Phishing-resistent MFA

Hva er phishing-resistent MFA?

Phishing-resistent multifaktorautentisering (MFA) er et viktig framskritt i arbeidet med å sikre brukerkontoer mot identitetstyveri. Tradisjonell MFA er effektiv og regnes fortsatt som sikker av mange fagfolk, men kan likevel falle for phishing-forsøk. Phishere lurer brukere til å oppgi legitimasjonen sin (vanligvis den første autentiseringsfaktoren), eller de har utviklet teknikker for å stjele den andre faktoren, som kan være en enkel bekreftelse i en autentiseringsapp eller et engangspassord generert der.

I dag finnes det bare noen få valg for en andre autentiseringsfaktor som er praktisk og samtidig ikke sårbar for phishing-angrep. Ved siden av FIDO2-nøkler og leverandørspesifikke mekanismer som Windows Hello for Business (WHfB) er det bare sertifikater som gir en virkelig sikker andre faktor. Autentisering basert på sertifikater er en moden teknologi som er lett tilgjengelig på tvers av plattformer (operativsystemer og nettlesere) og identitetsleverandører (IDP-er).


Hvorfor er dette relevant for virksomheten din?

Sikkerhet og datainnbrudd: I dagens sammenkoblede verden er cybertruslene mange. Virksomheter risikerer datainnbrudd, uautorisert tilgang og identitetstyveri. Å beskytte identitetene til ansatte og kunder sørger for at sensitiv informasjon forblir konfidensiell.

Økonomiske konsekvenser: Et sikkerhetsbrudd kan føre til betydelige økonomiske tap. Virksomheter kan pådra seg kostnader til advokathjelp, bøter fra myndighetene og skadebegrensning. I tillegg kan tapt omdømme påvirke kundenes tillit og lojalitet.

Etterlevelse og juridiske forpliktelser: Mange bransjer har strenge krav til etterlevelse (som GDPR, HIPAA eller PCI DSS). Manglende beskyttelse av identiteter kan få juridiske konsekvenser. Etterlevelse sikrer at virksomheter håndterer personopplysninger på en ansvarlig måte.

Forretningskontinuitet: Identitetstyveri eller stjålet legitimasjon kan forstyrre driften. Å sørge for sikker tilgang til kritiske systemer og applikasjoner er avgjørende for uavbrutt produktivitet.

Fordi det er så kritisk å beskytte identiteter, oppfordrer identitetsleverandører som Microsoft og myndigheter som den amerikanske regjeringen aktivt til, og krever til og med, at administratorer håndhever phishing-resistent MFA i tenantene sine.


Hvordan fungerer phishing-resistent MFA med sertifikater?

Phishing-resistent MFA er en autentiseringsmekanisme som må aktiveres i virksomhetens løsning for identitetshåndtering, for eksempel i Microsofts Entra ID. Når den er aktivert, validerer og verifiserer applikasjonene brukeridentiteten, blant annet basert på betrodde digitale sertifikater. Disse digitale sertifikatene kan enten leveres til betrodde firmaenheter med en MDM-løsning, eller rulles ut til maskinvaretokener eller smartkortenheter som YubiKeys som deles ut til de aktuelle brukerne.


Hvordan kan SCEPman hjelpe virksomheten din med å realisere phishing-resistent MFA?

SCEPman er en skybasert sertifikatmyndighet (CA) som integreres sømløst med populære MDM-løsninger som Microsoft Intune og Jamf Pro. Dermed kan virksomheten din enkelt utstede, fornye og tilbakekalle sertifikater egnet for MFA-bruk på de betrodde endepunktene dine.

For ekstra sikkerhet gjør SCEPman det enkelt å rulle ut identitetssertifikater på en smidig måte til smartkortenheter som YubiKeys. Smartkortenheter brukes typisk i scenarioer der administratorer må ha tilgang til privilegerte portaler eller systemer som Azure Portal (via Entra ID CBA) eller Privileged Access Workstations (PAWs), for eksempel via remote desktop-protokollen (RDP).