Zo maak je een sterk wachtwoord en onthoudt het ook

Wat is een sterk wachtwoord? Stel die vraag aan tien mensen en je krijgt tien verschillende antwoorden. Een hoofdletter. Een uitroepteken. Je naam achterstevoren. De naam van je huisdier met een getal erachter.

Geen van deze antwoorden is goed.

Een sterk wachtwoord heeft niets te maken met slim zijn. Het heeft alles te maken met lengte, willekeur en uniciteit. In dit artikel leggen wij precies uit wat een sterk wachtwoord is, welke veelgemaakte fouten jij en jouw medewerkers waarschijnlijk maken, en hoe je het in de praktijk slimmer aanpakt.

Wat maakt een wachtwoord sterk?

Een sterk wachtwoord heeft drie eigenschappen. Alle drie zijn even belangrijk.

1. lang

Lengte is veruit de belangrijkste eigenschap van een sterk wachtwoord. Elke extra teken maakt een wachtwoord exponentieel moeilijker te kraken, niet lineair, maar exponentieel.

Een wachtwoord van 8 tekens heeft bij moderne hardware een kraaktijd van enkele uren tot dagen. Een wachtwoord van 16 tekens heeft een kraaktijd van miljoenen jaren, zelfs als een aanvaller de snelste beschikbare hardware inzet.

De minimumeis voor een zakelijk wachtwoord: 16 tekens. Voor gevoelige accounts zoals beheerderstoegang of financiële systemen: 20 tekens of meer.

2. willekeurig

Lengte helpt niet als het wachtwoord voorspelbaar is. Een zin van 20 tekens die bestaat uit gewone woorden is kwetsbaar voor een woordenboekaanval. Een reeks van 16 willekeurige tekens is dat niet.

Willekeurig betekent: geen herkenbare woorden, namen, datums of patronen. Geen Zomer2024! hoe lang je het ook maakt. Willekeurig betekent letterlijk willekeurig, iets wat mensen van nature slecht in zijn.

Daarom is het genereren van willekeurige wachtwoorden iets wat je aan een machine overlaat. Een wachtwoord manager doet dit automatisch.

3. uniek

Elk account verdient een eigen wachtwoord. Geen uitzonderingen.

Als één wachtwoord uitlekt, via een datalek bij een platform waar jij of een medewerker een account heeft, mag dat nooit gevolgen hebben voor andere accounts. Dat kan alleen als elk account een eigen wachtwoord heeft.

Een wachtwoord dat sterk én willekeurig is maar op meerdere plekken wordt gebruikt, is kwetsbaar. Uniciteit is niet optioneel.

De meest gemaakte fouten, herken jij ze?

Ondanks alle bewustwording over wachtwoordveiligheid zien wij bij MKB-bedrijven steeds dezelfde fouten.

Slim denken met vervangingen. W3lk0m!, P@ssw0rd, S3cur1ty, het vervangen van letters door cijfers of symbolen voelt slim maar is inmiddels standaard opgenomen in elke hacklijst. Aanvallen testen deze variaties automatisch.

Het wachtwoord aanpassen in plaats van vervangen. Verplichte wissels leiden bijna altijd tot Welkom01Welkom02Welkom03. Aanvallers kennen dit patroon. Een gewijzigd wachtwoord dat op het vorige lijkt, biedt nauwelijks extra bescherming.

Persoonlijke informatie gebruiken. De naam van een kind, een huisdier, een geboortedatum of de bedrijfsnaam zijn voor iemand die jou een beetje opzoekt direct beschikbaar. Op LinkedIn, op de website, op social media. Wat te raden is, is te misbruiken.

Het wachtwoord opschrijven op een onveilige plek. Een Post-it op het scherm, een notitie in een onbeveiligde app, een Excel-bestand op een gedeelde schijf. De intentie is begrijpelijk, mensen willen het niet vergeten maar de uitvoering is gevaarlijk.

Hetzelfde wachtwoord voor zakelijk en privé. Als een privéaccount wordt gecompromitteerd, heeft dat direct gevolgen voor zakelijke accounts. De scheiding tussen privé en zakelijk moet ook gelden voor wachtwoorden.

Hoe maak je een sterk wachtwoord dat je kunt onthouden?

