Gå til indhold
atlas
← Tilbage til opslaget

Hvad er MFA?

Multifaktorgodkendelse (MFA) betyder, at et login kræver mindst to beviser fra forskellige kategorier. Adgangskoden alene åbner ikke længere døren; en angriber, der har stjålet eller gættet den, mangler stadig det andet bevis.

De fleste danskere bruger MFA hver dag uden at tænke over det. Når du logger på med MitID, skal du bruge noget, du har (MitID-appen på din telefon eller en kodeviser), og appen er selv låst med noget, du ved eller er (en pinkode eller dit fingeraftryk) - eller kodeviseren kombineres med en adgangskode. Dankortet med pinkode bygger på samme princip. I en virksomhed handler MFA om at få samme beskyttelse ind på mail, cloudtjenester, fjernadgang og fagsystemer - og det er en af de få kontroller, som NIS2-direktivet nævner ved navn.

Sådan fungerer det

De tre faktorkategorier

Kategori Beskrivelse Eksempler
Noget du ved En hemmelighed, du husker Adgangskode, pinkode, svar på et kontrolspørgsmål
Noget du har En fysisk eller digital genstand i din besiddelse Telefon med godkendelsesapp, sikkerhedsnøgle, chipkort, MitID-kodeviser
Noget du er Et biometrisk kendetegn Fingeraftryk, ansigtsgenkendelse

Faktorerne skal komme fra forskellige kategorier. En adgangskode plus et kontrolspørgsmål er stadig to ting, du ved - lækker den ene via en falsk hjemmeside, lækker den anden typisk samtidig.

Biometri på telefoner og bærbare bruges som regel lokalt: Dit fingeraftryk låser en nøgle op, der ligger på din egen enhed, og det er nøglen, der beviser din identitet over for tjenesten. Selve fingeraftrykket sendes ikke nogen steder hen.

MFA er ikke bare MFA

Den amerikanske NIST-vejledning om digital identitet (SP 800-63B) og sikkerhedsmyndigheder i mange lande skelner skarpt mellem forskellige typer anden faktor. Groft sagt fra svagest til stærkest:

  1. Koder via SMS eller opkald. Bedre end ingenting, men koden kan opsnappes via SIM-swap (hvor angriberen får teleselskabet til at flytte dit nummer til sit SIM-kort), og - vigtigst - brugeren kan narres til at taste koden ind på en falsk side. NIST betegner SMS som en “begrænset” metode, der kun bør bruges med bevidsthed om risikoen.
  2. Engangskoder fra en app (TOTP) - de sekscifrede koder, der skifter hvert 30. sekund. De undgår telenettet, men kan stadig phishes: Den falske login-side beder bare om koden og sender den videre med det samme.
  3. Push-beskeder (“Vil du godkende dette login?”). Nemt for brugeren, men sårbart over for push-træthed (MFA bombing): Angriberen, som allerede har adgangskoden, sender besked efter besked - gerne midt om natten - indtil den trætte eller forvirrede bruger trykker “Godkend”. Modtræk er bl.a. talmatchning, hvor brugeren skal indtaste et tal fra login-skærmen, og at det vises, hvor anmodningen kommer fra, og hvilken applikation den gælder.
  4. Phishing-resistent MFA, fx FIDO2/WebAuthn-sikkerhedsnøgler og passkeys eller chipkort. Her er det kryptografiske bevis bundet til den ægte hjemmesides adresse. Et lignende, falsk domæne får simpelthen ikke et gyldigt svar, så der er ingen kode, brugeren kan komme til at udlevere. Det fjerner den menneskelige vurdering fra det mest almindelige angreb.

Moderne phishing-værktøjer fungerer ofte som en adversary-in-the-middle: De står mellem brugeren og den rigtige login-side, sender alt videre og opsnapper både adgangskode og engangskode - eller den sessionscookie, der kommer ud af det. Derfor betyder forskellen på “MFA” og “phishing-resistent MFA” så meget.

Hvad betyder det for organisationen og koordinatoren?

Typiske misforståelser

Atlas er i beta.