@
ppl In grote lijnen heb je volledig gelijk, maar je slaat op 1 groot punt de plank gigantisch mis. En laat nu juist dat punt verreweg het belangrijkste zijn: menselijk gedrag.
Grappig want al mijn punten zijn nou juist gebaseerd op menselijk gedrag. Waar denk je dat de uitspraak "security is nadenken" op slaat?
Het hele probleem is dat mensen niet nadenken en stilstaan bij wat ze op de telefoon zetten. Een wipe functie is dan juist de meest slechtste functie omdat je de "luiheid" juist aan het voeden bent en mensen dom houdt. Ze worden niet "eerst denken, dan doen" aangeleerd.
Mijn punt die je niet door hebt is vrij simpel: mensen gooien te veel op hun telefoon doordat ze nergens bij stil staan.
Dat is het probleem, niet het wel/niet hebben van een wipe functie. Of anders gezegd: het menselijk gedrag is het probleem en zo'n wipe functie gaat daar helemaal niets aan veranderen, het houdt het probleem in stand of maakt het zelfs erger. En dat is weer het volgende probleem. Deze issues zijn namelijk het bestaansrecht van o.a. de GDPR.
Ik werk in een IT-organisatie die zeer vooruitstrevend is, ook op gebied van security en privacy, maar je schrikt je kapot van het gedrag van de gemiddelde (HBO/WO-opgeleidde) collega die niet dagelijks met zaken als privacywetgeving/AVG/security bezig is of vanuit IT (techniek) juist hier naar kijkt.
Dat kan ik je nog sterker vertellen: ik zie mensen die zich IT'er noemen en daarin zelfs gepromoveerd zijn, zelfs in vakgebieden waar programmeren normaal is en dan nog moet je ze uitleggen hoe ze moeten programmeren. De kennis die mensen is soms tot een heel erg klein specifiek gebied beperkt. Opleidingsniveau maakt geen drol uit.
Juist het voorbeeld wat Tukkertje-RaH aankaart is een zeer legitieme: het wipen van je device na 10x een verkeerde passcode opgeven. Juist dat zorgt ervoor dat een passcode niet oneindig geraden/brute force gekraakt kan worden.
Nope. In het huidige iOS zit een ander systeem dat hier zorg voor draagt. Deze wipe functie is er eentje uit het verleden toen we dat nog niet hadden. Hedentendage kun je die wipe functie zien als extraatje bovenop dit nieuwe systeem. Erg veel meerwaarde heeft het niet (data waarvoor je het zou willen gebruiken behoort niet op het apparaat te staan, iets wat vaak ook al niet mag vanwege bedrijfspolicy dan wel wetgeving (denk ook eens aan de GDPR)).
Dus nee, het begint zeker niet bij 2FA op je account, ook al is dat een zeer aan te raden feature, maar denk eens na: waar staat die 2FA altijd op gekoppeld? Juist... je telefoonnummer of een Authenticator app op dat toestel. Dus de toegang tot (alle) data op dat toestel is van bijzonder belang.
Het woordje "niet" viel in mijn reactie weg maar de boodschap was dat de juiste implementatie van 2FA juist geen gebruik van de smartphone maakt. Dit omdat je zowel username, password, de dienst zelf als ook 2FA op 1 device hebt en daarmee dus het hele principe van een 2e factor de deur uit hebt gedaan. Die dingen die je hier noemt zijn dan ook alleen 2FA wanneer ze niet gekoppeld zijn aan iets wat je op het apparaat zelf gebruikt. Ook bij deze setup is de 2FA echter niet volledig useless omdat het hackers die de dienst zelf hacken voor jouw account een extra factor nodig hebben.
Ik weet dat het toestel van belang is en juist daarom staat er in mijn reactie om een
goede 2FA te gebruiken. 2FA die je telefoon gebruikt is valt daar dus NIET onder. Het gebruik van iets als een Yubikey echter wel.