SMS-koder og engangskoder omgås rutinemessig. Passkeys og maskinvarenøkler er nå minstekravet for kritiske kontoer.
Tofaktor med engangskoder var et stort framskritt. Men moderne phishing-verktøy setter seg mellom brukeren og tjenesten, videresender koden i sanntid og stjeler selve innloggingssesjonen. Da hjelper ikke koden.
Phishing-resistent innlogging
- Passkeys (FIDO2) på alle kontoer som støtter det.
- Maskinvarenøkler for administrator- og økonomikontoer.
- Begrens hvor lenge en sesjon er gyldig på uadministrerte enheter.
- Varsling ved nye enheter, nye lokasjoner og endring av MFA-metode.
Start med kontoene som gir mest skade ved kompromittering: e-post, økonomisystem, skyadministrasjon og domeneregistrar. Resten kan flyttes over gradvis.
Trenger dere hjelp med dette?
FOSIK hjelper virksomheter med å omsette råd til konkrete tiltak – fra kurs til testing og beredskap.
Ta kontaktLes også
Da sikkerhetsfunksjonen faktisk virket: Samuel Tunick, GrapheneOS og telefonen som slettet dataene
En duress-kode i GrapheneOS skal ha slettet dataene på en telefon under en grensekontroll. Hva saken faktisk dokumenterer – og hva den betyr for sikre firmatelefoner.
Phishing med AI: slik endrer trusselbildet seg
Språkmodeller gjør svindel-e-poster feilfrie og personlige. Her er hva små og mellomstore virksomheter bør gjøre nå.
