MA Intel
Passord og innlogging

Tofaktorautentisering forklart: Hvilken type bør du velge?

SMS-kode, app, push-varsel eller sikkerhetsnøkkel? Her er typene tofaktor rangert etter hvor godt de beskytter deg, og kontoene du bør sikre først.

MA Intel-redaksjonen 6 min lesing

Et passord alene er ikke lenger nok. Lekkede passord havner i lister som brukes til å prøve innlogginger automatisk, og nettfisking (phishing) blir stadig mer overbevisende. Tofaktorautentisering (2FA) er det enkleste sikkerhetsnettet du kan legge under kontoene dine.

Men tofaktor er ikke én ting. En SMS-kode og en sikkerhetsnøkkel gir svært ulik beskyttelse. Her er typene rangert, og her er kontoene du bør begynne med.

Hva er tofaktorautentisering?

Tofaktorautentisering betyr at du må bevise hvem du er på to ulike måter når du logger inn. Vanligvis er det noe du vet, som passordet, og noe du har, som mobilen eller en sikkerhetsnøkkel. Noen ganger brukes også noe du er, som fingeravtrykk eller ansikt.

Mange kjenner prinsippet fra BankID, der du trenger både noe du har, som mobilen eller en kodebrikke, og noe du vet. Tjenestene bruker ulike navn, som totrinnsbekreftelse, tofaktor eller 2FA, men prinsippet er det samme.

Poenget er enkelt: Selv om passordet ditt lekker, kommer ikke angriperen inn uten den andre faktoren. Nasjonal sikkerhetsmyndighet (NSM) anbefaler å bruke tofaktor der det tilbys, og den amerikanske cybersikkerhetsmyndigheten CISA understreker at enhver form for tofaktor er bedre enn ingen.

Typene rangert etter sikkerhet

CISA har rangert typene fra sterkest til svakest etter hvor sårbare de er for kjente angrep. Her er en forenklet oversikt:

Type Slik fungerer det Beskyttelse Svakhet
Sikkerhetsnøkkel eller passnøkkel Enheten beviser kryptografisk at det er deg Sterkest Ikke alle tjenester støtter det ennå
Autentiseringsapp med kode En app lager engangskoder som bare gjelder kort tid God Koden kan lures fra deg via en falsk nettside
Push-varsel med tallmatching Du godkjenner i appen og taster inn et tall fra skjermen God Du kan fortsatt lures via en falsk nettside
Push-varsel uten tallmatching Du trykker «Godkjenn» i appen Middels Sårbar for push-bombing og feiltrykk
SMS-kode Du får en engangskode på SMS Svakest Kan lures fra deg, og nummeret kan kapres

SMS-kode: Bedre enn ingenting

Nettvett.no beskriver SMS som den minst sikre metoden for totrinnsbekreftelse, men understreker at det fortsatt er mye bedre enn å ikke bruke tofaktor i det hele tatt. CISA mener SMS bare bør brukes når ingen annen metode finnes.

Svakheten er todelt. Koden kan lures fra deg via en falsk nettside eller en telefon fra en falsk «kundebehandler». I tillegg kan kriminelle forsøke å ta over selve mobilnummeret ditt.

Autentiseringsapp: Et tydelig steg opp

En autentiseringsapp, for eksempel Google Authenticator eller Microsoft Authenticator, lager koder direkte på telefonen. Koden sendes ikke over mobilnettet, så den kan ikke fanges opp ved å kapre nummeret ditt.

En kode er likevel en kode. Taster du den inn på en falsk nettside, kan svindleren bruke den med én gang.

Husk også at kodene ligger på telefonen. Skal du bytte telefon, må du flytte autentiseringsappen eller sette opp tofaktor på nytt før du tilbakestiller den gamle. Noen apper kan sikkerhetskopiere kodene, men da bør kontoen som tar vare på sikkerhetskopien, være godt beskyttet.

Push-varsler: Se opp for «MFA-tretthet»

Mange apper sender et varsel der du bare trykker «Godkjenn». Det er enkelt, men åpner for et angrep som kalles MFA-tretthet eller push-bombing (MFA står for flerfaktorautentisering). En angriper som allerede har passordet ditt, sender det ene varselet etter det andre, til du godkjenner ved et uhell eller for å få fred.

Motmiddelet er tallmatching. Da må du taste inn et tall som vises på innloggingsskjermen, og det holder ikke å trykke ja i irritasjon. Bruker du push-varsler, bør du velge løsninger med tallmatching der du kan.

Sikkerhetsnøkkel og passnøkkel: Tryggest

En sikkerhetsnøkkel er en liten fysisk nøkkel du kobler til PC-en eller holder mot telefonen. En passnøkkel (passkey) bygger på samme standard, men ligger i telefonen eller passordhåndtereren. Ifølge CISA er denne typen, kjent som FIDO/WebAuthn, den eneste allment tilgjengelige formen for autentisering som står imot nettfisking.

