Les mer: Nettavisen 20. mai: Invitasjonen til Teams-møtet kan være en felle.
Slik sikrer vi kundene: tre konkrete tiltak
Vanlig to-faktor stopper mye, men ikke alt. Den vanskeligste varianten i dag er at svindleren legger seg som et mellomledd mellom brukeren og den ekte påloggingssiden, og fanger opp selve den innloggede sesjonen. Da hjelper det ikke at koden ble tastet riktig. For å sikre ytterligere legger vi derfor flere lag som virker, selv om både passord og engangskode skulle komme på avveie.
Bare kjente maskiner slipper inn
Vi knytter tilgangen til e-post, Teams og filer til enheter vi har registrert og godkjent på forhånd. En PC, mobil eller nettbrett må være kjent for systemet før den får logge på jobb-kontoen. Forsøker noen å logge inn fra en maskin vi ikke kjenner, blir de avvist, selv om de skulle ha både brukernavn, passord og engangskode. Det er slik vi stanser den vanligste formen for AI-svindel. Blir en ansatt lurt til å taste inn alt på en falsk side, mangler svindleren likevel en godkjent enhet og kommer ikke videre.
Vi begrenser hvilke land som kan logge på
De aller fleste norske virksomheter logger bare på fra Norge, med unntak av noen få andre land hvor ansatte jobber eller er på reise. Da er det liten grunn til å la pålogging fra resten av verden stå åpen. Vi setter opp tilgangen slik at innlogging bare slipper gjennom fra land dere faktisk jobber fra, og stenger ute resten. Mange angrep kommer fra IP-adresser i utlandet, og å stenge for land dere aldri logger på fra, fjerner en stor del av forsøkene før de når frem. Det er ingen sovepute alene, for en målrettet angriper kan bruke VPN eller en kapret maskin i Norge. Men kombinert med kravet om kjent enhet hever det terskelen merkbart, og det er enkelt å sette opp.
Pålogging som ikke lar seg lure
Den sterkeste beskyttelsen er en innloggingsmetode som rett og slett nekter å fungere på en falsk side. I stedet for en kode du taster inn, og som kan fanges opp, bruker du en fysisk sikkerhetsnøkkel som en YubiKey, fingeravtrykk eller ansikt på maskinen (Windows Hello), eller en passkey. Disse sjekker selv at nettadressen er den ekte før de godkjenner. Er siden falsk, skjer det ingenting, uansett hvor overbevisende den ser ut.
Tiltakene virker best sammen, og hvert lag tetter et hull det forrige ikke dekker. Til sammen gir de en beskyttelse som er langt vanskeligere å komme forbi enn passord og vanlig to-faktor alene.
DIRA tilbyr Total Teknisk Trygghet. Kontakt oss for en gjennomgang av sikkerheten i deres virksomhet!