Na het beperken van risico’s rondom sessietokens blijft één fundamentele vraag hangen: waarom accepteren we nog steeds authenticatiemethoden die in de basis misbruikbaar zijn? Zolang gebruikers inloghandelingen verrichten die overdraagbaar zijn — zoals codes, app‑pushes of bevestigingen, blijft phishing bestaan. AiTM, MFA‑fatigue en social engineering spelen precies daarop in.
De meest effectieve stap is daarom niet nóg strakker controleren, maar overstappen op een model waarin phishing simpelweg niet meer werkt: phishing‑resistente MFA. Heb je vragen over de invoering hiervan of wil je evalueren wat dit voor jouw organisatie betekent? We denken graag met je mee.
Wat phishing‑resistente MFA anders maakt
Waar traditionele MFA werkt met codes of bevestigingen, werkt phishing‑resistente MFA op basis van cryptografie. De gebruiker maakt niet langer gebruik van iets wat hij weet of ontvangt, maar van een unieke cryptografische sleutel die is gekoppeld aan een specifiek apparaat én alleen werkt voor het juiste domein. Dit betekent dat een nepwebsite geen login kan afdwingen, een tussenpartij geen sessie kan doorgeven en een aanvaller geen MFA‑interactie kan misbruiken. De authenticatie kan uitsluitend slagen in de juiste context.
Voorbeelden van phishing‑resistente methoden
Binnen Microsoft Entra ID vallen onder andere deze methoden hieronder:
- FIDO2 security keys
- Passkeys
- Windows Hello for Business
Ze zijn ontworpen om relay‑aanvallen, man‑in‑the‑middle‑scenario’s en AiTM‑technieken volledig te blokkeren. Wil je meer achtergrond over AiTM? Dan sluit dit mooi aan op onze eerdere blog over Token Protection.
Waarom dit een strategische keuze is
Phishing‑resistente MFA vervangt zwakkere methoden. Dat betekent dat het impact heeft op gebruikerservaring, supportprocessen en onboarding. Een gefaseerde uitrol werkt het beste: eerst kritieke accounts, daarna bredere groepen. Heldere communicatie is cruciaal. Gebruikers moeten begrijpen dat dit geen extra drempel is, maar een manier om phishing structureel uit te schakelen en login‑gedrag eenvoudiger én veiliger te maken.
“Phishing-resistente MFA is niet alleen een technische verbetering. Het is een keuze: je stopt met inlogmethoden die misbruikbaar zijn. Dat is volwassen identity-beveiliging.”
— Remco van Lent, directeur LinkSecure
Voorbereiding: randvoorwaarden organiseren
Voordat je phishing‑resistente MFA afdwingt in Conditional Access, moet de basis goed staan. Denk aan een goed ingericht break‑glass account, ingeschakelde methoden in Authentication Methods, gebruikers die de kans hebben gehad zich te registreren en supportprocessen die voorbereid zijn. Zonder deze basis loop je het risico dat gebruikers onbedoeld worden geblokkeerd en dat wil je voorkomen.
Phishing‑resistente MFA afdwingen met Conditional Access
Het configureren verloopt meestal in vijf stappen:
- Maak in Microsoft Entra een nieuwe Conditional Access‑policy aan.
- Selecteer de juiste gebruikers, beginnend met beheerders en andere high‑impact accounts.
- Kies welke cloud apps je wilt beschermen; veel organisaties beginnen met alle apps of de kernservices zoals Microsoft 365.
- Stel bij Grant de vereiste authenticatiestrength in en kies voor Phishing‑resistant MFA.
- Test de policy eerst in Report‑only mode om de impact en uitzonderingen in beeld te brengen.
Pas wanneer duidelijk is dat alle noodzakelijke gebruikersmethoden beschikbaar zijn, zet je de policy actief.
Wat dit verandert in de praktijk
Door phishing‑resistente MFA verplicht te stellen, verdwijnt een hele categorie phishingaanvallen. AiTM‑technieken verliezen hun effectiviteit en MFA‑fatigue speelt geen rol meer. Bovendien neemt de afhankelijkheid van gebruikersalertheid af, iets waar organisaties maar beperkt op willen vertrouwen.
Authenticatie wordt hiermee sterker, voorspelbaarder en eenvoudiger te beheren. Dit sluit mooi aan op eerdere onderdelen in deze reeks over Token Protection en Assume Breach.
Klaar om uit de phishing‑cyclus te stappen?
Phishing‑resistente MFA is geen technisch extraatje, het is een fundamentele keuze voor moderne digitale weerbaarheid. Je stopt met misbruikbare methoden en kiest voor een model dat aanvallen structureel onmogelijk maakt. Wil je sparren over de overstap naar phishing‑resistente MFA of hulp bij de inrichting in Entra ID? Neem gerust contact op, onze Security Officers helpen je graag verder, strategisch en praktisch.