Risikovurdering: ingen hastighedsbegrænsning eller kontolåsning ved login med adgangskode
| Felt | Værdi |
|---|---|
| Kontrolområde | NIS2 art. 21, stk. 2, litra j (sikker autentificering) |
| Version | 1.1 |
| Senest opdateret | 2026-09-28 |
| Restrisiko | Middel ved adgangskodelogin, lav ved engangslink |
Foranstaltning
Login med adgangskode og anmodning om nulstilling af adgangskode er ikke hastighedsbegrænset, og en konto låses ikke efter mislykkede loginforsøg. Adgangskoder skal have mindst 8 tegn, uden krav om kompleksitet.
Begrundelse
Funktionen er ikke bygget endnu. Brugere, der logger ind med engangslink, berøres ikke af den, fordi engangslink er tidsbegrænset (15 minutter) og hastighedsbegrænset pr. IP-adresse og e-mailadresse. Login via Entra ID er planlagt og vil også fjerne adgangskoden som angrebsvej.
Risiko og restrisiko
Risiko: En angriber kan afprøve mange adgangskoder mod en konto (brute force eller credential stuffing), uden at kontoen låses.
Restrisiko: Middel for konti, der bruger adgangskode. Lav for konti, der logger ind med engangslink. Adgangskodelogin kan ikke slås fra pr. organisation i dag, så en konto med en adgangskode er stadig udsat, selv om organisationen anbefaler engangslink.
Kompenserende foranstaltninger
- Login med engangslink som alternativ til adgangskode.
- Adgangskoder lagres som saltede hashværdier (bcrypt).
- Sessioner udløber efter 7 dage.
- Systemlogs overvåges automatisk hver anden time, så usædvanlig loginaktivitet kan opdages.
Hvorfor restrisikoen er acceptabel
Restrisikoen er middel og accepteres midlertidigt, fordi kunden kan undgå angrebsvejen ved at bruge engangslink, og fordi SSO via Entra ID er planlagt. Afvigelsen består, indtil hastighedsbegrænsning og kontolåsning ved adgangskodelogin er indført.
Genvurdering
Vurderingen tages op igen, når hastighedsbegrænsning og kontolåsning er indført, eller når Entra ID-login findes.