Företag står ofta inför många små risker, till exempel återanvända lösenord, aktiva konton för tidigare anställda och konton för tjänster som inte längre används. Var för sig verkar de inte farliga, men i takt med att de ackumuleras skapar de en inloggningsmiljö som är svårare att lita på.

Lösningen på det här problemet är regelbundna kontroller av lösenordshälsan. En engångsgranskning kan visa vad som behöver åtgärdas just då, men lösenordsriskerna förändras ständigt när anställda skapar nya konton, teamen inför ny mjukvara och ny intrångsdata dyker upp online.

Övervakning av lösenordshälsa gör säkerheten kring inloggningsuppgifterna till en kontinuerlig rutin som företaget kan lita på. I stället för att vänta på nästa årsrevision kan admins hålla koll på svaga, återanvända, utsatta och inaktiva inloggningsuppgifter i hela verksamheten direkt och åtgärda de mest akuta riskerna innan de blir en startpunkt för attacker.

För små och medelstora företag är den här insynen särskilt användbar eftersom medarbetarna ofta arbetar över flera discipliner och avdelningar. De kan dela åtkomst för att arbeta snabbare, återanvända lösenord för att slippa komma ihåg så mycket, eller låta gamla konton vara aktiva trots att ingen använder dem längre. Utan kontinuerlig övervakning och starka rutiner för skydd mot dataintrång kan de här hjälpsamma men riskfyllda vanorna förblir dolda i månader.

Vad är övervakning av lösenordshälsa?

Övervakning av lösenordshälsa innebär att företagets inloggningsuppgifter kontinuerligt kontrolleras efter tecken på risk. I moderna lösenordshanterare för företag fungerar det som en inbyggd funktion i stället för en manuell process som teamen måste köra.

Till skillnad från en engångs-granskning av lösenord pågår övervakningen kontinuerligt i stället för att begränsas till en årlig säkerhetsgranskning eller ett krav på regelefterlevnad. Det ger admins en regelbunden bild av inloggningsuppgifternas hälsa, så att upptäckt av svaga lösenord och hantering av intrång blir en del av det normala, snabba arbetet.

I praktiken ger övervakning av lösenordshälsa admins ett sätt att se problem med inloggningsuppgifter medan de fortfarande går att hantera. Svaga och upprepade lösenord, exponerade inloggningar eller konton utan tydlig ägare kan alla se ut som separata problem. Tillsammans visar de om ett företag har kontroll på riskerna med inloggningsuppgifter eller låter dem ackumuleras i tysthet.

En säker lösenordshanterare för företag som Proton Pass for Business ger teamen den insyn de behöver. Den kontrollerar kontinuerligt lösenordsstyrkan, upptäcker återanvändning över konton och övervakar dark web efter utsatta inloggningsuppgifter, så att admins ser problemen utan att behöva köra manuella granskningar.

Storbritanniens Cyber Security Breaches Survey 2024(nytt fönster) visade att hälften av brittiska företag hade identifierat ett it-säkerhetsintrång eller en attack under de senaste 12 månaderna. Inte varje incident börjar med ett lösenord, men resultatet bekräftar att grundläggande säkerhetshygien måste upprätthållas kontinuerligt.

När det gäller inloggningsuppgifter innebär det att kontrollera lösenordshälsan ofta nog för att upptäcka svaga, återanvända, utsatta, glömda eller inaktiva konton innan de blir en del av ett större problem.

Lösenordshälsans fyra dimensioner

En rapport om lösenordshälsa bör visa mer än om inloggningsuppgifterna lagras på rätt plats. Ett lösenordsvalv kan hindra lösenord från att ligga utspridda i chattar och kalkylblad (valven kan också delas säkert i teamet med Proton Pass), men bara för att en inloggningsuppgift lagras säkert betyder det inte att den i sig är säker.

Vissa kan fortfarande vara för svaga, återanvända över flera tjänster, exponerade i intrångsdata eller kopplade till konton som företaget inte längre behöver. Att övervaka de här signalerna är det som förvandlar lösenordshantering från ett passivt valv till ett aktivt säkerhetsverktyg.

