Passordregler og multifaktorautentisering
Forstå kravene til sterke passord, MFA-faktorer (noe du vet, har eller er), og hvorfor flere lag med faktorer reduserer risikoen for kontoovertakelse betydelig.
Passordregler og multifaktorautentisering er en gratis leksjon i Cloud & IT Cert Prep på CoddyKit. Dette er leksjon 1 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cloud & IT Cert Prep, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.
Passord: Det svakeste leddet
Passord er fortsatt den vanligste autentiseringsmekanismen, selv om de er det som oftest blir kompromittert. Angripere stjeler passord gjennom phishing, credential stuffing (gjenbruk av lekkede innloggingsopplysninger), brute force-angrep og keyloggere. Selv et «sterkt» passord gir begrenset beskyttelse hvis en angriper kan fange det opp i det skjulte. Passordregler fastsetter minstekrav til kompleksitet og endring for å redusere risikoen, men det mest effektive sikkerhetstiltaket er å legge til en ekstra faktor — fordi det ikke lenger er tilstrekkelig å kjenne passordet for å få tilgang.
Krav til passordkompleksitet
Effektive regler for passordkompleksitet definerer minimumsstandarder som gjør passord vanskeligere å knekke. Tradisjonelle krav omfatter: minimumslengde (12–16 tegn som minimum; lengde er viktigere enn kompleksitet), krav om ulike tegntyper (store bokstaver, små bokstaver, tall, symboler), forbud mot vanlige passord (passordordbøker) og forbud mot brukernavnet eller organisasjonsnavnet i passordet. Retningslinjene i NIST SP 800-63B, som ble oppdatert i 2017, anbefaler å prioritere lengde fremfor vilkårlige kompleksitetsregler og å kontrollere passord mot databaser over lekkede innloggingsopplysninger i stedet for å kreve hyppige passordendringer.
# Check if a password appears in known breach databases
# NIST recommends this approach vs forced periodic rotation
# Example: Using Have I Been Pwned (HIBP) API
# Hash the password first (k-anonymity model - sends only first 5 chars of SHA-1)
echo -n 'mysecretpassword' | sha1sum
# Returns: e5e9fa1ba31ecd1ae84f75caaa474f3a663f05f4 -
# Send first 5 chars to HIBP API:
# GET https://api.pwnedpasswords.com/range/E5E9F
# Response includes suffix of any matching hashes
# If found: this password is compromised - reject itModerne passordanbefalinger i NIST SP 800-63B
NIST SP 800-63B (retningslinjer for digital identitet) reviderte anbefalte fremgangsmåter for passord betydelig. Viktige oppdateringer: ikke krev periodiske passordendringer med mindre det finnes tegn på kompromittering — tvungne endringer fører til at brukere gjør forutsigbare endringer (Password1! → Password2!); kontroller passord mot databaser over lekkede innloggingsopplysninger når de opprettes, og la brukere se passordet mens de skriver det inn; tillat lange passordfraser på opptil 64 tegn; fjern vilkårlige kompleksitetsregler som fører til forutsigbare mønstre; og implementer kontosperring eller hastighetsbegrensning for å forhindre brute force-angrep i stedet for å basere seg utelukkende på kompleksitet.
De tre autentiseringsfaktorene
Autentisering bygger på én eller flere av tre faktortyper. Noe du vet (kunnskapsfaktor): passord, PIN-koder, sikkerhetsspørsmål og passordfraser. Noe du har (besittelsesfaktor): fysisk token, smarttelefon med autentiseringsapp, smartkort eller maskinvarenøkkel (YubiKey). Noe du er (iboende faktor): fingeravtrykk, netthinneskanning, ansiktsgjenkjenning, stemmemønster og atferdsbiometri. En fjerde kategori — et sted du befinner deg (plassering) — legges noen ganger til. Bruk av en faktor fra to eller flere kategorier kalles multi-faktor-autentisering (MFA). To faktorer fra samme kategori (for eksempel to passord) er ikke MFA.
