Hvorfor genbruger medarbejdere stadig adgangskoder?

Genbrug af adgangskoder øger risikoen for databrud. Få tips til bedre IT-sikkerhed, password managers og stærke adgangskodevaner her.

Hvorfor bruger medarbejdere stadig de samme adgangskoder?

Medarbejdere genbruger sjældent adgangskoder, fordi de er ligeglade med virksomhedens sikkerhed. De gør det ofte, fordi de skal håndtere flere konti, end de kan huske, og ikke har fået et praktisk alternativ. Hvis virksomheden vil stoppe genbrug, skal den derfor gøre sikker adfærd lettere frem for kun at stille strengere krav.

Hukommelsen har en naturlig grænse

En medarbejder kan have login til mail, CRM, økonomisystem, fildeling, tidsregistrering og flere eksterne tjenester. Hvis hver konto skal have en lang og unik adgangskode, bliver opgaven hurtigt urealistisk uden et egnet værktøj.

Mange forsøger derfor at skabe et system, de selv kan huske. Det kan være den samme adgangskode med små variationer, eksempelvis et nyt årstal eller navnet på den aktuelle tjeneste.

Mønsteret kan se forskelligt ud for brugeren, men være let at gennemskue for en angriber. Hvis én adgangskode bliver kendt, kan de øvrige variationer ofte gættes.

Hvorfor bruger medarbejdere stadig de samme adgangskoder?

Komplicerede regler kan gøre problemet værre

Krav om bestemte kombinationer af store bogstaver, tal og specialtegn skaber ikke nødvendigvis stærke adgangskoder. Medarbejderne kan ende med at vælge forudsigelige løsninger, som teknisk opfylder kravene.

Hyppige, tvungne skift kan også føre til en serie af næsten identiske adgangskoder. Hvis der ikke er tegn på, at en kode er kompromitteret, er det ikke nødvendigvis en fordel at ændre den efter et fast antal dage.

Virksomheden bør i stedet tillade lange adgangskoder og blokere meget almindelige eller kendte lækkede koder. Adgangskoden skal ændres, hvis den er blevet afsløret, genbrugt eller mistænkes for at være kompromitteret.

Hvorfor bruger medarbejdere stadig de samme adgangskoder?

Tidspres får sikkerheden til at glide i baggrunden

Når en medarbejder skal have adgang til et nyt system midt i en travl arbejdsdag, bliver den hurtigste løsning ofte valgt. Hvis der ikke findes en password manager, kan det være lettere at genbruge en kendt kode end at oprette og opbevare en ny.

Det samme gælder, når kolleger skal dele adgang til en tjeneste. Hvis virksomheden ikke tilbyder en sikker metode, bliver adgangskoden måske sendt via mail eller chat.

Sikkerhedspolitikker virker kun, hvis medarbejderne har de nødvendige værktøjer. Virksomheden kan ikke forvente unik og sikker adgang til alle konti, hvis den samtidig gør korrekt håndtering besværlig.

Genbrug gør ét datalæk til flere angreb

Når loginoplysninger bliver stjålet fra én tjeneste, kan de blive afprøvet automatisk på andre platforme. Metoden kaldes credential stuffing.

Hvis medarbejderen har genbrugt adgangskoden til virksomhedens mail eller cloud-tjenester, kan et læk hos en ekstern tjeneste dermed føre til en arbejdsrelateret konto-overtagelse. Det gælder også, hvis den samme kode bliver brugt både privat og professionelt.

Virksomheden har ingen kontrol over sikkerheden hos medarbejdernes private tjenester. Derfor skal arbejdsrelaterede adgangskoder altid være adskilt fra private login.

Hvorfor bruger medarbejdere stadig de samme adgangskoder?

En password manager gør unikke koder realistiske

En password manager kan generere og gemme en unik adgangskode til hver konto. Medarbejderen behøver dermed ikke selv at huske alle koderne.

Virksomheden bør vælge en løsning, som er udviklet til organisationer og kan administreres centralt. Det skal være muligt at oprette og lukke brugere, dele adgang kontrolleret og se, hvem der har adgang til virksomhedens loginoplysninger.

Selve password manageren skal beskyttes med en lang, unik hovedadgangskode og multifaktorgodkendelse. Der skal også findes en sikker procedure for gendannelse, hvis en medarbejder mister sin enhed eller adgang.

En adgangskodeadministrator fjerner ikke alle risici, men den reducerer behovet for de usikre genveje, der fører til genbrug.

Hvorfor bruger medarbejdere stadig de samme adgangskoder?

Multifaktorgodkendelse begrænser skaden

Multifaktorgodkendelse betyder, at en adgangskode ikke altid er nok til at logge ind. Brugeren skal bekræfte sin identitet med en ekstra faktor, eksempelvis en autentiseringsapp, passkey eller fysisk sikkerhedsnøgle.

MFA bør især beskytte mail, økonomisystemer, cloud-tjenester, fjernadgang og administratoradgange. Det begrænser konsekvensen, hvis en adgangskode bliver stjålet.

Det gør dog ikke genbrug acceptabelt. Nogle MFA-metoder kan omgås gennem phishing, og ikke alle systemer understøtter ekstra godkendelse. Unikke adgangskoder og MFA skal derfor anvendes sammen.

Single sign-on kan reducere antallet af login

Single sign-on giver medarbejderen adgang til flere godkendte systemer gennem én central identitet. Det kan reducere antallet af adgangskoder og gøre det lettere at lukke adgangen, når en medarbejder stopper.

Den centrale konto bliver samtidig særligt vigtig og skal beskyttes grundigt. Stærk multifaktorgodkendelse, overvågning og en sikker gendannelsesproces er nødvendige.

Passkeys kan også erstatte adgangskoder på tjenester, der understøtter teknologien. Virksomheden bør dog planlægge administration og gendannelse, før løsningen indføres bredt.

Hvorfor bruger medarbejdere stadig de samme adgangskoder?

Medarbejderne skal have støtte og træning

Træning bør forklare, hvorfor genbrug er farligt, og hvordan password manager, MFA og rapportering fungerer i praksis. En årlig påmindelse er ikke nok, hvis værktøjerne er svære at anvende.

Ledelsen skal følge de samme regler som resten af organisationen. Hvis chefer deler konti eller omgår procedurer af hensyn til hastighed, sender det et tydeligt signal til medarbejderne.

Genbrug af adgangskoder er i høj grad et organisatorisk problem. Virksomheden mindsker risikoen mest effektivt ved at kombinere klare regler med værktøjer, der gør den sikre løsning til den nemmeste i hverdagen.

 

Skal vores IT-eksperter hjælpe?

Telefonen er åben:
Mandag-torsdag kl. 8.00-16.00
Fredag kl. 8.00-14.00

+ 0
Vi har over 700 aktive samarbejdspartnere
+ 0 år
Vi har over 30 års erfaring
+ 0
Vi har 27 dygtige kolleger

Skal vi hjælpe med jeres IT-setup?

Udfyld formularen, og få en GRATIS gennemgang af dit IT-setup og sikkerhed – med konkrete forslag til at optimere din forretning. Vi kontakter dig hurtigst muligt!

Udfyld felterne og vi kontakter dig

Jan Lyngsøe

Jan Lyngsøe

Nova-C

Book en uforpligtende snak med Jan

Få sparring om jeres nuværende IT-løsninger, og hør hvordan vi kan skabe en mere sikker og effektiv IT-hverdag.

30 minutter
Web konference