Google: ‘Beveiligingsvragen zijn onveilig en onbetrouwbaar’

Niet alleen wachtwoorden zijn onveilig, maar ook de beveiligingsvragen waarmee wachtwoorden kunnen worden hersteld. Beveiligingsvragen zijn als een losstaande methode om accounts te kunnen herstellen onveilig en onbetrouwbaar.

Dit concludeert Google na honderden miljoenen geheime beveiligingsvragen en en de bijhorende antwoorden te analyseren. Veel vragen blijken zonder problemen te kunnen worden geraden. Zo blijkt een aanvaller 19,7% kans te hebben het antwoord op de beveiligingsvraag ‘Wat is uw favoriete eten?’ van een Engelstalige gebruiker in één keer te raden.

39% kans om de geboorteplaats te raden

Als we een aanvaller tien pogingen geven stijgt de slagingskans in sommige gevallen aanzienlijk. Zo blijkt een aanvaller in dit geval 39% kans te hebben het antwoord van een Koreaanse gebruiker op de vraag ‘Wat is uw geboorteplaats?’ te raden en 43% kans om het favoriete eten van de gebruiker te raden. Ook heeft een aanvaller 21% kans hebben het antwoord op de vraag ‘Wat is de tweede naam van uw vader?’ van een Spaanse gebruiker in tien pogingen te raden.

37% van de gebruikers blijkt bewust verkeerde antwoorden in te vullen met het idee dat dit hun digitale veiligheid vergroot. In veel gevallen zou dit echter juist tegen hen werken, aangezien gebruikers vaak bij verschillende diensten hetzelfde valse antwoord invoeren. Hiermee vergroten gebruikers juist de kans dat een aanvaller toegang weet te krijgen tot een account.

Wat is de waarde van beveiligingsvragen?

Google adviseert gebruikers en websitebeheerders kritisch te kijken naar de waarde van beveiligingsvragen. Gebruikers van Google worden geadviseerd zeker te stellen dat zij actuele herstelinformatie hebben achtergelaten bij Google, wat kan via een Security Checkup. Google stelt beveiligingsvragen al langer alleen in uiterste nood te gebruiken als herstellen via SMS of e-mail niet mogelijk blijkt. In dit geval worden aanvullende maatregelen genomen om de identiteit van de gebruiker te controleren.

Lees ook
Qualys lanceert TruRisk, FixIT en ProtectIT in AWS Marketplace

Qualys lanceert TruRisk, FixIT en ProtectIT in AWS Marketplace

Qualys maakt VMDR TruRisk, FixIT en ProtectIT beschikbaar in AWS Marketplace. Met deze pakketten voor het beheer van kwetsbaarheden, patches en EDR richt Qualys zich op het mkb-segment, aangezien een toenemend aantal cyberaanvallen gericht is tegen kleine bedrijven.

CaptureTech Introduceert Cyber Shield

CaptureTech Introduceert Cyber Shield

CaptureTech, een vooraanstaand IT-bedrijf met een specialisatie in logistiek, security en ICT-diensten, kondigt vandaag de lancering aan van CaptureTech Cyber Shield, een flexibel en uitgebreid pakket van cybersecurity-diensten specifiek ontworpen voor organisaties met logistieke processen.

Syncplicity: Uw informatie – anytime, anywhere

Syncplicity: Uw informatie – anytime, anywhere

Als leverancier, sinds 2009, van Secure Managed File oplossingen levert SCOS te Hoofddorp nu tevens Syncplicity (voorheen onderdeel van Axway). Syncplicity is een service voor het delen en synchroniseren van bestanden die is ontwikkeld door Syncplicity Inc. Met de service kunnen gebruikers onderling bestanden opslaan en synchroniseren. Het onderst1