Wie zijn beveiliging wil verbeteren, krijgt steevast twee adviezen tegelijk: gebruik een wachtwoordkluis, en zet een tweede stap bij het inloggen aan. Voor een ondernemer met beperkte tijd is de vraag wachtwoordmanager of 2FA vooral een vraag naar volgorde. Waar begint u, en wat levert de eerste stap op?

Het korte antwoord staat verderop, maar het is de moeite waard om eerst te zien dat beide iets anders oplossen. Ze zijn geen alternatieven voor elkaar; ze dekken verschillende risico’s af.

Wat een wachtwoordmanager oplost

Een wachtwoordmanager is een versleutelde kluis waarin al uw inloggegevens staan. U onthoudt één hoofdwachtwoord, de kluis onthoudt de rest en vult ze in.

Het probleem dat hij wegneemt is hergebruik. De meeste mensen gebruiken variaties op twee of drie wachtwoorden voor tientallen diensten. Wordt er ergens ingebroken bij een webwinkel of een forum, dan komt uw combinatie op een lijst terecht die vervolgens automatisch op andere sites wordt geprobeerd. Dat is geen theorie; het is de meest voorkomende manier waarop kleine bedrijfssites worden overgenomen.

Wat het verder oplevert:

  • Elk account krijgt een lang en willekeurig wachtwoord, omdat u het toch niet hoeft te onthouden.
  • Gegevens delen met collega’s kan netjes, via een gedeelde map, in plaats van via een appje of een geel briefje.
  • Bij vertrek van een medewerker weet u precies welke toegangen er zijn en welke moeten worden ingetrokken.
  • Nepwebsites vallen door de mand, want de kluis vult niets in op een adres dat niet klopt. Dat is een onderschat voordeel.

Nadelen: u moet één keer een middag investeren om alles in te voeren, en u legt veel in één mand. Dat laatste valt mee zolang uw hoofdwachtwoord lang is en die kluis zelf ook een tweede stap heeft.

Wat tweestapsverificatie oplost

Bij een tweede stap vraagt de site na uw wachtwoord om een code uit een app op uw telefoon, of om een bevestiging op een fysieke sleutel. Het probleem dat dit wegneemt is een uitgelekt of geraden wachtwoord: met alleen dat wachtwoord komt niemand meer binnen.

Dat is een sterke bescherming, en juist voor het beheerdersaccount van een website enorm waardevol. De meeste inbraken die wij zien beginnen namelijk niet met een lek in de software maar met geldige inloggegevens, waar het artikel over brute-force-aanvallen op de inlogpagina verder op ingaat.

Nadelen: het is elke keer een handeling extra, en bij verlies van uw telefoon kunt u uzelf buitensluiten. Dat laatste is te ondervangen met herstelcodes, maar dan moet u die wel bewaren, en niet in dezelfde telefoon.

De vergelijking op vijf punten

Waar het tegen beschermt. De kluis beschermt tegen hergebruik en tegen zwakke wachtwoorden. De tweede stap beschermt tegen het gebruik van een wachtwoord dat toch is uitgelekt. Alleen de tweede stap houdt iemand tegen die uw wachtwoord al heeft.

Hoeveel accounts het raakt. Een kluis werkt meteen voor al uw diensten: bank, boekhouding, hosting, e-mail, website. Een tweede stap zet u per dienst apart aan.

Wat het kost. Een goede wachtwoordmanager kost een paar euro per gebruiker per maand, en er zijn bruikbare gratis varianten. Tweestapsverificatie is gratis; de app kost niets.

Hoeveel tijd het inrichten kost. De kluis vraagt een middag en daarna wordt uw dagelijkse werk juist sneller. De tweede stap is per dienst vijf minuten en maakt elk inloggen iets trager.

Hoeveel weerstand het geeft bij het team. Een kluis wordt na een week gewaardeerd. Een tweede stap blijft mopperen opleveren, zeker bij mensen die tien keer per dag inloggen. Kies dan voor sessies die twee weken geldig blijven op een vertrouwd apparaat.

De volgorde die wij aanraden

  1. Zet als eerste een tweede stap op uw e-mail. Uw mailbox is de hoofdsleutel: wie daarin kan, kan overal een wachtwoord resetten. Dit is de belangrijkste vijf minuten van dit hele artikel.
  2. Daarna een tweede stap op uw hosting en uw domeinbeheer. Daarmee staat of valt uw hele online aanwezigheid.
  3. Neem dan een wachtwoordmanager en vul hem, te beginnen bij de accounts die met geld of klantgegevens te maken hebben.
  4. Zet vervolgens de tweede stap aan op uw website, in elk geval voor alle beheerders.
  5. Ruim tot slot op: verwijder accounts die niemand meer gebruikt en verlaag rechten van mensen die geen beheerder hoeven te zijn.

Moet u kiezen omdat u maar één ding gaat doen: begin met de tweede stap op uw e-mail en op uw website. Dat dekt het scenario af dat in de praktijk het vaakst voorkomt en de meeste schade geeft.

Waar het niet tegen helpt

Geen van beide maatregelen doet iets tegen een verouderde plugin met een lek, tegen een besmette computer met een meelezend programma, of tegen een medewerker die zijn scherm open laat staan. Beveiliging is een stapel maatregelen waarvan geen enkele op zichzelf voldoende is, en dat blijft ook zo als u deze twee netjes heeft geregeld. Wie zijn wachtwoorden op orde heeft maar zijn site een jaar niet bijwerkt, is nog steeds kwetsbaar.

Beide maatregelen zijn wel bij uitstek geschikt om zelf te regelen; daar heeft u geen bureau voor nodig. Wat wij bij WebMaintor als onderdeel van het inrichten van de beveiliging rond een WordPress-site vooral doen, is het saaie deel eromheen: controleren wie er nog toegang heeft, of de herstelcodes ergens bewaard zijn en of vertrokken medewerkers echt zijn verwijderd. Dat wordt namelijk zelden bijgehouden.

Concrete volgende stap: zet vandaag de tweede stap aan op de mailbox waar uw wachtwoord-resetberichten binnenkomen. Dat is het account waar bij een incident alles op neerkomt.