Microsoft Digital Defense Report 2026: hva den betyr for Entra ID

Olav Helland

Pikselgrafikk av en resultattavle med fem rader og en grønn markør, for fem identitetstall ledelsen bør se

Kort fortalt: Microsoft Digital Defense Report 2026 kaller identitet det viktigste kontrollpunktet for sikkerhet, og det gjelder nå både mennesker, apper og AI-agenter. Rapporten peker på "gaps in visibility, access, and governance" som det angriperne utnytter. Microsofts første anbefaling til ledelsen er å rapportere på identitetseksponering og agenttilganger. Under finner du de viktigste funnene, og fem tall du kan hente fra Entra ID for å svare på dem.

Hva er Microsoft Digital Defense Report 2026?

Microsoft Digital Defense Report (MDDR) er Microsofts årlige analyse av trusselbildet globalt. 2026-utgaven dekker juli 2025 til juni 2026. Du finner hele rapporten på aka.ms/MDDR2026.

Årets tema er sammenkoblet risiko: "the expanding complexity of modern digital environments continues to create opportunities for adversaries to exploit gaps in visibility, access, and governance" (s. 5).

Hva er de viktigste identitetsfunnene i MDDR 2026?

Kompromitterte identiteter er fortsatt den største trusselen Microsofts hendelsesteam ser (s. 63), og identitet er nå "the primary control plane for defense" (s. 8). Metodene er kjente. Det som har endret seg, er omfanget, tempoet og målet: angriperne går nå etter sesjoner, tokens og ikke-menneskelige identiteter i tillegg til passord (s. 63-65).

Funn

Tall

Side

Første tilgang via gyldige kontoer, med ekte påloggingsinformasjon

20 %

44

Innbrudd via gyldige kontoer som ble fulgt av mer tyveri av påloggingsinformasjon

52,2 %

44

Passordangrep, sammenlignet med året før

Ned 26 %

64

Andelen AiTM-phishing og tokentyveri, første halvår 2026

Mer enn doblet (fortsatt en liten andel)

64

Password spray som andel av observert første tilgang i skyen, desember 2025 til juni 2026

Over 99 %

73

Ukentlig bekreftet ondsinnet vishing i Teams-samtaler på tvers av tenants, sammenlignet med året før

Opp 502 %

46

Virksomheter som allerede eksperimenterer med AI-agenter

88 %

22

Med en gyldig konto i hånden henter angriperen ut mer påloggingsinformasjon: "one compromised identity fuels the compromise of many more" (s. 44). Password spray dominerer fortsatt i volum. Tokentyveri vokser fra et lavt nivå, og det kommer seg forbi MFA på en måte et gjettet passord ikke gjør.

Device code phishing skiller seg også ut. Det var en nisjemetode, men er nå "a preferred credential theft method for both nation-state and financially motivated actors" (s. 65). Brukeren logger inn på Microsofts ekte innloggingsside for enheter. Angriperen samler inn access- og refresh-tokens. Ingen passord blir stjålet, og MFA blir omgått.

Hvorfor er ikke-menneskelige identiteter det nye målet?

Apper, service principals og agenter har ofte brede tilganger, kan ikke bruke MFA slik mennesker gjør, og samler på seg tilganger som sjelden blir fjernet (s. 23). Det gjør dem til en rask vei fra én kompromittert konto til data i hele virksomheten.

Microsofts hendelsesteam beskriver et fast mønster (s. 63):

  1. En menneskelig identitet blir kompromittert.

  2. Angriperen finner påloggingsinformasjon for ikke-menneskelige identiteter, som service principals og API-nøkler.

  3. Rettighetene økes med tilganger som allerede finnes.

  4. Angriperen gjennomfører målet, for eksempel å hente ut data.

Storm-2885-saken i rapporten viser hvor langt én identitet rekker (s. 61). Angriperen kompromitterte en svært privilegert skyidentitet, brukte en legitim Entra ID-app med Graph-tilgang til å lese hundretusenvis av e-poster, og lukket varsler i sikkerhetsverktøyene underveis. Alt så ut som normal aktivitet. Microsoft fant også at virksomheter brukte lengre tid på å oppdage angripere i år (s. 35).

