Hvad er multifaktorautentificering?

Multifaktorautentificering (MFA) er en autentificeringsmetode, hvor en bruger skal fremlægge flere forskellige typer bevis for at få adgang. I stedet for kun at stole på én faktor—ofte en adgangskode—kræver MFA typisk to eller flere faktorer, som bygger på forskellige “kategorier” af viden, besiddelse eller egenskaber.

Den grundlæggende idé er at gøre det markant sværere for en angriber at logge ind ved kun at have én ting (fx en stjålet adgangskode). Hvis én faktor kompromitteres, kan de øvrige stadig forhindre login.

Et enkelt model: flere faktorer, flere kontrollag

Tænk MFA som en sekvens af kontroller, hvor systemet beder om mere end ét svar, før adgang gives. Et almindeligt mønster ser sådan ud:

  1. Først indtastes en adgangs-/loginidentitet og ofte en adgangskode.
  2. Dernæst kræves en ekstra bekræftelse, for eksempel en engangskode eller en godkendelse i en app.
  3. Systemet accepterer kun, hvis flere betingelser er opfyldt.

Hvilke “faktorer” der bruges, kan variere. Mange MFA-opsætninger kombinerer noget du ved (fx adgangskode) med noget du har (fx en mobil med en godkendelsesapp) og/eller noget du er (fx biometriske data i visse løsninger). Pointen er ikke navnet på faktoren, men at den ekstra faktor ikke på samme måde kan genskabes af en angriber ud fra den første.

Hvilke dele indgår i MFA?

MFA består typisk af tre centrale elementer:

  • Autentificeringsfaktorer: Det, der skal bevises ved login, fx kode fra en app, en engangstoken eller en godkendelse.
  • En kontrol i loginflowet: Tjenesten verificerer, at den ekstra faktor matcher det, den forventer.
  • En mekanisme til at håndtere ændringer: Fx når man skifter mobil, mister adgang til en faktor eller skal genaktivere MFA.

Det praktiske skel er, at MFA ikke kun er “en ekstra kode”. Det er en proces og et sæt sikkerhedsbetingelser, hvor faktorerne er koblet til kontoen og loginflowet.

Undtagelser og begrænsninger: MFA løser ikke alt

Selv om MFA ofte øger sikkerheden betydeligt, er der vigtige begrænsninger. Det er nyttigt at forstå, fordi trusselsbilledet kan angribe MFA på andre måder end blot at stjæle adgangskoder.

  • Phishing og sociale angreb: Hvis en angriber får brugeren til at indtaste koder eller godkende login i realtid, kan MFA stadig omgås. MFA gør det typisk sværere, men kan ikke altid stoppe angreb, hvor brugeren selv foretager handlingen.
  • Adgang til den ekstra faktor: Hvis angriberen også kan få kontrol over den enhed eller konto, der bruges til MFA (fx telefonnummer eller appadgang), kan MFA blive mindre effektiv.
  • “Backup”- og gendannelsesveje: Mange systemer har en mulighed for at deaktivere eller genaktivere MFA via kontogendannelse. Hvis den proces er svag eller for nem at udnytte, kan MFA’s beskyttelse reduceres.

Derudover afhænger effekten af, hvilke faktorer der bruges, og hvordan de administreres. Derfor er det en god idé at betragte MFA som et stærkere sikkerhedslag—ikke som en fuld garanti.

Eenvoudig kontrol: sådan kan du vurdere om MFA hjælper

Du kan selv kontrollere, om din MFA-opsætning faktisk adresserer de mest sandsynlige risici:

  • Aktiver MFA med mindst to faktorer, så adgang ikke udelukkende afhænger af én ting.
  • Brug en ekstra faktor, som ikke let kan genskabes ud fra adgangskoden alene.
  • Gennemgå kontogendannelse: Tjek hvordan MFA kan nulstilles, og hvilke identitetsbeviser der kræves.
  • Sørg for at have adgang til din MFA-faktor ved rejser og ændringer (fx skift af enhed), så du ikke ender med at bruge mere risikable genveje.

Hvis din tjeneste tilbyder flere MFA-varianter, kan det være en fordel at vælge en løsning, hvor den ekstra bekræftelse er sværere at misbruge i realtid. Samtidig bør du være opmærksom på, at detaljerne kan variere mellem tjenester, så den bedste vurdering kræver, at du læser, hvad netop din tjeneste understøtter.

Forskel på MFA og “bare en sikker adgangskode”

En adgangskode alene er et enkelt sikkerhedslag. MFA tilføjer et ekstra krav, som angriberen typisk ikke kan opnå ved kun at kende adgangskoden.

Det betyder ikke, at adgangskoder mister betydning. Gode adgangskoder, opdateringer og korrekt kontobeskyttelse supplerer MFA. Men MFA gør det mere realistisk at begrænse skader, hvis en adgangskode ender i de forkerte hænder.

Konklusion

Multifaktorautentificering er en metode, hvor login kræver flere uafhængige beviser. Den øger sikkerheden især mod angreb, hvor adgangskoden alene er kompromitteret. Samtidig kan MFA have begrænsninger ved sociale angreb, kompromitteret kontrol over den ekstra faktor og svage gendannelsesveje. Den mest praktiske tilgang er at aktivere MFA, vælge egnede faktorer og gennemgå, hvordan din kontogendannelse fungerer—så du forstår både styrker og grænser i din konkrete opsætning.