Alternativer til SMS-godkendelse i Microsoft 365

Medarbejder logger ind i Microsoft 365 med Authenticator-app i stedet for SMS-kode

Alternativer til SMS-godkendelse i Microsoft 365

Af Sten Albert Person A-one Solutions ·
·
Kategori: IT-sikkerhed

Bruger I stadig SMS til at logge medarbejderne ind i Microsoft 365? Så beskytter I ikke jer selv mod den mest udbredte type kontoovertagelse længere. FBI og CISA advarede allerede i december 2024 direkte mod SMS som andet trin i login. Her får I de reelle alternativer til SMS-godkendelse – og en konkret plan for at udfase SMS uden at vælte jeres drift.

Key takeaways

  • SMS er den svageste MFA-metode. Skift til Microsoft Authenticator med number matching som minimum – det kan gøres på dage, ikke måneder.
  • Phishing-resistent MFA slår alt andet. Passkeys og FIDO2-nøgler stopper AiTM-angreb, hvor SMS og simpel push fejler.
  • NIS2 skærper kravet. Håndterer I fortrolig klientdata, holder SMS ikke længere til et tilsyn – dokumentér jeres MFA-metode.
  • BYOD-modstand kan løses. FIDO2-nøgler giver stærk godkendelse uden at røre medarbejderens private telefon.
  • Start med Conditional Access. Byg reglerne én gang, håndhæv dem på tværs af hele organisationen.

Oversigt over MFA-metoder i Microsoft Entra ID fra svag SMS til stærk FIDO2

Hvorfor SMS-godkendelse ikke længere er sikkert nok

SMS blev opfundet til beskeder, ikke til sikkerhed. Koderne sendes ukrypteret gennem teleinfrastrukturen og kan opsnappes via kendte sårbarheder i signaleringsprotokollen SS7. Det er ikke teori. Amerikanske CISA fraråder direkte SMS som to-faktor i deres Mobile Communications Best Practices.

To angrebstyper gør SMS særligt svag i dag:

  • SIM-swapping: Angriberen overtager medarbejderens telefonnummer hos teleselskabet og modtager selv koden.
  • AiTM (Adversary-in-the-Middle): En falsk login-side sender jeres data videre til Microsoft i realtid og stjæler session-cookien. Her hjælper hverken SMS-kode eller simpel push-godkendelse, fordi angriberen fanger den gyldige session.

NIST klassificerer SMS OTP som en “restricted” metode – altså en godkendelse man bør bevæge sig væk fra til systemer med høj risiko (NIST SP 800-63B). Alligevel stoler 41 % af brugerne stadig på SMS ifølge en opgørelse fra Yubico/Swif.ai (2026). Gapet mellem vane og risiko er problemet.

Hvilke alternativer til SMS-godkendelse har I i Microsoft 365?

Har I Microsoft 365 Business Premium, har I allerede alt det, I skal bruge. Der er ingen ekstra licens for de stærke metoder. Her er de fire realistiske veje, rangeret fra hurtig quick-win til stærkeste beskyttelse.

1. Microsoft Authenticator med number matching

I stedet for en kode via SMS godkender medarbejderen i appen ved at indtaste et tal, der vises på skærmen. Number matching stopper “MFA fatigue”, hvor brugere bare trykker “godkend” på spam-forespørgsler. Det er den hurtigste sikkerheds-quick-win, I kan lave. Ingen hardware, ingen ekstra omkostning.

2. Passkeys i Authenticator

Passkeys er phishing-resistente og binder login til den fysiske enhed. Medarbejderen godkender med ansigt eller fingeraftryk. Ingen kode at aflure, ingen adgangskode at glemme. Microsoft peger selv på passkeys som fremtidens standard i deres udmelding om phishing-resistent godkendelse.

3. FIDO2-sikkerhedsnøgler

En fysisk nøgle, medarbejderen sætter i USB eller holder mod telefonen. Perfekt til dem uden firmatelefon eller dem, der nægter at bruge deres private telefon til arbejde. Stærkeste beskyttelse, uafhængig af mobilnetværk.

4. Windows Hello for Business

Login med ansigt eller fingeraftryk direkte på firma-pc’en. Godt til stationære roller, hvor enheden er fast tildelt.

FIDO2-sikkerhedsnøgle sat i bærbar computer som alternativ til SMS-godkendelse

Sådan vælger I mellem Authenticator, Passkeys og FIDO2

Vælg ud fra rolle og enhed – ikke ud fra hvad der er nemmest at rulle ud til alle.

Medarbejdertype Anbefalet metode Hvorfor
Standardbruger med firmatelefon Passkey i Authenticator Phishing-resistent, ingen hardware-udgift
Bruger uden firmatelefon / BYOD-modstand FIDO2-nøgle Rører ikke privat telefon, stærk sikkerhed
Fast pc-arbejdsplads Windows Hello for Business Hurtigt login, bundet til enheden
Administratorer / privilegerede konti FIDO2-nøgle (påkrævet) Højeste beskyttelse på de vigtigste konti
Overgangsfase for alle Authenticator + number matching Fjerner SMS med det samme, uden ny hardware

Hvad SMS-udfasning betyder for NIS2 og compliance

Er I advokater, revisorer eller anden professionel service, håndterer I fortrolig klientdata. NIS2 kræver passende tekniske foranstaltninger til adgangskontrol. En godkendelsesmetode, som myndighederne aktivt fraråder, er svær at forsvare over for en tilsynsmyndighed. EU’s cybersikkerhedsagentur ENISA anbefaler hardware-støttet, phishing-resistent MFA frem for tele-baserede kanaler.