Angriperne blir værende på samme måte. Rapporten nevner nye app-secrets og OAuth consent grants, nye service principals, sovende eller skjulte skyapper og langlivede påloggingsdata som vanlige måter å holde seg inne på (s. 72).

Hva anbefaler Microsoft for AI-agenter?

Microsoft anbefaler at hver agent har sin egen identitet, en menneskelig sponsor og bare de tilgangene den trenger, med automatisk opprydding når tilgangen ikke lenger trengs (s. 22-24).

Rapporten nevner tre risikoer (s. 23):

  • Agent sprawl. Agentidentitetene vokser raskere enn teamene klarer å holde oversikt.

  • For brede tilganger. Agenter samler på seg tilganger som sjelden blir fjernet.

  • Ingen menneskelig ansvarlig. Uten en sponsor er det ingen som svarer når noe går galt.

Én setning fra rapporten er verdt å ta vare på: "No environment should ever have an agent without a human to answer for it" (s. 23).

Hva bør virksomheter måle?

Start med fem identitetstall du kan hente fra Entra ID. Microsofts første prioritet for virksomheter er å rapportere "identity exposure, patch latency, agent permissions, critical dependencies, dwell time, and recovery readiness" til ledelsen (s. 7). Disse fem er vårt valg for identitetsdelen:

  1. Apper som kan lese e-post eller filer i hele virksomheten

  2. Apper uten eier, eller med langlivede secrets

  3. Agenter uten en aktiv menneskelig sponsor

  4. Administratorer som fortsatt kan phishes

  5. Tiden det tar å stenge ute en kompromittert identitet

Store virksomheter har egne identitetsteam som lager slike tall. I mange virksomheter er det samme IT-team som drifter Entra ID og alt det andre.

Hvordan sjekker du dette i Entra ID?

Fire av de fem tallene finner du i Microsoft Entra admin center. Det femte får du fra en øvelse der du tar tiden. For hvert tall står det hvor du ser og hvordan det ser ut når det er bra.

1. Apper som kan lese e-post eller filer i hele virksomheten
Se etter apper med application permissions som Mail.Read, Files.Read.All eller Sites.Read.All. Disse appene handler uten at en bruker er logget inn. I Storm-2885-saken var en Entra ID-app med Graph-tilgang veien inn til hundrevis av postkasser (s. 61). Entra ID viser dette én app om gangen, under Entra ID > Enterprise apps og siden Permissions for hver app, så bildet for hele tenanten må settes sammen for hånd.

Slik ser det bra ut: en kort liste der hver app har et kjent forretningsformål. Trenger en app bare noen få postkasser, avgrenser du den med RBAC for Applications i Exchange Online og fjerner tilgangen til hele tenanten. For SharePoint gjør Sites.Selected den samme jobben.

2. Apper uten eier, eller med langlivede secrets
Apper uten eier har ingen som går gjennom dem. Langlivede secrets gir angripere varig tilgang, og rapporten anbefaler kortlivede tokens og automatisk rotasjon (s. 63). Regn alle secrets med en total levetid over ett år som langlivede. Sidene Owners og Certificates & secrets for hver app ligger under Entra ID > App registrations.

Sjekk service principals også, siden angripere legger til påloggingsdata direkte på dem (s. 73). Disse vises ikke på app-registreringen, og Microsoft henviser til Microsoft Graph for å finne dem.

Slik ser det bra ut: hver app har minst én aktiv eier. Sertifikater eller workload identity federation erstatter client secrets. Alle secrets på en service principal har en kjent grunn.

3. Agenter uten en aktiv menneskelig sponsor
Microsoft Entra Agent ID krever en sponsor for hver agentidentitet, og slutter sponsoren, går sponsoransvaret over til lederen deres. Risikoen er mer stillferdig: en sponsor som har byttet rolle, eller en leder som har arvet en agent vedkommende aldri har hørt om.

I Microsoft Entra admin center går du til Entra ID > Agents > Agent identities og legger til kolonnen Owners and Sponsors. Agenter som er bygget på vanlige app-registreringer, vises ikke alltid der, så sjekk 1 og 2 dekker dem.

