Definition og formål
Multifaktorgodkendelse (MFA) er en metode til at logge ind, hvor du skal gennemføre to eller flere uafhængige bekræftelser, før systemet giver adgang. Tanken er, at en enkelt fejltagelse eller et kompromitteret element (ofte en adgangskode) ikke alene skal kunne give en angriber adgang.
Eenvoudig model: “faktorer” i praksis
Man opdeler typisk faktorer i tre hovedtyper:
- Noget du ved: fx en adgangskode eller en PIN-kode.
- Noget du har: fx en engangskode-app, en sikkerhedsnøgle eller en SMS-baseret kode.
- Noget du er: fx biometrisk data som fingeraftryk eller ansigtsgenkendelse.
Når MFA er sat op, kræver tjenesten normalt en kombination af to (eller flere) af disse typer. En vigtig idé er, at faktorerne skal være relativt uafhængige af hinanden, så et enkelt problem ikke automatisk giver adgang til resten.
Hvad sker der under login?
I en typisk MFA-flow indtaster du først dine almindelige loginoplysninger (ofte “noget du ved”). Derefter beder systemet om en ekstra bekræftelse fra en anden faktortype—for eksempel en engangskode fra en app eller en push-bekræftelse.
Hvis begge (eller alle) bekræftelser er korrekte, giver tjenesten adgang. Hvis den ekstra faktor ikke kan verificeres, afvises login, selv hvis adgangskoden var korrekt.
Forskelle, styrker og mulige undtagelser
Selvom “multifaktor” lyder som en samlet garanti, afhænger den reelle beskyttelse af, hvilke faktorer der bruges, og hvordan de implementeres.
1) Ikke alle andet trin er lige stærke Nogle MFA-løsninger kan være mere modstandsdygtige over for visse angrebsformer end andre. Derfor kan to systemer, der begge “bruger MFA”, give forskellig sikkerhed i praksis.
2) Faldgruber ved godkendelsesmetoder Hvis den ekstra faktor kan påvirkes eller opsnappes, kan nytten blive mindre. Derfor er det relevant at forstå, hvad din tjeneste præcist sender eller kræver som den ekstra bekræftelse.
3) Konto-gendannelse kan være en grænse MFA hjælper under login, men hvis konto-gendannelse (fx ændring af MFA eller nulstilling af faktorer) kan ske på en måde, der er svag eller let kompromitterbar, kan det udhule beskyttelsen. Overvej derfor, hvordan du kan komme tilbage til din konto, hvis du mister adgang til den ekstra faktor.
Praktisk brug: sådan kan du kontrollere, om MFA er sat rigtigt
Du kan bruge denne tjekliste til at vurdere din egen MFA-opsætning:
- Se hvilke faktorer der kræves: Er der en kombination af forskellige typer, eller er det i praksis kun én?
- Kontrollér hvordan den ekstra faktor leveres: Hvilken mekanisme bruges til engangskoder eller godkendelse?
- Tjek gendannelsesmuligheder: Hvad sker der med MFA, hvis du mister din adgang til den faktor, du bruger?
- Hold kontaktpunkter opdateret: Hvis en ekstra faktor afhænger af leveringskanaler (fx nummer eller enhed), påvirker opdatering sikkerheden.
Hvis du forklarer MFA ud fra “to eller flere uafhængige bekræftelser” og samtidig undersøger, hvilke typer der faktisk indgår, kan du bedre placere den forventede beskyttelse—uden at antage, at alle MFA-varianter yder samme sikkerhed.
