Spring til hovedindhold

IT-sikkerhed

Hvad er et smart card?

Et smart card er et chipkort, der bærer et digitalt certifikat til sikker login: phishing-resistent og velkendt fra sundhedssektoren. Se hvordan det virker.

Kort sagt

Et smart card er et chipkort med en indbygget sikker processor, der kan opbevare kryptografiske nøgler og digitale certifikater, samme princip som chippen i et betalingskort, men brugt til login og signering.

Ved smart card-login sætter brugeren kortet i en læser (eller holder det mod NFC) og taster en PIN-kode; certifikatet på kortet beviser identiteten over for Windows eller andre systemer. Sikkerheden ligger i, at den private nøgle aldrig kan kopieres ud af chippen: Kortet kan mistes, men ikke klones, og PIN-koden er ubrugelig uden det fysiske kort.

Det gør smart cards til en phishing-resistent login-metode på linje med moderne hardwarenøgler som YubiKey, der i øvrigt teknisk set ofte er et smart card i USB-format. Smart cards kræver en PKI til at udstede certifikaterne og bruges typisk i miljøer med høje sikkerhedskrav. MI Support IT designer og drifter smart card-løsninger som en del af PKI-management.

Tilbage til ordbogen

Hvad er et smart card?

Et smart card (eller smartcard, på dansk chipkort) er et plastkort med en indbygget sikker chip: en lille computer, der kan opbevare hemmeligheder og udføre kryptografiske beregninger uden nogensinde at udlevere nøglerne. I IT-sammenhæng bruges smart cards til stærk autentifikation: Kortet bærer et digitalt certifikat, og sammen med en PIN-kode udgør det to faktorer: noget du har og noget du ved. Konceptet kendes fra betalingskort, pas og sundhedssektorens medarbejderkort.

Hvordan virker et smart card?

Ved login sker der i grove træk følgende:

  1. Brugeren sætter kortet i læseren og taster sin PIN. PIN'en verificeres af chippen selv, ikke af pc'en.
  2. Systemet sender en kryptografisk udfordring, som chippen signerer med den private nøgle på kortet.
  3. Serveren validerer signaturen mod certifikatet og dets udstederkæde, og brugeren er logget ind.

Det afgørende: Den private nøgle er født på chippen og kan ikke eksporteres. Der findes intet kodeord at phishe, intet at aflure og intet at kopiere. For mange forkerte PIN-forsøg låser kortet. Mistes det, spærres certifikatet centralt, præcis som et betalingskort.

Smart card vs. YubiKey vs. authenticator-app

Alle tre er stærke faktorer, men med forskellig profil:

  • Smart card: phishing-resistent, kan fungere som samlet ID-kort (login + fysisk adgang + print), men kræver læsere og en PKI bagved.
  • YubiKey: samme kryptografiske princip i USB/NFC-format, ofte med en smart card-funktion (PIV) indbygget, uden krav om kortlæser og med FIDO2/passkeys oveni. I praksis den moderne arvtager for de fleste.
  • Authenticator-app (MFA): langt bedre end SMS og let at udrulle, men koder og godkendelser kan stadig phishes eller udtrættes med MFA-bombning.

Tommelfingerregel: Apps løfter bunden for alle; smart cards og hardwarenøgler er svaret for administratorer, ledelse og andre konti, hvor phishing-resistens er et krav.

Smart cards og PKI: certifikatet på kortet

Et smart card er kun så troværdigt som den PKI, der har udstedt certifikatet på det. Nogen skal drive en certificate authority, definere hvem der får kort, håndtere udstedelse og fornyelse, og kunne spærre certifikater øjeblikkeligt, når et kort mistes, eller en medarbejder stopper. Det er klassisk certifikat-livscyklus: samme disciplin som for TLS-certifikater, bare med mennesker i stedet for servere i den anden ende.

Udrulning i Windows/Entra ID

Smart card-login har været indbygget i Windows og Active Directory i årtier og er velafprøvet i on-prem-miljøer. I cloud-verdenen er stien via Microsoft Entra ID, der understøtter certifikatbaseret autentifikation (CBA), så samme kort kan logge ind i Microsoft 365, eller via FIDO2-nøgler som det moderne alternativ. En typisk udrulning starter med de privilegerede konti: administratorer og økonomi først, derefter resten efter risiko. Kombineret med SSO mærker brugerne kun ét login, med kort og PIN i stedet for kodeord.

Sådan hjælper MI Support IT

MI Support IT designer og drifter certifikatbaseret login, fra CA og livscyklus til udrulning på kort eller hardwarenøgler i Windows og Entra ID, som en del af PKI-management. Kontakt os, hvis kodeordene skal pensioneres for de konti, der betyder mest.

Skal vi tage en snak om din virksomhed og jeres behov?

Rigtige mennesker taler til rigtige mennesker. Vi vender tilbage samme dag.