Tofaktor

Hvorfor godkendelsen ikke længere beviser, hvem der logger ind

Medarbejderen godkendte på mobilen, fordi der kom en anmodning. Det var ikke hende, der loggede ind.

Tofaktor er stadig den enkeltforanstaltning, der stopper flest angreb. Den er bare holdt op med at være et bevis for, hvem der sidder ved tastaturet.

Danmarks Statistik opgør, at 49 procent af små danske virksomheder bruger tofaktor. Halvdelen har den altså ikke.

Blandt dem, der har, er spørgsmålet et andet. Ikke om den er slået til, men hvilken type det er, og hvor den mangler.

Seksten sager fra arkivet viser, hvordan den bliver omgået i praksis. Og hvad der faktisk virker.

Fælles for de fleste er, at ingen brød en kryptering. De fik en godkendelse, der var beregnet til en anden.

Hvorfor det gentager sig

Angriberen stjæler sessionen frem for adgangskoden: Efter et login udsteder systemet en cookie. Den siger, at du allerede er godkendt. Får angriberen fat i den, er tofaktor overstået, før den bliver spurgt.

Godkendelsen er blevet en refleks: Den, der godkender ti gange om dagen, godkender også den ellevte. Angrebet består i at sende anmodningen på et tidspunkt, hvor den virker plausibel.

SMS og push er ikke phishing-resistente: Begge kan viderestilles i realtid gennem en falsk loginside. Nøgler og passkeys kan ikke, fordi de er bundet til adressen.

Værktøjerne er blevet billige: Færdige tjenester til at omgå tofaktor sælges for få hundrede kroner. Det kræver ikke længere tekniske færdigheder at bruge dem.

Godkendelsen blev omgået

Fem sager, hvor tofaktor var slået til og alligevel ikke holdt.

Der var ingen tofaktor at omgå

Her er problemet enklere. Kontrollen fandtes ikke, eller den dækkede kun nogle af adgangene.

Nogen ringede i stedet for at hacke

Seks sager, hvor tofaktor blev nulstillet af en medarbejder, der troede, hun hjalp.

De fire typer er ikke lige meget værd

Forskellen er ikke akademisk. Den afgør, om et angreb bliver forsinket eller forhindret.

SMS-kode: Bedre end ingenting. Kan viderestilles i realtid gennem en falsk loginside, og telefonnummeret kan overtages hos teleselskabet.

Push-godkendelse: Bekvem og udsat for refleksen. Angriberen sender anmodningen og venter på, at nogen trykker ja.

Engangskode fra en app: Bedre, fordi der ikke er noget telefonnummer at overtage. Koden kan stadig tastes ind på en falsk side.

Passkey eller fysisk nøgle: Bundet til den rigtige adresse. En falsk loginside får ingenting, fordi nøglen nægter at svare på et domæne, den ikke kender.

De tre første forsinker. Den fjerde forhindrer. For administratorkonti er forskellen hele pointen.

Skiftet kræver ikke, at alt laves om på én gang. Begynd med de konti, der kan ændre andres adgange.

Hvad der går galt, når forsvaret bygges

Tofaktor dækker mail og ikke resten: VPN, fjernadgang og administratorkonti er der, angriberen går ind. De bliver ofte glemt, fordi mail var det, der blev sat op først.

Nulstillingen har ingen kontrol: Selve tofaktor er stærk. Proceduren for at nulstille den er som regel et telefonopkald. Angriberen angriber proceduren.

Typen er ikke valgt bevidst: SMS blev slået til, fordi det var enklest. Forskellen på SMS og en fysisk nøgle er forskellen på at forsinke og at forhindre.

Sessionens levetid er uendelig: Er en session gyldig i uger, er en stjålet cookie det også. Kortere levetid koster lidt brugervenlighed og fjerner et helt angrebsmønster.

Leverandørernes adgange tælles ikke med: Kravet om tofaktor gælder ofte kun egne medarbejdere. Den eksterne konsulent med administratorrettigheder står uden for kravet.

Hvad I kan gøre

  1. Find ud af, hvilke adgange der ikke har tofaktor: Ikke om I har den, men hvor den mangler. VPN, fjernadgang, administratorkonti og leverandøradgange først.
  2. Skift de kritiske konti til passkeys eller fysiske nøgler: De kan ikke viderestilles gennem en falsk loginside, fordi de er bundet til adressen. Start med administratorerne.
  3. Lav en skriftlig procedure for nulstilling: Med en kontrol, der ikke kan udføres over telefonen af en, der lyder rigtigt.
  4. Sæt en levetid på sessioner til de systemer, der betyder mest: Det fjerner værdien af en stjålet cookie.
  5. Tag emnet op, næste gang I fornyr forsikringen: Tofaktor er efterhånden en betingelse for dækning og ikke en anbefaling. Manglende tofaktor har allerede kostet dansk erstatning.

Hvilken ydelse afdækker det

Cybersecurity mystery shopping tester det led, sagerne ovenfor peger på. Vi ringer til jeres helpdesk og beder om en nulstilling, og I får at vide, hvad der skete.

En awareness-træning bagefter er det, der gør resultatet til en ændret vane frem for en rapport.

Jeg sælger ikke produkter og har ingen leverandørpartnerskaber. Anbefalingen bliver derfor ikke en bestemt tofaktorløsning.

Beslægtede mønstre

Er kontoen først overtaget, bliver spørgsmålet, hvor længe det varer, før nogen opdager det. Det behandles under firewalls, VPN og routere. Manglende tofaktor er samtidig et af de tre svigt, der går igen i Datatilsynets afgørelser.

Alle ni mønstre ligger samlet under cybersikkerhed.

Find ud af, hvor jeres tofaktor mangler

Ved I, hvilke af jeres adgange der stadig kan bruges med kode alene? Og hvem der kan nulstille en tofaktor over telefonen?

Ring på 70 13 63 23 eller udfyld formularen.

Så tager vi en snak om jeres adgange og finder ud af, om jeg kan hjælpe.

John Nielsen

Skal jeg kontakte dig?

Udfyld formularen, så tager vi en snak om, hvad en test af jeres adgange kan afdække.

Seneste på bloggen

Made in EU. Kodebasen delt med en russisk FSB-certificeret udgave.

Made in EU. Kodebasen delt med en russisk FSB-certificeret udgave.

En password manager markedsført som europæisk deler kodebase og opdateringer med en russisk søsterudgave. Den russiske udgave er certificeret af Ruslands efterretningstjeneste. Kunderne vidste det ikke. Made in EU. Udviklet i Rusland. I juli offentliggjorde et...

150 SMV’er kan få 50.000 kr. til cybersikkerhed. Sådan søger I

150 SMV’er kan få 50.000 kr. til cybersikkerhed. Sådan søger I

Den 28. september klokken 9 åbner en pulje på 7,5 millioner kroner. 150 danske SMV'er kan få op til 50.000 kroner hver til rådgivning, og cybersikkerhedsprojekter har fortrinsret. Vinduet lukker den 5. oktober klokken 23.55. Først til mølle er afskaffet I årevis blev...