Hva er tofaktorautentisering?

Av Weapp · Oppdatert

Tofaktorautentisering (2FA), eller mer generelt MFA, er innlogging som krever minst to uavhengige bevis på hvem du er: noe du vet, noe du har eller noe du er. Poenget er at et lekket passord alene ikke er nok til å komme inn. Det er et av de billigste og mest virkningsfulle sikkerhetstiltakene en virksomhet kan kreve.

Tofaktorautentisering, ofte forkortet 2FA, eller den bredere varianten MFA, er et av de mest omtalte sikkerhetstiltakene, og et av de mest virkningsfulle. Likevel er det ikke alltid klart hva den faktisk gjør, eller hvorfor den fungerer. Nedenfor får du forklaringen, og grunnen til at det er et tiltak enhver kunde bør kreve.

Hva tofaktorautentisering er

Tofaktorautentisering (i mange tjenester kalt totrinnsbekreftelse) innebærer at en innlogging krever minst to uavhengige bevis på at du er den du utgir deg for å være. I stedet for bare å taste inn et passord må du i tillegg bekrefte identiteten din på en annen, frittstående måte.

Grunntanken er enkel, men kraftfull: Ett bevis alene kan stjeles eller lekke, men to uavhengige bevis er mye vanskeligere å få tak i samtidig. Havner passordet ditt i feil hender, er det likevel ikke nok fordi angriperen mangler det andre beviset.

MFA (flerfaktorautentisering) er den samme ideen, uttrykt bredere: to eller flere faktorer. 2FA er rett og slett tilfellet med nøyaktig to, og i dagligtale brukes ordene ofte om hverandre.

De tre faktortypene

Styrken ligger i at de to bevisene kommer fra ulike typer faktorer. Det finnes tre, og de oppsummeres gjerne som noe du vet, noe du har og noe du er:

  • Noe du vet. Kunnskap bare du skal ha: et passord eller en PIN-kode.
  • Noe du har. En fysisk gjenstand du har i din besittelse: en mobil med en autentiseringsapp, en sikkerhetsnøkkel eller et bankkort.
  • Noe du er. En egenskap ved deg selv: et fingeravtrykk eller ansiktet ditt.

Poenget er å kombinere bevis av ulike typer. Et passord pluss en kode fra mobilen gir sterk beskyttelse fordi en angriper da må både kjenne passordet og fysisk ha telefonen din. To ting av samme type gir ikke den samme beskyttelsen.

Et konkret scenario

Si at passordet ditt til en tjeneste lekker i et datainnbrudd på en helt annen nettside der du tilfeldigvis har brukt det samme passordet. En angriper finner det og prøver å logge inn.

Uten en ekstra faktor kommer angriperen rett inn: Passordet var det eneste som sto mellom kontoen og inntrengeren. Men med tofaktorautentisering slått på møter innloggingsforsøket en ekstra sperre: en kode fra autentiseringsappen din, som bare finnes på telefonen din. Angriperen har passordet, men ikke mobilen, og kommer ikke videre. Samme lekkasje, men et helt annet utfall. Det er akkurat den forskjellen 2FA er til for.

Ikke alle ekstra faktorer er like sterke

En viktig nyanse: Det har betydning hvilken ekstra faktor du velger. Metodene kan rangeres etter sikkerhet.

MetodeSikkerhetsnivå
Passkeys og sikkerhetsnøklerSterkest: svært vanskelige å lure eller fange opp
AutentiseringsapperSterke: koden forlater aldri enheten din
Sms-koderSvakest av disse: kan fanges opp eller kapres, men klart bedre enn ingenting

Passkeys (på norsk kalt tilgangsnøkler eller passnøkler) og autentiseringsapper er sikrere enn engangskoder på sms fordi sms kan fanges opp eller kapres ved at noen tar over telefonnummeret ditt. Samtidig er selv en sms-kode langt bedre enn ingen ekstra faktor i det hele tatt. Har du valget, velg app eller passkey, men det viktigste er at du har en ekstra faktor.

Hvorfor MFA er det billigste sikkerhetstiltaket

Her er poenget som gjør spørsmålet enkelt for en beslutningstaker. Å kreve en ekstra faktor stopper en stor andel av alle vanlige kontokapringer, og teknologien er ferdig, moden og billig. Få andre sikkerhetstiltak gir like mye beskyttelse for så lite penger. Derfor er MFA nesten alltid det første man bør stille krav om når sikkerheten i et system skal heves.

Det blir særlig tydelig når man ser på den vanligste typen angrep. Mange innbrudd skjer ikke gjennom sofistikert hacking, men ved at angripere automatisk prøver enorme lister med lekkede brukernavn og passord mot tjeneste etter tjeneste, i håp om at noen har gjenbrukt passordet sitt. Et slikt maskinelt masseangrep bygger helt på at passordet alene er nok. Med en ekstra faktor faller hele metoden sammen fordi angriperen aldri har det andre beviset for kontoene som testes. Dere stenger altså en av de bredeste og billigste veiene inn med ett eneste tiltak.

Slik bruker du dette

Som kunde bør du se på MFA som en selvfølge, ikke et tilvalg, både for de ansattes tilgang og for brukernes kontoer der det er hensiktsmessig. Spør leverandøren hvordan innloggingen er beskyttet, og om sterke ekstra faktorer som passkeys og apper støttes, ikke bare sms.

Vil dere bygge inn en fornuftig beskyttelse av innloggingen fra start i stedet for å lappe på den senere, tar vi i Weapp gjerne med dette i systemarbeidet allerede i kravfasen.

Ofte stilte spørsmål

Hva er forskjellen på 2FA og MFA?

2FA (tofaktorautentisering) krever nøyaktig to bevis. MFA (flerfaktorautentisering) er det bredere begrepet og krever to eller flere. 2FA er altså et spesialtilfelle av MFA. I praksis brukes ordene ofte synonymt fordi to faktorer er det vanligste. Poenget er det samme: Det kreves mer enn bare et passord for å logge inn.

Hva er de tre faktortypene?

Noe du vet: et passord eller en PIN-kode. Noe du har: en mobil med en autentiseringsapp, en sikkerhetsnøkkel eller et bankkort. Noe du er: et fingeravtrykk eller ansiktet ditt. Sikkerheten bygger på å kombinere bevis av ulike typer. Da må en angriper knekke flere uavhengige ting samtidig.

Er alle ekstra faktorer like sikre?

Nei, det finnes en tydelig rangering. Passkeys og autentiseringsapper er sikrere enn engangskoder på sms fordi sms kan fanges opp eller kapres ved at en angriper tar over nummeret. Sms-koder er likevel langt bedre enn ingen ekstra faktor i det hele tatt. Har man valget, bør man velge app eller passkey, men noe er alltid bedre enn ingenting.

Hvorfor holder det ikke med et sterkt passord?

Fordi selv et sterkt passord kan lekke: gjennom datainnbrudd, phishing eller gjenbruk på en annen nettside som er blitt hacket. Når det først har kommet på avveie, gir det direkte tilgang hvis ingenting mer kreves. Med en ekstra faktor er det lekkede passordet alene verdiløst fordi angriperen mangler det andre beviset.

Hvorfor kalles MFA billig sikkerhet?

Fordi beskyttelsen det gir, står i sterk kontrast til hva det koster å innføre. Å kreve en ekstra faktor stopper en svært stor andel av vanlige kontokapringer, og teknologien er ferdig utviklet og billig. Få andre sikkerhetstiltak gir like mye risikoreduksjon per investert krone, noe som gjør MFA til en selvfølgelig del av kravene.