Før: SMS til alle, ingen dokumentation for hvorfor. Efter: Phishing-resistent MFA på alle privilegerede konti, dokumenteret i jeres Conditional Access-politik – klar til at fremvise ved et compliance-tilsyn.

Er I i tvivl om, hvorvidt jeres nuværende MFA-opsætning lever op til kravene? Vi laver et konkret MFA-tjek af jeres Microsoft 365-miljø og giver jer en prioriteret plan. Book et uforpligtende MFA-tjek med en af vores Microsoft 365-eksperter.

Tjekliste: Fra SMS til phishing-resistent MFA på 5 dage

  1. Dag 1 – Kortlæg. Træk en rapport i Entra ID over hvem der bruger SMS. Kig efter administratorkonti og brugere med adgang til klientdata – de skal først.
  2. Dag 2 – Aktivér Authenticator med number matching. Slå det til for hele organisationen. Kommunikér ændringen, så supporten ikke drukner i spørgsmål.
  3. Dag 3 – Registrér stærke metoder. Få brugerne til at tilføje passkey i Authenticator. Bestil FIDO2-nøgler til dem uden firmatelefon.
  4. Dag 4 – Byg Conditional Access. Opret en politik med authentication strengths, der kræver phishing-resistent MFA til følsomme apps og alle administratorer.
  5. Dag 5 – Bloker SMS og dokumentér. Fjern SMS som tilladt metode. Gem politikken og en kort begrundelse i jeres sikkerhedsdokumentation.

Conditional Access-politik i Microsoft Entra ID der blokerer SMS-godkendelse

Sådan håndterer I BYOD-modstand mod Authenticator

Nogle medarbejdere vil ikke installere en firma-app på deres private telefon. De frygter overvågning. Den frygt er reel, men misforstået – Authenticator kan ikke læse private beskeder eller placering, når den kun bruges til login.

To praktiske veje frem:

  • Forklar hvad appen faktisk gør. En kort, ærlig besked afliver myten om overvågning.
  • Tilbyd FIDO2-nøgler til dem, der stadig siger nej. Så er den private telefon helt uden for ligningen.

Før: IT-support bruger timer på at diskutere private telefoner. Efter: Medarbejderen vælger mellem app eller nøgle – begge dele er phishing-resistente, og diskussionen er slut.

Hvad koster det at skifte fra SMS?

Number matching og passkeys koster ingenting ekstra i Business Premium – kun tiden til opsætning. FIDO2-nøgler koster typisk et lille engangsbeløb pr. medarbejder. Sæt det op mod prisen for et enkelt SIM-swap-angreb på en partnerkonto: tabt klientdata, brudt tavshedspligt og potentielt et anmeldelsespligtigt databrud. Regnestykket er ikke svært. Læs mere om, hvordan vi arbejder med it-sikkerhed i praksis.

FAQ om alternativer til SMS-godkendelse

Hvornår udfaser Microsoft SMS helt?

Microsoft har ikke sat en fast slutdato, men prioriterer udelukkende phishing-resistente metoder fremadrettet. Vent ikke på en tvungen udfasning – skift proaktivt nu.

Er number matching nok, eller skal vi have passkeys?

Number matching stopper MFA fatigue og er et stort skridt op fra SMS. Men det stopper ikke avancerede AiTM-angreb. Til administratorer og klientdata bør I bruge passkeys eller FIDO2.

Kræver passkeys og FIDO2 en dyrere Microsoft-licens?

Nej. Både passkeys og FIDO2 er inkluderet i Microsoft 365 Business Premium. Den eneste ekstra udgift er selve FIDO2-nøglerne.

Hvad gør vi med medarbejdere uden firmatelefon?

Giv dem en FIDO2-sikkerhedsnøgle. Den kræver hverken app eller mobilnetværk og er en af de stærkeste metoder, I kan vælge.

Lever SMS-godkendelse op til NIS2?

SMS er svært at forsvare under NIS2, når myndighederne aktivt fraråder metoden. Håndterer I fortrolig data, bør I skifte til phishing-resistent MFA og dokumentere valget.

Kan vi blokere SMS for nogle brugere og tillade det for andre?

Ja. Med Conditional Access og authentication strengths kan I kræve stærke metoder til administratorer og følsomme apps, mens I gradvist flytter resten.

Hvad er den hurtigste forbedring, vi kan lave i dag?

Slå Microsoft Authenticator med number matching til for hele organisationen. Det tager timer og fjerner de svageste led med det samme.

Kom videre med konkrete skridt

  1. Træk en Entra ID-rapport over alle SMS-brugere i dag.
  2. Aktivér Authenticator med number matching for hele organisationen.
  3. Bestil FIDO2-nøgler til administratorer og medarbejdere uden firmatelefon.
  4. Byg en Conditional Access-politik med authentication strengths for følsomme apps.
  5. Bloker SMS som metode og gem dokumentationen til jeres compliance-arkiv.
  6. Book et MFA-tjek, hvis I vil have en ekspert til at validere opsætningen.

Tilmeld dig vores nyhedsbrev

Synes du også det er fantastisk at lære nye ting? Tilmeld dig til vores nyhedsbrev, og få opdateringer og tilbud.

Ved at tilmelde, accepterer du vores datapolitik

Kontakt os

Har du flere spørgsmål? Vi står klar ved linjen

Du kan ringe til dette nummer for alle relevante spørgsmål eller support.

+45 70 26 48 50

IT support firma medarbejder hjælper erhvervskunde med teknisk løsning

Skal vi tage et kig på jeres IT?

Skriv jer op — vi kontakter dig inden for én arbejdsdag med en uforpligtende vurdering?