Phishing-resistent godkendelse
17.8.2026, 4 minutters læsetid
TL; DR: Microsoft udfaser Microsoft-leveret telekommunikationslevering af SMS- og stemmegodkendelse fra 1. februar 2027. Den dybere historie handler om phishing-resistent godkendelse.
CheckID
CheckID er løsningen, der gør implementeringen af adgangskoder nem med kendte brugergrænseflader som BankID, Vipps eller MinID.
Microsoft-leveret telekommunikationslevering til SMS- og stemmegodkendelse udfases
Microsoft udfaser Microsoft-leveret telekommunikationslevering af SMS- og stemmegodkendelse fra 1. februar 2027.
Ved første øjekast ligner dette en ligefrem forfaldshistorie: Organisationer, der stadig er afhængige af SMS eller tale, skal identificere disse brugere, planlægge migreringen og flytte dem til en anden godkendelsesmetode.
En bredere bevægelse mod phishing-resistent godkendelse
Der er dog et mere interessant spørgsmål bag annonceringen: Hvorfor fokuserer Microsoft på SMS og tale, mens Microsoft Authenticator push-notifikationer ikke rigtig er en del af diskussionen?
Realiteten bag spørgsmålet er, at denne pensionering handler om et bredere skridt mod phishing-resistent godkendelse, der ikke kun erstatter gamle MFA-metoder. SMS og tale er de oplagte steder at starte dette skridt; de er blandt de ældste godkendelsesmetoder, der stadig er meget udbredt i Microsoft Entra ID-miljøer.
Kendte svagheder, herunder SIM-bytte, social engineering, aflytning og phishing-angreb, hvor brugere blot kan blive narret til at angive en bekræftelseskode, gør dem sårbare, og det giver derfor mening som et første skridt at udfase SMS- og talelevering leveret af Microsoft.
Gør overgangen fra SMS til Microsoft Authenticator push-løsningen godkendelse phishing-resistent?
Svaret er et klart nej. Skiftet fra SMS til Microsoft Authenticator push gør ikke automatisk godkendelse phishing-resistent. Authenticator push-notifikationer, herunder nummermatchning, er betydeligt bedre end SMS og tale i mange scenarier, men de klassificeres stadig ikke som phishing-resistent godkendelse.
Så hvor passer Microsoft Authenticator ind?
Det er her, historien bliver interessant. Microsoft Authenticator er ikke længere bare en push-notifikationsapplikation. Den kan også gemme og bruge adgangsnøgler. Det betyder, at den samme applikation kan understøtte to meget forskellige godkendelsesmodeller: Traditionel Authenticator push-baseret MFA og phishing-resistent adgangsnøglegodkendelse.
På grund af dette behøver Microsoft ikke at udfase eller erstatte selve Authenticator-applikationen. I stedet udvikler den godkendelsesmetod, der bruges i Authenticator, sig.
En bruger, der i dag godkender en push-notifikation, kan med tiden godkendes ved hjælp af en adgangsnøgle, der er gemt i den samme applikation.
Adgangsnøgler ændrer sikkerhedsmodellen
Adgangsnøgler er baseret på FIDO2-godkendelse og er kryptografisk bundet til den legitime tjeneste, som brugeren logger ind på. Dette er vigtigt, fordi en bruger ikke længere blot kan indtaste sin adgangsnøgle på en falsk Microsoft-loginside på samme måde, som de kunne indtaste en adgangskode, SMS-kode eller anden traditionel MFA-kode.
Det gør adgangsnøgler modstandsdygtige over for mange af de phishing- og "adversary-in-the-middle"-teknikker, der fortsat modarbejder traditionelle godkendelsesmetoder. Den vigtige forskel handler i stigende grad mindre om SMS versus Microsoft Authenticator og mere om phishing-godkendelse versus phishing-resistent godkendelse.
Hvad skal du gøre nu?
Den umiddelbare prioritet er klar: Identificér brugere, der stadig er afhængige af SMS- eller stemmegodkendelse, og forstå, hvor disse metoder bruges.
Microsoft har også udgivet en PowerShell-baseret analysator, der hjælper organisationer med at forstå deres brug af SMS- og stemmegodkendelse. Du bør undgå at behandle dette udelukkende som en tvungen migrering fra SMS → Authenticator push. Hvis godkendelsesoplevelsen allerede skal ændres, er dette en god mulighed for at overveje, om det bedre mål er SMS → Adgangsnøgle.
Authenticator push kan stadig være en nyttig og praktisk godkendelsesmetode, især under migrering, men dette repræsenterer ikke det samme sikkerhedsniveau som phishing-resistent godkendelse.
Det større skift
I årevis var branchens mål blot at aktivere MFA. Det var det rigtige budskab, da et stort antal konti stadig kun var beskyttet af adgangskoder.
Det næste trin er mere specifikt: Brug godkendelsesmetoder, der ikke let kan phishes.
SMS og tale er de første oplagte ældre metoder at adressere, men du bør se ud over pensioneringsfristen og tænke over, hvor du ønsker, at din godkendelsesarkitektur skal ende.
Det bedre spørgsmål at stille er: Hvor meget af vores autentificering er rent faktisk phishing-resistent?
Authenticator push kan stadig være en nyttig og praktisk godkendelsesmetode, især under migrering, men dette repræsenterer ikke det samme sikkerhedsniveau som phishing-resistent godkendelse.
Tal med os
Ring til os, hvis du vil drøfte dine udfordringer, eller hvis du har spørgsmål om identitets- og adgangsstyring.
