Google: ‘Beveiligingsvragen zijn onveilig en onbetrouwbaar’

Niet alleen wachtwoorden zijn onveilig, maar ook de beveiligingsvragen waarmee wachtwoorden kunnen worden hersteld. Beveiligingsvragen zijn als een losstaande methode om accounts te kunnen herstellen onveilig en onbetrouwbaar.

Dit concludeert Google na honderden miljoenen geheime beveiligingsvragen en en de bijhorende antwoorden te analyseren. Veel vragen blijken zonder problemen te kunnen worden geraden. Zo blijkt een aanvaller 19,7% kans te hebben het antwoord op de beveiligingsvraag ‘Wat is uw favoriete eten?’ van een Engelstalige gebruiker in één keer te raden.

39% kans om de geboorteplaats te raden

Als we een aanvaller tien pogingen geven stijgt de slagingskans in sommige gevallen aanzienlijk. Zo blijkt een aanvaller in dit geval 39% kans te hebben het antwoord van een Koreaanse gebruiker op de vraag ‘Wat is uw geboorteplaats?’ te raden en 43% kans om het favoriete eten van de gebruiker te raden. Ook heeft een aanvaller 21% kans hebben het antwoord op de vraag ‘Wat is de tweede naam van uw vader?’ van een Spaanse gebruiker in tien pogingen te raden.

37% van de gebruikers blijkt bewust verkeerde antwoorden in te vullen met het idee dat dit hun digitale veiligheid vergroot. In veel gevallen zou dit echter juist tegen hen werken, aangezien gebruikers vaak bij verschillende diensten hetzelfde valse antwoord invoeren. Hiermee vergroten gebruikers juist de kans dat een aanvaller toegang weet te krijgen tot een account.

Wat is de waarde van beveiligingsvragen?

Google adviseert gebruikers en websitebeheerders kritisch te kijken naar de waarde van beveiligingsvragen. Gebruikers van Google worden geadviseerd zeker te stellen dat zij actuele herstelinformatie hebben achtergelaten bij Google, wat kan via een Security Checkup. Google stelt beveiligingsvragen al langer alleen in uiterste nood te gebruiken als herstellen via SMS of e-mail niet mogelijk blijkt. In dit geval worden aanvullende maatregelen genomen om de identiteit van de gebruiker te controleren.

Lees ook
Commvault breidt Identity Resilience-uit met detecteren, vastleggen en verhelpen van dreigingen in Active Directory

Commvault breidt Identity Resilience-uit met detecteren, vastleggen en verhelpen van dreigingen in Active Directory

Commvault, aanbieder van oplossingen die cyberweerbaarheid en databescherming naar hybride clouds brengen, heeft zijn Identity Resilience-aanbod uitgebreid. Aanvullende integratie van mogelijkheden voor het herstel van Active Directory-forests met Cleanroom Recovery tilt de herstelgereedheid naar een hoger niveau

Proofpoint rapport: GenAI-adoptie, datagroei en risico’s van binnenuit komen samen en zorgen voor grote datasecurity-uitdagingen

Proofpoint rapport: GenAI-adoptie, datagroei en risico’s van binnenuit komen samen en zorgen voor grote datasecurity-uitdagingen

Bijna de helft van de respondenten van het onderzoek noemt wildgroei van data in cloud- en hybride-omgevingen als belangrijkste zorg, 44% geeft toe onvoldoende zicht te hebben op het gebruik van GenAI

STL versterkt netwerkbeveiliging en vereenvoudigt beheer met Fortinet Security Fabric

STL versterkt netwerkbeveiliging en vereenvoudigt beheer met Fortinet Security Fabric

Sectorinstituut Transport en Logistiek (STL) heeft onlangs succesvol de implementatie van Fortinet Security Fabric afgerond. Met deze geïntegreerde aanpak beschikt STL over een toekomstbestendig cybersecurityplatform. Dit biedt bescherming op alle niveaus; van netwerk en endpoints tot toegang tot de Azure cloudomgeving.