Kritisk infrastruktur · 21. juli 2026 · 6 min lesetid
Leverandør- og entreprenørtilgang: gjestekontoene ingen eier
## Tell dem

Kjør en opptelling av gjestebrukere i tenanten deres. Ikke aktive gjester — alle gjester. Deretter to spørsmål per konto: hvem inviterte den inn, og har vedkommende logget inn de siste nitti dagene?
I norske energiselskaper med normal prosjektaktivitet ligger antallet gjestekontoer typisk mellom flere hundre og noen tusen. Andelen som ikke har vært brukt de siste tre månedene, er høy. Andelen der den som inviterte, fortsatt jobber i virksomheten og fortsatt vet hvorfor invitasjonen ble sendt, er lavere enn ledelsen antar.
Dette er ikke slurv. Det er en systemegenskap. Microsoft Entra B2B er designet for at gjesteinvitasjon skal være enkelt og desentralisert — det er hele poenget. Invitasjonen tar tjue sekunder. Tilbakekallingen har ingen som eier den.
Hvorfor dette treffer kritisk infrastruktur hardere enn andre bransjer
En programvarebedrift med hundre ansatte har kanskje ti leverandører med systemtilgang. Et nettselskap har entreprenører på linjearbeid, en leverandør på hver eneste systemplattform, konsulenter i modernisert kundeinformasjonssystem, revisorer, målerleverandører, en OT-leverandør per anleggstype, og en beredskapsavtale med et par til. Et offshoreoperatørselskap har i tillegg boreentreprenør, brønnserviceselskap, forsyningsbase, riggeier og et titalls spesialiserte tjenesteleverandører — hver med sin egen turnover.
Tre forhold gjør dette til en regulatorisk risiko, ikke bare en hygieneutfordring:
Kraftberedskapsforskriften § 6-7 krever bakgrunnssjekk før ansettelse, og gir hjemmel til å kreve kredittsjekk for personer som skal ha tilgang til anlegg og system i klasse 2 og 3. En KBO-enhet som ikke kan produsere en presis liste over eksterne identiteter med tilgang til slike systemer, kan heller ikke dokumentere at kravet er oppfylt for alle disse.
Virksomhetsikkerhetsforskriften § 69 regulerer autorisasjon av leverandørpersonell for virksomheter underlagt sikkerhetsloven, og § 72 krever at virksomheten holder oversikt over autorisert personell. Oversikten skal være reell, ikke tilnærmet.
Kraftberedskapsforskriften § 7-10 krever en oppdatert liste over godkjente brukere for ekstern tilkobling til driftskontrollsystemet. «Oppdatert» er et krav om tilstand, ikke om intensjon.
Når NIS2 en gang gjennomføres i norsk rett, kommer forsyningskjedesikkerhet inn som et eksplisitt krav i artikkel 21 bokstav d, inkludert vurdering av sårbarheter hos hver direkte leverandør. Bokstav i krever tilgangskontrollpolicyer og personellsikkerhet. Kombinasjonen gjør leverandøridentiteter til et dokumentasjonskrav, ikke bare en god idé.
De fem feilmodusene
Gjesten som overlevde prosjektet. Prosjektet ble avsluttet i 2023. Gjestekontoen er fortsatt medlem av tre Teams og har fortsatt lesetilgang til et SharePoint-område der det ligger nettverksdokumentasjon. Ingen har hatt oppgaven å rydde, fordi prosjektets kostnadsbærer ble lukket.
Kontraktøren som ble ansatt. Personen fikk først en gjestekonto, deretter en ordinær ansattkonto. Gjestekontoen ble aldri fjernet. Nå eksisterer to identiteter for samme menneske, og en eventuell offboarding vil bare treffe den ene.
Leverandørens felleskonto. «support@leverandør.no» ble invitert inn som gjest fordi det var enklere enn å håndtere fire navngitte personer. Nå kan et ukjent antall personer hos leverandøren autentisere seg som samme identitet, og hendelsesloggen kan aldri knytte en handling til et menneske. Dette bryter direkte med NSMs grunnprinsipp 2.6.1, som krever sporbarhet til ansvarlig person.
