Spring til hovedindhold

IT-sikkerhed

Hvad er en YubiKey?

En YubiKey er en fysisk sikkerhedsnøgle, der gør login phishing-resistent. Se hvordan den virker, og hvem i virksomheden der bør have en.

Kort sagt

En YubiKey er en lille fysisk sikkerhedsnøgle fra firmaet Yubico, der bruges som anden faktor eller helt passwordløst login: den sættes i USB-porten eller holdes mod telefonens NFC, og et tryk beviser, at det er den rigtige bruger.

Styrken er, at nøglen bygger på FIDO2/WebAuthn-standarden, hvor login er kryptografisk bundet til den ægte hjemmeside, og derfor virker det ikke på en falsk login-side: YubiKeys er reelt phishing-resistente, i modsætning til sms-koder og godkendelses-apps, som angribere kan narre i realtid. Samme nøgle understøtter desuden en række andre protokoller, blandt andet smartcard (PIV), OpenPGP og engangskoder, og den kræver hverken batteri eller netværk.

I praksis anbefales to nøgler pr. bruger, en primær og en backup, og de oplagte første brugere er administratorer, økonomifunktionen og ledelsen. MI Support IT udruller og drifter hardware-nøgler som del af kunders MFA-opsætning.

Tilbage til ordbogen

Hvad er en YubiKey?

En YubiKey er en fysisk sikkerhedsnøgle på størrelse med en lille USB-stick, produceret af firmaet Yubico. Den fungerer som anden faktor (eller helt passwordløst login) ved at blive sat i USB-porten eller holdt mod telefonens NFC-læser: et tryk på nøglen, og login er godkendt. Ingen koder at taste, intet batteri, intet netværk.

Nøglen er blevet synonym med kategorien hardware-nøgler på samme måde, som Google er blevet det for søgning, men pointen gælder hele kategorien: fysisk MFA er det stærkeste login, der findes i praktisk brug.

Derfor er den phishing-resistent

Forskellen på en YubiKey og sms-koder eller godkendelses-apps er fundamental. Ved phishing narres brugeren til at logge ind på en falsk side, og både password og engangskode kan videresendes til den ægte side af angriberen i realtid. Moderne phishing-kits gør præcis dét automatisk, og så er alm. MFA omgået.

En YubiKey bygger på FIDO2/WebAuthn-standarden, hvor login-beviset er kryptografisk bundet til den ægte hjemmesides domæne: Nøglen signerer en udfordring, der kun gælder for det rigtige domæne, og den private nøgle forlader aldrig hardwaren. Står brugeren på en falsk side, passer signaturen ikke. Der er ingenting at stjæle. Det er derfor, FIDO2-nøgler betegnes som reelt phishing-resistent MFA, og teknologien bag er den samme, som driver passkeys.

Mere end FIDO2: én nøgle, mange protokoller

En YubiKey i 5-serien taler flere protokoller side om side: FIDO2/WebAuthn og forgængeren U2F til moderne login, PIV (smartcard) til certifikatbaseret login og digitale signaturer, OpenPGP til nøgleopbevaring for PGP-kryptering og -signering samt engangskode-protokoller (Yubico OTP og TOTP). I et Microsoft 365-miljø betyder det konkret: passwordløst login i Entra ID, håndhævet via betinget adgang, med samme nøgle på pc, mobil og hjemmearbejdsplads.

Sådan ruller I det ud i praksis

Tre praktiske råd fra virkeligheden: Køb to nøgler pr. bruger: en primær og en backup i skuffen, så en mistet nøgle ikke bliver en supportsag med låst konto. Start hvor risikoen er størst: administratorer, økonomifunktionen og ledelsen er dem, angriberne går efter, og typisk under 20 % af brugerne. Og luk bagdørene: en FIDO2-nøgle hjælper kun, hvis de svagere metoder (sms, opkald) samtidig deaktiveres for de beskyttede konti. Ellers ringer angriberen bare til helpdesk og beder om et reset.

Sådan hjælper MI Support IT

Vi udruller og drifter hardware-nøgler som del af kunders MFA- og zero trust-opsætning: politikker i Entra ID, udrulning til de rigtige brugergrupper, backup-procedurer og hærdede reset-processer, som del af jeres samlede IT-sikkerhed. Kontakt os, hvis jeres vigtigste konti stadig er beskyttet af en sms.

Skal vi tage en snak om din virksomhed og jeres behov?

Rigtige mennesker taler til rigtige mennesker. Vi vender tilbage samme dag.