Hvorfor MFA er så effektivt
Multi-faktor-autentisering (MFA) er et av de mest effektive tilgjengelige sikkerhetstiltakene. Microsofts undersøkelser viser at MFA blokkerer 99,9 % av angrep som kompromitterer kontoer. Årsaken er at phishing eller tyveri av innloggingsopplysninger gir angriperen «noe du vet» (passordet), men angriperen får vanligvis ikke tak i den andre faktoren også (en engangskode på smarttelefonen eller en maskinvarenøkkel). Selv om en brukers passord er publisert i en database over lekkede innloggingsopplysninger, forblir kontoen beskyttet hvis MFA er aktivert. Organisasjoner som har implementert MFA, dukker sjelden opp i rapporter om datainnbrudd som gjelder kontoovertakelse basert på innloggingsopplysninger.
SMS-OTP og svakhetene ved det
SMS-engangspassord (OTP) er den mest utbredte MFA-metoden — en sekssifret kode som sendes i en tekstmelding. De er bedre enn ingen MFA, men har dokumenterte svakheter. SIM-bytteangrep: Angripere utgir seg for å være offeret overfor mobiloperatøren og overfører telefonnummeret til sitt eget SIM-kort, slik at de kan avskjære fremtidige OTP-koder. Sårbarheter i SS7-protokollen: Telefonnettets signaleringsprotokoll har kjente svakheter som gjør det mulig å avskjære SMS-meldinger. Phishing i sanntid: Avanserte phishing-proxyer videresender OTP-koder i sanntid og omgår dem. NIST SP 800-63B har begrenset SMS-OTP til statusen «begrenset autentikator». Autentiseringsapper eller maskinvaretoken foretrekkes.
TOTP: Tidsbaserte engangspassord
TOTP (Time-Based One-Time Passwords) — standardisert i RFC 6238 — genererer sekssifrede koder fra en delt hemmelighet og gjeldende klokkeslett. Apper som Google Authenticator, Authy og Microsoft Authenticator implementerer TOTP. Koden endres hvert 30. sekund og er bare gyldig for ett autentiseringsforsøk. I motsetning til SMS-OTP går ikke TOTP gjennom telefonnettet, og er derfor beskyttet mot SIM-bytteangrep og SS7-angrep. Den delte hemmeligheten utveksles én gang (via en QR-kode under oppsettet) og lagres i autentiseringsappen — det kreves derfor fysisk tilgang til den registrerte enheten for å generere koder.
# TOTP algorithm (RFC 6238) conceptual implementation
import hmac, hashlib, time, struct, base64
def totp(secret_b32, digits=6, interval=30):
# Decode the base32 secret
secret = base64.b32decode(secret_b32, True)
# Time counter: number of 30-second intervals since epoch
counter = int(time.time()) // interval
# HMAC-SHA1 of counter with secret
msg = struct.pack('>Q', counter)
digest = hmac.new(secret, msg, hashlib.sha1).digest()
# Dynamic truncation to get 6 digits
offset = digest[-1] & 0xf
code = struct.unpack('>I', digest[offset:offset+4])[0] & 0x7fffffff
return str(code % (10**digits)).zfill(digits)FIDO2 og WebAuthn: MFA som motstår phishing
FIDO2 (Fast Identity Online 2) og webimplementasjonen WebAuthn representerer den mest phishing-resistente autentiseringsstandarden som er tilgjengelig. FIDO2 bruker kryptografi med offentlige nøkler på enhetsnivå — autentikatoren (en maskinvarenøkkel som YubiKey eller en biometrisk funksjon på enheten, som Windows Hello) lagrer en privat nøkkel som aldri forlater enheten. Autentiseringen er kryptografisk bundet til den spesifikke origin-en (nettstedet), noe som gjør den immun mot phishing: Selv om en bruker lures til å besøke et falskt nettsted, vil autentiseringsutfordringen mislykkes fordi origin-en ikke samsvarer. FIDO2 er gullstandarden for høysikkerhetsautentisering.
Maskinvaretoken: HOTP og smartkort
Fysiske maskinvaretoken gir «noe du har» uavhengig av smarttelefoner. HOTP (HMAC-based OTP) — standardisert i RFC 4226 — genererer en kode fra en teller og en delt hemmelighet; telleren økes hver gang knappen trykkes. I motsetning til TOTP utløper ikke HOTP-koder etter et bestemt tidsintervall, men de må brukes i riktig rekkefølge. Smartkort (for eksempel PIV-kort som brukes av ansatte i amerikanske myndigheter) lagrer private nøkler i maskinvare som er motstandsdyktig mot manipulering, og krever en PIN-kode for å låses opp. Dermed kombineres «noe du har» (kortet) med «noe du vet» (PIN-koden). Smartkortautentisering er standarden for privilegert tilgang i miljøer med høye sikkerhetskrav.