Grunnen er at nøkkelen bare virker på det ekte nettstedet. Med kunstig intelligens (AI) kan svindlere lage falske innloggingssider og meldinger som er svært vanskelige å avsløre. Da er det en stor fordel at beskyttelsen ikke avhenger av at du oppdager svindelen selv. Les mer i Passnøkler: Er dette slutten på passordet?

SIM-bytte: Når noen tar over mobilnummeret ditt

Ved SIM-bytte-svindel (SIM swap) får kriminelle overført mobilnummeret ditt til et SIM-kort de selv kontrollerer. Nasjonal kommunikasjonsmyndighet (Nkom) bruker begrepet mobilkapring når uvedkommende får opprettet et abonnement i ditt navn, gjennom nyetablering eller portering.

Nkom påpeker at telefonnummeret brukes til å gjenopprette passord på en rekke tjenester, og at mobilkapring også kan gi tilgang til tofaktorautentisering. Da havner SMS-kodene dine hos svindleren.

Et mulig varseltegn er at mobilen plutselig mister forbindelsen til mobilnettet uten åpenbar grunn. Kontakt i så fall mobiloperatøren med én gang. Det beste vernet er likevel å ikke være avhengig av SMS på de viktigste kontoene.

Hvor bør du slå på tofaktor først?

Du trenger ikke å gjøre alt på én gang. Begynn der skaden blir størst:

  • E-post er nøkkelen til alt annet, fordi den brukes til å tilbakestille passord. Den som tar over e-posten, kan ta over resten.
  • Sosiale medier kommer deretter. Kaprede profiler brukes til å svindle venner og familie.
  • Skylagring med bilder, dokumenter og sikkerhetskopier er personlig og ofte sensitiv.
  • Netthandel følger etter, fordi kontoer med lagrede betalingskort kan misbrukes direkte.

Deretter kan du ta resten, som strømmetjenester og spillkontoer. Nettvett.no har veiledninger for å slå på totrinnsbekreftelse på en rekke populære tjenester.

Slik slår du på tofaktor

Fremgangsmåten varierer litt fra tjeneste til tjeneste, men hovedtrekkene er de samme:

  1. Logg inn og åpne sikkerhetsinnstillingene. Se etter «Totrinnsbekreftelse», «Tofaktorautentisering» eller «2FA».
  2. Velg den sterkeste metoden tjenesten tilbyr: passnøkkel eller sikkerhetsnøkkel først, deretter autentiseringsapp, og SMS bare hvis det er eneste mulighet.
  3. Bruker du app, skanner du QR-koden med autentiseringsappen og taster inn koden som vises.
  4. Last ned eller skriv ut reservekodene med én gang.
  5. Legg til en ekstra metode hvis tjenesten tillater det, for eksempel både app og sikkerhetsnøkkel.
  6. Logg ut og inn igjen for å teste at alt fungerer.

Reservekodene er engangskoder som slipper deg inn hvis du mister telefonen. Oppbevar dem et trygt sted som ikke er avhengig av mobilen, for eksempel utskrevet på papir og lagt sammen med andre viktige papirer hjemme.

Viktig: Får du en kode eller et innloggingsvarsel du ikke har bedt om, skal du aldri godkjenne det eller gi koden videre – heller ikke til noen som ringer og sier de er fra banken, politiet eller en kjent tjeneste. Avvis forespørselen og bytt passordet. Varselet kan bety at noen allerede kjenner det.

Oppsummering

Enhver tofaktor er bedre enn ingen, men typene er ikke like sterke. Begynn med e-posten, velg den sterkeste metoden tjenesten tilbyr, og ta vare på reservekodene. Kombiner tofaktor med unike passord fra en passordhåndterer, så står du godt rustet.

Sjekk om e-postadressen din er med i kjente datainnbrudd for å se hvilke kontoer som haster mest, og finn flere forebyggende tiltak i guiden Beskytt deg.

Spørsmål og svar

Er tofaktor og totrinnsbekreftelse det samme?

I praksis ja. Tjenestene bruker ulike navn, som totrinnsbekreftelse, tofaktorautentisering eller 2FA, men alle betyr at du bekrefter innloggingen med noe mer enn passordet.

Er SMS-koder trygge nok?

SMS er bedre enn ingen tofaktor, men den svakeste varianten. Koden kan lures fra deg, og mobilnummeret kan kapres. Velg app, sikkerhetsnøkkel eller passnøkkel der du kan.

Hva gjør jeg hvis jeg mister telefonen med autentiseringsappen?

Bruk reservekodene du lagret da du slo på tofaktor, eller en annen metode du har registrert. Har du ingen av delene, må du gjennom tjenestens gjenopprettingsprosess, som kan ta tid.

Hvorfor får jeg innloggingsvarsler jeg ikke har bedt om?

Det kan bety at noen har passordet ditt og prøver å logge inn. Avvis forespørselen, bytt passordet og sjekk om e-postadressen din er med i kjente datainnbrudd.

Les også