Autentificeringsfaktor
Også kendt som: godkendelsesfaktor, sikkerhedsfaktor
Én slags bevis, der bruges ved login - noget man ved, noget man har, eller noget man er.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
En kategori af bevis, der bruges ved autentificering - viden (en adgangskode eller pinkode), besiddelse (en telefon, nøgle eller et kort) eller en kropslig egenskab (fingeraftryk eller ansigt); MFA kombinerer faktorer fra forskellige kategorier, så én stjålet faktor ikke er nok.
Forklaret enkelt
Som de måder, en børnehave tjekker, hvem der må hente et barn - et hemmeligt ord aftalt på forhånd, en seddel fra forælderen eller en pædagog, der kender forælderens ansigt; tre forskellige slags bevis.
I praksis
En sygeplejerske i en region taster sin adgangskode (ved) og godkender derefter en anmodning på sin arbejdstelefon (har); en tyv, der kun har lokket adgangskoden ud af hende, bliver stoppet.
Hvorfor det betyder noget
To beviser af samme slags, fx to adgangskoder, falder for det samme angreb, så reel beskyttelse kommer af at blande forskellige slags.
Teknisk uddybning
Tredelingen i viden, besiddelse og biometri (inherence) er kodificeret flere steder med lidt forskellige konsekvenser. NIST SP 800-63B (revision 4, færdiggjort i 2025) behandler ikke faktorer som abstrakte kategorier, men som autentifikatortyper: memorerede hemmeligheder (adgangskoder), look-up-hemmeligheder, out-of-band-enheder, en- og multifaktor-OTP-enheder og en- og multifaktor-kryptografiske autentifikatorer i software eller hardware. En multifaktor-kryptografisk enhed, fx et chipkort låst op med pinkode eller en FIDO2-autentifikator med brugerverifikation, leverer to faktorer i én genstand. I EU's betalingsret definerer reglerne om stærk kundeautentifikation under PSD2 (Kommissionens delegerede forordning (EU) 2018/389) elementerne i artikel 6 (viden), 7 (besiddelse) og 8 (biometri), og artikel 9 tilføjer et eksplicit krav om uafhængighed: brud på ét element må ikke kompromittere de andres pålidelighed.
Uafhængigheden er den egenskab, der oftest går tabt i praksis. En password manager og en autentifikator-app på den samme oplåste telefon, eller en sms-kode, der leveres til den enhed, brugeren logger ind fra, får to formelle faktorer til at falde sammen til én angrebsflade. Tilsvarende er vidensbaserede kontrolspørgsmål (mors pigenavn) ofte offentligt tilgængelige og tilfører kun lidt entropi.
Biometri er et særtilfælde. Et biometrisk kendetegn er ikke hemmeligt - ansigter fotograferes, og fingeraftryk efterlades på glas - så sikkerheden hviler på detektion af præsentationsangreb (liveness) og på matcherens false match rate. NIST accepterer derfor kun biometri som del af multifaktorautentificering bundet til en bestemt fysisk autentifikator, aldrig som selvstændig faktor, og på de udbredte platforme verificeres biometrien lokalt og bruges kun til at låse en privat nøgle op i et secure element eller en TPM; skabelonen forlader aldrig enheden. Et kompromitteret fingeraftryk kan ikke udskiftes, hvilket er endnu en grund til, at biometri bruges som lokal lås frem for som overført legitimation.
Kontekstsignaler - IP-adresse, geolokation, enhedens tilstand, adfærdsmønstre - kaldes undertiden "et sted man er" (somewhere you are) eller en fjerde faktor. Standardiseringsorganer regner dem generelt ikke som autentificeringsfaktorer; de indgår i risikobaserede eller betingede adgangsbeslutninger, som kan kræve step-up-autentificering. Styrken af et login afhænger mindre af antallet af faktorer end af deres modstandskraft mod phishing, replay og aflytning: en adgangskode plus en engangskode, der kan phishes, er to faktorer, men det er en enhedsbundet passkey med brugerverifikation også - og den modstår relay-angreb, fordi svaret er bundet til sitets origin.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
- Digital identitet
- →Loginoplysning (credential)
- →Autentificering
- →Autentificeringsfaktor
Relationer
- Typer
- Engangskode (OTP)
- Forudsætter
- Autentificering
- Bruges sammen med
- PasskeyAdgangskode
Kilder og videre læsning
Standarder og officielle tekster
Kursusmateriale
- Cyber Security Fast Track - Kursuskompendium, Ordliste (MFA, 2FA)
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Test dig selv
Indlæser…