Definition: hvad betyder multi factor authentication

Multi factor authentication (MFA) betyder, at du ikke kun logger ind med én type bevis (fx en adgangskode). I stedet bruger du to eller flere “faktorer”, som samlet bekræfter, at det er dig.

Typisk kan faktorer være:

  • Noget du ved (fx adgangskode eller pinkode)
  • Noget du har (fx en app, en sikkerhedsnøgle, en engangskode på en enhed)
  • Noget du er (fx biometrisk data som fingeraftryk)

Målet er at reducere sandsynligheden for, at én fejl eller én kompromittering giver direkte adgang.

Et enkelt model: to lag, der hænger sammen

Tænk MFA som et ekstra lag foran login. Først tjekkes den første faktor (ofte adgangskoden). Derefter kræves en anden faktor, som angriberen i mange scenarier ikke kan få på samme tid.

Den praktiske gevinst handler ofte om sandsynligheden:

  • Hvis en adgangskode lækker, hjælper det ikke alene at have den.
  • Hvis både adgangskode og den anden faktor er kompromitteret, kan MFA blive mindre effektiv.

Det er derfor, begrebet “uafhængige faktorer” er vigtigt i praksis. Jo mere uafhængige faktorerne er, desto bedre er beskyttelsen typisk.

Hvilke MFA-dele bruges i hverdagen

Selvom udbydere kan implementere MFA forskelligt, er logikken som regel den samme: en udfordring (challenge) og en bekræftelse (response). Du modtager fx en kode, får en godkendelsesforespørgsel, eller bruger en fysisk/sikkerhedsmekanisme, der beviser ejerskab.

Almindelige MFA-varianter i brugerflader:

  • TOTP/engangskoder fra en app (koder ændrer sig løbende)
  • Push-bekræftelse via en app (du godkender eller afviser)
  • Sikkerhedsnøgler (en fysisk enhed eller standardbaseret godkendelse)
  • SMS-baserede koder (ofte ringere i beskyttelse, fordi telefonnummeret kan blive påvirket)

Værd at bemærke: selv når to MFA-opsætninger begge “bruger to faktorer”, kan risikoen være forskellig afhængigt af, hvilken type anden faktor der bruges, og hvor let den kan påvirkes.

Undtagelser og begrænsninger: hvad MFA ikke kan løse

MFA er ikke en magisk beskyttelse mod alle angreb. Den mest relevante begrænsning er, at MFA ofte kan omgås, hvis angriberen på en eller anden måde får kontrol over den anden faktor eller kan få dig til at godkende.

Typiske grænser:

  • Hvis den anden faktor også kompromitteres (fx via malware på din enhed), kan MFA miste sin værdi.
  • Social engineering kan mislede brugeren til at godkende login eller give adgang til noget, der burde være hemmeligt.
  • Nogle angreb retter sig specifikt mod MFA-flowet, så effektiviteten afhænger af implementeringen og opsætningen.

Derfor kan to ting være sande samtidig:

  • MFA mindsker risikoen markant for mange almindelige scenarier.
  • MFA kan ikke erstatte grundlæggende sikkerhedspraksis (fx opdateringer og kontostyring).

Praktisk brug: kontrolpunkter du selv kan vurdere

Når du vil bruge (eller vurdere) MFA, kan du gøre det uden at gætte for meget. Brug disse checkpunkter som målestok:

  1. Hvor mange faktorer kræver den konkrete løsning?
  • MFA betyder typisk “to eller flere”. Hvis der kun reelt bruges én, får du ikke samme beskyttelse.
  1. Hvilke typer faktorer er det?
  • Spørg dig selv, om den anden faktor er noget, som en angriber normalt ikke kan skaffe “samtidig” som adgangskoden.
  1. Er der en måde at miste faktoren på?
  • MFA kan gøre det sværere at logge ind, hvis du mister adgangen til den anden faktor. Sørg for at din genoprettelse er robust og forstået.
  1. Kan du reducere chancen for at den anden faktor kompromitteres?
  • Hold den enhed, der leverer koder eller godkendelse, opdateret og beskyttet.
  1. Overvåg du “mistænkelige godkendelser”?
  • Hvis du får push-beskeder eller godkendelsesanmodninger, du ikke forstår, bør du behandle det som et signal om risiko.

Hvis du vil prioritere, så start med at sikre, at MFA faktisk er aktiv, at den anden faktor er af en type, der passer til dine behov, og at din konto-genopretning fungerer uden at gøre dig afhængig af den mest skrøbelige kanal.