloggen. Hiervoor heeft hij dan ook het tweede kanaal nodig, zoals de smartphone waar de authenticatiecode naar toe wordt verstuurd.

Wachtwoordmanager

Het tweede advies van het NCSC gaat over het gebruik van een wachtwoordmanager. Hiermee kunnen wachtwoorden worden beheerd en in sommige gevallen ook gegenereerd. Volgens het NCSC is het grote voordeel van wachtwoordmanagers dat ze wachtwoorden versleuteld opslaan en de gebruiker maar één hoofdwachtwoord hoeft te onthouden. Toch is ook het gebruik van een wachtwoordmanager niet zonder risico.

"Een nadeel is dat alle wachtwoorden op dezelfde plek worden bewaard. Wanneer de wachtwoordmanager wordt gecompromitteerd, krijgt kwaadwillende toegang tot alle wachtwoorden van de gebruiker", aldus de overheidsdienst. Gebruikers kunnen uit twee soorten wachtwoordmanagers kiezen, namelijk online en offline. "Een online wachtwoordmanager is handiger, een offline wachtwoordmanager is veiliger", laat het NCSC verder weten.

"Een voordeel van een offline wachtwoordmanager is dat de gebruiker zelf de controle heeft over het beheer van zijn wachtwoorden. Hij slaat zijn wachtwoorden lokaal op en is niet afhankelijk van de beveiliging van een clouddienst. Hij is dan ook zelf verantwoordelijk voor de beveiliging van de plek waar hij zijn wachtwoorden opslaat. Een nadeel van een offline wachtwoordmanager is dat de gebruiker ook in dit geval de versleutelingstechniek van de wachtwoordmanager moet vertrouwen."

Gevoeligheid

In het geval dat een gebruiker niet voor een wachtwoordmanager kiest raadt het NCSC aan om accounts in te delen op basis van gevoeligheid en wachtwoorden te kiezen op basis van de schade die met een account veroorzaakt kan worden. Het gaat dan om accounts met een lage waarde, zoals accounts voor websites waar geen persoonlijke informatie is opgeslagen, en accounts met een hoge waarde, zoals e-mailaccounts en accounts van banksites. Tot slot adviseert de overheidsdienst om sterke wachtwoorden te gebruiken en een uniek wachtwoord voor elk account te kiezen.

Reacties (15)
24-03-2015, 12:42 door Erik van Straten
Ook belangrijk: verzeker je ervan dat je back-ups maakt van het (versleutelde) bestand van een lokaal geïnstalleerde wachtwoordmanager!

Ook een cloud-based wachtwoordmanager kan tijdelijk (of zelfs permanent) "uit de lucht" gaan.
24-03-2015, 12:56 door Anoniem
jammer dat er geen advies over de te gebruiken wachtwoordmanager wordt gegeven....
Lastpass is natuurlijk een grote, maar misschien is doors (beschikbaar via Qiy.nl) ook een goed alternatief.
24-03-2015, 13:34 door Anoniem
Door Anoniem: jammer dat er geen advies over de te gebruiken wachtwoordmanager wordt gegeven....
Lastpass is natuurlijk een grote, maar misschien is doors (beschikbaar via Qiy.nl) ook een goed alternatief.
Keepass is een goede offline variant. LastPass is toch juist wel online?
Ik snap wel dat de overheid hier geen advies over (wil) doen. Kan alleen maar op comentaar komen te staan.
24-03-2015, 13:52 door Anoniem
De overheid adviseert een stuk wat al jaren bekend is en ongeveer op elke website staat?
Ik bedoel, het is zeker handig en beter later dan nooit maar echt vooruitstrevend vind ik het advies niet.
24-03-2015, 14:11 door Anoniem
Door Anoniem: jammer dat er geen advies over de te gebruiken wachtwoordmanager wordt gegeven....
Lastpass is natuurlijk een grote, maar misschien is doors (beschikbaar via Qiy.nl) ook een goed alternatief.
Er worden in ieder geval offline passwordmanagers aangeraden, en lastpass is online, dus die wordt kennelijk niet aanbevolen.

En doors? Ik weet niet waaruit je opmaakt dat dat een goed alternatief is, die website geeft vrijwel geen informatie. Ik kon in de overdaad aan vormgeving verrassend weinig inhoud terugvinden. Ik haal er nog net uit dat het een chrome-extensie is, maar ik zie niet waar de wachtwoorden worden opgeslagen, niet of en hoe ze versleuteld zijn, de informatievoorziening op die website is echt bedroevend mager. Dat ze die leegte met een overdaad aan vormgeving en vensterbrede foto's zonder enige relatie met het onderwerp proberen te camoufleren wekt bij mij geen vertrouwen.
24-03-2015, 15:08 door Anoniem
En ik maar denken dat offline passwordmanager gewoon pen en papier betekende...
24-03-2015, 18:50 door Dick99999 - Bijgewerkt: 24-03-2015, 18:53
Door Anoniem: De overheid adviseert een stuk wat al jaren bekend is en ongeveer op elke website staat?
Ik bedoel, het is zeker handig en beter later dan nooit maar echt vooruitstrevend vind ik het advies niet.
Ja, maar als een organisatie daar nu alsnog werk in steekt, zouden o.a. de volgende toch wel beter kunnen?

