Phishingresistent MFA

Hvad er phishingresistent MFA?

Phishingresistent multifaktorautentificering (MFA) er et afgørende fremskridt inden for beskyttelse af brugerkonti mod identitetstyveri. Traditionel MFA er effektiv og anses stadig af mange fagfolk for at være sikker, men den kan alligevel falde for phishingforsøg. Phishere narrer brugerne til at afsløre deres loginoplysninger (typisk den første autentificeringsfaktor), eller de har udviklet teknikker til at stjæle den anden faktor, som kan være en simpel godkendelse i en autentificeringsapp eller en engangskode genereret deri.

I dag findes der kun få valgmuligheder for en anden autentificeringsfaktor, der er bekvem og ikke sårbar over for phishingangreb. Ud over FIDO2-nøgler og leverandørspecifikke mekanismer som Windows Hello for Business (WHfB) er det kun certifikater, der giver en reelt sikker anden faktor. Autentificering baseret på certifikater er en moden teknologi, der uden videre er tilgængelig på tværs af platforme (operativsystemer og browsere) og identitetsudbydere (IDP'er).


Hvorfor er det relevant for min organisation?

Sikkerhed og databrud: I nutidens forbundne verden er cybertrusler udbredte. Organisationer risikerer databrud, uautoriseret adgang og identitetstyveri. Beskyttelse af medarbejderes og kunders identiteter sikrer, at følsomme oplysninger forbliver fortrolige.

Økonomiske konsekvenser: Et sikkerhedsbrud kan føre til betydelige økonomiske tab. Organisationer kan få omkostninger til advokatsalærer, bøder fra myndigheder og skadesbegrænsning. Dertil kommer, at et svækket omdømme kan påvirke kundernes tillid og loyalitet.

Regelefterlevelse og juridiske forpligtelser: Mange brancher har strenge krav til regelefterlevelse (for eksempel GDPR, HIPAA eller PCI DSS). Manglende beskyttelse af identiteter kan få juridiske konsekvenser. Regelefterlevelse sikrer, at organisationer behandler persondata ansvarligt.

Forretningskontinuitet: Identitetstyveri eller kompromitterede loginoplysninger kan forstyrre driften. At sikre sikker adgang til kritiske systemer og applikationer er afgørende for uafbrudt produktivitet.

I lyset af hvor kritisk det er at beskytte identiteter, opfordrer identitetsudbydere som Microsoft og myndigheder som den amerikanske regering aktivt til eller påbyder ligefrem administratorer at håndhæve phishingresistent MFA i deres tenants.


Hvordan fungerer phishingresistent MFA med certifikater?

Phishingresistent MFA er en autentificeringsmekanisme, der skal aktiveres i organisationens identitetsstyringsløsning, for eksempel i Microsofts Entra ID. Når den er aktiveret, validerer og verificerer applikationerne brugerens identitet, blandt andet ud fra betroede digitale certifikater. Disse digitale certifikater kan enten leveres til betroede virksomhedsenheder via en MDM-løsning eller udstedes til hardwaretokens eller smartcardenheder som YubiKeys, der udleveres til de relevante brugere.


Hvordan kan SCEPman hjælpe din organisation med at indføre phishingresistent MFA?

SCEPman er en certifikatmyndighed (CA) født i skyen, som integrerer problemfrit med udbredte MDM-løsninger som Microsoft Intune og Jamf Pro, så din organisation ubesværet kan udstede, forny og tilbagekalde certifikater til MFA-formål på dine betroede endepunkter.

For skærpet sikkerhed muliggør SCEPman bekvem udstedelse af identitetscertifikater til smartcardenheder som YubiKeys. Smartcardenheder bruges typisk i scenarier, hvor administratorer skal tilgå privilegerede portaler eller systemer som Azure Portal (via Entra ID CBA) eller Privileged Access Workstations (PAW'er), for eksempel via remote desktop-protokollen (RDP).