Sådan forhindrer du kloning af medarbejderkort med RFID

May 28, 2026 3 Kommentarer

Den snigende måde, konkurrenter kan kopiere dine medarbejderkort på, er normalt ikke en dramatisk scene fra en film, hvor nogen bryder ind i et sikkerhedsrum om natten. Det sker ofte mere stille, billigere og mere pinligt. En besøgende låner et kort “bare et øjeblik”. En ekstern medarbejder tager et billede af et adgangskort på receptionens bord. Et gammelt lavfrekvens-proximitykort kopieres, fordi det kun udsender et statisk nummer. En tidligere medarbejder beholder et ekstra kort, som aldrig blev deaktiveret. En rengøringsleverandørs adgangskort deles mellem flere personer. Et midlertidigt kort bliver udstedt igen og igen uden korrekt kontrol. En klonet adgangsbrik ligner ikke nødvendigvis et avanceret angreb. Den kan ligne en almindelig person, der åbner døren med et kort, som dit system fejlagtigt stoler på.

Hvorfor kloning af medarbejderkort er så farligt

Det er netop derfor, kloning af medarbejderkort er så farligt. Problemet gemmer sig ofte i almindelig adgangsbrug. Et klonet kort tvinger ikke en dør op. Det knuser ikke glas. Det udløser ikke nødvendigvis en alarm. Det præsenterer blot en adgangsoplysning, som læseren accepterer. Hvis dit adgangskontrolsystem bygger på svage RFID-kort, statiske ID-numre, dårlige udstedelsesprocedurer og manglende deaktivering, kan systemet ikke vide, om personen ved døren faktisk er den registrerede kortholder. For kortlæseren ser kortet korrekt ud. For virksomheden er det præcis dette, der skaber risikoen.

En virksomhed inden for produktion opdagede dette efter en mistanke om informationslækage. Først troede virksomheden, at problemet skyldtes e-mails. Senere viste en intern gennemgang, at et gammelt medarbejderkort stadig var aktivt flere måneder efter medarbejderens fratrædelse. Kortets ID var blevet brugt uden for normal arbejdstid ved en sidedør. Ingen lås var brudt, og kameraerne kunne ikke tydeligt identificere personen. Virksomheden havde ikke nødvendigvis et klassisk hackerproblem. Den havde et problem med tillid til adgangsoplysninger.

Teknologien bag svage medarbejderkort

Mange problemer med kortkloning starter med forældet teknologi. Ældre 125 kHz proximitykort og simple RFID access cards bruger ofte faste identifikatorer, som adgangssystemer kan læse, men som også kan udnyttes, hvis systemet kun stoler på dette nummer. I sådanne systemer behandles kortet blot som et tal. Læseren modtager nummeret, sender det til systemet, og døren kontrollerer, om nummeret har adgang. Hvis nummeret kan kopieres eller gentages, kan døren åbnes af den forkerte person.

Moderne sikre RFID-medarbejderkort fungerer anderledes. I stedet for kun at stole på et synligt eller statisk ID anvender bedre løsninger krypterede adgangsoplysninger, sikker gensidig godkendelse, beskyttet hukommelse og nøglestyring. MIFARE DESFire EV3-kort, krypterede smartkort, sikre NFC-adgangsløsninger og korrekt administrerede adgangskontrolsystemer gør uautoriseret kopiering betydeligt vanskeligere. Kort og læser bør kontrollere hinandens ægthed, før en dør accepterer adgangen.

En logistikvirksomhed opgraderede sit adgangssystem efter en sikkerhedsgennemgang viste, at de gamle medarbejderkort var baseret på statiske kortnumre. Virksomheden skiftede til sikre RFID-adgangskort med krypterede applikationer og validering i læseren. Samtidig fjernede den synlige kortnumre fra kortets forside. Opgraderingen gjorde ikke bygningen til en fæstning fra den ene dag til den anden, men den fjernede den nemmeste vej: at kopiere en svag adgangsoplysning og gå ind gennem en sidedør.

Syv skjulte veje, der gør misbrug af kort svært at opdage

Lån af kort og identitetsforvirring

Den første udfordring er deling af adgangskort. Det starter ikke altid med dårlige intentioner. En medarbejder glemmer sit kort og låner en kollegas kort. En leder giver en ekstern person et medarbejderkort, fordi besøgsprocessen tager for lang tid. En rengøringsgruppe bruger samme adgangskort. En midlertidig medarbejder tager et kort med hjem ved en fejl. Disse vaner gør identitetsforvirring normal. Når deling bliver accepteret, bliver et klonet eller misbrugt kort sværere at opdage. Adgangsloggene mister værdi, fordi personen registreret i systemet måske ikke er den person, der faktisk gik ind.

Synlige oplysninger og operationelle lækager

Mange virksomheder viser mere information på medarbejderkort, end de er klar over. Navne, billeder, afdelinger, kortnumre, QR-koder, farvekoder og adgangsniveauer kan være synlige. Noget er nødvendigt for identifikation. Noget er unødvendig eksponering. Et kort på et cafébord, fastgjort på en taske eller vist på sociale medier kan give uvedkommende værdifulde oplysninger. Angribere behøver ikke altid bryde et system, hvis organisationen selv afslører detaljer.

Mangelfuld administration af kortets livscyklus

Et adgangskort kan mistes, kopieres, deles eller stjæles, men mange virksomheder øger risikoen ved at lade gamle kort forblive aktive. Medarbejdere stopper. Leverandører skifter personale. Projekter afsluttes. Midlertidige kort forsvinder. Hvis adgangsdatabasen ikke vedligeholdes løbende, bliver gamle kort skjulte sikkerhedsrisici.

