Tvåfaktorsinloggning i hela företaget
Av CodexierPublicerad 5 min läsning
De flesta intrång hos små företag börjar med ett lösenord som läckt någon annanstans och återanvänts. Tvåfaktorsautentisering gör det lösenordet värdelöst på egen hand, vilket är därför det är den enskilt mest effektiva säkerhetsåtgärd ett företag kan införa på en eftermiddag. Arbetet är inte tekniskt; det handlar om att bestämma ordningen, välja en metod teamet faktiskt använder, och ordna återställning så att ingen blir utelåst.
Vilka konton som ska först
Ordna efter skadeomfång. Företagets e-post kommer först eftersom lösenordsåterställningar för alla andra tjänster landar där; den som kontrollerar brevlådan kontrollerar allt. Domänregistraren och DNS kommer därefter, eftersom de kan styra om er hemsida och er e-post. Sedan lösenordshanteraren, banken och betaltjänsterna, ekonomisystemet och administratörsinloggningarna för hemsida, webbhotell och molnleverantörer. Därefter annons- och sociala konton, som angripare siktar på för betalkortet som är kopplat, och till sist vardagsverktygen.
Autentiseringsappar, nycklar och SMS
Alla andra faktorer är inte lika bra. Skillnaderna betyder mest för kontona högst upp på listan.
| Metod | Styrka | Bäst för |
|---|---|---|
| Hårdvarunyckel eller passkey | Starkast; står emot nätfiske eftersom den kontrollerar sajtens identitet | E-post, domän, lösenordshanterare, administratörskonton |
| Autentiseringsapp med tidsbaserade koder | Stark; en nätfiskad kod går bara att använda i några sekunder | Allt som stöder det |
| Push-godkännande i en app | Stark om personalen är tränad att neka oväntade förfrågningar | Microsoft 365 och Google Workspace |
| SMS-koder | Svagast; SIM-kapning och vidarekopplingsattacker förekommer | Bara där inget annat alternativ erbjuds |
BankID ger redan stark autentisering för svenska banker och system som Fortnox. Använd det där det erbjuds; det ersätter inte tvåfaktor på e-post- och domänkonton.
Passkeys håller på att bli standard på de stora plattformarna och kombinerar bekvämlighet med motståndskraft mot nätfiske. Där en tjänst erbjuder dem, aktivera dem tillsammans med en autentiseringsapp som reserv.
Införandet hos personalen
Införandet misslyckas när det meddelas via mejl och lämnas åt var och en. Det lyckas när det görs tillsammans, med en deadline och en person att fråga.
- Aktivera tvång på plattformsnivå i Microsoft 365 eller Google Workspace, med två veckors respit, så att kravet blir tekniskt i stället för en önskan.
- Håll en halvtimmes genomgång där alla installerar autentiseringsappen och registrerar första kontot med någon som tittar på.
- Ge varje person en skriftlig guide på en sida som täcker uppsättning, hur en misstänkt förfrågan ser ut, och vem man ringer när en mobil försvinner.
- Efter respiten, kontrollera administratörsrapporten och följ upp individuellt med den som inte registrerat sig.
Berätta för personalen den enda regel som betyder mest: godkänn aldrig en inloggningsförfrågan du inte själv just orsakat, och rapportera om du får en. Den instruktionen slår ut det vanligaste sättet att kringgå tvåfaktor.
Reservkoder och utelåsning
Rädslan som hindrar företag från att slå på tvåfaktor är att bli utelåst, och den är befogad om återställningen inte är planerad. Varje tjänst ger reservkoder vid registreringen; de flesta klickar förbi dem. Spara dem i företagets lösenordshanterare under kontots post, så att den som behöver dem hittar dem utan mobilen. Registrera en andra faktor på varje kritiskt konto, som en hårdvarunyckel i kontorets kassaskåp, och se till att minst två personer har administratörsrättigheter på e-post, domän och moln. När en mobil försvinner är rutinen: återkalla den gamla enheten, logga in med en reservkod, registrera den nya enheten, skapa nya koder. Skriv ner rutinen innan ni behöver den.
Vanliga frågor
Är tvåfaktor via SMS bättre än inget?
Ja, betydligt. Det stoppar den vanliga attacken att återanvända ett läckt lösenord. Det är svagare än en app eller en nyckel mot en riktad angripare som kan styra om ert telefonnummer, så använd det bara där tjänsten inte erbjuder något annat, och uppgradera när den gör det.
Vad gör vi om en anställd vägrar installera en jobbapp på privat mobil?
Erbjud en hårdvarunyckel i stället; den kostar lite, kräver ingen app och är starkare. För roller med bred åtkomst är en företagsmobil rimligt. Kravet på tvåfaktor står fast; metoden kan anpassas efter personen.
Behöver vi tvåfaktor på själva hemsidan, för kunderna?
För administratörsinloggningen, alltid. För kundkonton beror det på vad de innehåller: betaluppgifter, personuppgifter eller möjligheten att beställa mot faktura motiverar det, helst via BankID eller passkeys. En enkel sida för nyhetsbrevsinställningar gör det inte.
Osäker på vilka administratörskonton företaget faktiskt har?
Ta med en lista över era tjänster, även en ofullständig. På femton minuter kan vi rangordna dem efter risk, säga vilken andra faktor var och en stöder och skissa införandet i rätt ordning.
Boka ett kostnadsfritt 15-minuterssamtal