Entra ID-säkerhet

Femton av dem hade MFA. Det räckte inte.

Huntress gick igenom 23 företag som fått Microsoft 365-konton kapade under första halvåret 2026. Åtta saknade MFA helt, ett känt riskläge. Femton hade MFA påslaget. Det som fällde dem var inte att skyddet saknades, utan att det hade hål som ingen tittat efter.

Se var era hål finns Så fungerar genomlysningen

Vad Entra ID är och varför allt hänger på det

Entra ID är Microsofts identitetsplattform. Den hette Azure AD tidigare och namnbytet är fortfarande färskt nog att båda namnen används om vartannat. Det är där era användarkonton finns, där inloggningarna sker och där det avgörs vem som kommer åt vad.

Allt annat i Microsoft 365 ligger bakom den dörren. Mejlen, filerna, Teams, ekonomisystemet om ni loggar in med Microsoft-kontot. Därför är identiteten den del som angriparna går på först. Enligt Microsofts egna rapporter ligger identitetsattacker bakom 80 till 90 procent av lyckade intrång.

Fyra saker som ger mest effekt

1. Stäng de gamla protokollen

Äldre inloggningsmetoder som inte stöder MFA går att använda även när MFA är påslaget. De är den vanligaste luckan och den som är enklast att täppa till.

2. Villkorsstyrd åtkomst med koll på undantagen

Regler som kräver MFA för alla, plus ett dokumenterat undantag i taget med ett slutdatum. Det är undantagen som blir kvar, inte reglerna, som skapar hålen.

3. Begränsa vad användarna får godkänna

Som standard kan användare godkänna appar åt sig själva. Det är exakt den knappen consent phishing bygger på. Kräv administratörsgodkännande i stället.

4. Två nödkonton som larmar

Renodlade molnkonton på onmicrosoft.com-domänen, inte kopplade till någon medarbetare. De ska finnas den dag allt annat är låst. Används de ska det larma.

Villkorsstyrd åtkomst kräver Entra ID P1, som ingår i Microsoft 365 Business Premium. Så kommer ni igång med villkorsstyrd åtkomst.

Problemet är inte att sätta reglerna. Det är att de glider.

De fyra punkterna ovan går att göra på en eftermiddag. Det svåra kommer efteråt. En ny app godkänns. Ett undantag läggs in inför en resa och tas aldrig bort. En administratörsroll delas ut permanent när den skulle varit tillfällig. En gäst bjuds in till ett projekt som tar slut.

Ingen av de förändringarna ser fel ut när den sker. Det är summan av dem, ett halvår senare, som blir hålet. Därför är identitetssäkerhet inte ett projekt utan något som behöver följas löpande.

Åtkomstkontroll är också tyngdpunkten bland Annex A:s tekniska kontroller. Så hänger ISO 27001 ihop med Microsoft 365.

Vanliga frågor

Vad är Microsoft Entra ID?

Entra ID är Microsofts identitetsplattform och hette tidigare Azure AD. Det är där era användarkonton finns, där inloggningarna sker och där det avgörs vem som får komma åt vad i Microsoft 365. Allt annat i miljön ligger bakom den dörren.

Räcker det att ha MFA påslaget?

Nej. MFA stoppar de flesta angreppen men inte alla. Huntress granskade 23 företag som fått konton kapade under första halvåret 2026. Åtta saknade MFA helt. De övriga femton hade MFA, men med luckor som gjorde att den gick att gå runt. Vanliga luckor är äldre inloggningsprotokoll, undantag som lagts in tillfälligt och blivit kvar, samt MFA-metoder som inte är nätfiskeresistenta.

Vad är villkorsstyrd åtkomst?

Villkorsstyrd åtkomst, på engelska Conditional Access, är regler som körs i Entra ID varje gång någon loggar in. De tar hänsyn till vem användaren är, varifrån inloggningen kommer, vilken enhet som används och om kontot visat risksignaler. Utifrån det tillåts, skärps eller blockeras inloggningen. Det kräver Entra ID P1, som ingår i Microsoft 365 Business Premium.

Hur kommer en angripare förbi MFA?

Den vanligaste vägen är att inte försöka knäcka MFA alls, utan att stjäla den token som skapas efter att MFA redan är avklarad. Microsoft beskrev i maj 2026 en kampanj som nådde 35 000 användare i över 13 000 organisationer på några dagar i april, där angriparna kom över giltiga inloggningstoken. En annan väg är consent phishing, där användaren luras godkänna en app som sedan läser mejl och filer med behörigheter den fått helt lagligt.

Vad bör ett mindre företag prioritera i Entra ID?

Fyra saker ger mest effekt för minst arbete. Stäng äldre inloggningsprotokoll som inte stöder MFA. Sätt villkorsstyrd åtkomst som kräver MFA för alla, med dokumenterade undantag som har ett slutdatum. Begränsa vilka appar användare får godkänna på egen hand. Se till att det finns minst två nödkonton som larmar när de används.

Nästa steg

Ni vet vad ni slog på. Frågan är vad som gäller idag.

En genomlysning går igenom identitetsinställningarna i er miljö och visar vad som faktiskt gäller just nu: vilka undantag som ligger kvar, vilka appar som har behörigheter, vilka konton som står utan MFA.

Börja med en genomlysning