codexier.

Underhåll och säkerhet

Tvåfaktorsinloggning i hela företaget

Av CodexierPublicerad 5 min läsning

De flesta intrång hos små företag börjar med ett lösenord som läckt någon annanstans och återanvänts. Tvåfaktorsautentisering gör det lösenordet värdelöst på egen hand, vilket är därför det är den enskilt mest effektiva säkerhetsåtgärd ett företag kan införa på en eftermiddag. Arbetet är inte tekniskt; det handlar om att bestämma ordningen, välja en metod teamet faktiskt använder, och ordna återställning så att ingen blir utelåst.

Vilka konton som ska först

Ordna efter skadeomfång. Företagets e-post kommer först eftersom lösenordsåterställningar för alla andra tjänster landar där; den som kontrollerar brevlådan kontrollerar allt. Domänregistraren och DNS kommer därefter, eftersom de kan styra om er hemsida och er e-post. Sedan lösenordshanteraren, banken och betaltjänsterna, ekonomisystemet och administratörsinloggningarna för hemsida, webbhotell och molnleverantörer. Därefter annons- och sociala konton, som angripare siktar på för betalkortet som är kopplat, och till sist vardagsverktygen.

Autentiseringsappar, nycklar och SMS

Alla andra faktorer är inte lika bra. Skillnaderna betyder mest för kontona högst upp på listan.

MetodStyrkaBäst för
Hårdvarunyckel eller passkeyStarkast; står emot nätfiske eftersom den kontrollerar sajtens identitetE-post, domän, lösenordshanterare, administratörskonton
Autentiseringsapp med tidsbaserade koderStark; en nätfiskad kod går bara att använda i några sekunderAllt som stöder det
Push-godkännande i en appStark om personalen är tränad att neka oväntade förfrågningarMicrosoft 365 och Google Workspace
SMS-koderSvagast; SIM-kapning och vidarekopplingsattacker förekommerBara där inget annat alternativ erbjuds

BankID ger redan stark autentisering för svenska banker och system som Fortnox. Använd det där det erbjuds; det ersätter inte tvåfaktor på e-post- och domänkonton.

Passkeys håller på att bli standard på de stora plattformarna och kombinerar bekvämlighet med motståndskraft mot nätfiske. Där en tjänst erbjuder dem, aktivera dem tillsammans med en autentiseringsapp som reserv.

Införandet hos personalen

Införandet misslyckas när det meddelas via mejl och lämnas åt var och en. Det lyckas när det görs tillsammans, med en deadline och en person att fråga.

  1. Aktivera tvång på plattformsnivå i Microsoft 365 eller Google Workspace, med två veckors respit, så att kravet blir tekniskt i stället för en önskan.
  2. Håll en halvtimmes genomgång där alla installerar autentiseringsappen och registrerar första kontot med någon som tittar på.
  3. Ge varje person en skriftlig guide på en sida som täcker uppsättning, hur en misstänkt förfrågan ser ut, och vem man ringer när en mobil försvinner.
  4. Efter respiten, kontrollera administratörsrapporten och följ upp individuellt med den som inte registrerat sig.

Berätta för personalen den enda regel som betyder mest: godkänn aldrig en inloggningsförfrågan du inte själv just orsakat, och rapportera om du får en. Den instruktionen slår ut det vanligaste sättet att kringgå tvåfaktor.

Reservkoder och utelåsning

Rädslan som hindrar företag från att slå på tvåfaktor är att bli utelåst, och den är befogad om återställningen inte är planerad. Varje tjänst ger reservkoder vid registreringen; de flesta klickar förbi dem. Spara dem i företagets lösenordshanterare under kontots post, så att den som behöver dem hittar dem utan mobilen. Registrera en andra faktor på varje kritiskt konto, som en hårdvarunyckel i kontorets kassaskåp, och se till att minst två personer har administratörsrättigheter på e-post, domän och moln. När en mobil försvinner är rutinen: återkalla den gamla enheten, logga in med en reservkod, registrera den nya enheten, skapa nya koder. Skriv ner rutinen innan ni behöver den.

Delade konton

Delade inloggningar, som ett företagskonto i sociala medier eller en leverantörsportal som tre personer använder, bryter tvåfaktorsmodellen eftersom koden går till en mobil. Rätt lösning är att sluta dela: de flesta tjänster låter er lägga till individuella användare med roller. Där en delad inloggning är oundviklig, håll kontot i företagets lösenordshanterare med dess tidsbaserade hemlighet lagrad där också, så att hanteraren genererar koden åt den som är behörig, och byt lösenord när någon slutar. Låt aldrig ett delat konto skyddas av en enskild anställds privata mobilnummer.

När ni inte behöver hjälp med detta: ett litet team kan genomföra införandet ovan på egen hand med en lösenordshanterare och en ledig eftermiddag. Hjälp är värd att köpa när ni har många tjänster, externa konsulter med åtkomst, eller en hemsida och infrastruktur vars administratörskonton ni inte är säkra på. Det är en del av vad en prestanda- och säkerhetsoptimering täcker, och ett kostnadsfritt samtal säger om ert upplägg behöver det. Priserna finns på prissidan.

Vanliga frågor

Är tvåfaktor via SMS bättre än inget?

Ja, betydligt. Det stoppar den vanliga attacken att återanvända ett läckt lösenord. Det är svagare än en app eller en nyckel mot en riktad angripare som kan styra om ert telefonnummer, så använd det bara där tjänsten inte erbjuder något annat, och uppgradera när den gör det.

Vad gör vi om en anställd vägrar installera en jobbapp på privat mobil?

Erbjud en hårdvarunyckel i stället; den kostar lite, kräver ingen app och är starkare. För roller med bred åtkomst är en företagsmobil rimligt. Kravet på tvåfaktor står fast; metoden kan anpassas efter personen.

Behöver vi tvåfaktor på själva hemsidan, för kunderna?

För administratörsinloggningen, alltid. För kundkonton beror det på vad de innehåller: betaluppgifter, personuppgifter eller möjligheten att beställa mot faktura motiverar det, helst via BankID eller passkeys. En enkel sida för nyhetsbrevsinställningar gör det inte.

Osäker på vilka administratörskonton företaget faktiskt har?

Ta med en lista över era tjänster, även en ofullständig. På femton minuter kan vi rangordna dem efter risk, säga vilken andra faktor var och en stöder och skissa införandet i rätt ordning.

Boka ett kostnadsfritt 15-minuterssamtal