Phishing-resistent autentisering
17.8.2026, 4 minutters lesetid
TL; DR: Microsoft avvikler Microsoft-levert telekomlevering for SMS- og taleautentisering fra 1. februar 2027. Den dypere historien handler om phishing-resistent autentisering.
CheckID
CheckID er løsningen som gjør implementeringen av passord enkelt, med kjente brukergrensesnitt som BankID, Vipps eller MinID.
Microsoft-levert telekomlevering for SMS- og talegodkjenning utfases
Microsoft avvikler Microsoft-levert telekomlevering for SMS- og taleautentisering fra 1. februar 2027.
Ved første øyekast ser dette ut som en enkel avskrivningshistorie: organisasjoner som fortsatt er avhengige av SMS eller tale må identifisere disse brukerne, planlegge migreringen og flytte dem til en annen autentiseringsmetode.
Et bredere trekk mot phishing-resistent autentisering
Det ligger imidlertid et mer interessant spørsmål bak kunngjøringen: Hvorfor fokuserer Microsoft på SMS og tale, mens Microsoft Authenticator push-varsler egentlig ikke er en del av diskusjonen?
Realiteten bak spørsmålet er at denne pensjoneringen handler om et bredere trekk mot phishing-resistent autentisering, ikke bare en erstatning for gamle MFA-metoder. SMS og tale er de åpenbare stedene å starte dette trekket; de er blant de eldste autentiseringsmetodene som fortsatt er mye brukt i Microsoft Entra ID-miljøer.
Kjente svakheter, inkludert SIM-bytting, sosial manipulering, avlytting og phishing-angrep der brukere ganske enkelt kan bli lurt til å oppgi en bekreftelseskode, gjør dem sårbare, og det er derfor fornuftig som et første skritt å avvikle SMS- og talelevering levert av Microsoft.
Gjør overgangen fra SMS til Microsoft Authenticator push autentisering motstandsdyktig mot phishing?
Svaret er et klart nei. Å gå over fra SMS til Microsoft Authenticator push gjør ikke automatisk autentisering phishing-resistent. Authenticator push-varsler, inkludert nummermatching, er betydelig bedre enn SMS og tale i mange tilfeller, men de er fortsatt ikke klassifisert som phishing-resistent autentisering.
Så hvor passer Microsoft Authenticator inn?
Det er her historien blir interessant. Microsoft Authenticator er ikke lenger bare et push-varslingsprogram. Det kan også lagre og bruke passord. Det betyr at det samme programmet kan støtte to svært forskjellige autentiseringsmodeller: tradisjonell Authenticator push-basert MFA og phishing-resistent passordautentisering.
På grunn av dette trenger ikke Microsoft å pensjonere eller erstatte selve Authenticator-applikasjonen. I stedet er autentiseringsmetoden som brukes i Authenticator i utvikling.
En bruker som i dag godkjenner et push-varsel, kan etter hvert autentisere seg ved hjelp av et passord som er lagret i samme applikasjon.
Passord endrer sikkerhetsmodellen
Tilgangsnøkler er basert på FIDO2-autentisering og er kryptografisk bundet til den legitime tjenesten brukeren logger seg på. Dette er viktig fordi en bruker ikke lenger bare kan skrive inn tilgangsnøkkelen sin på en falsk Microsoft-påloggingsside på samme måte som de kan skrive inn et passord, en SMS-kode eller en annen tradisjonell MFA-kode.
Det gjør passord motstandsdyktige mot mange av phishing- og «adversary-in-the-middle»-teknikkene som fortsatt fungerer mot tradisjonelle autentiseringsmetoder. Det viktige skillet handler mindre om SMS kontra Microsoft Authenticator, og mer om phishing-godkjenning kontra phishing-resistent autentisering.
Hva skal du gjøre nå?
Den umiddelbare prioriteten er klar: identifiser brukere som fortsatt er avhengige av SMS- eller taleautentisering, og forstå hvor disse metodene brukes.
Microsoft har også lansert en PowerShell-basert analysator som hjelper organisasjoner med å forstå bruken av SMS- og taleautentisering. Du bør unngå å behandle dette utelukkende som en tvungen migrering fra SMS → Authenticator push. Hvis autentiseringsopplevelsen allerede må endres, er dette en god mulighet til å vurdere om det bedre målet er SMS → Passord.
Authenticator push kan fortsatt være en nyttig og praktisk autentiseringsmetode, spesielt under migrering, men dette representerer ikke samme sikkerhetsnivå som phishing-resistent autentisering.
Det større skiftet
I årevis var bransjens mål rett og slett å aktivere MFA. Det var det riktige budskapet da et stort antall kontoer fortsatt kun var beskyttet av passord.
Neste trinn er mer spesifikt: Bruk autentiseringsmetoder som ikke lett kan phishes.
SMS og tale er de første åpenbare metodene for eldre teknologi å ta tak i, men du bør se utover fristen for pensjonering og tenke på hvor du vil at autentiseringsarkitekturen din skal havne.
Det bedre spørsmålet å stille er: Hvor mye av autentiseringen vår er faktisk phishing-resistent?
Authenticator push kan fortsatt være en nyttig og praktisk autentiseringsmetode, spesielt under migrering, men dette representerer ikke samme sikkerhetsnivå som phishing-resistent autentisering.
Snakk med oss
Ring oss hvis du vil diskutere utfordringene dine, eller hvis du har spørsmål om identitets- og tilgangshåndtering.