Forældede læsere og blandede teknologier

Mange organisationer opgraderer kortene, men beholder gamle læsere eller ældre adgangsmetoder af praktiske årsager. Et nyt smartkort kan have sikker teknologi, men hvis læseren stadig accepterer svage gamle formater, vælger angribere den letteste vej. En sikker løsning kræver, at hele adgangskæden – kort, læser og system – anvender samme sikkerhedsniveau.

Svag kontrol af besøgende og eksterne medarbejdere

Leverandører, rengøringspersonale, teknikere, konsulenter og midlertidige medarbejdere har ofte brug for adgang. Men adgangen bør være begrænset til de rigtige personer, de rigtige områder og de rigtige tidspunkter. Hvis midlertidige kort genbruges uden kontrol, bliver systemet sårbart.

For mange adgangsrettigheder

En medarbejder kan skifte afdeling, få ekstra rettigheder til et projekt og senere beholde gamle tilladelser. Efter flere år kan et enkelt kort åbne langt flere døre end nødvendigt. Hvis kortet kopieres, overtager uvedkommende disse unødvendige rettigheder. Derfor handler sikkerhed ikke kun om kortteknologi, men også om korrekt adgangsstyring.

Den hurtigste måde at reducere risikoen for kortkloning

Den hurtigste måde at reducere risikoen for kloning af medarbejderkort er ikke én enkelt handling, men en række målrettede trin. Først bør virksomheden identificere de anvendte kortteknologier. Hvis systemet stadig bruger gamle proximitykort, UID-baseret adgang eller statiske kortnumre, bør dette prioriteres. Derefter bør mistede, gamle, delte og ubrugte kort deaktiveres. Kritiske døre bør gennemgås, og ældre læserfunktioner bør fjernes. Følsomme områder bør beskyttes med krypterede RFID-kort og korrekt nøglestyring.

Virksomheder bør også overvåge usædvanlige adgangsmønstre såsom adgang uden for arbejdstid, gentagne afvisninger eller brug af kort fra personer, der ikke længere bør have adgang. Medarbejdere skal samtidig forstå, at et adgangskort er en personlig sikkerhedsidentitet og aldrig bør lånes, fotograferes eller efterlades uden opsyn.

Sikker udstedelse og korrekt konfiguration af læsere er afgørende

Krypterede kort er vigtige, men sikkerheden afhænger også af, hvordan kortene udstedes og administreres. En sikker installation bør beskytte krypteringsnøgler, kontrollere hvem der kan oprette kort og føre log over udstedelser. Mistede kort bør kunne tilbagekaldes hurtigt, og midlertidige kort bør automatisk udløbe.

Læserkonfigurationen skal også kontrolleres. Et sikkert kortsystem kan svækkes, hvis læserne stadig accepterer gamle teknologier eller usikre kompatibilitetstilstande. Virksomheder bør sikre, at læserne bruger sikker autentifikation og ikke kun accepterer et simpelt UID-nummer.

Kortdesign, overvågning og medarbejdertræning

Det fysiske kortdesign spiller også en rolle i sikkerheden. Et godt medarbejderkort skal gøre identifikation nem, men bør ikke afsløre unødvendige tekniske oplysninger. Kortnumre, interne adgangskoder og detaljerede rettigheder bør ikke vises offentligt. Visuel sikkerhed og elektronisk sikkerhed bør understøtte hinanden.

Overvågning kan opdage problemer, som forebyggelse ikke fanger. Adgangslogge bør analyseres for usædvanlige mønstre såsom hurtig adgang mellem fjerntliggende døre, brug uden for normale tider eller adgang med udløbne leverandørkort.

Medarbejdertræning er stadig en af de mest effektive sikkerhedsforanstaltninger. Personalet bør vide, at kort ikke må deles, fotograferes eller bruges af andre. Et adgangskort er ikke en ekstra nøgle – det er en personlig digital identitet.

Prioritér kritiske døre og behandl kort som sikkerhedsaktiver

Virksomheder bør starte med de områder, hvor et klonet kort kan skabe størst skade: serverrum, laboratorier, produktionsområder, forskningsfaciliteter, lagerzoner og dokumentarkiver. Hvis en komplet opgradering ikke er mulig med det samme, bør de mest kritiske områder beskyttes først med stærkere RFID-kort og bedre overvågning.

Indkøbsteams bør ikke længere betragte medarbejderkort som almindelige plastikkort. Det er vigtigt at undersøge chipteknologi, krypteret autentifikation, kompatibilitet med adgangslæsere, sikker personalisering og muligheder for test før implementering. Et adgangskort er ikke kun en overflade til print. Det er en vigtig sikkerhedsidentitet.

Stop med at stole blindt på adgangskort

Konkurrenter behøver ikke et avanceret angreb, hvis interne processer allerede er svage. Forældede kort, delte adgangsoplysninger, gamle læsere, for mange rettigheder, synlige kortdata og dårlig besøgsstyring gør kloning lettere. Løsningen er ikke panik, men disciplineret adgangskontrol.

Opgrader fra statiske adgangsoplysninger til sikre RFID-medarbejderkort. Konfigurer læsere til sikker autentifikation. Fjern gamle kort fra systemet. Kontroller udstedelse og rettigheder. Overvåg unormal brug. Træn medarbejdere. Beskyt kritiske områder først. Et klonet kort bør aldrig være den nemme vej ind i virksomheden.


Kontrolkode