MFA, det billigaste skyddet ni kan slå på

Utan MFA leder ett stulet lösenord rakt in i e-posten. Med MFA stoppas inloggningen vid det andra steget.

Om ni bara orkar göra en sak av allt i den här serien, gör den här.

MFA, flerfaktorsautentisering, betyder att lösenordet inte räcker för att logga in. Det krävs något till: en kod i en app, en notis i telefonen, en fysisk nyckel. Kommer angriparen över lösenordet står de fortfarande utanför.

Microsofts egna siffror har legat kring att MFA stoppar över 99 procent av kontokapningarna. Även med rejäl skepsis mot avrundade marknadssiffror är storleksordningen rätt, och den stämmer med vad vi ser hos kunder. Det är den enda åtgärd vi rekommenderar som faktiskt tar bort en hel kategori av angrepp.

Varför det tar så lång tid att slå på

Ingen är emot MFA. Motståndet handlar om något annat: en oro för att det ska bli krångligt varje morgon.

I praktiken blir det inte det. På en dator som ni litar på och som används dagligen kommer frågan sällan, ofta bara var trettionde dag. Det är på nya enheter och från nya platser den slår till, alltså precis där den ska.

Den andra invändningen är att någon ska bli utelåst. Den är rimlig, och den har ett enkelt svar: registrera två metoder per person från början, exempelvis appen på telefonen och ett reservnummer. Då finns en väg tillbaka utan att någon behöver ringa er i panik.

Välj rätt sorts andra faktor

SMS är svagast men bättre än inget, autentiseringsapp passar de flesta, säkerhetsnyckel är starkast och lämpar sig för administratörskonton.
Skillnaden mellan raderna är hur lätt det är för någon annan att komma åt det andra steget.

SMS är den svagaste, men fortfarande mycket bättre än ingenting. Koden kan fångas upp, och det finns fall där angripare flyttat ett telefonnummer till ett eget SIM-kort genom att ringa operatören.

En autentiseringsapp är rätt val för de flesta. Microsoft Authenticator eller Google Authenticator, gratis, och koden skapas i telefonen utan att skickas någonstans.

En fysisk säkerhetsnyckel är starkast. En liten USB-enhet som måste sitta i datorn. Överkurs för de flesta anställda, väl värd pengarna för admin-konton, eftersom den är den enda varianten som inte går att lura med en falsk inloggningssida.

Det som fortfarande går fel

MFA är inte magi, och det är viktigare att veta var gränsen går än att tro att problemet är löst.

Det finns phishing-sidor som ber om både lösenord och engångskod, och skickar båda vidare i realtid medan användaren tror att de loggar in som vanligt. Angriparen sitter i mitten och får en giltig session. Därför spelar det roll att folk känner igen en misstänkt länk, och därför är säkerhetsnycklar starkare, eftersom de kontrollerar adressen åt användaren.

Trötthetsangrepp är den andra varianten. Får någon en ström av inloggningsnotiser mitt i natten är det inte ett fel, det är någon som har lösenordet och hoppas att man trycker godkänn för att få sova. Svaret är alltid neka, sedan byt lösenord direkt.

Slå på nummermatchning om er lösning har det, alltså att man måste skriva in en siffra som visas på skärmen istället för att bara trycka godkänn. Det tar bort trötthetsangreppet nästan helt.

Var ni ska slå på det

Mejlen först. Alltid.

Skälet är detsamma som i föregående del: den som äger mejlen kan återställa lösenordet till nästan allt annat ni har. Ett skyddat ekonomisystem hjälper föga om angriparen kan begära ett nytt lösenord och läsa mejlet.

Sedan allt annat som når företagets data utifrån: Microsoft 365 i sin helhet, VPN, ekonomisystemet, banken, domänleverantören och webbhotellet. De två sista glöms nästan alltid, och de är precis de som gör mest skada om de kapas, eftersom hela er e-post kan flyttas därifrån.

Ordningen som gör att det faktiskt blir av

Börja med er själv och ledningen, inte med personalen.

Det tar bort både invändningen om att någon annan ska testa först, och risken att den som har mest åtkomst är den som skyddas sist. Det ger er också de riktiga svaren på hur det känns, vilket är värt mer än en instruktion.

Sätt sedan ett datum då det gäller alla, och säg det i förväg. En utrullning utan slutdatum blir aldrig klar, den blir en lista över undantag.

Vad det kostar

Ingenting, i de flesta fall, och det är värt att säga rakt ut eftersom kostnadsfrågan ofta används som skäl att vänta.

MFA ingår i alla Microsoft 365-abonnemang. Autentiseringsapparna är gratis. Det enda som kostar pengar är säkerhetsnycklar, och dem behöver ni bara till administratörskontona.

Det som kostar är tid: ungefär tio minuter per person första gången, plus någon halvtimme för den som sätter upp det. Jämför det med en kapad e-postlåda, där arbetet efteråt mäts i dagar och där ni dessutom behöver kontakta alla som fått mejl från kontot under tiden.

Undantagen som äter upp nyttan

Varje undantag är en dörr som står öppen, och undantag har en tendens att bli permanenta.

Vanligast är kontot som används av ett system, alltså inte en människa. De får ofta MFA avstängt för att det ska fungera automatiskt, och sedan får de dessutom starka rättigheter. Lösningen är inte att ge dem undantag, utan att ge dem så lite behörighet som möjligt och egna inloggningsuppgifter som inte används till något annat.

Gå igenom listan över undantag två gånger om året. Den brukar innehålla minst ett konto som ingen längre kan förklara.

Nästa del: phishing, hur breven ser ut när de är riktade mot just er.


Andra delar i den här serien:

  1. 3-2-1-backup
  2. Lösenordshanterare
  3. MFA (den här artikeln)
  4. Phishing
  5. Misstänkt länk
  6. Gamla användarkonton
  7. När en anställd slutar
  8. Admin-konton