/

/

Din adgangskode er sandsynligvis allerede lækket

Sikkerhed

Din adgangskode er sandsynligvis allerede lækket

Af Frederik Hauge-Pedersen

·

·

5 min læsning

·

5 min læsning

Skrevet af

Frederik Hauge-Pedersen

Itshape

Skriver om IT-drift, Microsoft 365 og IT sikkerhed for danske virksomheder.

Del artiklen
LinkedIn

Uge 1 af 7: IT-sikkerhed, som enhver kan forholde sig til
Denne uge: Adgangskoder, MFA og hvorfor de fleste råd om dem er forældede
Næste uge: Phishing — og hvordan angreb kommer ind uden at gætte en adgangskode

Forestil dig, at du får udleveret én nøgle med dit navn på din første arbejdsdag. Den lukker dig ind på kontoret.

Men den passer også til din hoveddør derhjemme, til din bil, din cykel og til bankboksen.

Smart, ikke? Slut med et upraktisk nøglebundt med 10 forskellige nøgler.

Lige indtil du taber den. Eller indtil nogen låner den i to minutter og får lavet en kopi — og du aldrig opdager det.

Sådan bruger de fleste af os vores adgangskoder.

Det handler ikke om, at koden er for kort

Den almindelige opfattelse er, at en god adgangskode er en lang og kringlet adgangskode. Store bogstaver, tal, et udråbstegn.

Det er en sandhed med modifikationer. For hvis den kringlede kode også bruges på en webshop, der bliver hacket næste år, så er den lige så værdiløs som “sommer2024”.

Fire ud af ti medarbejdere i virksomheder genbruger en adgangskode, der allerede er lækket et andet sted. Det er ikke en formodning — det er målt på data fra kriminelle markedspladser, hvor der cirkulerede 5,3 milliarder kombinationer af brugernavn og kode sidste år. (Kilde: SpyCloud Annual Identity Exposure Report 2026)

Din kode behøver altså ikke at blive gættet. Den ligger sandsynligvis allerede og venter i en fil, som nogen har købt for et par hundrede kroner.

Og nej, det hjælper ikke at tvinge adgangskodeskift hver tredje måned

Mange virksomheder tvinger stadig medarbejdere til at skifte adgangskode fire gange om året. Det er en regel, der var fornuftig i 2010 og skadelig i dag.

Både Microsoft og den amerikanske standardorganisation NIST har droppet anbefalingen. NIST gjorde det i sin vejledning fra juli 2025, hvor periodisk udløb af adgangskoder nu udtrykkeligt frarådes. Microsoft fjernede kravet fra sine Windows-anbefalinger allerede i 2019.

Begrundelsen er ligetil, når man hører den:

Tvungne skift giver dårligere koder. Brugerne laver den mindst mulige ændring. Sommer2024 bliver til Sommer2025. Formelt en ny kode, reelt den samme — og et mønster, der er let at gætte.

Timingen giver ingen mening. Hvis en kode bliver stjålet, bliver den brugt inden for timer eller dage. At skifte den om halvanden måned er som at udskifte låsen, efter indbruddet er sket.

Folk begynder at skrive dem ned. Fire skift om året af noget, man ikke kan huske, ender på en gul seddel eller i et regneark.

Anbefalingen i dag: skift adgangskoden, når der er mistanke om, at den er lækket. Ikke efter kalenderen.

Er I i tvivl om jeres egen opsætning?

Vi kigger jeres Microsoft 365-miljø igennem og siger hvad der bør laves om.

Men vi bruger jo MFA

Godt. Det er den vigtigste enkelte beslutning, I kan træffe.

Men der er stor forskel på, hvor godt det virker. En SMS-kode eller en engangskode (også kalder OTP) fra en app kan viderebringes af den, der bliver snydt. Hvis en medarbejder står på en falsk login-side og indtaster både kode og engangstal, er begge dele givet videre i samme sekund.

Den type løsning stopper de automatiske angreb. Den stopper ikke en målrettet svindler.

Det, der stopper begge dele, er en metode, hvor der ikke er noget at give videre — hvor godkendelsen er bundet til den enhed, medarbejderen sidder ved. Det kaldes phishing-resistent MFA. Teknologien findes, den koster ikke mere end det, I bruger i dag, og den er hurtigere i hverdagen end at taste koder ind.

Næste uge kommer jeg også til at skrive om en relativt ny angrebsmetode kaldet Device Code Phishing, som FBI har advaret imod. Denne type angreb kan i visse tilfælde omgå traditionel MFA. Hvad I kan gøre for at beskytte jer mod netop denne trussel, kommer jeg nærmere ind på i næste uge.

Fire spørgsmål til jeres næste ledermøde

Det her kræver ikke et it-projekt. Det kræver fire svar:

  1. Ved vi, om vores medarbejderes adgangskoder ligger tilgængelige på kriminelle markedspladser?
    Det kan man tjekke. Det tager en dag, og de fleste bliver overraskede.

  2. Kan vores MFA-løsning snydes af en falsk login-side?
    Hvis I bruger SMS eller engangskoder/OTP, er svaret ja.

  3. Tvinger vi stadig folk til at skifte kode efter kalenderen?
    Hvis ja, kan I fjerne kravet i dag og få både bedre sikkerhed og gladere medarbejdere.

  4. Har vi stillet en adgangskodemanager til rådighed?
    Ikke som en anbefaling. Som et værktøj, virksomheden betaler for og ruller ud. Så længe folk selv skal huske deres koder, vil de genbruge dem — det er ikke sløseri, det er menneskeligt.

Kort sagt

Adgangskoden er ikke længere en lås. Den er en oplysning, som kan købes.

Det, der afgør, om nogen kommer ind hos jer, er ikke længere hvor svær koden er, men hvad der sker efter koden er indtastet.

Til den it-ansvarlige

De konkrete tiltag bag ovenstående, hvis I selv vil gå videre:

  • Phishing-resistent MFA via FIDO2-sikkerhedsnøgler eller passkeys. Microsoft Authenticator med talmatchning er et acceptabelt mellemtrin, men ikke slutmålet.

  • Betinget adgang med krav om phishing-resistent metode for administrative roller som minimum, dernæst for alle brugere.

  • Entra ID Password Protection med global og virksomhedsspecifik spærreliste

  • Overvågning for lækkede legitimationsoplysninger — enten via Entra ID Risk Detections eller en ekstern tjeneste, der overvåger jeres domæne.

  • Adgangskodemanager udrullet centralt, ikke overladt til den enkelte medarbejder.

Næste mandag: Det svageste led sidder ved skrivebordet — hvorfor falske fakturamails virker, selv på folk der ved bedre, og hvordan nye angreb kommer ind helt uden at gætte en adgangskode.

Kilder: SpyCloud Identity Exposure Report 2026 · NIST SP 800-63B-4 (juli 2025)

Ved I, om jeres adgangskoder ligger lækket lige nu?

Vi gennemgår jeres Microsoft 365-miljø og giver jer en konkret liste over, hvad der bør laves om. Uden bindinger.