Hvad er tofaktorgodkendelse?
Tofaktorgodkendelse (2FA), eller mere generelt MFA, er login der kræver mindst to uafhængige beviser på hvem du er: noget du ved, noget du har eller noget du er. Pointen er at en lækket adgangskode alene ikke er nok til at komme ind. Det er en af de billigste og mest effektive sikkerhedsforbedringer en virksomhed kan kræve.
Tofaktorgodkendelse, ofte forkortet 2FA eller i den bredere variant MFA, er et af de mest omtalte sikkerhedstiltag og et af de mest effektive. Alligevel er det ikke altid klart hvad det egentlig gør eller hvorfor det virker. Her er forklaringen og hvorfor det er et tiltag enhver kunde bør kræve.
Hvad tofaktorgodkendelse er
Tofaktorgodkendelse betyder at et login kræver mindst to uafhængige beviser på at du er den du giver dig ud for at være. I stedet for kun at indtaste en adgangskode skal du også bekræfte din identitet på en anden, selvstændig måde.
Grundtanken er enkel, men stærk: Ét bevis kan blive stjålet eller lække, men to uafhængige beviser er meget sværere at få fat i på samme tid. Hvis din adgangskode havner i de forkerte hænder, er det stadig ikke nok fordi angriberen mangler det andet bevis.
MFA (multifaktorgodkendelse) er samme idé, bare bredere formuleret: to eller flere faktorer. 2FA er simpelthen tilfældet med præcis to, og i daglig tale bruges ordene ofte i flæng.
De tre faktortyper
Styrken bygger på at de to beviser kommer fra forskellige typer af faktorer. Der er tre, og de opsummeres typisk som noget du ved, har eller er:
- Noget du ved. Viden som kun du skal have: en adgangskode eller en pinkode.
- Noget du har. En fysisk genstand i din besiddelse: en mobil med en godkendelsesapp, en sikkerhedsnøgle eller et betalingskort.
- Noget du er. En egenskab ved dig selv: et fingeraftryk eller en ansigtsscanning.
Pointen er at kombinere beviser fra forskellige typer. En adgangskode plus en kode fra din mobil giver en stærk kombination fordi en angriber så både skal kende adgangskoden og fysisk have din telefon. To ting af samme type giver ikke samme beskyttelse.
Et konkret scenarie
Lad os sige at din adgangskode til en tjeneste lækker i et databrud på et helt andet site hvor du tilfældigvis har brugt samme adgangskode. En angriber finder den og prøver at logge ind.
Uden en anden faktor er vedkommende inde med det samme: Adgangskoden var det eneste der stod mellem kontoen og angriberen. Men med tofaktorgodkendelse slået til støder loginforsøget på en ekstra barriere: en kode fra din godkendelsesapp, som kun findes på din telefon. Angriberen har adgangskoden, men ikke mobilen, og kommer ikke videre. Samme læk, men helt forskellige udfald: Det er præcis den forskel 2FA er der for.
Den anden faktor er ikke altid lige stærk
En vigtig nuance: Det betyder noget hvilken anden faktor du vælger. De kan rangordnes efter sikkerhed.
| Metode | Sikkerhedsniveau |
|---|---|
| Passkeys og sikkerhedsnøgler | Stærkest: meget svære at snyde eller opsnappe |
| Godkendelsesapps | Stærke: Koden forlader aldrig din enhed |
| Sms-koder | Svagest af disse: kan opsnappes eller kapres, men klart bedre end ingenting |
Passkeys og godkendelsesapps er sikrere end engangskoder via sms fordi sms’er kan opsnappes eller kapres ved at nogen overtager dit telefonnummer. Samtidig er selv en sms-kode langt bedre end slet ingen anden faktor. Har du valget, så vælg app eller passkey, men det vigtigste er overhovedet at have en anden faktor.
Hvorfor MFA er den billigste sikkerhedsforbedring
Her er den pointe der gør spørgsmålet enkelt for en beslutningstager. At kræve en anden faktor stopper en stor andel af alle almindelige kapringer af konti, og teknologien findes færdig, moden og billig. Få andre sikkerhedstiltag giver lige så meget beskyttelse for så få penge. Derfor er MFA næsten altid det første man bør stille krav om når sikkerheden i et system skal hæves.
Det ses særligt tydeligt over for den mest almindelige slags angreb. Mange indbrud sker ikke gennem raffineret hacking, men ved at angribere automatisk afprøver enorme lister med lækkede brugernavne og adgangskoder mod den ene tjeneste efter den anden i håb om at nogen har genbrugt sin. Sådan et maskinelt masseangreb bygger helt på at adgangskoden alene er nok. Med en anden faktor falder hele metoden til jorden fordi angriberen aldrig har det andet bevis til de konti der testes. I lukker altså en af de bredeste og billigste veje ind med ét enkelt tiltag.
Sådan bruger du det
Som kunde bør du se MFA som en selvfølge, ikke et tilvalg, både for jeres medarbejderes adgang og for jeres brugeres konti hvor det er rimeligt. Spørg leverandøren hvordan login er beskyttet og om stærke former for anden faktor som passkeys og apps understøttes frem for kun sms.
Vil I bygge en fornuftig loginbeskyttelse ind fra starten i stedet for at lappe på den senere, tager vi hos Weapp den gerne med i systemudviklingen allerede i kravfasen.
Ofte stillede spørgsmål
Hvad er forskellen på 2FA og MFA?
2FA (tofaktorgodkendelse) kræver præcis to beviser. MFA (multifaktorgodkendelse) er det bredere begreb og kræver to eller flere. 2FA er altså et specialtilfælde af MFA. I praksis bruges ordene ofte synonymt fordi to faktorer er det mest almindelige. Pointen er den samme: Der kræves mere end bare en adgangskode for at logge ind.
Hvad er de tre faktortyper?
Noget du ved: en adgangskode eller en pinkode. Noget du har: en mobil med en godkendelsesapp, en sikkerhedsnøgle eller et betalingskort. Noget du er: et fingeraftryk eller et ansigt. Sikkerheden bygger på at kombinere beviser fra forskellige typer så en angriber skal knække flere uafhængige ting på én gang.
Er alle typer af anden faktor lige sikre?
Nej, der er en tydelig rangorden. Passkeys og godkendelsesapps er sikrere end engangskoder via sms fordi sms’er kan opsnappes eller kapres ved at en angriber overtager nummeret. Sms-koder er alligevel langt bedre end slet ingen anden faktor. Har man valget, bør man vælge app eller passkey, men noget er altid bedre end intet.
Hvorfor er en stærk adgangskode ikke nok?
Fordi selv en stærk adgangskode kan lække: gennem databrud, phishing eller genbrug på et andet site der er blevet hacket. Når den først er i de forkerte hænder, giver den direkte adgang hvis der ikke kræves mere. Med en anden faktor er den lækkede adgangskode alene værdiløs fordi angriberen mangler det andet bevis.
Hvorfor kaldes MFA billig sikkerhed?
Fordi beskyttelsen står i skarp kontrast til hvad det koster at indføre. At kræve en anden faktor stopper en meget stor andel af almindelige kapringer af konti, og teknologien findes færdig og billig. Få andre sikkerhedstiltag giver lige så meget risikoreduktion pr. investeret krone, og derfor er MFA en selvfølge at stille krav om.