← Alla nyheter

Computer Sweden · 1 tim sedan Vetenskap

Microsoft tar företagen ett steg närmare en framtid utan lösenord

I veckan inleddes slutet på en era för Microsofts autentisering inom företagssektorn. Från och med den 1 september är passkeys nu standardautentiseringsmetoden för Entra ID, Microsofts molnbaserade tjänst för identitets- och åtkomsthantering (IAM). Senast den 1 februari 2027 kommer Microsofts SMS- och röstaukentisering att vara ett minne blott. Åtgärden ses som ett steg för att driva företag mot lösenordsfri autentisering – något som säkerhetsansvariga i stort sett ställer sig bakom men ofta har svårt att genomföra fullt ut. Att Microsoft satsar på passnycklar i företagsvärlden kan utgöra en vattendelare för den lösenordsfria tekniken, men äldre applikationer och specialiserade användningsfall förblir en knäckfråga. Följaktligen ser säkerhetsansvariga och oberoende experter företagens omedelbara framtid som en hybridvärld för autentisering där lösenord (och de risker som är förknippade m

I veckan inleddes slutet på en era för Microsofts autentisering inom företagssektorn.

Från och med den 1 september är passkeys nu standardautentiseringsmetoden för Entra ID, Microsofts molnbaserade tjänst för identitets- och åtkomsthantering (IAM). Senast den 1 februari 2027 kommer Microsofts SMS- och röstaukentisering att vara ett minne blott.

Åtgärden ses som ett steg för att driva företag mot lösenordsfri autentisering – något som säkerhetsansvariga i stort sett ställer sig bakom men ofta har svårt att genomföra fullt ut.

Att Microsoft satsar på passnycklar i företagsvärlden kan utgöra en vattendelare för den lösenordsfria tekniken, men äldre applikationer och specialiserade användningsfall förblir en knäckfråga.

Följaktligen ser säkerhetsansvariga och oberoende experter företagens omedelbara framtid som en hybridvärld för autentisering där lösenord (och de risker som är förknippade med dem) fortfarande är mycket levande.

Hur passkeys motverkar nätfiske

Den främsta fördelen med passnycklar jämfört med lösenord är att de helt eliminerar delade hemligheter. Istället för att skriva in en sträng som går att gissa autentiserar sig användarna via kryptografiska nyckelpar som låses upp lokalt med hjälp av enhetens biometriska data eller en PIN-kod.

Passnycklar är motståndskraftiga mot klassisk nätfiske eftersom en falsk webbplats inte kan lura webbläsaren eller operativsystemet att använda en passnyckel för fel domän på grund av inbyggda kryptografiska kontroller.

Många tjänster för konsumenter och företag erbjuder nu passnycklar som inloggningsalternativ, och tekniken stöds av statliga tekniska säkerhetsmyndigheter såsom Storbritanniens National Cyber Security Centre (NCSC).

Verkligheten på fältet

Ur en företags-ciso:s perspektiv erbjuder passnycklar förbättrad säkerhet och en bättre användarupplevelse, men de medför utmaningar när det gäller styrning och enheternas livscykler, samt farhågor om inlåsning i ett visst ekosystem.

– NCSC:s satsning speglar verkligheten att traditionella lösenord, även med multifaktorautentisering, förblir sårbara för modern, AI-driven nätfiske och credential stuffing, säger Jason Soroko, senior fellow vid den globala certifikatutfärdaren Sectigo.

Alex Laurie, GTM-teknikchef hos leverantören av identitets- och åtkomsthantering för företag, Ping Identity, konstaterar att lösenord fortfarande är en av de svagaste länkarna i företagssäkerheten, ”främst eftersom de kan stulas eller återanvändas”.

– Passnycklar minskar dramatiskt effektiviteten hos phishing-attacker genom att binda autentiseringen till den legitima applikationen eller webbplatsen, och Microsofts beslut att göra passnycklar till standard återspeglar den växande mognaden hos lösenordsfri autentisering inom hela branschen, säger Laurie.

Med det sagt, medan passnycklar är idealiska för konsumentanvändning där relationen till användaren inte är känd i förväg, är de inte idealiska för autentisering av anställda, påpekar Sectigos Soroko.

– En bred införande av passnycklar mellan företag och anställda står fortfarande inför allvarliga hinder, som främst kretsar kring den operativa komplexiteten vid återställning av konton, de regelefterlevnadsproblem som uppstår när företagets inloggningsuppgifter kopplas till personliga konsumentekosystem (som ett BYOD-Apple-ID eller Google-konto) samt den rena oförenligheten med äldre infrastruktur, konstaterar han.

– Varje gång det finns ett behov av strikt kontrollerad hantering av relationen kommer det att finnas en bättre lösenordsfri teknik, säger Soroko.