Gjesten som inviterte gjester. Standardkonfigurasjonen i mange tenanter tillater at gjester selv inviterer andre gjester. Dermed vokser populasjonen uten at noen intern person har tatt en beslutning.
Tjenestekontoen med leverandørpassord. En integrasjon ble satt opp av en leverandør i 2019 med en brukerkonto i stedet for en applikasjonsidentitet. Passordet ligger i leverandørens dokumentasjon. Kontoen er ikke omfattet av MFA fordi «det brekker integrasjonen». Microsoft har fra 1. oktober 2025 rullet ut obligatorisk MFA også for Azure CLI, Azure PowerShell, IaC-verktøy og REST-endepunkter ved skriveoperasjoner, med eksplisitt anbefaling om å migrere slike brukerbaserte tjenestekontoer til arbeidsbelastningsidentiteter. Kontoer som ikke er migrert, kommer til å feile — spørsmålet er om de feiler under kontrollerte forhold eller under en hendelse.
Colonial Pipeline er fortsatt den beste illustrasjonen
Angrepet i mai 2021 begynte med en VPN-konto hvis passord fantes i en lekket passordliste. Kontoen hadde ikke multifaktorautentisering, og profilen var en gammel, ikke lenger tiltenkt brukt VPN-profil. Det er hele historien om inngangen. Alt annet — ransomware, nedstengning av rørledningen, drivstoffmangel langs østkysten — er konsekvenser av at én ubrukt konto fikk lov til å fortsette å eksistere.
Erfaringen generaliserer: risikoen ligger ikke i at leverandøren har tilgang. Den ligger i at leverandøren fortsatt har tilgang etter at behovet opphørte, uten at noen har tatt en beslutning om det.
De fire innstillingene som avgjør hvor stort problemet blir
Før man kjøper noe, er det fire konfigurasjonsvalg i Entra ID som bestemmer hvor fort gjestepopulasjonen vokser. De er gratis å endre, og i de fleste tenanter står minst to av dem på standardverdien fra den dagen tenanten ble opprettet.
Hvem kan invitere gjester. Standardinnstillingen i mange tenanter tillater at alle medlemmer inviterer, og i noen tilfeller at gjester inviterer videre. Å stramme dette til en definert gruppe er den enkeltendringen som har størst effekt — forutsatt at det finnes en fungerende, rask vei for dem som faktisk trenger å få en leverandør inn. Uten den veien blir innstrammingen omgått med delte kontoer, som er verre.
Innstillinger for tverrtenant-tilgang. Organisasjoner samarbeider i økende grad direkte mellom tenanter. Standardkonfigurasjonen er ofte mer åpen enn virksomheten tror, og den er sjelden gjennomgått etter at den ble satt.
Om gjester kan lese katalogen. En gjest med standard lesetilgang kan i mange tenanter enumerere brukere og grupper. For en virksomhet der organiseringen av driftspersonell i seg selv er kraftsensitiv informasjon etter § 6-2, er dette et forhold som bør vurderes eksplisitt.
Livssyklusinnstillinger for gjester. Entra har innebygde mekanismer for utløp av gjestetilgang, men de aktiveres ikke av seg selv, og deler av governance-funksjonaliteten forutsetter Entra ID Governance-lisens.
Poenget med denne gjennomgangen er ikke at konfigurasjon erstatter styring. Det er at en virksomhet som ikke har tatt stilling til disse fire punktene, heller ikke har et realistisk bilde av hvor stor jobben er.
Hva som må være på plass
En fungerende leverandørtilgangsmodell har fem egenskaper. Ingen av dem er teknisk krevende; alle er organisatorisk krevende, som er grunnen til at de mangler.
1. Hver ekstern identitet har en navngitt intern eier. Ikke en avdeling — en person. Eieren er ansvarlig for at tilgangen fortsatt er nødvendig.
