SSO eller separate innlogginger?
Separate innlogginger koster mer enn det ser ut til: passordsupport, åpne kontoer etter tidligere ansatte og dårlig oversikt. SSO lar brukeren logge inn én gang for alle systemer og gjør det mulig å stenge tilganger og kreve MFA på ett sted. Investeringen lønner seg som regel ved mange systemer og brukere, men noen leverandører tar ekstra betalt for SSO.
Single sign-on høres ut som en bekvemmelighet: å slippe å logge inn om og om igjen. Men bak bekvemmeligheten ligger det et reelt regnestykke, og det handler like mye om sikkerhet og kostnad som om brukeropplevelse. Spørsmålet er om SSO er verdt investeringen, og svaret avhenger av hva separate innlogginger egentlig koster. Den regningen står sjelden noe sted, men vokser med hvert nytt system.
Hva SSO faktisk er
Med separate innlogginger har hvert system sitt eget passord. Brukeren logger inn på nytt i hvert verktøy, og organisasjonen håndterer kontoer system for system.
SSO, single sign-on, samler dette. Brukeren logger inn én gang mot en sentral innlogging, og alle tilkoblede systemer stoler på den. Ett passord i stedet for ti, ett sted å styre tilgangene fra i stedet for spredt håndtering. For brukeren blir det enklere, men den største gevinsten ligger i hva det gjør for sikkerhet og administrasjon.
Den skjulte kostnaden ved separate innlogginger
Separate innlogginger ser gratis ut. Hvert system har jo uansett sin egen innlogging. Men kostnaden finnes, fordelt på tre steder:
- Passordsupporten. Glemte passord er blant de vanligste supporthenvendelsene i det hele tatt. Hver tilbakestilling tar tid, og med mange systemer mangedobles henvendelsene. Det er en konstant, stille kostnad i både IT-tid og avbrutt produktivitet.
- Offboarding-risikoen. Når noen slutter, må kontoen stenges i hvert system for seg. Blir én glemt (og med ti systemer skjer det ofte), står en dør åpen etter at personen har gått. Det er et sikkerhetshull som oppstår nettopp fordi håndteringen er spredt.
- Skyggekontoer. Over tid samler det seg kontoer ingen lenger har oversikt over: gamle, ubrukte, glemte. Hver av dem er en potensiell inngang, og uten sentral oversikt er de vanskelige å finne i det hele tatt.
Ingen av disse postene vises på én enkelt faktura, men til sammen er de reelle, og de vokser med antallet systemer og brukere.
Hva SSO koster, inkludert SSO-skatten
Heller ikke SSO er gratis, og regnestykket skal være ærlig. Kostnaden har to deler.
Den første er implementeringen: å sette opp den sentrale innloggingen og koble systemene til den. Det er et prosjekt, men et avgrenset prosjekt.
Den andre er mer lumsk og har fått sitt eget navn: SSO-skatten. Mange leverandører tilbyr bare SSO i de dyrere lisensnivåene sine, selv om det er en ren sikkerhetsfunksjon. For å få koble et system til SSO-løsningen dere bruker, kan dere altså bli tvunget til å oppgradere hele abonnementet. Det er en reell post som kan endre regnestykket kraftig, og den må regnes med før dere vurderer om SSO lønner seg. Sjekk tidlig hvilke av systemene deres som gjemmer SSO bak et dyrere nivå.
Sikkerhetsgevinsten: sentral kontroll
Her ligger det sterkeste argumentet for SSO, og det veier tungt.
Med SSO stenger dere tilgangen for en person på ett eneste sted. Slutter noen, fjernes tilgangen til alle tilkoblede systemer samtidig. Ingen kontoer blir liggende igjen, og ingen dør står åpen ved et uhell. Offboarding går fra en sjekkliste med ti trinn der ett kan glippe, til én handling.
Dere kan også kreve sterk autentisering, MFA, sentralt i stedet for å streve med å slå det på i hvert system for seg. Et ekstra sikkerhetstrinn ved innlogging gjelder da automatisk for alt bak SSO-en. Samlet blir tilgang noe dere har oversikt over og styrer fra ett sted, i stedet for noe som er spredt over titalls tjenester der ingen har hele bildet. Det er en sikkerhetsgevinst som er vanskelig å oppnå på noen annen måte.
Et konkret scenario
La oss si at dere er førti personer og bruker femten skytjenester. Med separate innlogginger håndterer IT tilbakevendende passordhenvendelser hver uke, og hver gang noen slutter, skal femten kontoer stenges manuelt. Før eller senere glipper det, og en tidligere ansatt har fortsatt tilgang til et system i flere måneder uten at noen merker det.
Med SSO logger hver person inn én gang, MFA gjelder overalt, og når noen slutter, holder det å stenge tilgangen én gang. Legg sammen den sparte supporttiden, den reduserte risikoen og den enklere hverdagen, og sett det opp mot implementeringen pluss eventuell SSO-skatt på tjenestene som tar ekstra betalt. Ved femten systemer og førti brukere heller regnestykket tydelig mot SSO. Hadde dere vært fem personer med tre verktøy, ville svaret ha vært et annet. Det er skalaen og sensitiviteten som avgjør.
Vi i Weapp hjelper dere med å regne på om SSO lønner seg for systemene dere har, og med å koble sammen det som skal kobles til. Se tjenestene våre eller ta kontakt, så ser vi på systemene og brukerne deres.
Ofte stilte spørsmål
Hva er single sign-on, kort fortalt?
SSO betyr at brukeren logger inn én gang og deretter når alle tilkoblede systemer uten å logge inn på nytt i hvert enkelt. I stedet for ett passord per tjeneste finnes én sentral innlogging som de andre stoler på. Det forenkler hverdagen for brukeren og samler kontrollen over tilganger på ett sted for organisasjonen.
Hvilke skjulte kostnader har separate innlogginger?
Først og fremst tre. Henvendelser om glemte passord tar tid hver uke. Når noen slutter, må kontoene stenges i hvert enkelt system, og glipper noe, blir det et sikkerhetshull. I tillegg oppstår skyggekontoer og kontoer ingen lenger har oversikt over. Kostnaden er spredt og dukker sjelden opp som én enkelt post, men den finnes.
Hva er SSO-skatten?
Et kallenavn på at noen leverandører bare tilbyr SSO i de dyrere lisensnivåene sine, selv om det er en sikkerhetsfunksjon. Dere kan altså bli tvunget til å oppgradere hele abonnementet for å få koble systemet til SSO-løsningen dere bruker. Det er en reell kostnadspost som må tas med når dere vurderer om SSO lønner seg, i tillegg til selve implementeringen.
Hva er den største sikkerhetsgevinsten med SSO?
Sentral kontroll. Når noen slutter, stenger dere tilgangen på ett sted, og personen mister den til alle tilkoblede systemer samtidig. Ingen kontoer blir liggende igjen. Dere kan også kreve sterk autentisering (MFA) sentralt i stedet for system for system. Tilgang blir noe dere har oversikt over og styrer fra ett sted, i stedet for noe dere må jage etter i titalls tjenester.
Når holder det med separate innlogginger?
Når systemene og brukerne er få. Har dere en håndfull verktøy og et lite team, blir gevinsten med SSO liten sammenlignet med innføringen. Jo flere systemer og brukere, og jo høyere sikkerhetskrav, desto tydeligere heller regnestykket mot SSO. Det er skalaen og sensitiviteten som avgjør, ikke teknologien i seg selv.