...
Medarbejderen godkendte på mobilen, fordi der kom en anmodning. Det var ikke hende, der loggede ind.
Tofaktor er stadig den enkeltforanstaltning, der stopper flest angreb. Den er bare holdt op med at være et bevis for, hvem der sidder ved tastaturet.
Danmarks Statistik opgør, at 49 procent af små danske virksomheder bruger tofaktor. Halvdelen har den altså ikke.
Blandt dem, der har, er spørgsmålet et andet. Ikke om den er slået til, men hvilken type det er, og hvor den mangler.
Seksten sager fra arkivet viser, hvordan den bliver omgået i praksis. Og hvad der faktisk virker.
Fælles for de fleste er, at ingen brød en kryptering. De fik en godkendelse, der var beregnet til en anden.
Angriberen stjæler sessionen frem for adgangskoden: Efter et login udsteder systemet en cookie. Den siger, at du allerede er godkendt. Får angriberen fat i den, er tofaktor overstået, før den bliver spurgt.
Godkendelsen er blevet en refleks: Den, der godkender ti gange om dagen, godkender også den ellevte. Angrebet består i at sende anmodningen på et tidspunkt, hvor den virker plausibel.
SMS og push er ikke phishing-resistente: Begge kan viderestilles i realtid gennem en falsk loginside. Nøgler og passkeys kan ikke, fordi de er bundet til adressen.
Værktøjerne er blevet billige: Færdige tjenester til at omgå tofaktor sælges for få hundrede kroner. Det kræver ikke længere tekniske færdigheder at bruge dem.
Fem sager, hvor tofaktor var slået til og alligevel ikke holdt.
Her er problemet enklere. Kontrollen fandtes ikke, eller den dækkede kun nogle af adgangene.
Seks sager, hvor tofaktor blev nulstillet af en medarbejder, der troede, hun hjalp.
Forskellen er ikke akademisk. Den afgør, om et angreb bliver forsinket eller forhindret.
SMS-kode: Bedre end ingenting. Kan viderestilles i realtid gennem en falsk loginside, og telefonnummeret kan overtages hos teleselskabet.
Push-godkendelse: Bekvem og udsat for refleksen. Angriberen sender anmodningen og venter på, at nogen trykker ja.
Engangskode fra en app: Bedre, fordi der ikke er noget telefonnummer at overtage. Koden kan stadig tastes ind på en falsk side.
Passkey eller fysisk nøgle: Bundet til den rigtige adresse. En falsk loginside får ingenting, fordi nøglen nægter at svare på et domæne, den ikke kender.
De tre første forsinker. Den fjerde forhindrer. For administratorkonti er forskellen hele pointen.
Skiftet kræver ikke, at alt laves om på én gang. Begynd med de konti, der kan ændre andres adgange.
Tofaktor dækker mail og ikke resten: VPN, fjernadgang og administratorkonti er der, angriberen går ind. De bliver ofte glemt, fordi mail var det, der blev sat op først.
Nulstillingen har ingen kontrol: Selve tofaktor er stærk. Proceduren for at nulstille den er som regel et telefonopkald. Angriberen angriber proceduren.
Typen er ikke valgt bevidst: SMS blev slået til, fordi det var enklest. Forskellen på SMS og en fysisk nøgle er forskellen på at forsinke og at forhindre.
Sessionens levetid er uendelig: Er en session gyldig i uger, er en stjålet cookie det også. Kortere levetid koster lidt brugervenlighed og fjerner et helt angrebsmønster.
Leverandørernes adgange tælles ikke med: Kravet om tofaktor gælder ofte kun egne medarbejdere. Den eksterne konsulent med administratorrettigheder står uden for kravet.
Cybersecurity mystery shopping tester det led, sagerne ovenfor peger på. Vi ringer til jeres helpdesk og beder om en nulstilling, og I får at vide, hvad der skete.
En awareness-træning bagefter er det, der gør resultatet til en ændret vane frem for en rapport.
Jeg sælger ikke produkter og har ingen leverandørpartnerskaber. Anbefalingen bliver derfor ikke en bestemt tofaktorløsning.
Er kontoen først overtaget, bliver spørgsmålet, hvor længe det varer, før nogen opdager det. Det behandles under firewalls, VPN og routere. Manglende tofaktor er samtidig et af de tre svigt, der går igen i Datatilsynets afgørelser.
Alle ni mønstre ligger samlet under cybersikkerhed.
Ved I, hvilke af jeres adgange der stadig kan bruges med kode alene? Og hvem der kan nulstille en tofaktor over telefonen?
Ring på 70 13 63 23 eller udfyld formularen.
Så tager vi en snak om jeres adgange og finder ud af, om jeg kan hjælpe.