Accounts worden beheerd door een specifieke beheerde authenticatiedienst. Matsivo voegt daar beschermingen op applicatieniveau aan toe om geautomatiseerde aanvallen te vertragen en aanmeldgedrag voorspelbaar te houden voor beheerders.
Inloggegevens
- Wachtwoorden moeten minstens 12 tekens bevatten.
- Wachtwoorden worden nooit leesbaar opgeslagen — zie Versleuteling.
- Antwoorden bij aanmelden en wachtwoordherstel zijn neutraal en bevestigen niet of een adres geregistreerd is.
Multifactorauthenticatie
- Authenticators met tijdgebonden eenmalige wachtwoorden (TOTP) worden ondersteund.
- Organisaties kunnen MFA verplichten; de handhaving wordt serverzijdig geëvalueerd, niet in de browser.
- Gevoelige beheeracties zijn afgeschermd achter een vervulde MFA-vereiste.
Sessies en misbruikbescherming
- Herhaalde mislukte pogingen worden serverzijdig beperkt, naast de vertraging in de browser.
- Sessies verlopen na een periode van inactiviteit en hebben een maximale absolute levensduur.
- Afmelden trekt de sessie op alle apparaten in.
- Authenticatiegebeurtenissen worden weggeschreven in een alleen-toevoegen auditlogboek.
Vragen over dit domein?
Ons team beantwoordt beveiligingsvragenlijsten en -reviews. Schrijf naar security@matsivo.com.
