De største fejl virksomheder laver med adgangskoder

Virksomheder begår store fejl med adgangskoder. Lær, hvordan du forbedrer adgangskodesikkerheden med stærke rutiner, værktøjer og træning.

De største fejl virksomheder laver med adgangskoder

Adgangskoder beskytter fortsat mange af virksomhedens systemer, men de bliver ofte håndteret på en måde, der gør dem lette at misbruge. Problemet er ikke kun medarbejdernes valg. Upraktiske regler og manglende værktøjer kan få brugerne til at genbruge, dele eller skrive adgangskoder ned. En god adgangskodepolitik skal derfor være både sikker og mulig at følge.

Den samme adgangskode bruges flere steder

Genbrug er en af de mest alvorlige fejl. Hvis en adgangskode bliver afsløret ved et databrud hos én tjeneste, kan angriberen afprøve de samme loginoplysninger på virksomhedens mail, cloud-tjenester og andre systemer.

Angrebet kan automatiseres og kræver ikke, at den kriminelle på forhånd har udvalgt virksomheden som mål. En unik adgangskode til hver konto begrænser skaden, fordi et læk fra én tjeneste ikke automatisk giver adgang til flere.

Private og arbejdsmæssige adgangskoder skal også holdes adskilt. Virksomheden har ingen kontrol over sikkerheden hos de private tjenester, medarbejderne bruger.

De største fejl virksomheder laver med adgangskoder

Korte og forudsigelige adgangskoder accepteres

En adgangskode kan opfylde krav om stort bogstav, tal og specialtegn og stadig være let at gætte. Forudsigelige mønstre som et firmanavn, årstal og udråbstegn giver begrænset beskyttelse.

Længde har stor betydning. Virksomheden bør tillade lange adgangskoder og adgangsfraser frem for at tvinge medarbejderne til at følge komplicerede opskrifter.

Systemerne bør samtidig blokere kendte, lækkede og meget almindelige adgangskoder. Det er mere effektivt end blot at kræve, at brugeren udskifter et bogstav med et tal.

Standardadgangskoder på routere, printere, kameraer og andet udstyr skal ændres, før enhederne bliver taget i brug. De bliver ofte overset, fordi medarbejderne ikke logger ind på dem til daglig.

Adgangskoder bliver ændret uden grund

Mange virksomheder kræver stadig, at adgangskoder ændres efter et fast antal dage. Det kan få medarbejderne til at vælge enkle variationer af den samme kode, fordi de skal kunne huske den næste version.

En adgangskode bør ændres, hvis den er blevet afsløret, genbrugt eller mistænkes for at være kompromitteret. Der kan også være tekniske eller regulatoriske forhold, som kræver en bestemt praksis.

Et fast skift uden tegn på kompromittering giver ikke nødvendigvis bedre sikkerhed. Virksomheden bør i stedet prioritere unikke adgangskoder, kontrol mod kendte læk og multifaktorgodkendelse.

De største fejl virksomheder laver med adgangskoder

Adgangskoder deles mellem medarbejdere

Fælles konti gør det vanskeligt at se, hvem der har foretaget en handling. De skaber også problemer, når en medarbejder forlader virksomheden, fordi adgangskoden skal ændres for alle andre brugere.

Hvor det er muligt, skal hver medarbejder have sin egen konto. Rettigheder kan derefter tildeles efter funktion og fjernes igen uden at påvirke kollegerne.

Hvis en adgangskode undtagelsesvist skal deles, bør det ske gennem en adgangskodeadministrator med kontrolleret deling. Mail, SMS, chat og ubeskyttede dokumenter er ikke egnede steder at sende eller gemme loginoplysninger.

Adgangskoder må heller ikke ligge i browsere eller personlige tjenester, som virksomheden ikke administrerer, uden at risikoen er vurderet.

De største fejl virksomheder laver med adgangskoder

Virksomheden mangler en adgangskodeadministrator

Det er ikke realistisk at forvente, at medarbejderne kan huske en lang og unik adgangskode til hvert system. Uden et egnet værktøj vil mange genbruge koder eller vælge mønstre, de kan huske.

En adgangskodeadministrator kan generere og opbevare unikke adgangskoder. Medarbejderen skal primært beskytte sin hovedadgang til værktøjet, som bør sikres med en stærk adgangskode og multifaktorgodkendelse.

Virksomheden skal vælge en løsning, der passer til dens sikkerhedskrav, og have en proces for oprettelse, gendannelse og lukning af brugere. Det skal også være muligt at overdrage virksomhedens loginoplysninger, når en medarbejder stopper.

Multifaktorgodkendelse bliver ikke aktiveret

En stærk adgangskode kan stadig blive stjålet gennem phishing eller skadelig software. Multifaktorgodkendelse tilføjer en ekstra kontrol, så adgangskoden ikke altid er nok til at overtage kontoen.

MFA bør som minimum bruges til mail, fjernadgang, cloud-tjenester, økonomisystemer og administratoradgange. SMS-koder giver bedre beskyttelse end adgangskoden alene, men autentiseringsapps, passkeys og fysiske sikkerhedsnøgler kan være stærkere alternativer.

MFA erstatter ikke gode adgangskoder. De to sikkerhedstiltag supplerer hinanden.

De største fejl virksomheder laver med adgangskoder

Rettigheder bliver ikke fjernet

En sikker adgangskode hjælper ikke, hvis for mange brugere har adgang til følsomme systemer. Medarbejdere kan over tid samle rettigheder, som de ikke længere har brug for.

Adgangen bør følge medarbejderens aktuelle funktion og gennemgås regelmæssigt. Administratorrettigheder skal begrænses og bør ikke bruges til almindeligt arbejde.

Når en medarbejder eller leverandør stopper, skal konti og aktive sessioner lukkes hurtigt. Processen bør være koordineret mellem ledelse, HR og it-support.

Medarbejderne står alene med ansvaret

Virksomheden kan ikke nøjes med at fortælle medarbejderne, at de skal vælge stærke adgangskoder. Den skal stille sikre værktøjer til rådighed og gøre den korrekte adfærd enkel.

Træningen bør forklare, hvorfor adgangskoder ikke må genbruges, hvordan phishing ser ud, og hvor mistænkelige henvendelser skal rapporteres. Ingen legitim supportfunktion bør bede en medarbejder om at oplyse sin adgangskode.

På længere sigt kan passkeys og single sign-on reducere antallet af adgangskoder. Indtil da kræver god adgangskodesikkerhed en kombination af unikke koder, en adgangskodeadministrator, MFA og konsekvent adgangsstyring.

 

Skal vores IT-eksperter hjælpe?

Telefonen er åben:
Mandag-torsdag kl. 8.00-16.00
Fredag kl. 8.00-14.00

+ 0
Vi har over 700 aktive samarbejdspartnere
+ 0 år
Vi har over 30 års erfaring
+ 0
Vi har 27 dygtige kolleger

Skal vi hjælpe med jeres IT-setup?

Udfyld formularen, og få en GRATIS gennemgang af dit IT-setup og sikkerhed – med konkrete forslag til at optimere din forretning. Vi kontakter dig hurtigst muligt!

Udfyld felterne og vi kontakter dig

Jan Lyngsøe

Jan Lyngsøe

Nova-C

Book en uforpligtende snak med Jan

Få sparring om jeres nuværende IT-løsninger, og hør hvordan vi kan skabe en mere sikker og effektiv IT-hverdag.

30 minutter
Web konference