Passord lekker. MFA hjelper. Conditional Access bestemmer når MFA og enhet faktisk kreves – og reduserer rommet for «jeg er på et rart nettverk og klikket OK».
MFA alene
MFA stopper mange angrep. Men push-tretthet, SIM-swap og «MFA-fatigue» viser at dere også trenger kontekst: hvorfra, på hvilken enhet, til hvilken app?
Viktig: hvis angriperen allerede har stjålet en gyldig økt (cookie/token), kan MFA være «bestått» – uten at passordet er kjent. Da er responsen en annen: se session- og cookie-kapring.
Conditional Access i kortform
- Krev MFA for alle brukere – strengere for admin
- Blokker pålogging fra høyrisikoland dere ikke opererer i
- Krev compliant / hybrid-joined enhet for sensitive apper
- Begrens legacy-autentisering
- Vurder sesjonskontroller og hyppigere re-autentisering for privilegerte roller
- Begrens tilgang fra ukjente enheter til e-post og filer
Oversharing
En perfekt MFA-konfigurasjon hjelper lite hvis «alle med lenken» kan laste ned hele prosjektarkivet. AvePoint og Microsoft-policy kan begrense eksterne delinger – se AvePoint.
Reise og ukjente nett
Falske «oppdateringsvinduer» på hotell-Wi-Fi og falsk IT-support på Teams er aktuelle innganger til Microsoft 365. Les angrep gjennom mennesker.