
Identitetssikkerhet er praksisen med å beskytte digitale identiteter og kontrollere hvordan personer og enheter får tilgang til systemer og data. Begrepet identitetssikkerhet kombinerer autentisering, tilgangskontroll, identitetsstyring, kontinuerlig overvåking og trusseldeteksjon for å sikre at kun betrodde brukere og enheter får tilgang til sensitive ressurser.
Hva er en digital identitet?
En digital identitet er samlingen av kontoer, attributter og rettigheter som identifiserer en person, enhet eller et system på nettet. Den avgjør hvem eller hva som kan få tilgang til digitale ressurser og hvilke handlinger de har lov til å utføre.
Digitale identiteter er ikke begrenset til mennesker. Enheter, applikasjoner, tjenestekontoer, roboter og AI-agenter kan også ha digitale identiteter som lar dem samhandle med systemer og data. Vanlige eksempler er e-postkontoer og profiler i sosiale medier. Identiteten kan også omfatte jobbrelaterte pålogginger og skyløsninger som personer bruker.
En digital identitet er mer enn en enkelt konto. En person kan ha dusinvis av kontoer på ulike tjenester. Alle disse utgjør sammen deler av vedkommendes samlede digitale identitet.
- Identitetssikkerhet beskytter digitale identiteter ved å verifisere hvem som kan få tilgang til kontoer, applikasjoner, systemer og data.
- Personer, enheter, applikasjoner, roboter og AI-agenter har alle digitale identiteter som må forvaltes og sikres.
- De fleste identitetsangrep starter med stjålne legitimasjoner eller for vide rettigheter. Dette kan gjøre at angripere fremstår som legitime brukere.
- Passkeys (passordnøkler), multifaktorautentisering (MFA), sterke passord og minste privilegium er blant de mest effektive tiltakene for å redusere identitetsrelaterte risikoer.
- Identitetssikkerhet er en kontinuerlig prosess. Å kombinere autentisering, tilgangskontroll og kontinuerlig overvåking er viktig for å oppdage mistenkelig aktivitet.
Hvordan skiller identitetssikkerhet seg fra identity and access management (IAM)?
Identity and access management (IAM) er settet med prosesser og teknologier som brukes for å opprette digitale identiteter og kontrollere tilgang til systemer og applikasjoner. Det fokuserer på å sikre at riktige personer får tilgang til riktig ressurser til riktig tid.
Identitetssikkerhet bygger videre på disse grunnprinsippene ved å legge til kontinuerlig overvåking. Dette omfatter løpende trusseldeteksjon og hendelseshåndtering. Disse sikkerhetstiltakene bidrar også til å identifisere kompromitterte kontoer og angrep.
IAM er derfor en kjernekomponent i identitetssikkerhet. Det bør ikke betraktes som et alternativ til det.
|
Identity and Access Management (IAM) |
Identitetssikkerhet |
|
Oppretter og forvalter digitale identiteter |
Beskytter digitale identiteter gjennom hele livssyklusen |
|
Autentiserer brukere og kontrollerer tilgang |
Overvåker identiteter for mistenkelig aktivitet og kompromittering |
|
Tildeler og fjerner rettigheter |
Oppdager, undersøker og håndterer identitetsrelaterte trusler |
|
Fokuserer på tilgangsstyring |
Kombinerer tilgangsstyring med styring, overvåking og trusselbeskyttelse |
Et helhetlig program for identitetssikkerhet omfatter vanligvis fire komplementære områder:
- Identity and Access Management (IAM): Oppretter digitale identiteter og styrer tilgang til systemer og applikasjoner.
- Privileged Access Management (PAM): Beskytter kontoer med privilegert tilgang til kritiske systemer og sensitive data.
- Identity Governance and Administration (IGA): Hjelper organisasjoner med å forvalte identitetslivssykluser og tilgangsrevisjoner for å sikre at brukere alltid har riktig nivå av tilgang.
