Definition og idéen bag MFA
Multifaktorgodkendelse (MFA) betyder, at man ikke kun bruger én type bevis for at logge ind. I stedet kræves mindst to faktorer, typisk kombinationer som adgangskode (noget du ved) og en engangskode, godkendelse i en app eller en anden type bekræftelse (noget du har eller noget, du er). Formålet er at gøre det sværere for en angriber at komme ind, selv hvis den første faktor bliver kompromitteret.
I en VPN-sammenhæng er dette særligt relevant, fordi VPN-adgang ofte fungerer som en “dør” til interne netværk eller systemer. Når døren åbnes med et enkelt login, bliver en kompromitteret adgangskode en direkte genvej. MFA forsøger at bryde den genvej ved at kræve et ekstra bevis ud over adgangskoden.
Simpelt model: MFA som ekstra sikkerhedslag ved login
Tænk på VPN-login som en kontrol før du får adgang. Uden MFA kan flowet være:
- Indtast brugernavn og adgangskode
- Du får adgang
Med MFA ændres det til:
- Indtast brugernavn og adgangskode
- Bekræft ekstra faktor (fx engangskode eller godkendelse)
- Først herefter får du adgang
Hvis adgangskoden bliver stjålet eller genbrugt, hjælper MFA med at sikre, at angriberen stadig mangler den ekstra faktor. Dermed reduceres sandsynligheden for, at et almindeligt password-scenarie alene fører til VPN-adgang.
Hvad MFA især forebygger (og hvad den ikke gør)
MFA er især nyttig mod angreb, der starter med kompromitterede legitimationsoplysninger. Det kan fx være tilfælde, hvor en adgangskode lækkes ved et databrud, rammer fra phishing, eller hvor en konto bliver genbrugt.
Samtidig er det vigtigt at forstå begrænsningen: MFA er ikke en magisk garanti. Den samlede beskyttelse afhænger af, hvordan MFA er konfigureret og anvendes. Eksempelvis kan nogle misbrug stadig forsøge at omgå både adgangskode og den ekstra faktor, hvis angriberen får adgang til det, der bruges som “noget du har” (fx hvis en enhed er kompromitteret).
Derfor handler MFA ikke kun om at “tænde” en funktion. Det handler også om kvaliteten af loginprocessen og brugerens sikkerhedsvaner.
Forskelle og praktisk afgrænsning: MFA kræves ikke på “VPN-funktionen” alene
Det er nemt at tro, at VPN-produktet i sig selv automatisk er sikkert, blot fordi det har en MFA-mulighed. I praksis afhænger effekten af, om MFA håndhæves konsekvent for de relevante adgangsveje. Nogle VPN-opsætninger kan have flere typer adgang (fx bruger-login, adminadgang eller særlige integrationsflow), og MFA bør være målrettet de adgangsveje, hvor det reelt gør en forskel.
En anden praktisk afgrænsning er, at MFA ikke erstatter andre grundprincipper som kontostyring, enhedssikkerhed og overvågning. Hvis der bruges svage adgangskoder, hvis konti ikke beskyttes mod uønsket adgang, eller hvis enheder kan kompromitteres, kan MFA få mindre betydning end håbet.
Sådan kan du kontrollere, om MFA faktisk giver mening
Du kan bruge følgende kontrolpunkter til at vurdere MFA’s relevans i din VPN-situation, uden at kræve avanceret teknisk viden:
- Er MFA håndhævet for almindelig VPN-adgang for alle relevante brugere?
- Hvilken type ekstra faktor bruges (engangskoder, godkendelse i app, hardware-nøgle), og er den robust i jeres miljø?
- Har brugere klare procedurer for at genoprette adgang, hvis den ekstra faktor ikke virker?
- Er der en politik for, at konti og enheder holdes opdaterede og beskyttede (da kompromitterede enheder kan svække MFA)?
Hvis du kan svare nogenlunde tilfredsstillende på de punkter, er der større sandsynlighed for, at MFA leverer den ekstra barriere, den er tiltænkt at være.
Hvornår MFA betyder ekstra meget
MFA er ofte mest værdifuld, når følgende forhold gør sig gældende: mange brugere bruger VPN, adgang er knyttet til følsomme systemer, og der er en reel risiko for adgangskodeangreb (fx phishing eller password-genbrug). Jo mere VPN-login fungerer som adgang til noget, der ikke bør tilgås uden korrekt identitet, desto tydeligere bliver gevinsten ved en ekstra godkendelsesfaktor.
Det er også rimeligt at forvente, at MFA forbedrer beskyttelsen gradvist, selv når den ekstra faktor ikke er perfekt. Og selv om der ikke findes absolut garanti, kan MFA være en praktisk måde at reducere “hurtige” loginveje for angribere.
