MFA står for multifaktor-godkendelse. Det betyder, at adgang kræver mindst to uafhængige beviser på, at brugeren er den rette — typisk noget man ved (en adgangskode) kombineret med noget man har (en telefon eller en sikkerhedsnøgle) eller noget man er (fingeraftryk eller ansigt).
Formålet er enkelt: en stjålet adgangskode skal ikke være nok til at komme ind.
Adgangskoder lækkes i stort omfang gennem databrud hos tjenester, folk har brugt med samme kode. De phishes. Og de gættes, fordi mennesker vælger genkendelige mønstre. Kravet om at koden skal være lang og kompleks løser ikke problemet — en stjålet 24-tegns kode er lige så brugbar for angriberen som en kort.
MFA ændrer regnestykket: koden alene er værdiløs.
Det er her mange opsætninger halter, og det er værd at være konkret om. Rangeret fra svagest til stærkest:
01
Bedre end ingenting, men sårbar over for SIM-swapping og over for phishing-sider, der beder om koden i realtid.
02
Stærkere end sms, men kan stadig phishes, hvis brugeren indtaster koden på en falsk loginside.
03
Brugeren trykker godkend i en app. Sårbar over for MFA-fatigue, hvor angriberen udløser anmodninger igen og igen indtil brugeren trykker ja for at få ro.
04
Brugeren skal indtaste et tal, der vises på loginskærmen. Det stopper MFA-fatigue, fordi et tilfældigt tryk ikke længere er nok.
05
Kryptografisk bundet til det rigtige domæne. Kan ikke phishes, fordi nøglen simpelthen ikke svarer på en falsk side. Den stærkeste form for MFA.
Anbefalingen er derfor ikke blot “slå MFA til”, men: brug nummermatchning som minimum, og passkeys eller hardwarenøgler til administratorkonti og til brugere med adgang til følsomme data.
Erfaringen fra praksis er, at MFA sjældent mangler helt — det mangler i hjørnerne, og det er hjørnerne der bliver brugt:
Et konkret råd: gennemgå ikke om MFA er slået til, men hvor mange logins der faktisk gennemføres uden. Det tal er ofte en overraskelse.
Modstanden mod MFA handler oftest om friktion. Det er en reel indvending, og løsningen er ikke at fjerne MFA, men at bruge betinget adgang: en kendt, opdateret enhed på et kendt sted skal ikke spørges hver gang, mens et login fra en ny enhed i et nyt land skal. Så ligger friktionen der, hvor risikoen er.
Vi hjælper med at kortlægge hvor mange logins der faktisk gennemføres uden multifaktor-godkendelse — og lukke hullerne. Læs mere om it-sikkerhed hos Azend, eller tag en uforpligtende snak med en af vores rådgivere.
2FA — tofaktorgodkendelse — er MFA med præcis to faktorer. MFA er den bredere betegnelse og dækker to eller flere faktorer. I daglig tale bruges de i praksis om det samme.
Sms er bedre end ingen MFA, men det er den svageste form. Den kan omgås via SIM-swapping og via phishing-sider der beder om koden i realtid. Nummermatchning i en app eller passkeys er væsentligt stærkere.
Det er et angreb, hvor angriberen — som har adgangskoden — udløser gentagne godkendelsesanmodninger, indtil brugeren trykker godkend for at få ro. Nummermatchning stopper angrebet, fordi et tilfældigt tryk ikke længere er nok.
NIS2 kræver passende tekniske foranstaltninger og nævner multifaktor-godkendelse eller løbende autentifikationsløsninger blandt de foranstaltninger, omfattede virksomheder skal overveje. I praksis vil manglende MFA være svær at forsvare i en risikovurdering.
Forsøg på at narre en medarbejder — og hvad der faktisk stopper det.
Central styring af de enheder, medarbejderne arbejder på.
Data gjort ulæselige for alle uden nøglen.