Problemet med phishing og sikkerhed: Hvorfor mere hardware ikke er løsningen

Af Niels Flensted-Jensen den 19. februar 2025

<span id="hs_cos_wrapper_name" class="hs_cos_wrapper hs_cos_wrapper_meta_field hs_cos_wrapper_type_text" style="" data-hs-cos-general-type="meta_field" data-hs-cos-type="text" >Problemet med phishing og sikkerhed: Hvorfor mere hardware ikke er løsningen</span>

Cyberkriminalitet er hurtigt ved at blive verdens tredjestørste økonomi efter USA og Kina. Phishing-angreb er blandt de alvorligste trusler inden for cyberkriminalitet og rammer både privatpersoner og organisationer.

Selv med avanceret hardware kan eksisterende systemer ofte ikke følge med de cyberkriminelles stadigt udviklende taktikker. Dette tyder på, at vores syn på cybersikkerhed må ændres.

I denne artikel vil vi undersøge begrænsningerne ved hardwarebaserede tilgange og slå til lyd for en mere brugercentreret og robust strategi. Dette omfatter brug af adgangsnøgler til at øge sikkerheden, prioritering af brugervenligt design for at fremme bredere anvendelse samt sikring af bedre udvikling af brugergrænseflader.

Tre udfordringer ved den nuværende sikkerhedsimplementering

Udfordring 1: Fokus på backend

I årevis har vi primært fokuseret på at styrke den hardwarebaserede del af sikkerheden. En standard for hardware-sikre moduler er FIPS 140-2 niveau 3 eller højere, hvilket svarer til en høj grad af modstandsdygtighed over for manipulation.

Vi er nået til et punkt, hvor yderligere styrkelse af hardwaren ikke vil føre til en mærkbar forbedring af sikkerheden. Alligevel kan investeringer i hardware og et imponerende fysisk sikkerhedssystem føles tilfredsstillende og være lettere at kommunikere end for eksempel ændringer i brugeroplevelsen.

Er vi ved at falde i fælden med at fokusere på problemer, vi ved, hvordan vi løser, i stedet for at tage fat på mere komplekse og mindre forståede udfordringer?

Sikker hardware er afgørende, men ikke tilstrækkelig i sig selv.

Udfordring 2: Phishing er altid en mulighed

De fleste nuværende løsninger til brugergodkendelse er sårbare over for phishing-angreb. Dette gælder også nationale eID-systemer, der bruges til daglige opgaver som f.eks. bekræftelse af onlinebetalinger. Selvom eID-systemer er baseret på solid teknologi, gør deres afhængighed af brugerindtastninger dem sårbare over for udnyttelse.

(Vil du vide, hvordan det fungerer? Læs »Hvordan fungerer identitetstyveri?«)

De vigtigste problemer er:

  • Ingen løsning er 100 % sikker. Motiverede angribere kan ofte finde måder at omgå selv de mest avancerede forsvarsmekanismer på.
  • Den store afhængighed af teknologi og den nemme brug af eID skaber en falsk følelse af sikkerhed, hvilket kan gøre folk mindre opmærksomme og øge risikoen for vellykkede angreb.
  • Mange løsninger fokuserer på at blokere kendte trusler, men tager ikke højde for nye phishing- og social engineering-teknikker.

Udfordring 3: Forståelighed

Nuværende systemer overser ofte, hvordan brugerne interagerer med dem.

Applikationer, platforme og godkendelsesforløb er ofte designet på en måde, der forudsætter teknisk viden, som mange mennesker simpelthen ikke har.

Tag for eksempel login med MitID:

Image showing the URL dialog for login with MitID

En teknisk kyndig bruger vil måske bemærke den falske URL og undgå at falde for et phishing-fupnummer, men denne evne er langt fra almindelig. Mange brugere mangler den nødvendige viden og erfaring til at genkende falske links eller hjemmesider.

Godt design kan bygge bro over denne kløft.

Desuden har vi allerede værktøjer, der gør autentificering mere sikker og brugervenlig.

Muligheder for at forbedre sikkerheden

Passkeys og bedre designprocesser kan i høj grad forbedre sikkerheden for alle brugere.

1. Passkeys eliminerer ”noget-du-ved”-faktoren

Passkeys har revolutioneret autentificering ved at erstatte adgangskoder med et mere sikkert alternativ.

De bruger asymmetrisk kryptografi med delt nøgle ( ), hvor den ene del af den kryptografiske nøgle gemmes på brugerens enhed og den anden del på serveren. Passkey-metoden har flere fordele:

  • Passkeys er knyttet til det korrekte domæne og kan ikke bruges på falske hjemmesider.
  • Passkeys er modstandsdygtige over for brute-force-angreb, da de ikke er afhængige af adgangskoder, der er lette at gætte eller genbruges.
  • Brugerne behøver ikke at huske adgangskoder eller administrere flere konti.

2. Passkeys muliggør problemfri autentificering på tværs af enheder

Passkeys er meget enkle at bruge på en enkelt enhed, såsom en mobiltelefon. Og når du logger ind på en anden enhed, f.eks. en computer, kan du benytte den passkey, der er gemt på den primære enhed. Sådan fungerer det:

  1. For at logge ind deler en bruger en passkey fra sin telefon med en computer i nærheden.
  2. Bluetooth sikrer, at enhederne er fysisk tæt på hinanden. Kommunikationen mellem dem er krypteret på applikationsniveau og afhænger ikke af Bluetooth-sikkerheden.
  3. Telefonen sender den krypterede adgangsnøgle til computeren, som validerer den for at fuldføre loginet.

Denne proces forhindrer, at godkendelsesdata genbruges eller omdirigeres, hvilket mindsker risikoen for phishing og forbedrer brugeroplevelsen.

3. Iterativt design kan optimere brugervenligheden

Vi skal være opmærksomme på brugerfeedback og foretage løbende forbedringer for at skabe mere intuitive og brugervenlige produkter. Dette fremmer anvendelsen, da folk naturligt drages mod produkter, der fungerer problemfrit.

Uden brugeradoption er selv de bedste beskyttelsesforanstaltninger utilstrækkelige.

Beskytter vi de rigtige ting?

Som ingeniører må vi erkende, at det menneskelige element i cybersikkerhed er lige så sårbart som den tekniske side. Det er ikke nok udelukkende at fokusere på hardware: Brugervenlighed er nøglen til bred anvendelse og robust sikkerhed.

For at opnå det højeste sikkerhedsniveau skal vi gøre systemerne tilgængelige for alle brugere, ikke kun dem med teknisk ekspertise.