Dit is de centrale spanning: een echt sterk wachtwoord is per definitie moeilijk te onthouden. En een wachtwoord dat makkelijk te onthouden is, is per definitie minder sterk.

Er zijn twee benaderingen om hiermee om te gaan.

Optie 1: de wachtwoordzin (passphrase)

Een wachtwoordzin is een reeks van vier of meer willekeurige, losse woorden. Niet een zin die ergens op slaat maar echt willekeurig gekozen woorden die samen een lange reeks vormen.

Voorbeeld: Appel-Bureau-Trein-Lantaarn

Dit wachtwoord is 26 tekens lang, bevat geen persoonlijke informatie en is aanzienlijk moeilijker te kraken dan een kort wachtwoord vol symbolen terwijl het relatief makkelijk te onthouden is.

De kracht van een wachtwoordzin zit in de lengte en de willekeur van de woordcombinatie. Gebruik geen bekende citaten, songteksten of uitdrukkingen, die staan in woordenlijsten van aanvallers.

Wanneer gebruik je een wachtwoordzin? Voor het hoofdwachtwoord van een wachtwoord manager of voor accounts die je dagelijks gebruikt en echt zelf moet kunnen onthouden. Voor alle andere accounts geldt optie 2.

Optie 2: een gegenereerd wachtwoord via een wachtwoord manager

Voor elk account dat je niet dagelijks uit je hoofd hoeft in te voeren en dat is het overgrote deel van jouw zakelijke accounts, is een volledig willekeurig gegenereerd wachtwoord de beste keuze.

Een wachtwoord manager genereert in één klik een wachtwoord als kR#9pLmZ!vXq2@Yw, 16 tot 24 willekeurige tekens, onmogelijk te raden, nooit eerder gebruikt. De manager slaat het op en vult het automatisch in. Jij hoeft het nooit te kennen of te onthouden.

Dit is de enige schaalbare oplossing voor zakelijk wachtwoordbeheer. Zeker in een bedrijf waar medewerkers tientallen accounts beheren, is een wachtwoord manager geen luxe maar een noodzaak. Lees meer over onze zakelijke wachtwoord manager →

Checklist: voldoet jouw wachtwoord?

Gebruik deze checklist om een bestaand of nieuw wachtwoord te beoordelen:

  • Minimaal 16 tekens lang
  • Geen herkenbare woorden, namen of datums
  • Geen voorspelbare vervangingen (@ voor a, 3 voor e)
  • Niet eerder gebruikt op een ander account
  • Niet gebaseerd op persoonlijke informatie
  • Niet opgeslagen op een onveilige plek
  • Aangevuld met tweestapsverificatie op het account

Als je bij één of meer punten “nee” moet antwoorden: wijzig het wachtwoord. Nu.

Tweestapsverificatie: de tweede slot op de deur

Een sterk wachtwoord is essentieel. Tweestapsverificatie, ook wel 2FA of MFA, is de maatregel die daarna het meeste verschil maakt.

Bij tweestapsverificatie is een wachtwoord alleen niet voldoende om in te loggen. De gebruiker moet ook een tweede stap uitvoeren: een tijdelijke code uit een authenticator-app, een sms-code of een fysieke beveiligingssleutel.

Het voordeel: zelfs als een aanvaller het juiste wachtwoord heeft, via een datalek, via phishing of via een crack, heeft hij zonder de tweede factor geen toegang. Tweestapsverificatie blokkeert de overgrote meerderheid van geautomatiseerde aanvallen volledig.

Schakel tweestapsverificatie in op alle zakelijke accounts die het ondersteunen en maak het verplicht voor accounts met toegang tot gevoelige gegevens of administratieve functies.

Wachtwoordbeleid voor jouw bedrijf

Individueel sterk wachtwoordgedrag is een begin. Maar voor bedrijven is een consistent wachtwoordbeleid voor alle medewerkers de enige betrouwbare maatregel.

Een goed wachtwoordbeleid bevat minimaal:

Minimale wachtwoordeisen. Minimaal 16 tekens, geen herkenbare woorden, verplicht uniek per account.

Verplicht gebruik van een wachtwoord manager. Medewerkers gebruiken de zakelijke wachtwoord manager voor alle zakelijke accounts. Geen uitzonderingen.

Verplichte tweestapsverificatie. Op alle accounts die het ondersteunen, als harde eis voor toegang tot bedrijfssystemen.

