Hvad er en YubiKey?
En YubiKey er en fysisk sikkerhedsnøgle på størrelse med en lille USB-stick, produceret af firmaet Yubico. Den fungerer som anden faktor (eller helt passwordløst login) ved at blive sat i USB-porten eller holdt mod telefonens NFC-læser: et tryk på nøglen, og login er godkendt. Ingen koder at taste, intet batteri, intet netværk.
Nøglen er blevet synonym med kategorien hardware-nøgler på samme måde, som Google er blevet det for søgning, men pointen gælder hele kategorien: fysisk MFA er det stærkeste login, der findes i praktisk brug.
Derfor er den phishing-resistent
Forskellen på en YubiKey og sms-koder eller godkendelses-apps er fundamental. Ved phishing narres brugeren til at logge ind på en falsk side, og både password og engangskode kan videresendes til den ægte side af angriberen i realtid. Moderne phishing-kits gør præcis dét automatisk, og så er alm. MFA omgået.
En YubiKey bygger på FIDO2/WebAuthn-standarden, hvor login-beviset er kryptografisk bundet til den ægte hjemmesides domæne: Nøglen signerer en udfordring, der kun gælder for det rigtige domæne, og den private nøgle forlader aldrig hardwaren. Står brugeren på en falsk side, passer signaturen ikke. Der er ingenting at stjæle. Det er derfor, FIDO2-nøgler betegnes som reelt phishing-resistent MFA, og teknologien bag er den samme, som driver passkeys.
Mere end FIDO2: én nøgle, mange protokoller
En YubiKey i 5-serien taler flere protokoller side om side: FIDO2/WebAuthn og forgængeren U2F til moderne login, PIV (smartcard) til certifikatbaseret login og digitale signaturer, OpenPGP til nøgleopbevaring for PGP-kryptering og -signering samt engangskode-protokoller (Yubico OTP og TOTP). I et Microsoft 365-miljø betyder det konkret: passwordløst login i Entra ID, håndhævet via betinget adgang, med samme nøgle på pc, mobil og hjemmearbejdsplads.
Sådan ruller I det ud i praksis
Tre praktiske råd fra virkeligheden: Køb to nøgler pr. bruger: en primær og en backup i skuffen, så en mistet nøgle ikke bliver en supportsag med låst konto. Start hvor risikoen er størst: administratorer, økonomifunktionen og ledelsen er dem, angriberne går efter, og typisk under 20 % af brugerne. Og luk bagdørene: en FIDO2-nøgle hjælper kun, hvis de svagere metoder (sms, opkald) samtidig deaktiveres for de beskyttede konti. Ellers ringer angriberen bare til helpdesk og beder om et reset.
Sådan hjælper MI Support IT
Vi udruller og drifter hardware-nøgler som del af kunders MFA- og zero trust-opsætning: politikker i Entra ID, udrulning til de rigtige brugergrupper, backup-procedurer og hærdede reset-processer, som del af jeres samlede IT-sikkerhed. Kontakt os, hvis jeres vigtigste konti stadig er beskyttet af en sms.