2. Hver ekstern identitet har en utløpsdato. Standard bør være kort — 90 dager er et rimelig utgangspunkt — med forlengelse som en aktiv handling som krever begrunnelse.
3. Ingen felleskontoer. En handling skal alltid kunne knyttes til et menneske. Det er ikke en preferanse, det er innholdet i NSMs grunnprinsipp 2.6.1.
4. Invitasjon er en styrt handling, ikke en selvbetjeningsfunksjon. En prosjektleder skal kunne be om at en leverandørrepresentant får tilgang. Beslutningen om å gi den skal ligge et sted der den registreres.
5. Populasjonen kan telles når som helst, uten prosjektarbeid. Hvis svaret på «hvor mange eksterne har tilgang til systemer i klasse 2 og 3» krever en uke, er svaret i praksis at virksomheten ikke vet.
Hvordan Entra Logic adresserer dette
Modellen i Entra Logic treffer punkt 1, 4 og 5 direkte og strukturelt.
Fordi alle endringer går gjennom en forespørsel-godkjenn-utfør-flyt, er invitasjon av en ekstern identitet en ordre med begrunnelse, forespørrer, godkjenner og utførelsesresultat i samme post. Det finnes ikke en sidevei der noen inviterer noen fordi det gikk fortere. Fordi synkroniseringstjenesten holder en kontinuerlig oppdatert kopi av hele boet, er opptelling av den eksterne populasjonen et søk, ikke et prosjekt. Og fordi kontinuerlige opprydningssjekker løfter fram poster uten eier og poster som ikke er klassifisert, blir uryddigheten synlig løpende i stedet for kvartalsvis.
Delegeringsmodellen er relevant her: en prosjektleder eller en innkjøper kan sende forespørselen om leverandørtilgang uten noen gang å få administratorrettigheter i katalogen. Det fjerner hovedargumentet for hvorfor gjesteinvitasjon i dag er en selvbetjeningsfunksjon — nemlig at alternativet var å gi flere personer rettigheter de ikke burde hatt.
To presiseringer om omfang. Entra Logic utfører ikke bakgrunnssjekk eller personkontroll; det viser hvilke identiteter kontrollen skal gjelde for. Og det kjører ikke attesteringskampanjer der eiere periodisk må bekrefte tilganger — den funksjonaliteten ligger i produkter i en annen kategori, blant annet Microsofts eget Entra ID Governance, som krever eget lisensnivå.
Kilder
- Kraftberedskapsforskriften (FOR-2012-12-07-1157), §§ 6-7, 7-10 — https://lovdata.no/dokument/SF/forskrift/2012-12-07-1157
- Virksomhetsikkerhetsforskriften (FOR-2018-12-20-2053), kapittel 12, §§ 69 og 72 — https://lovdata.no/dokument/SF/forskrift/2018-12-20-2053
- NSM, Grunnprinsipper for IKT-sikkerhet v2.1, tiltak 2.6.1–2.6.3 — https://nsm.no/getfile.php/1313975-1717589722/NSM/Filer/Dokumenter/Veiledere/NSMs%20Grunnprinsipper%20for%20IKT-sikkerhet%20v2.1.pdf
- Microsoft, Plan for mandatory Microsoft Entra multifactor authentication — https://learn.microsoft.com/en-us/entra/identity/authentication/concept-mandatory-multifactor-authentication
- Bloomberg om Colonial Pipeline — https://www.bloomberg.com/news/articles/2021-06-04/hackers-breached-colonial-pipeline-using-compromised-password
- NIS2 artikkel 21 (sekundærgjengivelse, bør kontrolleres mot EUR-Lex) — https://www.nis-2-directive.com/NIS_2_Directive_Article_21.html
Mer for kritisk infrastruktur
Vil dere se hvordan dette ser ut i egen portefølje? Logg inn med Microsoft, gi lesetilgang, og få gjennomgangen av egen tenant med én gang.
Start gratis