Definition og idéen bag
Multifaktorautentificering (MFA) er en login- eller godkendelsesmetode, der kræver to eller flere uafhængige “faktorer” for at bekræfte, at det er den rigtige bruger. Pointen er, at et enkelt kompromitteret element (fx en adgangskode) ikke automatisk giver adgang.
Et enkelt model: faktorer i praksis
En MFA-løsning kombinerer typisk faktorer, der falder i tre almindelige kategorier:
- Noget du ved: fx en adgangskode eller en PIN-kode.
- Noget du har: fx en engangskode fra en app eller en hardware-nøgle.
- Noget du er: fx biometrisk verificering som fingeraftryk eller ansigtsgenkendelse.
I en typisk loginstrøm starter systemet med en første verifikation (ofte “noget du ved”). Derefter beder det om en ekstra verifikation fra en anden kategori, før adgang gives. Jo mere uafhængige faktorerne er, jo bedre beskyttelse mod enkeltfejl.
Hvordan processen typisk forløber
Selvom implementeringer varierer, følger MFA ofte et mønster:
- Du logger ind med dine første oplysninger.
- Systemet registrerer, at MFA er aktiveret, og udfordrer dig med en ekstra faktor.
- Du leverer den anden faktor (fx en engangskode), og systemet validerer den.
- Først når alle krævede faktorer er godkendt, gives adgang.
Nogle systemer kan også indføre risikobaserede trin, hvor MFA kan blive krævet oftere ved mistænkelig aktivitet. Det ændrer ikke grundidéen, men påvirker hvornår du bliver udfordret.
Undtagelser og grænser du skal kende
MFA gør det sværere at få adgang, men den fjerner ikke alle risici. Vigtige grænser er:
- Phishing og social engineering: Hvis en angriber får dig til at indtaste en engangskode i en falsk login, kan MFA i praksis misbruges.
- Svage eller ens faktorer: Hvis begge faktorer i realiteten kan kompromitteres samme sted (fx samme type kode uden ekstra beskyttelse), falder gevinsten.
- Fejl i opsætning og gendannelse: Hvis gendannelsesmetoder er lette at tage over, kan angribere omgå den beskyttelse MFA giver i selve loginflowet.
- Adgang til en “gyldig session”: Når du først er logget ind, kan sikkerheden afhænge af sessionens håndtering, ikke kun MFA ved login.
Hvis du oplever, at MFA ikke ændrer noget ved bestemte scenarier (fx skift af enhed, netværk eller en bestemt type login), kan det være tegn på, at du bør gennemgå opsætningen.
Sådan bruger du videnen til at tjekke din egen MFA
Du kan kontrollere kvaliteten af din MFA uden at kende tekniske detaljer ved at:
- Sikre at du mindst bruger to forskellige faktorkategorier.
- Vurdere om din ekstra faktor er resistent mod at blive stjålet (fx hvor koder afleveres, og hvor de kan bruges).
- Gennemgå gendannelsesmetoder (backup-koder, ændring af telefon/e-mail, hardware-nøgler), så de ikke kan overtage uden kontrol.
- Tjekke om der findes advarsler for nye logins, og om du får besked, når MFA-udfordringen trigges.
Hvis din platform tilbyder flere muligheder (fx app-baseret kode eller hardware-nøgle), er den generelle tommelfinger, at den bedste løsning typisk er den, hvor en angriber får sværere ved at skaffe begge faktorer samtidig.