- Identity Threat Detection and Response (ITDR): Overvåker kontinuerlig identiteter for mistenkelig aktivitet og hjelper til med å oppdage og svare på identitetsbaserte angrep.
Sammen hjelper disse komponentene organisasjoner med å forebygge identitetsbaserte angrep og reagere raskt ved å endre rettigheter eller tilbakekalle tilgang når en konto eller identitet er kompromittert.
Hvordan fungerer identitetssikkerhet?
Identitetssikkerhet er en løpende prosess som beskytter digitale identiteter før, under og etter at de får tilgang til et system. Det handler ikke bare om å sjekke brukernavn og passord ved pålogging; systemet verifiserer identiteter kontinuerlig og overvåker aktivitet. Systemet kan reagere på mistenkelig atferd.

Identitetssikkerhet bygger på prinsippet om at tillit aldri bør være permanent. En bruker kan logge inn fra en kjent enhet én dag, mens samme konto som prøver å logge inn fra et ukjent land eller forsøker å åpne sensitive data på et uvanlig tidspunkt kan kreve ekstra verifisering. Denne tilnærmingen støtter prinsippet om minste privilegium (brukere får bare den tilgangen de trenger) og Zero Trust (som antar at alle tilgangsforespørsler bør verifiseres, ikke automatisk betros).
Autentisering og tilgangskontroll
Autentisering bekrefter at en bruker eller et system er den den utgir seg for å være. Dette kan innebære passord, passkeys (passordnøkler), biometri som fingeravtrykk eller ansiktsgjenkjenning, eller fysiske sikkerhetsnøkler. Multifaktorautentisering (MFA) legger til et ekstra beskyttelseslag ved å kreve to eller flere verifiseringsmetoder.
Autorisering avgjør hva identiteten kan få tilgang til etter at den er bekreftet. Identitetssikkerhet følger prinsippet om minste privilegium: brukere og enheter får kun de rettighetene som er nødvendige for å utføre sine oppgaver. Å begrense unødvendig tilgang reduserer skaden dersom en konto blir kompromittert.
Overvåking og respons
Identitetssikkerhet stopper ikke når en bruker har logget inn, fordi autentisering alene ikke kan oppdage alle identitetsbaserte angrep. Derfor overvåkes kontoaktivitet for tegn på at en identitet kan være kompromittert.
Mistenkelig aktivitet kan bli flagget ved pålogging fra en ukjent enhet eller fra et uvanlig sted. All unormal kontoadferd kan være en indikasjon på mistenkelig aktivitet. Systemet kan da kreve ekstra verifisering eller midlertidig eller permanent blokkere tilgang. Det kan også tilbakekalle kompromitterte legitimasjoner inntil aktiviteten er undersøkt.
Hva er identity security posture management (ISPM)?
Identity Security Posture Management (ISPM) er kontinuerlig vurdering av identiteter, rettigheter og identitetsrelaterte risikoer i en organisasjons miljø.
ISPM hjelper sikkerhetsteam med å identifisere for vide rettigheter og feilkonfigurerte tilgangskontroller. Det kan også avdekke foreldreløse kontoer som ikke lenger tilhører aktive brukere og finne andre svakheter før angripere kan utnytte dem. ISPM supplerer identity and access management (IAM) ved å hjelpe organisasjoner med kontinuerlig å forbedre sikkerheten i sin identitetsinfrastruktur.
Hva er de viktigste truslene mot identitetssikkerhet?

De fleste identitetsbaserte angrep handler ikke om å bryte seg inn i systemer. Angripere forsøker ofte å få legitim tilgang eller utnytte identiteter som allerede har flere rettigheter enn nødvendig. Å forstå disse vanlige angrepsveiene forklarer hvorfor identitetssikkerhet fokuserer på verifisering, tilgangskontroll og kontinuerlig overvåking av aktivitet.