Passordadministratorer: Løsningen på det menneskelige problemet
Passordadministratorer løser menneskers tendens til å gjenbruke passord ved å generere og lagre unike, tilfeldige passord for hvert nettsted. Hovedpassordet låser opp et kryptert hvelv som inneholder alle innloggingsopplysningene. Passordadministratorer for virksomheter (1Password Teams, Bitwarden Business, CyberArk) tilbyr i tillegg funksjoner som sentral håndheving av regler, revisjonslogger, sikker deling og nødtilgang. Sikkerhetsteam bør aktivt oppmuntre til eller pålegge bruk av passordadministratorer — det er et sjeldent sikkerhetstiltak som både forbedrer sikkerheten (unike passord overalt) og brukervennligheten (det er ikke nødvendig å huske dusinvis av passord). Kombinert med MFA reduserer passordadministratorer risikoen for kontokompromittering basert på innloggingsopplysninger betydelig.
Kontosperring og hastighetsbegrensning
Kontosperring deaktiverer en konto etter et fastsatt antall mislykkede innloggingsforsøk og forhindrer dermed brute force-angrep. Typiske regler sperrer en konto etter 3–10 mislykkede forsøk, med en sperrevarighet fra en fast periode (30 minutter) til at en administrator må låse opp kontoen. Hastighetsbegrensning er et mindre strengt alternativ: I stedet for å sperre kontoer økes forsinkelsen mellom innloggingsforsøk gradvis, slik at brute force-angrep tar flere år i stedet for minutter, uten den samme påvirkningen på brukeropplevelsen som ved kontosperring. Webapplikasjoner bør implementere begge deler — hastighetsbegrensning på API-nivå og begrensning på kontonivå — for å forhindre automatiserte angrep med innloggingsopplysninger.
# Configure account lockout policy via Windows Group Policy
# Computer Configuration > Windows Settings > Security Settings
# > Account Policies > Account Lockout Policy
#
# Account lockout threshold: 5 invalid logon attempts
# Account lockout duration: 30 minutes
# Reset account lockout after: 30 minutes
# Linux PAM-based lockout (/etc/pam.d/common-auth)
# auth required pam_tally2.so deny=5 unlock_time=1800
# auth required pam_faillock.so preauth deny=5 unlock_time=1800Kunnskapssjekk
Test forståelsen Deres av begrepene fra CompTIA Security+ (SY0-701) i denne leksjonen.
Oppsummering av leksjonen
I denne leksjonen har De lært at NIST SP 800-63B anbefaler lange passordfraser og kontroll mot lekkede innloggingsopplysninger fremfor komplekse regler for passordendring; de tre MFA-faktorene er vite, ha og være; TOTP-apper er sikrere enn SMS-OTP; FIDO2/WebAuthn motstår phishing; og kontosperring forhindrer brute force-angrep. Neste tema er biometri og tokenbasert autentisering.
Lær deg Cloud & IT Cert Prep med en AI-veileder – gratis
Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.
- Kurs
- 150
- Leksjoner
- 600
Ofte stilte spørsmål
Er leksjonen «Passordregler og multifaktorautentisering» gratis?
Ja – hele teksten i «Passordregler og multifaktorautentisering» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av Cloud & IT Cert Prep-kurset, kan du oppgradere til CoddyKit PRO. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.
Hva lærer jeg i «Passordregler og multifaktorautentisering»?
Forstå kravene til sterke passord, MFA-faktorer (noe du vet, har eller er), og hvorfor flere lag med faktorer reduserer risikoen for kontoovertakelse betydelig. Du øver på Cloud & IT Cert Prep med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.
Trenger jeg erfaring for å begynne med Cloud & IT Cert Prep?
Ingen tidligere erfaring er nødvendig. Cloud & IT Cert Prep på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 1 av 4.
Hvor lang tid tar leksjonen «Passordregler og multifaktorautentisering»?
De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.
Kan jeg skrive og kjøre kode i denne Cloud & IT Cert Prep-leksjonen?
Ja. Alle Cloud & IT Cert Prep-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.
Alle leksjonene i dette kurset
- Passordregler og multifaktorautentisering
- Biometri og tokenbasert autentisering
- Autorisasjonsmodeller: RBAC, MAC og DAC
- Føderert identitet: SAML, OAuth og OpenID Connect