Hvad er multifaktor-godkendelse (MFA)?

Multifaktor-godkendelse (MFA) er en sikkerhedsmetode, hvor et login kræver mindst to uafhængige beviser på identitet. Typisk noget, brugeren ved – adgangskoden – plus noget, brugeren har, for eksempel en godkendelse på mobilen. Bliver adgangskoden stjålet, er den alene ikke nok til at komme ind på kontoen.

Sådan fungerer det

Ved login indtaster brugeren som sædvanlig brugernavn og adgangskode. Derefter beder systemet om den anden faktor: en talkode i en authenticator-app, et fingeraftryk eller en fysisk sikkerhedsnøgle. Først når begge dele er på plads, udstedes adgangen.

I Microsoft 365 styres MFA fra Azure Active Directory. Her kan I også gøre kravet betinget: kendt kontor-IP og en firmastyret enhed slipper igennem uden ekstra trin, mens login fra en ny enhed eller et fremmed land altid skal bekræftes.

Metoderne er ikke lige stærke. SMS-koder kan opsnappes ved SIM-swap. App-notifikationer med talmatch er markant bedre, og fysiske nøgler (FIDO2) er i praksis phishing-resistente. Vi anbefaler app eller nøgle og bruger kun SMS som nødløsning.

Hvornår er det relevant for en SMV?

Altid – MFA er i dag basissikkerhed, ikke et tilvalg. Konkret er det uomgængeligt, hvis:

  • I har mail i skyen. Kompromitterede mailkonti er den hyppigste indgang til direktørsvindel og fakturasvindel.
  • Jeres cyberforsikring stiller krav – de fleste policer forudsætter MFA på alle konti.
  • I er omfattet af NIS2 eller leverer til nogen, der er.
  • Medarbejdere logger på hjemmefra eller fra mobil.

Udrulningen tager typisk en uge inklusive information til medarbejderne. Start med administratorkonti samme dag – de er det mest attraktive mål. MFA er samtidig første skridt i en samlet plan for IT-sikkerhed. Står I uden intern IT, kan opgaven løftes af en ekstern IT-afdeling.

Typiske faldgruber

MFA kun på udvalgte brugere. Angriberen går efter den svageste konto, ikke den vigtigste. Delvis dækning giver falsk tryghed – også service- og delekonti skal med.

SMS som eneste metode. SMS er bedre end ingenting, men svækkes af SIM-swap og phishing-sider, der videresender koden i realtid.

MFA-træthed. Angribere spammer med godkendelsesanmodninger, indtil nogen trykker ja i afmagt. Talmatch fjerner problemet, fordi brugeren skal indtaste et tal fra skærmen.

Glemte gendannelseskoder. Uden en plan for mistet mobil ender I med brugere, der ikke kan komme ind – og en helpdesk, der fristes til at slå MFA fra.

Relaterede begreber

MFA hænger sammen med identitetsstyring og compliance:

Ofte stillede spørgsmål om MFA

2FA (tofaktor) betyder præcis to faktorer. MFA (multifaktor) betyder to eller flere. I praksis bruges ordene i flæng, fordi de fleste opsætninger nøjes med to faktorer.

Nej, men det fjerner langt de fleste angreb. Avancerede phishing-sider kan videresende engangskoder i realtid. Vil I lukke også det hul, skal I bruge phishing-resistente metoder som Windows Hello for Business eller FIDO2-nøgler.

Nej. Med betinget adgang kan kendte enheder og lokationer huskes i en periode, så brugeren typisk kun møder MFA ved login fra nye enheder eller efter en fastsat tidsgrænse.

Skal vi kigge på det sammen?

Er MFA slået til på samtlige konti hos jer – også administratorerne? Vi driver IT for danske SMV’er og gennemgår gerne jeres opsætning, før I beslutter noget. Ingen salgstale, ingen binding.

Uforpligtende · Eller ring 70 26 48 50