Wat een gestolen sessie een aanvaller écht oplevert
Een sessietoken bewijst dat iemand al is ingelogd. Een aanvaller met een gestolen cookie krijgt toegang tot het account zonder wachtwoord en zonder meervoudige authenticatie te activeren, omdat beide al voldaan waren bij het starten van de sessie. Het achteraf wijzigen van het wachtwoord beëindigt de sessie niet; alleen het ongeldig maken van de sessie doet dat.
Dit ene feit is de reden waarom dit onderwerp thuishoort in bewustzijnstrainingen, en niet alleen in technische documentatie. Medewerkers hebben geleerd dat meervoudige authenticatie het account beschermt, en dat doet het ook, tot het moment dat het token wordt buitgemaakt door malware, een kwaadaardige browserextensie, of een proxy-phishingpagina die tussen de gebruiker en de echte login zit. Wat buiten de gepubliceerde versie blijft, is elke live token- of cookie-waarde, inclusief afgekorte, omdat een trainingsmateriaal met een echt sessie-artefact een risico is dat de training overleeft.
De template volgt één gestolen sessie door zeven scènes: één over wat een sessie in eenvoudige bewoordingen is, twee over de drie manieren waarop tokens worden buitgemaakt, één over waarom het resetten van het wachtwoord de oplossing niet is, één over de signalen die een gebruiker daadwerkelijk kan opmerken, één over de juiste melding, en één over wat het beveiligingsteam doet om sessies te beëindigen.

