Microsofts E5-beveiligingsplatform biedt alle bouwstenen voor sterke, moderne authenticatie zonder concessies aan de gebruikerservaring. Sterker nog, het maakt MFA vrijwel onzichtbaar.
Wanneer we aan multifactor authenticatie (MFA) denken, denken we vaak aan een sms-code of een prompt in een authenticator-app. In de praktijk wordt MFA nog vaak gezien als: wachtwoord plus een extra code.
Veel organisaties richten hun identity- en accessbeleid nog steeds op dit principe in. Het gevolg is dat gebruikers hun werkdag starten met meerdere authenticatieverzoeken: eerst een wachtwoord, daarna MFA, en dat soms per applicatie opnieuw. Los van de bekende risico’s zoals MFA-moeheid, waarbij gebruikers blind verzoeken goedkeuren, zorgt dit vooral voor frustratie.
Tegelijkertijd groeit de druk vanuit securityteams om MFA steeds breder af te dwingen. Dat is logisch, aangezien wachtwoorden als losse factor beperkt bescherming bieden tegen moderne dreigingen. Het lijkt alsof gebruiksgemak en security hier lijnrecht tegenover elkaar staan. Dat is echter een misverstand.
Met Microsoft 365 E5, of de E5 Security add-on, kun je beide combineren: maximale beveiliging en een naadloze gebruikerservaring.
Om dat te begrijpen, moeten we eerst af van de gedachte dat MFA gelijkstaat aan een wachtwoord plus een code. Multifactor authenticatie betekent simpelweg dat er gebruik wordt gemaakt van meerdere vormen van verificatie. Deze factoren vallen in drie categorieen:
In veel organisaties is het wachtwoord nog steeds de basis. Omdat dit de zwakste factor is, wordt daar vaak een extra stap aan toegevoegd, zoals een sms-code. Maar moderne security gaat een stap verder en stelt een andere vraag: wat als je het wachtwoord volledig uit het proces haalt?
Binnen Microsoft 365 speelt Entra ID hierin een centrale rol. Met Conditional Access kun je toegang niet alleen baseren op identiteit, maar ook op context.
Denk aan factoren zoals het apparaat dat wordt gebruikt, de locatie van de gebruiker en het risico van een loginpoging. In plaats van standaard MFA af te dwingen, kun je beleid maken dat bepaalt wanneer en hoe extra verificatie nodig is.
Een belangrijke ontwikkeling hierin is het gebruik van Authentication Strengths. Hiermee kun je afdwingen dat alleen sterke, moderne authenticatiemethoden worden gebruikt. Zwakkere opties zoals sms kunnen daarbij uitgesloten worden, terwijl je inzet op bijvoorbeeld Windows Hello for Business of FIDO2 security keys.
Daarnaast speelt device compliance een belangrijke rol. Met Microsoft Intune kun je afdwingen dat alleen apparaten die voldoen aan security-eisen toegang krijgen tot bedrijfsresources. Denk aan eisen rondom versleuteling, endpoint protection, patchniveau en device risk.
Hiermee wordt niet alleen de gebruiker gecontroleerd, maar ook de staat van het apparaat dat toegang vraagt.
In dit model staat de gebruikerservaring centraal. Een gebruiker logt in op zijn device met een pincode of biometrie. Op dat moment is er al sprake van multifactor authenticatie: het apparaat zelf is een factor, aangevuld met iets dat de gebruiker weet of is.
Vervolgens krijgt de gebruiker, dankzij single sign-on en het hergebruik van tokens, toegang tot applicaties zonder opnieuw te hoeven inloggen. Dit werkt consistent op verschillende platformen, zoals Windows, macOS en mobiele apparaten.
Het resultaat is eenvoudig: geen wachtwoorden, geen losse MFA-codes en geen terugkerende onderbrekingen. De gebruiker kan direct aan het werk.
Hoewel de gebruikerservaring eenvoudiger wordt, neemt de beveiliging juist toe.
Tijdens en na het inloggen blijven controles actief. Device compliance wordt continu gevalideerd en Conditional Access policies bepalen of toegang gerechtvaardigd is. Wanneer er afwijkingen worden gedetecteerd, kan het systeem automatisch extra verificatie eisen of toegang beperken.
Daarnaast fungeert Entra Identity Protection als een extra beveiligingslaag. Op basis van signalen uit de Microsoft cloud worden risico’s rondom accounts en loginpogingen continu geanalyseerd. Bij verhoogd risico kunnen automatisch maatregelen worden genomen, zoals het afdwingen van extra verificatie of het blokkeren van toegang.
Deze combinatie zorgt ervoor dat security dynamisch wordt toegepast, zonder dat de gebruiker hier onnodig mee wordt belast.
Microsoft 365 E5 maakt het mogelijk om authenticatie fundamenteel anders in te richten. Door minder afhankelijk te zijn van wachtwoorden en meer te sturen op context en sterke factoren, ontstaat een model dat zowel veiliger als gebruiksvriendelijker is.
In plaats van zichtbare en verstorende beveiligingsmaatregelen ontstaat een aanpak waarbij security grotendeels op de achtergrond plaatsvindt. Precies zoals het bedoeld is.
Het E5-beveiligingsplatform biedt veel mogelijkheden, maar vraagt om een doordachte inrichting.
Orange Cyberdefense helpt organisaties bij het ontwerpen en implementeren van een moderne identity- en accessstrategie, waarbij security en gebruikerservaring hand in hand gaan.
Zo haal je maximale waarde uit je Microsoft-investering, zonder concessies te doen aan gebruiksgemak.
Verhoog de waarde van jouw Microsoft-investering
9 mei 2023

5 april 2023 | Datasheet