Sikkerhed og standarder

Hvad er MFA?

MFA er multifaktorautentifikation. Det kræver mere end én type faktor, og to faktorer af samme type tæller ikke som MFA.

Kaldes også: Multifaktorautentifikation, Tofaktor, 2FA

MFA står for multifaktorautentifikation. NIST definerer det som autentifikation, der kræver mere end én type faktor. Ordet type er det vigtige. Det er ikke antallet af trin, der afgør sagen, men om trinnene bygger på forskellige slags beviser.

De tre typer

Der findes tre kategorier af autentifikationsfaktorer:

  • Noget du ved. Et kodeord eller en PIN.
  • Noget du har. En telefon, en kodeviser eller en sikkerhedsnøgle.
  • Noget du er. Biometri, fx fingeraftryk eller ansigt.

2FA er en delmængde af MFA. Præcis to faktorer, hverken mere eller mindre.

Den fejl, der ligner MFA

Kodeord plus sikkerhedsspørgsmål er ikke MFA. Det er to gange "noget du ved". En angriber, der har fisket det ene ud af brugeren, kan som regel også få det andet, og mors pigenavn står ofte offentligt tilgængeligt.

Det samme gælder kodeord plus et sikkerhedsspørgsmål forklædt som en kode, brugeren selv har valgt. Faktorerne skal være af forskellig type, ellers falder de sammen, når det bliver alvor.

Biometri bruges i NIST-modellen kun som en del af multifaktor, aldrig som eneste faktor. Et ansigt kan ikke skiftes ud, hvis det først er kopieret.

Niveauer i NIST

NIST SP 800-63B-4 sætter to niveauer, det er værd at kende. AAL2 kræver to distinkte faktorer og mindst én phishing-resistent mulighed. AAL3 kræver multifaktor-kryptografisk autentifikation, og her er phishing-resistens obligatorisk.

Autentifikationen er kun den ene af tre akser i NIST SP 800-63-4 fra juli 2025. De to andre er IAL, som handler om, hvor sikkert man ved, at personen er den, de siger, og FAL, som handler om føderationen via OpenID Connect eller SAML. Tidligere havde man ét samlet tal. Nu vurderes de hver for sig.

Derfor er MFA ikke det samme som identitetskontrol

Et stærkt login beviser, at den samme person er tilbage. Det beviser ikke, hvem det er.

Forskellen ses tydeligt i tallene. En selvbetjent registrering med e-mail og adgangskode er IAL1 og AAL1. Sætter du en engangskode på, kommer du op på AAL2, men IAL står stille på 1, for ingen har kontrolleret, hvem der oprettede kontoen. Et MitID-login kombinerer et højt IAL, fordi identiteten blev kontrolleret ved udstedelsen, med et højt AAL, fordi der er multifaktor hver gang. Det er derfor, et eID kan bruges til KYC, og en engangskode på e-mail ikke kan.

Teksten er sidst tjekket .

Vi bygger ikke vores eget login

Når en kunde verificerer sig hos os, sker selve autentifikationen i MitID hos en certificeret broker, og vi får kun resultatet tilbage. Derfor er der ingen adgangskoder hos os at gætte, og I skal ikke selv drive en engangskodeløsning for at komme op på to faktorer.