Därför är det bäst att förstå lösenordshälsa utifrån fyra områden:

  • Styrka
  • Unikhet
  • Exponering för intrång
  • Kontoaktivitet

Lösenordsstyrka

Ett starkt lösenord är långt, oförutsägbart och svårt att gissa eller knäcka. Svaga lösenord kommer ofta av vana: ett företagsnamn med ett årtal, en välbekant fras med en siffra eller en variant av ett gammalt lösenord som känns lättare att komma ihåg.

Protons test av lösenordsstyrka kan hjälpa folk att förstå vad som gör ett lösenord starkare, men i företagsmiljö är det också viktigt att förstå om svaga inloggningsuppgifter skapas och lagras i företagets nätverk.

Om svaga lösenord fortsätter att dyka upp kan företaget behöva en starkare lösenordspolicy, tydligare onboarding eller bättre vägledning för de anställda. Proton Pass for Business gör det enklare: den inbyggda lösenordsgeneratorn skapar ett starkt, slumpmässigt lösenord när en anställd behöver ett, så att policyn följs utan extra arbete.

Lösenordens unikhet

Att återanvända lösenord är en av de vanligaste riskerna med inloggningsuppgifter eftersom det känns bekvämt. Det är lätt att skapa ett konto för en ny tjänst, återanvända ett lösenord och gå vidare. Problemet är att ett exponerat lösenord då kan öppna mer än en dörr.

I ett företag kan återanvändning ske mellan olika arbetsverktyg, mellan privata och arbetsrelaterade konton eller bland delade inloggningsuppgifter. Övervakning hjälper admins att se var samma lösenord förekommer mer än en gång och vilka konton som behöver ändras först.

Det är särskilt viktigt för adminportaler, ekonomikonton, e-post, CRM-system, molntjänster och alla verktyg som lagrar information om kunder eller anställda. Ett återanvänt lösenord i ett verktyg med låg risk kan bli mycket allvarligare om samma lösenord också skyddar ett känsligt konto.

Intrångsstatus

Ett lösenord kan vara starkt och unikt när det skapas och sedan med tiden bli riskabelt eftersom det dyker upp i intrångsdata. Regelbunden lösenordsövervakning hjälper dig att upptäcka det här problemet om och när det uppstår.

Nya intrång upptäcks ständigt, och exponerade inloggningsuppgifter blir inte alltid synliga i samma ögonblick som en incident sker. Ett lösenord kan dyka upp i offentliga datamängder flera månader senare, en anställd kan ha använt en företags-e-postadress på en tjänst som företaget inte hanterar, eller så kan en inloggningsuppgift som markerades som säker vid den senaste granskningen inte längre vara säker på grund av exponering vid ett intrång.

Protons Data Breach Observatory visar hur exponerade inloggningsuppgifter kan skapa risk för företag, team och branscher. Kontinuerlig övervakning förkortar tiden mellan exponering och åtgärd. Den hjälper också admins att bedöma hur akut något är. En utsatt inloggningsuppgift för en gammal nyhetsbrevsplattform kan behöva bytas ut, men den väger inte lika tungt som en exponering kopplad till löneadministration, molnhosting, en domänregistrator eller ett konto med adminbehörigheter.

Kontoaktivitet

Kontoaktivitet skiljer sig från lösenordskvalitet. Ett lösenord kan vara starkt, återanvänt eller exponerat oavsett hur ofta kontot används. Den här dimensionen tittar på om kontot i sig fortfarande är aktivt, har en ägare och behövs. Ett inaktivt konto är ett konto som inte har använts på senare tid. Ett glömt konto är ett konto som ingen gör anspråk på, eller ens minns att det finns.

Båda typerna är lätta att förbise. De kan tillhöra tidigare anställda, tillfälliga konsulter, äldre mjukvara eller verktyg som ett team har slutat använda. Även om ingen använder dem längre kan de fortfarande skapa risk om inloggningsuppgifterna fortfarande är giltiga.

