Entra ID-säkerhet
Femton av dem hade MFA. Det räckte inte.
Huntress gick igenom 23 företag som fått Microsoft 365-konton kapade under första halvåret 2026. Åtta saknade MFA helt, ett känt riskläge. Femton hade MFA påslaget. Det som fällde dem var inte att skyddet saknades, utan att det hade hål som ingen tittat efter.
Vad Entra ID är och varför allt hänger på det
Entra ID är Microsofts identitetsplattform. Den hette Azure AD tidigare och namnbytet är fortfarande färskt nog att båda namnen används om vartannat. Det är där era användarkonton finns, där inloggningarna sker och där det avgörs vem som kommer åt vad.
Allt annat i Microsoft 365 ligger bakom den dörren. Mejlen, filerna, Teams, ekonomisystemet om ni loggar in med Microsoft-kontot. Därför är identiteten den del som angriparna går på först. Enligt Microsofts egna rapporter ligger identitetsattacker bakom 80 till 90 procent av lyckade intrång.
Fem vägar förbi ett lösenord och en MFA-prompt
Ingen av dem knäcker MFA. De går runt den, på olika sätt.
Lösenordssprejning i industriell skala
Få lösenord mot väldigt många konton, långsamt nog att inte låsa ut någon. Huntress mätte 81 miljoner inloggningsförsök under en enda vecka i juni 2026, 155 gånger fler än tidigare mätperiod.
Läs mer →Tokenstöld
MFA är redan avklarad när token skapas. Kommer angriparen över den behövs varken lösenord eller telefon. Microsoft beskrev i maj 2026 en kampanj som nådde 35 000 användare i över 13 000 organisationer på några dagar.
Läs mer →Consent phishing
Användaren loggar in hos riktiga Microsoft och godkänner en app som ber om att få läsa mejl och filer. Inget lösenord stjäls. Appen får behörigheterna helt enligt regelboken.
Läs mer →Device code-phishing
Angriparen startar en inloggning och får offret att mata in koden. Inloggningen blir angriparens, godkännandet offrets. Obehagligt enkel att genomföra med färdiga verktyg.
Läs mer →Gästkonton som blev kvar
Revisionen är klar, konsulten utbytt, projektet avslutat. Gästkontot ligger kvar med samma åtkomst som dagen det skapades. Kontot i andra änden kontrollerar ni inte.
Läs mer →Nätfiske som tjänst
Färdiga verktygslådor som sitter mellan användaren och Microsoft, fångar inloggningen i realtid och plockar sessionen medan användaren tror att allt gick rätt till.
Läs mer →Fyra saker som ger mest effekt
1. Stäng de gamla protokollen
Äldre inloggningsmetoder som inte stöder MFA går att använda även när MFA är påslaget. De är den vanligaste luckan och den som är enklast att täppa till.
2. Villkorsstyrd åtkomst med koll på undantagen
Regler som kräver MFA för alla, plus ett dokumenterat undantag i taget med ett slutdatum. Det är undantagen som blir kvar, inte reglerna, som skapar hålen.
3. Begränsa vad användarna får godkänna
Som standard kan användare godkänna appar åt sig själva. Det är exakt den knappen consent phishing bygger på. Kräv administratörsgodkännande i stället.
4. Två nödkonton som larmar
Renodlade molnkonton på onmicrosoft.com-domänen, inte kopplade till någon medarbetare. De ska finnas den dag allt annat är låst. Används de ska det larma.
Villkorsstyrd åtkomst kräver Entra ID P1, som ingår i Microsoft 365 Business Premium. Så kommer ni igång med villkorsstyrd åtkomst.
Problemet är inte att sätta reglerna. Det är att de glider.
De fyra punkterna ovan går att göra på en eftermiddag. Det svåra kommer efteråt. En ny app godkänns. Ett undantag läggs in inför en resa och tas aldrig bort. En administratörsroll delas ut permanent när den skulle varit tillfällig. En gäst bjuds in till ett projekt som tar slut.
Ingen av de förändringarna ser fel ut när den sker. Det är summan av dem, ett halvår senare, som blir hålet. Därför är identitetssäkerhet inte ett projekt utan något som behöver följas löpande.
Åtkomstkontroll är också tyngdpunkten bland Annex A:s tekniska kontroller. Så hänger ISO 27001 ihop med Microsoft 365.
Vanliga frågor
Vad är Microsoft Entra ID?
Entra ID är Microsofts identitetsplattform och hette tidigare Azure AD. Det är där era användarkonton finns, där inloggningarna sker och där det avgörs vem som får komma åt vad i Microsoft 365. Allt annat i miljön ligger bakom den dörren.
Räcker det att ha MFA påslaget?
Nej. MFA stoppar de flesta angreppen men inte alla. Huntress granskade 23 företag som fått konton kapade under första halvåret 2026. Åtta saknade MFA helt. De övriga femton hade MFA, men med luckor som gjorde att den gick att gå runt. Vanliga luckor är äldre inloggningsprotokoll, undantag som lagts in tillfälligt och blivit kvar, samt MFA-metoder som inte är nätfiskeresistenta.
Vad är villkorsstyrd åtkomst?
Villkorsstyrd åtkomst, på engelska Conditional Access, är regler som körs i Entra ID varje gång någon loggar in. De tar hänsyn till vem användaren är, varifrån inloggningen kommer, vilken enhet som används och om kontot visat risksignaler. Utifrån det tillåts, skärps eller blockeras inloggningen. Det kräver Entra ID P1, som ingår i Microsoft 365 Business Premium.
Hur kommer en angripare förbi MFA?
Den vanligaste vägen är att inte försöka knäcka MFA alls, utan att stjäla den token som skapas efter att MFA redan är avklarad. Microsoft beskrev i maj 2026 en kampanj som nådde 35 000 användare i över 13 000 organisationer på några dagar i april, där angriparna kom över giltiga inloggningstoken. En annan väg är consent phishing, där användaren luras godkänna en app som sedan läser mejl och filer med behörigheter den fått helt lagligt.
Vad bör ett mindre företag prioritera i Entra ID?
Fyra saker ger mest effekt för minst arbete. Stäng äldre inloggningsprotokoll som inte stöder MFA. Sätt villkorsstyrd åtkomst som kräver MFA för alla, med dokumenterade undantag som har ett slutdatum. Begränsa vilka appar användare får godkänna på egen hand. Se till att det finns minst två nödkonton som larmar när de används.
Nästa steg
Ni vet vad ni slog på. Frågan är vad som gäller idag.
En genomlysning går igenom identitetsinställningarna i er miljö och visar vad som faktiskt gäller just nu: vilka undantag som ligger kvar, vilka appar som har behörigheter, vilka konton som står utan MFA.
Börja med en genomlysning