Definiton: hvad er multi factor authentication?
Multi factor authentication (MFA) er en login-metode, hvor du skal godkende dig selv med to eller flere uafhængige “faktorer” (beviser), før systemet giver adgang. Det betyder, at en stjålet eller lækket adgangskode alene typisk ikke er nok.
Faktorer kan groft deles i tre typer:
- Viden: noget du kender (fx adgangskode eller PIN).
- Besiddelse: noget du har (fx en app, engangskoder, en sikkerhedsnøgle eller en telefon).
- Egenskab: noget du er (fx biometrisk adgang i enhedens egen funktion).
Et vigtigt princip er, at faktorerne ideelt set ikke skal være “samme vej” ind i samme kompromitterede enhed. Hvis både adgangskoden og den ekstra faktor afhænger af den samme kompromitterede proces eller enhed, falder beskyttelsen.
Enkelt model: sådan fungerer MFA i praksis
Tænk MFA som et ekstra trin efter adgangskoden. Når du logger ind, sker der typisk dette:
- Systemet beder om en adgangskode (eller anden viden).
- Systemet kræver derefter en yderligere godkendelse fra en anden faktor.
- Først når begge (eller alle) faktorer er verificeret, får du adgang.
Den konkrete udførelse kan variere mellem tjenester. Nogle bruger engangskoder, andre bruger godkendelse i en app, og nogle tjenester understøtter fysiske sikkerhedsnøgler. Uanset variant er idéen den samme: angribere skal have flere slags informationer eller adgang til flere “lag”, end de normalt ville have, hvis der kun var adgangskode.
Bemærk dog, at MFA ikke er en magisk garanti. Hvis en angriber får fuld kontrol over den enhed, hvor den ekstra faktor leveres, eller hvis genoprettelsesvejen er svag, kan beskyttelsen blive begrænset. Der findes også situationer, hvor en tjeneste midlertidigt “husker” dig på en betroet enhed eller har undtagelser, hvilket kan ændre hvor ofte MFA kræves.
Hoveddele og afgrænsning: hvad tæller som “faktorer”?
For at kunne vurdere MFA korrekt, er det nyttigt at skelne mellem forskellige typer ekstra trin:
- Engangskoder (OTP): typisk koder, som ændrer sig med tiden. Koder kan være baseret på en app eller leveret på en kanal (fx SMS). Forskellen handler ofte om modstandsdygtighed over for visse typer af aflytning eller manipulation.
- Push-godkendelse: du får en besked i en app, som du skal bekræfte. Beskyttelsen afhænger bl.a. af, om du kun godkender reelle login-forsøg og om tjenesten håndterer “uønskede” beskeder.
- Sikkerhedsnøgler / FIDO-lignende sikkerhed: en fysisk eller enhedsbundet metode, hvor godkendelsen er koblet til login. Sådanne løsninger reducerer ofte risikoen ved at angriberen forsøger at genbruge kode eller få brugeren til at godkende forkert.
- Biometri: når biometrisk adgang bruges internt i din enhed for at låse op for den faktor, du bruger (fx enhedens godkendelse i en app). Biometrisk adgang i sig selv er ikke altid “en faktor” for tjenesten, men det kan indgå i kæden.
Afgrænsning: “MFA” betyder ikke automatisk, at alle ekstra trin giver samme niveau af beskyttelse. Derfor bør du ikke kun se på om MFA er slået til, men også hvilken type den ekstra faktor er, og hvordan genoprettelse håndteres.
Forskelle, undtagelser og grænser du bør kende
Der er flere grunde til, at MFA’s effekt kan variere fra situation til situation:
-
Genoprettelse kan være den svage kant Hvis du kan få kontoen gendannet uden samme strenge MFA-krav (fx via svage backup-muligheder), kan en angriber stadig komme ind. Det er derfor relevant at kontrollere, hvilke metoder der bruges til at ændre adgangsoplysninger, samt hvor nemt det er at “komme tilbage” til kontoen.
-
Husket enhed og “betroede” sessioner Mange tjenester kræver MFA ofte ved nye logins, men kan også have mekanismer, der reducerer kravene for kendte enheder eller tidligere sessioner. Det gør MFA mere bekvemt, men kan også betyde, at MFA ikke udfordres lige så ofte i alle tilfælde.
-
MFA beskytter mod login, ikke mod alt andet Selv med MFA kan du stadig være udsat, hvis din konto bruges af ondsindet software, hvis du giver phishing-agtige oplysninger, eller hvis sessionsdata kompromitteres. MFA hjælper især mod angreb, der handler om at bruge stjålne legitimationsoplysninger.
-
Enhedskompetens Hvis den enhed, der bruges til MFA, er kompromitteret (fx via malware), kan angriberen potentielt godkende login uden at “gætte” koder. Det betyder, at sikkerheden ikke kun ligger i MFA-indstillingen, men også i din enhed og browser.
Praktisk brug: sådan tester du, om din opsætning giver mening
Du kan styrke udbyttet af MFA ved at lave simple kontrolpunkter, uden at kræve teknisk ekspertise:
-
Slå MFA til på vigtige konti Start med tjenester, hvor en kompromittering kan give adgang til andet (fx e-mail, som ofte bruges til at nulstille adgangskoder andre steder).
-
Vælg en ekstra faktor, der ikke kun afhænger af én adgangsvej Hvis muligt, brug en løsning hvor den ekstra godkendelse er adskilt fra selve adgangskoden og ikke kun er “en anden måde at levere samme information” på.
-
Gennemgå genoprettelsesmetoder Tjek hvilke e-mailadresser og telefonnumre, der kan bruges til at nulstille adgang. Sørg også for, at de tilknyttede kontaktkanaler i sig selv har et passende beskyttelsesniveau.
-
Vær kritisk over for uventede MFA-beskeder Hvis du modtager en bekræftelse, som du ikke har bedt om, skal du stoppe og undersøge loginaktivitet. Undgå at “bare trykke ja” for at komme videre.
-
Observer dine MFA-krav over tid Notér om MFA kun kræves ved bestemte situationer (nye enheder, nye lokationer, nulstilling af adgang). Den adfærd er ofte tilsigtet, men det hjælper at forstå, hvornår du kan forvente ekstra trin.
Hvis du vil forbedre din sikkerhed yderligere, er MFA ofte et bedre første skridt end at ændre adgangskode alene—netop fordi det tilføjer en ekstra barriere. Men den samlede effekt afhænger af både hvilken MFA-type du bruger, og hvor robust din genoprettelse og enhedssikkerhed er.