Hälsoövervakning kan hitta konton som inte har använts på länge, men att bestämma vad som ska hända med dem är en hanteringsuppgift. Utifrån den granskningen kan admins ta bort inloggningsuppgifter från valvet, utse en ägare, justera åtkomsten eller stänga kontot direkt i tjänsten. Andra konton kan behöva få en ägare tilldelad, en granskad åtkomst eller stängas direkt i tjänsten.

Inaktivitet är inte alltid farligt i sig. Vissa inloggningsuppgifter används sällan eftersom de tillhör system för säkerhetskopiering, nödkonton eller portaler för årliga förnyelser. Men om företaget inte kan förklara varför ett konto finns, vem som äger det och om det fortfarande behövs förtjänar kontot en granskning.

Vilka inloggningsuppgifter och konton företag bör övervaka kontinuerligt

Alla lösenordsproblem medför inte samma risk. Kontinuerlig övervakning bör hjälpa till att skilja akuta problem från städning med lägre prioritet.

En praktisk kontroll av lösenordshälsan bör övervaka följande:

  • Svaga lösenord under policytrösklarna. De bör ersättas med starka, genererade lösenord, särskilt för konton som är kopplade till kunddata, ekonomi, admininställningar eller infrastruktur.
  • Återanvända lösenord över flera tjänster. Återanvändning bör åtgärdas snabbt när den påverkar känsliga system eller konton med bred åtkomst.
  • Inloggningsuppgifter kopplade till exponering för intrång. Utsatta inloggningsuppgifter bör behandlas som akuta, även om kontot ser lågriskigt ut. Samma lösenord kan ha använts någon annanstans.
  • Konton utan aktiverad MFA. Lösenordshälsan blir starkare när viktiga konton skyddas av multifaktorautentisering (MFA). Övervakningen bör uppmärksamma högvärdeskonton som fortfarande enbart förlitar sig på ett lösenord.
  • Inaktiva eller otydliga konton. Inloggningsuppgifter utan tydlig ägare eller aktuellt syfte bör granskas, tilldelas på nytt, arkiveras eller tas bort där det är lämpligt.
  • Privilegierade inloggningsuppgifter. Adminkonton, ekonomiportaler, HR-system, tjänster för säkerhetskopiering och inloggningar till infrastrukturen förtjänar en strängare standard än vardagliga operativa konton.

Här hjälper en tydlig policy. Protons guide för att skapa en lösenordspolicy förklarar hur företag kan definiera regler för skapande av lösenord, säker delning, MFA och åtkomsthantering. Övervakningen är det som gör reglerna till en kontinuerlig rutin. Utan den kan en policy existera på pappret medan svaga eller återanvända lösenord fortsätter att dyka upp i det dagliga arbetet.

Så skapar du en rutin för övervakning av lösenordshälsan

Kontinuerlig övervakning innebär inte att varje problem behöver granskas varje dag. För de flesta företag innebär rätt rytm en kombination av regelbundna rapporter och snabbare åtgärder när en allvarlig incident inträffar.

Här är en enkel utgångspunkt för övervakningens rytm:

  • Kritiska varningar så snart som möjligt: inloggningsuppgifter som drabbats av intrång, återanvända lösenord på känsliga konton eller svaga lösenord kopplade till admin-, ekonomi-, HR-, kund- eller infrastruktursystem.
  • Månatliga lösenordshälsorapporter: övergripande poäng, antal svaga lösenord, antal återanvända lösenord, inloggningsuppgifter som drabbats av intrång, inaktiva konton, MFA-täckning och utveckling sedan föregående månad.
  • Kvartalsvisa fullständiga granskningar: djupare granskning av delade inloggningsuppgifter, privilegierade valv, inaktiva konton och åtkomst på avdelningsnivå.
  • Kontroller vid händelser: onboarding, offboarding, rolländringar, leverantörsbyten, fusioner, införande av ny mjukvara eller tillkännagivanden av större intrång.

Denna takt håller lösenordshälsan synlig utan att den blir en ständig manuell börda. Den skapar också en rytm för ansvar. IT kan se var risken ökar. Chefer kan granska de inloggningsuppgifter som deras team äger. Ledningen kan följa om lösenordshygienen förbättras eller försämras.

