Google Cloud gaat multifactorauthenticatie vanaf volgend jaar verplichten

Google Cloud gaat het gebruik van multifactorauthenticatie verplichten. Dat laat het bedrijf deze week weten in een blogpost. De verplichting wordt vanaf volgend jaar geleidelijk doorgevoerd. Tegen het einde van 2025 geldt de verplichting voor alle gebruikers.

Googles verplichting voor multifactorauthenticatie wordt volgens de techgigant doorgevoerd in drie verschillende fasen. Vanaf deze maand worden gebruikers die nog geen mfa hebben ingesteld aangespoord om dat alsnog te doen. Ze ontvangen daarover herinneringen en informatie in de Google Cloud-console, inclusief middelen die admins kunnen helpen om de uitrol van mfa te plannen.

Vanaf begin 2025 wordt mfa verplicht voor alle Google Cloud-gebruikers die met een wachtwoord inloggen op de dienst. Dat geldt dan voor zowel nieuwe als bestaande gebruikers. Eind volgend jaar wordt de wijziging ook doorgevoerd voor gebruikers met een federated login, die gebruikmaken van losse inlogsoftware. Die gebruikers kunnen kiezen voor multifactorauthenticatie bij hun inlogprovider, of een extra authenticatiefactor bij Google zelf. De techgigant raadt dat eerste aan.

Google zegt dat mfa wordt verplicht omwille van de beveiliging. Het bedrijf ziet de verplichte invoering van mfa als een belangrijke stap om gebruikers beter te beschermen tegen gestolen credentials en phishing. Het bedrijf verwijst daarbij naar een onderzoek van de Amerikaanse overheidsinstelling CISA, die stelt dat mfa-gebruikers 99 procent minder kans hebben om gehackt te worden.

Gebruikers kunnen multifactorauthenticatie alvast instellen door naar security.google.com te gaan. Onder het tussenkopje 'Inloggen bij Google' staat 'Verificatie in 2 stappen' aangegeven als optie. Gebruikers kunnen kiezen voor verschillende mfa-methodes, zoals passkeys en fysieke beveiligingssleutels.

Google Cloud mfa-verplichting
Google Cloud gaat multifactorauthenticatie in drie fasen verplichten. Beeld: Google

Door Daan van Monsjou

Nieuwsredacteur

06-11-2024 • 13:33

20

Lees meer

Reacties (20)

20
19
11
1
0
8
Wijzig sortering
Is dat dan ook voor google drive?
Ik ben vrijwilliger voor seniorweb, dus kan wel leuk worden....
Ik ben ook SeniorWeb vrijwilliger. Je kunt in Google Drive andere personen machtigen voor jouw Google Drive en zij kunnen dan met hun eigen mailadres in jouw Google Drive kijken. Je kunt zelfs rechten geven, zoals Read-only, Wijzigen etc.
Het is wel even zoeken hoe dat ingesteld moet worden.

Je account en inloggegevens delen is een heel slecht idee, want dan hebben ze ook toegang tot je Gmail en andere onderdelen.

Overigens Google Cloud is iets anders dan Google Drive, verschil zie de link:
https://www.infiflex.com/...tween-google-drive-vs-gcp

[Reactie gewijzigd door Willem_54 op 6 november 2024 19:19]

Hartelijk dank!
Dat is inderdaad een stuk duidelijker.
De cloud is dus enterprise, dat scheelt weer voor mij in ieder geval.
Misschien stom of slecht maar je zou kunnen overwegen ofwel meerdere 2FA apps/tokens aan te maken of je zou de 2FA token kunnen opslaan en die delen met de mensen die ook gemachtigd zijn voor gebruik van het account. Dan zou iedereen, iedereen zijn 2FA kunnen goed keuren/doorgeven (die kan iedereen dan in zijn eigen app zetten voor nieuwe codes). Maargoed gaat er dan iemand weg hoe ga je daarmee om? Maargoed datzelfde probleem zou je ook al hebben met een wachtwoord dus tot op die hoogte niet een los beveiligingsprobleem.
Dank je, zal het er eens over hebben met de anderen.
Is goed om in ieder geval iets voorbereid te hebben...
Tja gaat er iemand weg, kan natuurlijk erg lastig zijn wat beveiliging betreft.
Maar als je ziet wat er al allemaal misgaat bij overlijden van een partner...