- Verschillende wachtwoorden voor 1 account? Ja maar..... Zelfs binnen 1 account moet per doel een ander wachtwoord gebruikt worden.
- Zoals vaak voorkomt, worden ook hier wachtwoord eigenschappen op wachtzinnen toegepast: zowel qua tekensets (sterk is echter sterk genoeg) als in de sterkte berekening, zie http://jewachtwoord.nl/
Wachtzinnen worden in de berekening als wachtwoorden behandeld, echt FOUT!
- Online en offline wordt wel heel rudimentair vergeleken. Veiligheid houdt ook beschikbaarheid in en die is van offline oplossingen echt veel minder (backup, gestolen/verloren laptop, disk crash etc.)
- Online/offline: Veel belangrijker is of de kluis sleutel in handen is van de cloud leverancier.
- Wanneer de wachtwoordmanager wordt gecompromitteerd, krijgt kwaadwillende toegang tot alle wachtwoorden van de gebruiker? Nee! Niet altijd. Nooit van 2 factor toegang gehoord bij wachtwoordmanagers :-) Nooit van ww-postfixing van belangrijke wachtwoorden gehoord?

Maar, het document schept zeker ruimte voor verbetering.
24-03-2015, 20:42 door Wadjinn
Op de meeste kantoren van de overheid wordt inderdaad gebruik gemaakt van offline wachtwoord managers. Dat zijn gele post-its aan de binnenzijde van de bovenste lade. Ik heb me nog nooit ergens zo verbaasd over de omgang met wachtwoorden als op de ministeries. Soms staan ze gewoon op een whiteboard geschreven. Lekker makkelijk maar in ieder geval niet online te hacken.
24-03-2015, 20:45 door Wadjinn
Nooit van 2 factor toegang gehoord bij wachtwoordmanagers :-) Nooit van ww-postfixing van belangrijke wachtwoorden gehoord?

Begrijp je dat dit soort documenten niet voor jou zijn bedoeld maar voor 90% van de rest van de bevolking? Het gaat niet om het advies dat je het moet doen maar dat de overheid wel iets heeft gedaan zodat er bij identiteitsfraude of problemen met de bank tijdens rechtzaken op gewezen kan worden en dus 90% van de bevolking bakzeil haalt. Je had het kunnen weten.
24-03-2015, 20:56 door Anoniem
Dit moet voorkomen dat als een aanvaller het wachtwoord van een gebruiker weet hij direct op het account kan inloggen. Hiervoor heeft hij dan ook het tweede kanaal nodig, zoals de smartphone waar de authenticatiecode naar toe wordt verstuurd.

Logt er dan helemaal niemand ooit ergens in met gebruik van de smartphone?
25-03-2015, 12:07 door xclude - Bijgewerkt: 25-03-2015, 12:13
Gebruik al jaren de online password manager LastPass, echter wel in combinatie met een YubiKey die een extra encryptie laag toevoegt met een unieke 256 bits eenmalig te gebruiken sleutel. Wachtwoorden die dus in de cloud zijn opgeslagen zijn echt niet te ontcijferen zonder deze unieke YubiKey sleutel die in een USB poort gestoken moet worden en een vinger op de sensor voert automatisch de extra encryptie sleutel in. Voor uitleg over het beruik zie http://www.yubikeyshop.nl/nl/lastpass-met-yubikey.html
25-03-2015, 13:05 door Dick99999
Door Anoniem:
Dit moet voorkomen dat als een aanvaller het wachtwoord van een gebruiker weet hij direct op het account kan inloggen. Hiervoor heeft hij dan ook het tweede kanaal nodig, zoals de smartphone waar de authenticatiecode naar toe wordt verstuurd.
Logt er dan helemaal niemand ooit ergens in met gebruik van de smartphone?
Een retorische vraag? Natuurlijk heb je gelijk, die 2-de factor vervalt als je met je mobiel inlogt.

Het is eigenlijk net zoiets als de iPhone finger print reader, dat is ook geen 2-de factor zoals iemand al eerder opgemerkt heeft op dit forum. Als je namelijk de iPhone unlock code kent, voer je gewoon met dezelfde code je eigen vingerafdruk in en je hebt de 2-de factor in handen.
26-03-2015, 12:00 door ph-cofi
Offline is dus niet op smartphone. Offline is op papier. Of in een office bestandje lokaal. Of in seahorse (https://wiki.gnome.org/Apps/Seahorse).

Tegelijkertijd wil onze overheid dat wij onze smartphones gaan gebruiken om de digid voor allerlei doeleinden te kunnen doorgeven, toch? Waarbij het me opvalt dat 2-factor authenticatie wat de overheid betreft optioneel is (alleen als ik daar zin in heb, het hoeft niet wat de belastingdienst en gemeente betreft).
26-03-2015, 17:50 door Dick99999 - Bijgewerkt: 26-03-2015, 17:54
Door ph-cofi: Offline is dus niet op smartphone. [.....].
Met offline wordt hier bedoeld dar de password database lokaal wordt opgeslagen. Dus niet of het apparaat zelf off/online is. Een lokale kluis op de smartphone, zoals de LastPass wallet, is dus een offline oplossing in dit kader. Maar het gekozen voorbeeld kan ook online werken.
22-02-2016, 13:47 door Anoniem
Door Anoniem: jammer dat er geen advies over de te gebruiken wachtwoordmanager wordt gegeven....
Lastpass is natuurlijk een grote, maar misschien is doors (beschikbaar via Qiy.nl) ook een goed alternatief.

http://www.consumentenbond.nl/veilig-online/extra/test-wachtwoordmanagers/

Ik weet niet hoe de technische kennis is van de consumentenbond om iets over de veiligheid van de versleuteling enz. te beoordelen. In ieder geval een lijstje met soorten wachtwoord hulpmiddelen en wat voor en nadelen.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.