Vad en användbar lösenordshälsorapport bör visa

En lösenordshälsorapport bör hjälpa läsarna att avgöra vad som ska åtgärdas först. Om den bara visar råa siffror blir den lätt att ignorera. Om den ger alla problem samma vikt kan den skicka teamen i fel riktning.

Den mest användbara vyn är den som kombinerar status, angelägenhet och utveckling. Admins behöver se var svaga, återanvända, intrångsdrabbade eller inaktiva inloggningsuppgifter finns, men de behöver också förstå vilka av de problemen som utgör störst risk för företaget. Ett svagt lösenord på ett gammalt testkonto förtjänar fortfarande uppmärksamhet, men det bör inte konkurrera med en inloggningsuppgift som drabbats av intrång och är knuten till löneadministration, molnvärd, e-post eller en domänregistrator.

Grupphantering i Proton Pass for Business stödjer den här typen av prioritering. IT kan skapa grupper som motsvarar avdelningar, team eller kundkonton och tilldela valvåtkomst på gruppnivå, så att när någon ansluter till eller lämnar ett team uppdateras valvåtkomsten automatiskt, och hälsorapporten speglar en struktur som matchar hur företaget faktiskt fungerar.

Rapporten bör också visa om säkerheten för inloggningsuppgifterna förbättras. Ett ökande antal återanvända lösenord kan tyda på att lösenordshanteraren används dåligt. Långsam åtgärdning av intrångsdrabbade inloggningsuppgifter kan visa att ägarskapet är oklart. För många inaktiva konton kan tyda på att processerna för offboarding och mjukvarugranskning behöver förbättras.

Sammantaget bör lösenordshälsan vara en tydlig indikator på företagets hygien kring inloggningsuppgifter: var risken byggs upp, hur snabbt teamen svarar och huruvida lösenordspolicyn förändrar beteendet över tiden.

Hur Proton Pass Monitor gör risken med inloggningsuppgifter synlig

Proton Pass for Business är en säker lösenordshanterare för företag som hjälper team att lagra, generera, autofylla och dela inloggningsuppgifter på ett säkert sätt. För övervakning av lösenordshälsan kan företag använda Pass Monitor.

Pass Monitor ger admins insyn i svaga, återanvända och intrångsdrabbade inloggningsuppgifter i hela teamet. Istället för att vänta på en manuell granskning kan företag se vilka lösenord som behöver uppmärksamhet och var de allvarligaste riskerna finns. Det gör lösenordshälsan lättare att hantera som en del av den dagliga säkerhetsverksamheten.

För företag med växande team är den här insynen viktig eftersom risken med inloggningsuppgifter sällan är koncentrerad till ett ställe. Vissa problem kommer från gamla delade lösenord. Andra kommer från personliga vanor, brådska vid onboarding, övergivna konton eller verktyg som införts utan IT:s inblandning. Pass Monitor hjälper till att upptäcka de problemen så att team kan agera innan en svag eller exponerad inloggningsuppgift blir en större incident.

Proton Pass for Business ger team grunderna för en starkare hantering av inloggningsuppgifter: krypterade valv, säker delning, generering av starka lösenord, autofyll, inbyggd tvåfaktorsautentisering, passnycklar, adminpolicyer, loggar, rollbaserad åtkomstkontroll, SCIM-provisionering och SSO-integration. För IT-team förklarar Protons sida Pass for IT teams hur de här funktionerna stödjer centraliserad hantering av inloggningsuppgifter i hela företaget.

Pass Monitor bör inte ersätta policy, utbildning, MFA eller granskningar av åtkomst. Det gör de kontrollerna lättare att genomdriva eftersom admins inte längre behöver förlita sig på gissningar. Det sluter också gapet mellan policy och praktik: regler som annars bara skulle finnas på papperet blir mätbara och verkställbara, och inloggningsuppgifter utspridda över dussintals plattformar slutar ackumulera osynlig risk. De kan se vilka inloggningsuppgifter som är svaga, återanvända eller drabbade av intrång och sedan använda den informationen för att styra åtgärderna.

Övervaka teamets inloggningsuppgifters hälsa kontinuerligt med en lösenordshanterare för företag.