Multifaktorgodkendelse er den enkeltforanstaltning, der stopper flest angreb i praksis. Alligevel møder vi stadig virksomheder, hvor det kun er slået til for ledelsen, eller hvor det blev slået fra igen, fordi medarbejderne klagede.

Klagerne er sjældent over MFA som princip. De er over en opsætning, der spørger for ofte, på de forkerte tidspunkter, og som ikke tager hensyn til, hvordan folk faktisk arbejder. Bliver man bedt om at godkende fem gange på en formiddag ved sit eget skrivebord, oplever man det som chikane frem for sikkerhed.

Det kan man gøre noget ved. Her er, hvordan man får høj sikkerhed og få prompts på samme tid.

Vælg den rigtige metode

Der er stor forskel på MFA-metoder — både i sikkerhed og i besvær:

  • SMS-kode: Bedre end intet, men kan opsnappes og er sårbar over for SIM-swap, hvor angriberen får telefonnummeret flyttet til sit eget kort. Brug den kun som nødløsning.
  • Kode fra app: Solidt og velkendt. Kræver, at man skriver seks cifre af, hvilket er lidt besværligt men uafhængigt af netværk.
  • Godkendelse med talmatch i app: Standardanbefalingen. Brugeren indtaster det tal, der vises på skærmen, i appen. Det stopper de angreb, hvor man bare trykker godkend af vane.
  • Passkeys og fysiske sikkerhedsnøgler: Stærkeste niveau, kan ikke phishes. Oplagt til administratorkonti og til ledelsen.

Undgå den gamle godkend-eller-afvis uden talmatch. Den er årsag til en angrebstype, hvor angriberen sender godkendelsesanmodninger i massevis, indtil brugeren trykker godkend for at få ro — typisk midt om natten.

Brug betinget adgang til at spørge færre gange

Det, der reelt fjerner irritationen, er betinget adgang. Her beskriver I, hvornår der skal spørges — i stedet for at spørge altid.

En fornuftig grundopsætning:

  • Kendt enhed, kendt lokation, normal adfærd: ingen ny prompt inden for en periode.
  • Ny enhed, nyt land, eller usædvanligt loginmønster: MFA hver gang.
  • Administrative handlinger: altid MFA, uanset andet.
  • Adgang til særligt følsomme systemer: altid MFA.
  • Ældre protokoller uden MFA-understøttelse: blokeret helt.

Det sidste punkt er det vigtigste og det mest oversete. Så længe gamle godkendelsesprotokoller er åbne, kan en angriber i praksis omgå MFA fuldstændigt. Vi finder dem stadig åbne hos et flertal af de nye kunder, vi gennemgår — og så er MFA ikke den beskyttelse, ledelsen tror, de har købt.

Registrér enheder, så de kan genkendes

Når arbejdscomputere og telefoner er registreret i Entra ID og administreres via Intune, kan systemet kende forskel på en kendt firmamaskine og en tilfældig computer i udlandet.

Det er forudsætningen for, at man kan spørge sjældnere uden at sænke sikkerheden. Uden enhedsregistrering har systemet ingen måde at vide, om det er den samme medarbejder ved det samme skrivebord som i morges — og så bliver den eneste sikre indstilling at spørge tit.

Det er derfor, enhedsstyring og MFA hører sammen. Investerer man kun i det ene, får man antingen dårlig sikkerhed eller dårlig brugeroplevelse.

Planlæg udrulningen i tre bølger

Første bølge: IT og ledelse. De opdager børnesygdommene og kan tale for løsningen bagefter. Det har desuden en signalværdi, at ledelsen går først i stedet for at være undtaget.

Anden bølge: en afdeling, gerne en der er teknisk trygge. Tredje bølge: resten. Mellem hver bølge, en uge til at samle op på det, der drillede.

Meld det ud i god tid med en kort, konkret besked: hvad der sker, hvornår, hvad man selv skal gøre, og hvem man ringer til, hvis det driller. Fem minutters velinvesteret kommunikation sparer tyve supportsager — og forhindrer, at den første, der løber ind i et problem, fortæller alle andre, at det nye system ikke virker.

Husk de svære konti

Der er altid nogle konti, der ikke passer i mønsteret: fælles postkasser, servicekonti til systemer, kasseterminaler, produktionsudstyr, en scanner der sender mail, et gammelt fagsystem der henter mail.

De må ikke blive undtagelsen, der undergraver hele opsætningen. En enkelt konto uden MFA, som kan nå mail, er nok til at gøre resten af arbejdet mindre værd.

Løsningen er typisk at gøre dem til rigtige servicekonti med snævert afgrænsede rettigheder, låse dem til bestemte IP-adresser, fjerne interaktivt login, og sætte dem op med moderne godkendelse i stedet for de gamle protokoller. Det kræver lidt arbejde, men det er præcis der, angreb ellers finder vej ind.

Sørg for nødadgang

Opret to nødkonti med meget lange kodeord, gemt sikkert og undtaget fra betinget adgang.

Uden dem kan en fejl i en adgangsregel låse hele organisationen ude af sin egen Microsoft 365 — inklusive dem, der skal rette fejlen. Det er en situation, vi har set, og den er meget ubehagelig, fordi der ikke er nogen vej ind for at rette den regel, der spærrer.

Sæt overvågning på nødkontiene, så det udløser en alarm, hvis de bliver brugt. Så er de både en sikkerhedsventil og noget, ingen kan bruge ubemærket.

MFA er ikke nok alene

Der findes phishing-værktøjer, der kan opsnappe en session, selv når MFA er brugt korrekt. Angriberen sidder som mellemmand, videresender godkendelsen, og stjæler den session, brugeren netop har oprettet.

Derfor hører der mere til: betinget adgang med enhedskrav, overvågning af unormale logins, mulighed for at lukke aktive sessioner hurtigt, og en reaktion, når noget ser skævt ud. Passkeys løser i øvrigt netop denne angrebstype, fordi nøglen er bundet til det rigtige domæne.

Det er den kombination, der gør forskellen mellem MFA som en afkrydsning på et spørgeskema og MFA som reel beskyttelse.

Husk at cyberforsikringen spørger

Et konkret argument, hvis nogen er i tvivl: MFA på alle konti med fjernadgang er i dag det mest udbredte krav i cyberforsikringer, og det mest almindelige grundlag for at afvise en skade.

Svarer I ja i spørgeskemaet, og det viser sig, at en enkelt konto var undtaget — netop den konto, angrebet kom ind ad — kan dækningen bortfalde. Det er derfor værd at få bekræftet skriftligt, at MFA faktisk dækker alt, inden nogen skriver under.

Netdk står for opsætningen

Vi ruller MFA og betinget adgang ud for virksomheder i hele Midtjylland — og vi tager gerne den korte introduktion med medarbejderne, så det ikke bliver en kamp. On-site besøg er inkluderet i vores aftaler, uden kilometertakst.

Vi gennemgår også de svære konti og de gamle protokoller, som er dem, der oftest gør en ellers pæn MFA-opsætning værdiløs.

Næste skridt

Er MFA slået til på alle konti hos jer — også servicekonti, delte postkasser og gamle protokoller? Ring på 70 23 57 70, så finder vi ud af det sammen.