Tofaktorautentisering - Reflow
Funksjoner Integrasjoner Bransjer Priser Hjelp Kontakt Logg inn Prøv gratis i 30 dager
Ordbok Tofaktorautentisering

Tofaktorautentisering

Systemadministrasjon

Tofaktorautentisering (2FA) krever to uavhengige bevis på hvem du er ved innlogging, for eksempel passord og en kode fra en autentiseringsapp.

Hva er tofaktorautentisering

Tofaktorautentisering (2FA) betyr at du må bevise hvem du er på to uavhengige måter når du logger inn – typisk noe du vet, som et passord, og noe du har, som en telefon med en autentiseringsapp. Selv om passordet blir stjålet, kommer ikke angriperen inn uten den andre faktoren.

Andre navn på det samme er totrinnsbekreftelse, totrinnsverifisering og tofaktorinnlogging. Flerfaktorautentisering (MFA) er samlebegrepet for innlogging med to eller flere faktorer.

De tre typene faktorer

Faktor Eksempel
Noe du vet Passord, PIN-kode
Noe du har Mobil med autentiseringsapp, sikkerhetsnøkkel, kodebrikke
Noe du er Fingeravtrykk, ansiktsgjenkjenning

Poenget er at faktorene er av ulik type. To passord er ikke tofaktorautentisering – begge kan stjeles på samme måte.

BankID er et kjent eksempel fra hverdagen: du har noe (mobilen eller kodebrikken) og vet noe (passordet eller PIN-koden).

Vanlige metoder for den andre faktoren

Autentiseringsapp (TOTP). En app på mobilen genererer en ny kode, som regel på seks siffer hvert 30. sekund, basert på en hemmelig nøkkel som ble delt da du koblet appen til kontoen. Koden fungerer uten mobildekning. Dette er den vanligste og en god løsning for de fleste.

SMS-kode. Enkelt å komme i gang med, men den svakeste varianten. Meldinger kan fanges opp, og angripere kan lure teleselskapet til å flytte nummeret til et nytt SIM-kort. SMS er likevel mye bedre enn bare passord.

Push-varsel. Du godkjenner innloggingen i en app. Praktisk, men sårbart for at brukeren trykker «godkjenn» på forespørsler de ikke selv har startet. Løsninger der brukeren må taste et tall fra skjermen, reduserer den risikoen.

Sikkerhetsnøkkel og passnøkler. En fysisk nøkkel (via USB eller NFC) eller en passnøkkel lagret på telefonen eller datamaskinen. Disse er knyttet til riktig nettside og er derfor svært motstandsdyktige mot phishing.

Hvorfor det er viktig for små bedrifter

Et fagsystem inneholder kundeopplysninger, priser, fakturaer og ofte bankinformasjon. De fleste innbrudd i slike kontoer starter ikke med avansert hacking, men med et passord som er gjenbrukt, gjettet eller lurt ut via en falsk innloggingsside.

Nasjonal sikkerhetsmyndighet (NSM) har samlet sine anbefalinger i Grunnprinsipper for IKT-sikkerhet, der prinsippet om å ha kontroll på identiteter og tilganger er sentralt. I rapporten om erfaringer fra sine inntrengingstester skriver NSM at testerne som forsøker å gjette passord, sjelden blir oppdaget og sjelden møter flerfaktorautentisering, og anbefaler virksomheter å innføre det der det er mulig. NSM anbefaler også å gå over til passnøkler eller andre phishingresistente løsninger der tjenestene støtter det.

For virksomheter som behandler personopplysninger, stiller personvernforordningen (GDPR) artikkel 32 krav om egnet sikkerhet. Flerfaktorautentisering er et vanlig tiltak for å oppfylle det kravet.

Gjenopprettingskoder

Når 2FA slås på, får du ofte et sett med gjenopprettingskoder. De brukes hvis telefonen blir borte eller byttes.

  • Skriv dem ut eller lagre dem i en passordbehandler
  • Ikke lagre dem på samme telefon som autentiseringsappen
  • Hver kode kan normalt bare brukes én gang
  • Lag nye koder hvis du mistenker at noen har sett dem

Slik innfører du 2FA i en liten bedrift

  1. Start med de viktigste kontoene: e-post, regnskap, bank, fagsystem og administratorbrukere.
  2. Velg metode. Autentiseringsapp er et godt standardvalg; sikkerhetsnøkler for administratorer.
  3. Forklar hvorfor. Ansatte som forstår risikoen, følger rutinen.
  4. Sett en frist og gjør 2FA obligatorisk, ikke valgfritt.
  5. Lag en rutine for tapt telefon – hvem kan tilbakestille 2FA, og hvordan bekreftes identiteten?
  6. Fjern tilgang med en gang når noen slutter.
  7. Kombiner med gode passord og en passordbehandler. 2FA erstatter ikke et sterkt passord.

Vanlige misforståelser

  • «Vi er for små til å være et mål.» De fleste angrep er automatiserte og treffer bredt.
  • «SMS-kode er like bra som app.» Den er bedre enn ingenting, men svakere enn app og sikkerhetsnøkkel.
  • «2FA gjør oss immune.» Phishing-sider kan også fange opp engangskoder. Passnøkler og sikkerhetsnøkler beskytter best mot det.
  • «En delt konto med 2FA er greit.» Delte kontoer gjør det umulig å vite hvem som gjorde hva. Gi hver ansatt egen bruker.

Viktig å huske på

  • 2FA krever to faktorer av ulik type
  • Autentiseringsapp er et godt standardvalg, SMS er det svakeste alternativet
  • Oppbevar gjenopprettingskodene trygt og atskilt fra telefonen
  • Innfør 2FA først på e-post, økonomi og administratorkontoer
  • Ha en rutine for tapt telefon og for ansatte som slutter

Tofaktorautentisering i praksis

Kunder, jobber og fakturaer i ett system

Reflow samler tilbud, ordre, arbeidsordre, kalender og fakturering, og sender fakturaene rett til regnskapssystemet ditt.

Fra 699,-/mnd. Ingen bindingstid. Ingen kortregistrering.