Procedure bij vermoeden van lek. Wat doet een medewerker als hij vermoedt dat zijn wachtwoord is uitgelekt? Wie informeert hij? Hoe snel? Een duidelijk protocol voorkomt vertraging op het moment dat het telt.

Onboarding en offboarding. Nieuwe medewerkers krijgen direct toegang via de wachtwoord manager. Vertrekkende medewerkers worden direct uitgeschreven, op de laatste werkdag, niet een week later.

Bij Orange Warriors helpen wij MKB-bedrijven bij het opstellen en implementeren van een wachtwoordbeleid dat past bij de schaal en werkwijze van het bedrijf. Vraag een gratis adviesgesprek aan →

Veelgestelde vragen over sterke wachtwoorden

Hoe lang moet een wachtwoord minimaal zijn?

Voor zakelijke accounts hanteren wij een minimum van 16 tekens. Voor accounts met verhoogd risico, beheerderstoegang, financiële systemen, cloudopslag, adviseren wij 20 tekens of meer.

Is een wachtwoord met speciale tekens altijd sterker?

Speciale tekens helpen maar lengte is belangrijker. Een wachtwoord van 20 kleine letters is sterker dan een wachtwoord van 8 tekens met speciale tekens. Combineer bij voorkeur beide: lengte én variatie in tekentypen.

Hoe weet ik of mijn huidige wachtwoord sterk genoeg is?

Een snelle test: zou jij het wachtwoord binnen een minuut aan iemand telefonisch kunnen doorgeven? Dan is het waarschijnlijk te eenvoudig. Gebruik bij twijfel een wachtwoordsterkte-checker of schakel over op een wachtwoord manager die automatisch sterke wachtwoorden genereert.

Moet ik mijn wachtwoord regelmatig wijzigen ook als er niets mis is?

Nee. Beveiligingsexperts, waaronder het NCSC, raden periodiek verplicht wijzigen inmiddels af. Het leidt tot voorspelbare variaties. Wijzig alleen bij een vermoedelijk of bevestigd lek, of als de toegang van een medewerker moet worden ingetrokken.

Is een wachtwoordzin veiliger dan een willekeurig wachtwoord?

Een lange wachtwoordzin van vier of meer willekeurige woorden is sterk maar een volledig willekeurig gegenereerd wachtwoord van vergelijkbare lengte is sterker, omdat het geen herkenbare woorden bevat. Voor het hoofdwachtwoord van een wachtwoord manager is een wachtwoordzin een goede keuze omdat het te onthouden is. Voor alle overige accounts: gebruik een gegenereerd wachtwoord.

het Orange Warriors team

Cybersecurity voor het MKB

Wij adviseren MKB-bedrijven dagelijks over wachtwoordbeleid en toegangsbeveiliging. Wil je weten hoe sterk het wachtwoordbeheer van jouw bedrijf is? Neem direct contact op.

Verder lezen

Meer uit dit onderwerp

Leestijd 5 minuten

Meta Business Suite gehackt: hoe het gebeurt en wat het kost

Een gehackt Facebook- of Instagram-account van een medewerker kost je in één weekend je advertentiebudget en je bedrijfspagina. Zo werkt de aanval en zo houd je hem buiten.

Lees artikel

Leestijd 6 minuten

Hoe werkt een wachtwoord manager? uitleg voor niet-techneuten

Een wachtwoord manager klinkt technisch, maar is in de praktijk heel eenvoudig. Wij leggen stap voor stap uit hoe het werkt en wat het jouw bedrijf oplevert.

Lees artikel

Leestijd 5 minuten

Zwakke wachtwoorden: waarom ze jouw bedrijf kwetsbaar maken

Een zwak wachtwoord is de makkelijkste ingang voor een hacker. Ontdek welke wachtwoorden gevaarlijk zijn, hoe aanvallen werken en hoe je het risico elimineert.

Lees artikel

Gratis adviesgesprek

Sterke wachtwoorden voor elk account zonder dat jouw medewerkers er iets voor hoeven te onthouden

Een zakelijke wachtwoord manager genereert, bewaart en vult automatisch sterke wachtwoorden in. Wij implementeren het volledig voor jouw bedrijf.

Lees meer over onze zakelijke wachtwoord manager