Definition og idéen bag
Multifaktorautentificering (MFA) er en metode, hvor du ikke kun bekræfter din identitet med én “ting” (fx en adgangskode), men med to eller flere uafhængige faktorer. Formålet er at gøre det sværere for uvedkommende at logge ind, selv hvis én enkelt faktor kompromitteres.
En praktisk måde at forstå MFA på er: Adgangskoden er ofte den mest almindelige fejlkilde. Ved at tilføje en ekstra, uafhængig bekræftelse mindskes sandsynligheden for, at en enkelt fejl eller et enkelt læk kan føre til adgang.
Et simpelt model: faktorer og eksempler
MFA bygger typisk på kombinationer af tre klassiske faktor-typer:
- Viden (noget du ved): fx en adgangskode eller en PIN-kode.
- Besiddelse (noget du har): fx en engangskode-app, en hardware-nøgle eller en mobil enhed.
- Egenskab (noget du er): fx biometri som fingeraftryk eller ansigtsgenkendelse.
I praksis kan en tjeneste bede om flere trin i rækkefølge. Det kan fx være adgangskode først og derefter en engangskode fra en app eller en godkendelse fra en anden enhed.
Sådan virker MFA i brug
Når MFA er aktiveret for en konto, sker login normalt i to dele: Først identificerer du dig (fx med brugernavn og adgangskode). Dernæst kræves den ekstra faktor. Hvis den ekstra bekræftelse ikke kan gennemføres, bliver login typisk afvist.
Det vigtigste kontrolpunkt for dig som bruger er derfor, at du kan levere den ekstra faktor, og at den ekstra faktor giver en meningsfuld barriere. MFA er mest effektivt, når faktorerne reelt er forskellige og ikke deler samme svaghed.
Forskelle, begrænsninger og vigtige undtagelser
Selvom MFA ofte forbedrer sikkerheden, er det ikke en magisk løsning. Nogle begrænsninger er værd at kende:
- MFA kan stadig blive omgået i bestemte angrebsforløb. Hvis en angriber får adgang til både adgangskode og den ekstra bekræftelse, kan MFA blive mindre beskyttende.
- Ikke alle “ekstra trin” er lige stærke. To trin behøver ikke altid at betyde, at faktorerne er tilstrækkeligt uafhængige. Din sikkerhed afhænger af, hvordan tjenesten implementerer MFA.
- Adgang til din enhed betyder meget. Hvis den enhed, der leverer besiddelsesfaktoren, kompromitteres, kan angriberen have lettere ved at gennemføre den ekstra bekræftelse.
En væsentlig undtagelse at tage med: MFA beskytter primært mod angrebsformer, hvor den ekstra faktor forhindrer adgang. Hvis trusselsbilledet er anderledes (fx målrettede scenarier, hvor flere elementer allerede er på kompromis-niveau), kan effekten være mindre.
Praktiske kontrolpunkter for at vurdere MFA
Du kan bruge MFA som et værktøj til at gøre konti mere robuste. For at vurdere om opsætningen giver mening, kan du tjekke:
- Har kontoen faktisk MFA slået til, og gælder det for de login-situationer, du bruger?
- Hvilke faktorer bliver bedt om? Hvis løsningen udelukkende bygger på den samme type information, er styrken ofte begrænset.
- Kan du stadig logge ind, hvis du mister den enhed, der bruges til den ekstra faktor? Overvej om der findes en legitim måde at genskabe adgang.
Hvis du vil forstå effekten i din konkrete hverdag, kan du sammenholde MFA-kravet med den type risiko, du typisk oplever: fjernadgang, fælles computere, phishing-forsøg og hvor hurtigt du kan reagere, hvis noget går galt.
