Den skjulte loginside er ikke reel adgangskontrol

Du har fået flyttet din loginside til en hemmelig adresse og fået at vide, at nu er hjemmesiden sikret. Det passer ikke.

Døren er flyttet. Vinduerne står åbne

Tænk på det som en hoveddør, der er blevet flyttet om på bagsiden af huset, så indbrudstyven ikke lige finder den. Problemet er, at vinduerne stadig står åbne.

På et helt normalt site kan enhver udefra få bekræftet, hvem der har adgang til systemet. Det svarer til, at der står navn på nøglerne under måtten.

En angriber har dermed en gyldig konto at gå efter. Adgangskoden mangler stadig, og tofaktor eller en spærring kan holde stand. Men angrebet kan nu rettes mod en konto, der findes, i stedet for at gætte i blinde.

Og systemet tæller ikke selv, hvor mange gange nogen prøver at gætte. Den bremse skal komme et andet sted fra.

Det er ikke en fejl, nogen har begået

Det er et velkendt forhold blandt folk, der arbejder med sikkerhed til daglig. Brugernavne kan bekræftes udefra som standard, selv med loginsiden fuldstændig skjult, og uden at nogen nogensinde finder den hemmelige adresse.

Sådan virker systemet ud af boksen.

Mange virksomheder har aldrig fået det lukket. Andre har købt et sikkerhedsprogram og regner opgaven for løst. Nogle af programmerne hjælper faktisk, men kun hvis de er sat rigtigt op, og de fleste stopper ved den mindst virksomme løsning, nemlig at gemme døren i stedet for at låse den.

Fjern ikke den skjulte loginside

Den holder de simple robotter væk, og det har værdi. Men den beskytter jer ikke alene, og den bør aldrig stå som jeres eneste sikring.

Det er samme mønster som i de sager, hvor adgangskontrollen var slået til og alligevel ikke holdt. Foranstaltningen findes. Den dækker bare en anden vej ind, end den angriberen bruger.

Tre ting I bør bede om svar på

Spørg jeres leverandør, om fremmede kan aflæse eller bekræfte jeres brugernavne udefra, og bed om svaret på skrift. Så har I det sort på hvidt.

Bed om, at der kommer tofaktor på alle med adgang til systemet. Det er den lås, der holder, selv når brugernavnet er kendt.

Bed om en bremse, der stopper maskiner, der sidder og gætter adgangskoder i tusindvis. Den skal ligge på hjemmesidens ydre lag, ikke kun på selve loginsiden.

Hvornår fik I sidst set efter

Hvornår fik I sidst en uafhængig sikkerhedsgennemgang fra en ekstern specialist, der tør sige tingene, som de er?

En teknisk gennemgang svarer på, hvordan jeres opsætning faktisk ser ud, og om det leverandøren rapporterer, stemmer med det, der ligger i systemerne.

Har du brug for at få jeres opsætning efterprøvet? Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.

Gør som 4.300 andre. Få mønstre fra 500 dokumenterede sager og konkrete anbefalinger om cybersikkerhed og digital suverænitet hver 14. dag.

John Nielsen

Skal jeg kontakte dig?

Eller kontakt os på

+45 70 13 63 23

info@nielcoit.dk

Udfyld formularen - så tager vi en hurtig og uforpligtende snak om, hvordan jeg kan hjælpe.

Seneste på bloggen

Mødelokalets skærm sælger jeres forbindelse

Mødelokalets skærm sælger jeres forbindelse

Skærmen i jeres mødelokale kan sælge jeres internetforbindelse til fremmede. Ingen har brudt ind. En medarbejder har bare trykket Agree på en gratis app. 2.058 af 6.038 apps I juni 2026 offentliggjorde et sikkerhedsfirma en analyse af 6.038 apps til to store...