Dray Agha, senior chef för säkerhetsdrift hos Huntress, en leverantör av hanterade detekterings- och responslösningar, beskriver Microsofts beslut att göra passnycklar till standard i Entra ID som en ”vändpunkt” för införandet i företag, samtidigt som han påpekar flera potentiella nackdelar.

– Haken för ciso:er är förlusten av kontroll; att förlita sig på Apple, Google eller Microsoft för att synkronisera och återställa dessa nycklar avlastar säkerhetsbördan, men binder företagets säkerhet tätt till konsumentekosystemet, säger Agha.

– Om en anställd blir utelåst från sitt personliga konto blir det lite mer krångligt för it-avdelningen att återställa dennes företagsidentitet.

Fragmentering av ekosystem

Fragmentering av ekosystemet mellan plattformar som stöder passnycklar är ett annat hinder.

– Att generera en passnyckel på en Iphone och försöka använda den på en delad Windows-dator i företaget fungerar inte helt smidigt ännu, förklarar Agha.

– Tills passnycklarna flyter smidigt mellan konkurrerande plattformar kommer användarupplevelsen att kännas fragmenterad.

En av de största utmaningarna för säkerhetsteamen är inte hur användarna loggar in när allt fungerar som förväntat, utan hur företagets anställda kan återfå åtkomst när de tappar bort en enhet eller byter roll.

– Ciso:er måste se till att återställningsprocesserna är skyddade mot nätfiske och inte oavsiktligt medför en sämre säkerhet än passnycklarna i sig, säger Laurie från Ping Identity.

– Säker återställning är avgörande för att upprätthålla både säkerhet och affärskontinuitet.

Passnycklar lovar förbättrad säkerhet, men endast om tekniken tillämpas på ett robust och konsekvent sätt.

– Föredraget ’Pass-the-Passkey Family of Attacks’ på Black Hat USA 2026 är en nyttig påminnelse om att passnycklar motverkar hela klasser av attacker, men att bristfälliga implementationer fortfarande kan skapa vägar för relä-, återuppspelnings-, spoofing- eller identitetsstöldattacker, säger Michael Grafnetter, chefsäkerhetsanalytiker på Specter Ops.

Hybridmodellen ger lösenorden en respit

Att införa passnycklar för åtkomst till molnapplikationer ger företagen en enkel säkerhetsvinst, men en fullständig övergång till passnycklar är för närvarande en ”myt för äldre och mindre företag”, hävdar Agha.

– Passnycklar bygger på moderna webbstandarder. De fungerar inte bra tillsammans med anpassade interna applikationer, äldre lokal infrastruktur eller nischade industriella arbetsflöden.

Under överskådlig framtid är en hybridmodell den enda realistiska strategin, enligt Agha.

– Ciso:er bör aktivt införa passnycklar för moderna molnapplikationer för att få en omedelbar säkerhetsförbättring, men samtidigt behålla traditionell phishing-resistent MFA eller fysiska hårdvarutoken som en övergångslösning för äldre system, råder han.

Även andra experter stöder hybridmodellen.

– Äldre applikationer och specialiserade användningsfall innebär att vissa system kanske ännu inte stöder passnycklar, säger Rich Greene, instruktör vid SANS Institute.

– För många organisationer är därför en hybridmodell det mest praktiska tillvägagångssättet, vilket gör det möjligt för dem att införa passnycklar där de är redo, samtidigt som de fortsätter att stödja lösenord för applikationer och arbetsflöden som fortfarande förlitar sig på äldre autentiseringsmetoder.

Även för vanliga applikationer är en bättre införandestrategi att planera för att införa passnycklar gradvis snarare än i ett enda svep.

– En stegvis införande, som börjar med pilotgrupper eller utvalda applikationer, gör det möjligt för organisationer att identifiera och lösa problem i mindre skala innan införandet av passnycklar utvidgas till hela företaget, råder Greene.

– Allteftersom äldre system fasas ut kan passnycklar införas i större utsträckning i hela miljön.

Få organisationer kan överföra alla applikationer till passnycklar och sluta använda lösenord över en natt.

– Äldre applikationer, specialiserade affärssystem och programvara från tredje part kan fortsätta att förlita sig på traditionella autentiseringsmetoder under en tid, konstaterar Laurie från Ping Identity.

– I stället för att sträva efter en omedelbar och fullständig migrering bör organisationer anta en stegvis strategi som inför passnycklar där de ger störst säkerhetsfördel, samtidigt som man upprätthåller säker support för äldre miljöer.

Läs hela artikeln hos Computer Sweden →

Metodai Nyheter är en nyhetsaggregator. Hela artikeln finns hos källan. Upphovsrätten tillhör respektive medium.