Stjålne legitimasjoner og kapring av kontoer
Mange identitetsangrep starter med stjålne legitimasjoner. Nettkriminelle kan stjele brukernavn og passord gjennom phishing eller bruke credential stuffing for å teste lekkede legitimasjoner mot flere tjenester. Dette er spesielt effektivt når folk gjenbruker samme passord for ulike kontoer.
De kan også bruke teknikker som MFA-utmattelse; brukere overøses med autentiseringsforespørsler til de godkjenner en ved en feil. Angripere kan også kapre aktive økter for å omgå påloggingsprosessen fullstendig.
Når angripere får autentisert tilgang, kan aktiviteten deres se ut som den kommer fra en legitim bruker. Sterk autentisering og metoder som er motstandsdyktige mot phishing kan redusere disse risikoene betydelig.
For vide og utdaterte rettigheter
Ikke alle identitetsrisikoer innebærer stjålne legitimasjoner. Noen ganger er den største risikoen at brukere eller kontoer allerede har mer tilgang enn nødvendig. Unødvendige rettigheter eller forhøyede privilegier kan være en sikkerhetsrisiko.
Angripere forsøker ofte å bevege seg gjennom en organisasjon ved å misbruke disse rettighetene for å nå mer verdifulle systemer og data. Å anvende prinsippet om minste privilegium og jevnlig gjennomgå tilgangsrettigheter begrenser hva en kompromittert identitet kan gjøre.
Maskinidentiteter og AI-agenter
Det er ikke bare mennesker som trenger beskyttelse. Organisasjoner er også avhengige av tjenestekontoer, API-nøkler, automatiserte roboter, applikasjoner og i økende grad AI-agenter for å utføre rutineoppgaver og kommunisere med andre systemer.
Disse ikke-menneskelige identitetene kan også bli kompromittert hvis de har for vide rettigheter eller uklar eierskap. Maskinidentiteter bør overvåkes og forvaltes gjennom hele livssyklusen på samme måte som menneskelige identiteter. De bør kun ha den tilgangen som kreves for å utføre sin tiltenkte funksjon.
Er identitetssikkerhet det samme som beskyttelse mot identitetstyveri?
Nei. De fokuserer på forskjellige typer risiko.
Identitetssikkerhet handler om å beskytte digitale identiteter og kontrollere tilgang til kontoer og data. Målet er å forhindre uautorisert tilgang gjennom overvåking og verifisering.
Beskyttelse mot identitetstyveri fokuserer på å oppdage eller forhindre bedragersk bruk av person- eller finansinformasjon. Dette kan inkludere overvåking for stjålne personopplysninger eller tegn på at noens identitet misbrukes.
De to områdene overlapper ofte når kompromitterte kontoer eller stjålne legitimasjoner er involvert. Et phishing-angrep kan føre til kapring av en konto, som deretter brukes til identitetssvindel. Å avklare om du står overfor uautorisert kontoadgang eller identitetstyveri hjelper med å velge riktig respons.
Hvordan kan du forbedre identitetssikkerheten?
Å forbedre identitetssikkerheten innebærer å redusere unødvendig tilgang og styrke hvordan identiteter verifiseres og overvåkes. Privatpersoner kan starte med sine viktigste kontoer, mens organisasjoner kan bruke løsninger for identitetssikkerhet for å styre tilgang konsekvent på tvers av brukere, enheter, applikasjoner og tjenester.
Uavhengig testet og tildelt utmerkelser av bransjens ledende laboratorier.
Tiltak privatpersoner kan ta
- Bruk passkeys (passordnøkler) eller aktiver multifaktorautentisering (MFA) på viktige kontoer.
- Lag unike passord for hver konto og lagre dem sikkert i en passordbehandler.
- Gå jevnlig gjennom aktive økter, betrodde enheter, tilkoblede apper og kontogjenopprettingsmetoder.
- Prioriter beskyttelse av kontoer som kontrollerer tilgang til andre kontoer. Dette inkluderer hoved-e-posten din og passordbehandleren.
- Slett ubrukte kontoer og fjern unødvendige app-tillatelser for å redusere angrepsflaten din.
