Phishing-Resistant MFA

Phishing-Resistant MFA is de verzamelnaam voor methoden van meervoudige verificatie waarvan de bewijzen niet via nagemaakte aanmeldpagina's kunnen worden onderschept en door aanvallers hergebruikt. Dat wordt bereikt met cryptografische methoden die de aanmelding technisch aan de legitieme dienst binden.

Gangbare tweede factoren zoals sms-codes, eenmalige wachtwoorden uit apps of pushbevestigingen verhogen weliswaar de veiligheid, maar kunnen via adversary-in-the-middle-aanvallen in realtime worden afgevangen of via MFA-fatigue worden omzeild, dus door herhaalde pushverzoeken totdat een gebruiker instemt. Phishingbestendige methoden voorkomen dat, omdat de authenticator het domein van de dienst controleert en op een nagemaakte pagina geen geldig bewijs genereert. Volgens de indeling van de Amerikaanse cyberbeveiligingsautoriteit CISA gelden vooral methoden op basis van FIDO2 en WebAuthn en PKI-gebaseerde smartcards als phishingbestendig.

De NIST-richtlijn SP 800-63B eist phishingbestendige authenticators voor betrouwbaarheidsniveau AAL3; veel securityprogramma's zetten ze gericht in voor geprivilegieerde en bijzonder blootgestelde accounts. In de dagelijkse praktijk worden ze meestal gebruikt als Passkeys of hardwarebeveiligingssleutels. Phishing-resistant MFA is een doorontwikkeling van klassieke Multi-Factor Authentication (MFA) en een kernbouwsteen van Identity Security.