Hop til hovedindhold

Risikovurdering: ingen hastighedsbegrænsning eller kontolåsning ved login med adgangskode

FeltVærdi
KontrolområdeNIS2 art. 21, stk. 2, litra j (sikker autentificering)
Version1.1
Senest opdateret2026-09-28
RestrisikoMiddel ved adgangskodelogin, lav ved engangslink

Foranstaltning​

Login med adgangskode og anmodning om nulstilling af adgangskode er ikke hastighedsbegrænset, og en konto låses ikke efter mislykkede loginforsøg. Adgangskoder skal have mindst 8 tegn, uden krav om kompleksitet.

Begrundelse​

Funktionen er ikke bygget endnu. Brugere, der logger ind med engangslink, berøres ikke af den, fordi engangslink er tidsbegrænset (15 minutter) og hastighedsbegrænset pr. IP-adresse og e-mailadresse. Login via Entra ID er planlagt og vil også fjerne adgangskoden som angrebsvej.

Risiko og restrisiko​

Risiko: En angriber kan afprøve mange adgangskoder mod en konto (brute force eller credential stuffing), uden at kontoen låses.

Restrisiko: Middel for konti, der bruger adgangskode. Lav for konti, der logger ind med engangslink. Adgangskodelogin kan ikke slås fra pr. organisation i dag, så en konto med en adgangskode er stadig udsat, selv om organisationen anbefaler engangslink.

Kompenserende foranstaltninger​

  • Login med engangslink som alternativ til adgangskode.
  • Adgangskoder lagres som saltede hashværdier (bcrypt).
  • Sessioner udløber efter 7 dage.
  • Systemlogs overvåges automatisk hver anden time, så usædvanlig loginaktivitet kan opdages.

Hvorfor restrisikoen er acceptabel​

Restrisikoen er middel og accepteres midlertidigt, fordi kunden kan undgå angrebsvejen ved at bruge engangslink, og fordi SSO via Entra ID er planlagt. Afvigelsen består, indtil hastighedsbegrænsning og kontolåsning ved adgangskodelogin er indført.

Genvurdering​

Vurderingen tages op igen, når hastighedsbegrænsning og kontolåsning er indført, eller når Entra ID-login findes.