Google: ‘Beveiligingsvragen zijn onveilig en onbetrouwbaar’

Niet alleen wachtwoorden zijn onveilig, maar ook de beveiligingsvragen waarmee wachtwoorden kunnen worden hersteld. Beveiligingsvragen zijn als een losstaande methode om accounts te kunnen herstellen onveilig en onbetrouwbaar.

Dit concludeert Google na honderden miljoenen geheime beveiligingsvragen en en de bijhorende antwoorden te analyseren. Veel vragen blijken zonder problemen te kunnen worden geraden. Zo blijkt een aanvaller 19,7% kans te hebben het antwoord op de beveiligingsvraag ‘Wat is uw favoriete eten?’ van een Engelstalige gebruiker in één keer te raden.

39% kans om de geboorteplaats te raden

Als we een aanvaller tien pogingen geven stijgt de slagingskans in sommige gevallen aanzienlijk. Zo blijkt een aanvaller in dit geval 39% kans te hebben het antwoord van een Koreaanse gebruiker op de vraag ‘Wat is uw geboorteplaats?’ te raden en 43% kans om het favoriete eten van de gebruiker te raden. Ook heeft een aanvaller 21% kans hebben het antwoord op de vraag ‘Wat is de tweede naam van uw vader?’ van een Spaanse gebruiker in tien pogingen te raden.

37% van de gebruikers blijkt bewust verkeerde antwoorden in te vullen met het idee dat dit hun digitale veiligheid vergroot. In veel gevallen zou dit echter juist tegen hen werken, aangezien gebruikers vaak bij verschillende diensten hetzelfde valse antwoord invoeren. Hiermee vergroten gebruikers juist de kans dat een aanvaller toegang weet te krijgen tot een account.

Wat is de waarde van beveiligingsvragen?

Google adviseert gebruikers en websitebeheerders kritisch te kijken naar de waarde van beveiligingsvragen. Gebruikers van Google worden geadviseerd zeker te stellen dat zij actuele herstelinformatie hebben achtergelaten bij Google, wat kan via een Security Checkup. Google stelt beveiligingsvragen al langer alleen in uiterste nood te gebruiken als herstellen via SMS of e-mail niet mogelijk blijkt. In dit geval worden aanvullende maatregelen genomen om de identiteit van de gebruiker te controleren.

Lees ook
Terugblik met Remco Geerts van Tesorion

Terugblik met Remco Geerts van Tesorion

InfosecurityMagazine bestaat tien jaar. Wat is er in die tijd veranderd? Die vraag is voorgelegd aan Remco Geerts. Remco is bij Tesorion verantwoordelijk voor strategie en innovatie.

Orange Cyberdefense: deze 7 veelgemaakte fouten maken OT-omgevingen kwetsbaar

Orange Cyberdefense: deze 7 veelgemaakte fouten maken OT-omgevingen kwetsbaar

Volgens onderzoek van Orange Cyberdefense was de maakindustrie het afgelopen jaar het grootste doelwit van cyberaanvallen: bijna 33 procent trof deze sector. Al jaren is deze industrie het vaakst getroffen. Jeroen Wijnands, Head of OT Security bij Orange Cyberdefense, ziet bij het gros van deze bedrijven dezelfde misstappen. Dit zijn volgens hem d1

Cloudflare-rapport maakt inzichtelijk dat organisaties moeilijkheden ondervinden bij het identificeren en beheren van cyberrisico's van API's

Cloudflare-rapport maakt inzichtelijk dat organisaties moeilijkheden ondervinden bij het identificeren en beheren van cyberrisico's van API's

Cloudflare heeft het API Security & Management Report gepubliceerd. Dit rapport onthult dat API's meer dan ooit worden ingezet, waardoor bedrijven de deur wijd openzetten voor meer online bedreigingen dan we eerder hebben meegemaakt. Het rapport maakt inzichtelijk dat er een kloof bestaat tussen het gebruik van API’s door bedrijven en hun vermogen1