Maar inderdaad alleen een wachtwoord is eigenlijk niet meer van deze tijd.
Alleen kom ik in de 4 uur dat ik hulp doe in bibliotheek of buurthuis is ook alleen een wachtwoord al een ellende... En tegenwoordig een wachtwoord herstel doen als er geen herstel mailadres of telefoon is ingesteld....

Ook een authenticator app op de telefoon is al lastig uit te leggen meestal...
Ze zijn al blij dat ze kunnen bellen en whatsappen...
Ja allemaal lastige vragen waar ik verder niet direct een oplossing voor heb. Ik snap het wel maargoed ik ben dan ook geen Google om mee te beslissen in wat de nieuwe eisen zijn
Sowieso alles waar mogelijk met MFA. 1Password gebruik ik voor mijn gezin en ikzelf. Direct met passwords & OTP's . Werkt super en veilig. kost 59/jaar voor het hele gezin
1Password is fantastisch en geeft ook een prima ondersteuning aan Passkeys.
Ik ben absoluut geen Google fan, maar ik kan deze actie enkel positief noemen. Gaat een hoop gehackte accounts schelen.
Heel verwarrend om het MFA te noemen. Want passkeys zijn dat niet noodzakelijk. Als ik die in KeePassXC bewaar, heb ik maar 1 wachtwoord nodig.
MFA (Multi Factor Authentication) is wel de juiste benaming omdat bij Passkeys ook een tweede systeem nodig is, waarmee je kunt autoriseren.
Passkeys zijn vervangers van de huidige wachtwoorden, zodat je niets hoeft te onthouden.
Nou als jij je telefoonnummer gebruikt voor MFA moet je dat wel echt over gaan zetten naar een andere mogelijkheid. Daar zijn genoeg breed ondersteunde alternatieven voor.

Je telefoonnummer gebruiken hiervoor is niet heel veilig gezien wat er kan gebeuren met een beetje slim gespeelde social engineering.
Dat social engineering kun je ook toepassen op andere MFA methodes. Niets is veilig voor een beetje slim gespeelde social engineering.

Probleem met je telefoonnummer is, dit is voor doelgericht hacken (vanuit overheden) een stuk makkelijker te kraken dan b.v. een OTP.
Het issue met specifiek telefoonnummers is dat de social engineering niet bij het slachtoffer plaatsvindt, maar bij een helpdesk- of telecom-medewerker. Daarnaast gaat sms onbeveiligd over de lijn, waardoor het gevoelig is voor digitaal meekijken zonder dat je toegang tot het apparaat nodig hebt. Adere vormen van MFA hebben dat probleem niet.
Telefoonnummer is een van de methodes. totp, passkey zijn behoren ook tot de mogelijkheden.
Helaas verplicht Google wel een telefoon nummer vóórdat je een andere methode toe kunt voegen...
Voor prive accounts dan, voor zakelijke accounts kun je volstaan met een TOTP, passkey of authenticator.

Dat is erg jammer omdat velen dan ook denken dat het met een telefoonnummer klaar is (wat dus inderdaad niet zo is zoals hierbeneden terecht opgemerkt).
hoezo helaas?
Hoeveel spam of phishingmails kreeg jij al van Google gebruikers? gmail accounts? Ik nog geen enkele... en we zien er op het werk dagelijks tientallen. zo goed als nooit van Google, het werkt dus wel goed op die manier.
De enige spam die ik krijg is van gmail adressen...
Het gaat om Google Cloud, niet om je eigen Google account, in alle Cloud providers is dit vanuit onszelf als een policy om aan te hebben staan, dit om te voorkomen dat we opeens tegen hoge cloudkosten aanlopen, omdat er een wachtwoord is gelekt oid.

Op dit item kan niet meer gereageerd worden.