Marketing- en communicatieafdelingen zijn goudmijnen voor hackers. We beheren toegang tot social media-accounts met misschien wel miljoenenbereik, klantgegevens en CMS-systemen. Om dit beheersbaar te houden, gebruiken veel marcom teams een centrale wachtwoordmanager. Maar wat als het platform dat jouw organisatie moet beschermen, juist de grootste kwetsbaarheid is?
Leg jij je wachtwoorden in handen van een derde partij?
De afgelopen jaren hebben grote, commerciële cloud-wachtwoordmanagers regelmatig de krantenkoppen gehaald vanwege datalekken en beveiligingsincidenten. En als je er goed over nadenkt is het eigenlijk ook best raar; bij een gesloten cloudoplossing (SaaS), leg je al jouw wachtwoorden volledig in handen van een derde partij. Alsof je iemand anders de sleutels van je huis laat bewaren, terwijl je geen idee hebt of hij ze wel echt goed beschermt.
Natuurlijk ontstaat hier een spagaat voor je wachtwoordbeheer: je wilt maximale flexibiliteit en gebruiksgemak voor je team, maar je draagt ook de verantwoordelijkheid over merkveiligheid, AVG/GDPR-compliance en de continuïteit van je campagnes.
Tijd om te kijken naar een alternatief dat de controle teruggeeft aan je eigen organisatie: self-hosted, open source wachtwoord manager met het platform Psono als voorbeeld.
Wat zijn de risico’s van cloud-wachtwoordmanagers?
Commerciële wachtwoordmanagers zijn aantrekkelijk: je klikt op abonneren, nodigt je team uit en je kunt aan de slag. Maar achter dat gemak schuilen helaas ook risico’s:
- Een aantrekkelijk doelwit: Centrale cloudproviders beheren miljarden wachtwoorden. Voor hackersgroepen is er geen aantrekkelijker doelwit. Eén lek bij de provider kan data van duizenden bedrijven blootleggen.
- Geen controle over de opslaglocatie: Waar staan jouw gegevens precies? En wie heeft er via juridische achterdeurtjes of fouten in het rechtenbeheer toegang toe?
- Black Box-beveiliging: Bij proprietary software (gesloten broncode) moet je de leverancier op zijn blauwe ogen geloven dat de beveiliging op orde is. Beveiligingsfouten blijven vaak onopgemerkt tot het te laat is.
- Stijgende abonnementskosten en vendor lock-in: Je zit vast aan de prijsverhogingen en voorwaarden van de leverancier, omdat migreren naar een ander platform een tijdrovende klus is.
Zelf gehoste, open source wachtwoord manager als alternatief
Psono draait het concept om: soevereiniteit. In plaats van jouw bedrijfsgeheimen op te slaan in een externe cloud, draait de serversoftware binnen je eigen infrastructuur (on-premise of binnen je eigen gecontroleerde cloudomgeving op AWS of GCP).
Wat levert dit je op?
- Maximale controle & compliance: Je weet exact waar je data staat. Dit maakt het naleven van de AVG/GDPR en strenge ISO-certificeringen aanzienlijk eenvoudiger.
- Geen licentie-overvallen: De kern van Psono is open source. Je betaalt geen onverwacht stijgende abonnementskosten per gebruiker, wat budgettaire rust geeft.
- Volledige onafhankelijkheid: Wil je overstappen van hostingpartij of de software lokaal draaien via eenvoudige Docker-containers? De flexibiliteit ligt bij jouw organisatie.
Hoe werkt de beveiliging bij Psono?
Veel traditionele software vertrouwt nog op oudere standaarden zoals RSA en AES, of gebruikt PBKDF2 voor wachtwoordafleiding. Deze standaarden zijn bekender, maar vereisen minder geheugen en zijn daardoor door hackers relatief goedkoop en snel te kraken via gespecialiseerde hardware.
Psono pakt de cryptografie fundamenteel anders aan:
- Wiskundige innovatie (NaCl): Psono gebruikt de Networking and Cryptography library (NaCl) met Curve25519 en Salsa20. Dit is niet alleen vele malen sneller, maar voorkomt ook de klassieke implementatiefouten die bij AES of RSA vaak voorkomen.
- Geheugenintensieve scrypt-hashing: Voor het afleiden van hoofdwachtwoorden gebruikt Psono scrypt in plaats van PBKDF2. Omdat scrypt veel geheugen vereist, is het voor aanvallers extreem duur en traag om op grote schaal wachtwoorden te proberen kraken.
- Drie lagen van transportversleuteling: Gegevens verlaten de browser pas ná lokale versleuteling. Onderweg naar de server passeren ze drie afzonderlijke encryptielagen (client-side, Psono’s eigen ’tunneling’-laag en TLS 1.2+ HTTPS) mét Perfect Forward Security (PFS). Zelfs als een kwaadwillende een versleuteld netwerkbestand zou onderscheppen, kan dit in de toekomst nooit met terugwerkende kracht worden ontcijferd.
- Zero-Knowledge-architectuur: De applicatieserver versleutelt bovendien privégegevens (zoals e-mailadressen) ‘at rest’ via Salsa20 en Poly1305. De beheerders van de server kunnen jouw daadwerkelijke gegevens dus niet inzien.
Transparantie als hoogste beveiligingsnorm
Het grootste voordeel van een open source-oplossing als Psono is dat de broncode openbaar is. Dat klinkt op het eerste gezicht misschien onveilig, maar In de cybersecurity-wereld geldt juist: security through obscurity (beveiliging door dingen geheim te houden) werkt niet.
Doordat de code publiekelijk toegankelijk is, vindt er continu een wereldwijde audit plaats door onafhankelijke beveiligingsexperts. Daarnaast hanteert Psono een strakke interne pijplijn:
- Automatische kwetsbaarheidsscans: ’s Nachts en bij elke build worden automatische kwetsbaarheidsscans uitgevoerd die eventuele zwakke plekken direct blokkeren.
- Code-audits: Nieuwe functionaliteiten worden altijd handmatig gecontroleerd en getest voordat ze live gaan.
- Netwerksegmentatie & DDoS-bescherming: Door het netwerk op te splitsen in meerdere firewalled zones en gebruik te maken van Cloudflare, blijft de dienst ook tijdens gerichte aanvallen of data-onderbrekingen overeind.
Behoud veiligheid en controle
Tijd om te heroverwegen of jouw bekende cloudmanager automatisch de veiligste keuze is. Door samen met IT te kijken naar een zelf-gehoste, open source oplossing zoals Psono, sla je twee vliegen in één klap: Je neemt het risico weg dat jouw gegevens op straat komen te liggen in het geval van een groot extern datalek bij jouw leverancier. Én je behoudt de controle over budget, data en toegang, zonder dat je team inboet op werkbaarheid of snelheid.
Het beveiligen van jouw merkidentiteit en klantvertrouwen begint bij de wachtwoorden van je digitale accounts. Zorg dat je de sleutels van je huis én je accounts in eigen zak houdt.
Dit bericht is geplaatst op ons open Business channel en valt buiten de verantwoordelijkheid van de redactie.