1. Vad som räknas som nätfiskeresistent

Begreppet används slarvigt. Det finns en tydlig skiljelinje och den handlar om en sak: kan metoden luras att svara på fel adress?

Nätfiskeresistent:

  • Passkeys och säkerhetsnycklar (FIDO2). Nyckeln är knuten till den riktiga webbadressen. Står användaren på en falsk sida svarar den inte alls, hur övertygande sidan än ser ut.
  • Windows Hello for Business. Samma teknik, inbyggd i enheten.
  • Certifikatbaserad autentisering. Tyngre att införa, men samma egenskap.

Inte nätfiskeresistent:

  • Engångskod via SMS eller telefonsamtal. Koden går att be användaren läsa upp eller mata in på fel sida.
  • Push-godkännande i en autentiseringsapp. Användaren godkänner en inloggning som pågår, men inte nödvändigtvis sin egen.
  • Nummermatchning. Bra mot utmattningsangrepp, där användaren trycker ja bara för att notiserna inte slutar. Men den hjälper inte mot en mellanhand som visar användaren rätt siffra i realtid.

En viktig nyans: Microsoft Authenticator kan användas på båda sätten. Som push-godkännande är den inte nätfiskeresistent. Som passkey är den det. Det är samma app, men helt olika skyddsnivå. Därför är frågan om ni har MFA nästan meningslös utan följdfrågan om vilken metod.

2. Varför skillnaden är avgörande

Moderna angrepp knäcker inte MFA. De sätter sig emellan. Användaren loggar in på en sida som ser ut som Microsofts, mellanhanden skickar allt vidare till den riktiga inloggningen i realtid. När allt är godkänt kopierar den sessionen. Så fungerar nätfiske som tjänst.

Med en passkey faller det. Nyckeln är bunden till den riktiga adressen och svarar inte på mellanhandens. Det tydligaste kvittot på att det fungerar kommer från angriparna själva: deras falska inloggningssidor innehåller kod som aktivt döljer möjligheten att logga in med passkey, just för att styra användaren till en svagare metod.

3. Börja inte med alla

Det vanligaste misstaget är att införa det brett på en gång. Ordningen som fungerar är den omvända: börja med de konton som är mest värda för en angripare.

  • Administratörskontona först. De är få, de är de mest attraktiva målen och gruppen är liten nog att hantera personligt om något krånglar.
  • Sedan ekonomi och ledning. De konton som kan godkänna betalningar eller vars namn väger tungt i ett bedrägeri.
  • Sedan resten. I den takt ni orkar ge stöd.

4. Fällan: reservmetoderna

Här tappas hela vinsten bort. Ni delar ut säkerhetsnycklar och alla registrerar dem. Sedan ligger SMS kvar som reservmetod. Då har ni inte höjt ribban. En angripare väljer alltid den svagaste vägen in och ni har lämnat den öppen.

Att ta bort de svaga metoderna är den faktiska åtgärden. Registreringen av passkeys är bara förberedelsen. Gör det gruppvis och i den ordning ni infört nycklarna, inte för hela miljön samtidigt.

5. Nödkontona, som är där folk låser ut sig

Det här är den punkt som oftast går fel. Om ni skärper kraven för alla utan att ha tänkt igenom nödkontona kan ni låsa ut er ur er egen miljö. Microsofts rekommendation är minst två nödkonton, renodlade molnkonton som inte är kopplade till en enskild medarbetare.

Sedan Microsoft skärpt MFA-kraven för administrativa gränssnitt duger inte längre det gamla receptet med ett långt lösenord utan MFA. Så sätter ni upp nödkonton som klarar de nya kraven.

6. Så kräver ni det tekniskt

I villkorsstyrd åtkomst finns inbyggda autentiseringsstyrkor, där en av dem är just nätfiskeresistent MFA. Ni pekar ut en grupp och kräver den styrkan för den gruppen. Det förutsätter Entra ID P1, som ingår i Microsoft 365 Business Premium.

Kör policyn i rapportläge först. Det visar vilka inloggningar som skulle ha blockerats, utan att blockera dem. Så avslöjas det ni missat innan någon blir utelåst. Mer om villkorsstyrd åtkomst för mindre bolag.

7. Vad ni realistiskt kan förvänta er

Passkeys tar inte bort behovet av resten. En stulen session från en enhet som redan var infekterad är fortfarande en stulen session. Appbehörigheter som någon godkänt är fortfarande en väg in, helt utan inloggning. De andra vägarna förbi MFA finns samlade här.

Men den vanligaste angreppsvägen mot mindre bolag idag, en falsk inloggningssida med en mellanhand bakom, slutar fungera. Det är en stor sak för ganska lite arbete.

8. Vanliga frågor

Vad är nätfiskeresistent MFA?

Det är inloggningsmetoder som inte går att lura att svara på fel adress: passkeys och säkerhetsnycklar enligt FIDO2, Windows Hello for Business samt certifikatbaserad autentisering. Engångskoder via SMS, telefonsamtal och vanliga push-godkännanden räknas inte dit, eftersom de går att fånga upp av en mellanhand mellan användaren och Microsoft.

Är Microsoft Authenticator nätfiskeresistent?

Det beror på hur den används. Som push-godkännande, där användaren trycker ja på en notis, är den inte nätfiskeresistent. Som passkey är den det. Det är samma app med två olika skyddsnivåer, vilket är en av anledningarna till att frågan om ett bolag har MFA säger så lite i sig.

Skyddar nummermatchning mot nätfiske?

Nej, inte mot den här typen av angrepp. Nummermatchning är bra mot utmattningsangrepp, där användaren godkänner bara för att notiserna inte slutar. Men en mellanhand som står mellan användaren och Microsoft kan visa användaren rätt siffra i realtid, eftersom inloggningen faktiskt pågår.

Måste alla ha passkeys på en gång?

Nej. Det är ofta ett misstag att försöka. Börja med administratörskontona, gå sedan vidare till ekonomi och ledning och därefter till övriga. Det viktiga är att ta bort de svaga reservmetoderna för varje grupp allteftersom, annars finns den lätta vägen in kvar.

Vad kostar det?

Passkeys i sig kräver ingen särskild licens. Att kräva nätfiskeresistent inloggning via villkorsstyrd åtkomst kräver Entra ID P1, som ingår i Microsoft 365 Business Premium. Säkerhetsnycklar i plast kostar pengar per styck, men passkeys i Microsoft Authenticator eller i en telefon kostar ingenting.

9. Hur PIANOLA hjälper

PIANOLA läser vilka inloggningsmetoder som faktiskt är registrerade per konto i er miljö, inte bara om MFA är påslaget. Ni ser vilka administratörer som saknar nätfiskeresistent inloggning och vilka svaga reservmetoder som ligger kvar och gör resten av arbetet meningslöst.

Det följs varje dygn, så en ny svag metod som registreras blir synlig direkt. Det är annars precis den sortens förändring ingen upptäcker förrän efteråt.

Vet ni vilka MFA-metoder era konton faktiskt använder?

En genomlysning visar vilka metoder som är registrerade per konto, vilka administratörer som saknar nätfiskeresistent inloggning och vilka svaga reservmetoder som ligger kvar.