Tiltak organisasjoner kan ta
- Hold en oversikt over alle menneskelige og ikke-menneskelige identiteter. Dette bør inkludere tjenestekontoer og API-nøkler.
- Anvend prinsippet om minste privilegium og styrk beskyttelsen rundt privilegerte kontoer.
- Automatiser kontoprovisjonering, endringer i rettigheter og fjerning av tilgang når ansatte begynner, bytter rolle eller slutter i organisasjonen.
- Overvåk kontinuerlig for mistenkelig identitetsaktivitet og tilbakekall risikofylt tilgang så raskt som mulig.
- Tildel en tydelig eier og formål for hver ikke-menneskelige identitet slik at ubrukte eller uforvaltede kontoer ikke blir sikkerhetsrisikoer.
Hva bør du gjøre hvis din digitale identitet er kompromittert?
Handle raskt hvis du mistenker at din digitale identitet eller en av kontoene dine er kompromittert. Prioriteten er å gjenvinne kontroll over den berørte kontoen og alle relaterte kontoer. Å ta noen enkle tiltak raskt kan redusere virkningen av en konto-kompromittering betydelig.

- Sikre den berørte kontoen. Endre passord umiddelbart eller bytt til en passkey hvis tjenesten støtter det.
- Logg ut av alle aktive økter og fjern ukjente enheter som er tilknyttet kontoen.
- Aktiver multifaktorautentisering (MFA) og kontroller at gjenopprettings-e-postadresse og telefonnummer ikke er endret.
- Fjern ukjente tilkoblede apper eller tredjepartsintegrasjoner som kan gi fortsatt tilgang.
- Sjekk dine andre kontoer for mistenkelig aktivitet.
- Bytt alle gjenbrukte passord, start med hoved-e-posten din, siden den ofte kontrollerer tilgang til andre tjenester.
- Gå gjennom bankkontoer og prioriter dette, samt alle andre arbeids- og nettbaserte kontoer for ukjent aktivitet eller uautoriserte endringer.
- Kontakt relevant part hvis du tror sensitiv informasjon eller finansielle kontoer er påvirket. Dette kan for eksempel være bankens antifraud-team.
- Overvåk for ytterligere påloggingsforsøk og tegn på identitetssvindel. Handle umiddelbart hvis du oppdager mer mistenkelig aktivitet.
Relaterte artikler:
- Hva er identitetstyveri og hvordan påvirker det deg?
- Hva er cybersikkerhet og hvordan beskytter det våre digitale identiteter?
- Hva er et digitalt fotavtrykk og hvorfor er det viktig?
- Hva er beste praksis for IoT-sikkerhet?
Anbefalte produkter:
- Kaspersky Premium Antivirus med beskyttelse mot identitetstyveri
- Last ned en gratis 30-dagers prøve av vår premium-plan
- Kaspersky Mobile Security
FAQs
Kan identitetssikkerhet forhindre cyberangrep?
Identitetssikkerhet kan ikke forhindre alle cyberangrep, men den reduserer risikoen for kontokompromittering betydelig ved å verifisere identiteter, begrense tilgang og oppdage mistenkelig aktivitet.
Hva er prinsippet om minste privilegium?
Prinsippet om minste privilegium betyr å gi brukere, enheter og applikasjoner kun den minimale tilgangen de trenger for å utføre sine oppgaver. Dette er ment å redusere konsekvensene dersom en konto blir kompromittert.
Hvorfor er identitetssikkerhet viktig for skyen?
Skytjenester er avhengige av digitale identiteter for å styre tilgang. Identitetssikkerhet bidrar til å sikre at kun autoriserte brukere og systemer får tilgang til skydata og ressurser.
Hva er maskinidentiteter?
Maskinidentiteter er digitale identiteter tildelt applikasjoner, enheter, tjenestekontoer, roboter og AI-agenter, som gir dem mulighet til å autentisere seg sikkert og kommunisere med andre systemer.
