Genbrug af adgangskoder øger risikoen for databrud. Få tips til bedre IT-sikkerhed, password managers og stærke adgangskodevaner her.
Medarbejdere genbruger sjældent adgangskoder, fordi de er ligeglade med virksomhedens sikkerhed. De gør det ofte, fordi de skal håndtere flere konti, end de kan huske, og ikke har fået et praktisk alternativ. Hvis virksomheden vil stoppe genbrug, skal den derfor gøre sikker adfærd lettere frem for kun at stille strengere krav.
Hukommelsen har en naturlig grænse
En medarbejder kan have login til mail, CRM, økonomisystem, fildeling, tidsregistrering og flere eksterne tjenester. Hvis hver konto skal have en lang og unik adgangskode, bliver opgaven hurtigt urealistisk uden et egnet værktøj.
Mange forsøger derfor at skabe et system, de selv kan huske. Det kan være den samme adgangskode med små variationer, eksempelvis et nyt årstal eller navnet på den aktuelle tjeneste.
Mønsteret kan se forskelligt ud for brugeren, men være let at gennemskue for en angriber. Hvis én adgangskode bliver kendt, kan de øvrige variationer ofte gættes.

Komplicerede regler kan gøre problemet værre
Krav om bestemte kombinationer af store bogstaver, tal og specialtegn skaber ikke nødvendigvis stærke adgangskoder. Medarbejderne kan ende med at vælge forudsigelige løsninger, som teknisk opfylder kravene.
Hyppige, tvungne skift kan også føre til en serie af næsten identiske adgangskoder. Hvis der ikke er tegn på, at en kode er kompromitteret, er det ikke nødvendigvis en fordel at ændre den efter et fast antal dage.
Virksomheden bør i stedet tillade lange adgangskoder og blokere meget almindelige eller kendte lækkede koder. Adgangskoden skal ændres, hvis den er blevet afsløret, genbrugt eller mistænkes for at være kompromitteret.

Tidspres får sikkerheden til at glide i baggrunden
Når en medarbejder skal have adgang til et nyt system midt i en travl arbejdsdag, bliver den hurtigste løsning ofte valgt. Hvis der ikke findes en password manager, kan det være lettere at genbruge en kendt kode end at oprette og opbevare en ny.
Det samme gælder, når kolleger skal dele adgang til en tjeneste. Hvis virksomheden ikke tilbyder en sikker metode, bliver adgangskoden måske sendt via mail eller chat.
Sikkerhedspolitikker virker kun, hvis medarbejderne har de nødvendige værktøjer. Virksomheden kan ikke forvente unik og sikker adgang til alle konti, hvis den samtidig gør korrekt håndtering besværlig.
Genbrug gør ét datalæk til flere angreb
Når loginoplysninger bliver stjålet fra én tjeneste, kan de blive afprøvet automatisk på andre platforme. Metoden kaldes credential stuffing.
Hvis medarbejderen har genbrugt adgangskoden til virksomhedens mail eller cloud-tjenester, kan et læk hos en ekstern tjeneste dermed føre til en arbejdsrelateret konto-overtagelse. Det gælder også, hvis den samme kode bliver brugt både privat og professionelt.
Virksomheden har ingen kontrol over sikkerheden hos medarbejdernes private tjenester. Derfor skal arbejdsrelaterede adgangskoder altid være adskilt fra private login.

En password manager gør unikke koder realistiske
En password manager kan generere og gemme en unik adgangskode til hver konto. Medarbejderen behøver dermed ikke selv at huske alle koderne.
Virksomheden bør vælge en løsning, som er udviklet til organisationer og kan administreres centralt. Det skal være muligt at oprette og lukke brugere, dele adgang kontrolleret og se, hvem der har adgang til virksomhedens loginoplysninger.
Selve password manageren skal beskyttes med en lang, unik hovedadgangskode og multifaktorgodkendelse. Der skal også findes en sikker procedure for gendannelse, hvis en medarbejder mister sin enhed eller adgang.
En adgangskodeadministrator fjerner ikke alle risici, men den reducerer behovet for de usikre genveje, der fører til genbrug.
Multifaktorgodkendelse begrænser skaden
Multifaktorgodkendelse betyder, at en adgangskode ikke altid er nok til at logge ind. Brugeren skal bekræfte sin identitet med en ekstra faktor, eksempelvis en autentiseringsapp, passkey eller fysisk sikkerhedsnøgle.
MFA bør især beskytte mail, økonomisystemer, cloud-tjenester, fjernadgang og administratoradgange. Det begrænser konsekvensen, hvis en adgangskode bliver stjålet.
Det gør dog ikke genbrug acceptabelt. Nogle MFA-metoder kan omgås gennem phishing, og ikke alle systemer understøtter ekstra godkendelse. Unikke adgangskoder og MFA skal derfor anvendes sammen.
Single sign-on kan reducere antallet af login
Single sign-on giver medarbejderen adgang til flere godkendte systemer gennem én central identitet. Det kan reducere antallet af adgangskoder og gøre det lettere at lukke adgangen, når en medarbejder stopper.
Den centrale konto bliver samtidig særligt vigtig og skal beskyttes grundigt. Stærk multifaktorgodkendelse, overvågning og en sikker gendannelsesproces er nødvendige.
Passkeys kan også erstatte adgangskoder på tjenester, der understøtter teknologien. Virksomheden bør dog planlægge administration og gendannelse, før løsningen indføres bredt.

Medarbejderne skal have støtte og træning
Træning bør forklare, hvorfor genbrug er farligt, og hvordan password manager, MFA og rapportering fungerer i praksis. En årlig påmindelse er ikke nok, hvis værktøjerne er svære at anvende.
Ledelsen skal følge de samme regler som resten af organisationen. Hvis chefer deler konti eller omgår procedurer af hensyn til hastighed, sender det et tydeligt signal til medarbejderne.
Genbrug af adgangskoder er i høj grad et organisatorisk problem. Virksomheden mindsker risikoen mest effektivt ved at kombinere klare regler med værktøjer, der gør den sikre løsning til den nemmeste i hverdagen.