Slik ser det bra ut: hver agent har en sponsor som vet at den finnes, og et bytte av sponsor utløser en gjennomgang.

4. Administratorer som fortsatt kan phishes
Microsoft anbefaler enhetsbundne passkeys for administratorer (s. 64). Rapporten advarer også om at svakere metoder som beholdes for onboarding og gjenoppretting av kontoer, som SMS- eller e-postkoder, gjør kontoen mulig å phishe selv om innloggingen er sterk. Målet er å gjøre "the account itself phishing-resistant" (s. 64). Brukes SMS og tale fortsatt i tenanten deres, går guiden vår om å fase ut SMS og tale i Microsoft Entra ID gjennom endringen. I Entra ID viser Entra ID > Authentication methods > Activity hvilke metoder hver bruker har registrert (krever Entra ID P1 eller P2).

Slik ser det bra ut: hver administrator har en enhetsbundet passkey, Conditional Access krever den, og ingen administrator har en metode som kan phishes å falle tilbake på. Det gjelder SMS, tale og e-postkoder, men også push-varsler og engangskoder i Authenticator.

Mens du er der, sjekk device code flow. I anbefalingene for kritisk infrastruktur ber rapporten om å slå av høyrisiko-innloggingsflyter, også device code flow uten styring (s. 87), og Microsofts råd for Conditional Access er å blokkere den der det er mulig. Sjekk at en Conditional Access-policy blokkerer Authentication flows > Device code flow, med bare dokumenterte unntak.

5. Tiden det tar å stenge ute en kompromittert identitet
For agenter gjør rapporten tiden det tar å stenge ute til et målt resultat: "When an agent or its owner is compromised, the time to revoke ... is the operational metric that determines incident impact" (s. 24).

Det samme gjelder for mennesker og apper. Kjør en øvelse på en testbruker, en testapp og en testagent, siden øvelsen gjør ekte endringer. Mål hvor lang tid det tar å tilbakekalle brukerens sesjoner, deaktivere appen og agenten, og fjerne secrets og consent grants. Tilbakekalling stopper nye tokens. Tokens som allerede er utstedt, kan være gyldige i 60 til 90 minutter, med mindre appen og ressursen støtter Continuous Access Evaluation. Ta det med i tallet ditt.

Slik ser det bra ut: hele rekkefølgen er dokumentert, har en eier og tar minutter.

Level up: fra sjekkliste til resultattavle

Sjekkene over gir deg hvert tall én gang. Moderne tenants sikres på moderne måte, med en identity visibility and intelligence platform som holder resultattavla oppdatert. Bsure er den plattformen for Microsoft: ett sted der du ser hver identitet i Entra ID (mennesker, gjester, apper og agenter) og hvem som svarer for den. Bsure leser tenanten deres med lesetilganger i Microsoft Graph, kjører i deres eget Azure-abonnement og rangerer det den finner etter prioriteringene dere setter. Slik ser hvert av de fem tallene ut i Bsure:

  1. Apper som leser e-post eller filer. Alle apper med tilgang til hele tenanten står i én liste, rangert fra kritisk til lav, og du ser hvor de logger inn fra.

  2. Apper uten eier og secrets. Bsure varsler om secrets og sertifikater før de utløper, og hver app får en navngitt eier, varslet fra samme skjermbilde.

  3. Agenter uten sponsor. Bsure finner agentene ingen har tatt eierskap til, de som ble etterlatt da eieren gikk videre, og de som kan sende data ut av virksomheten, for eksempel på e-post. For de etterlatte foreslår den lederen til den forrige eieren.

  4. Administratorer som kan phishes. Du ser hver administrator ved siden av innloggingsmetodene de har registrert, også hvem som fortsatt kan falle tilbake på SMS eller en kode.

  5. Tiden det tar å stenge ute. Bsure endrer aldri tenanten deres, så øvelsen er deres egen. Når du vet hvilke apper, secrets og agenter som er i spill, går den raskere.

Hvert funn går til en navngitt eier, som svarer uten Bsure-konto. Ledelsen følger utviklingen i ett skjermbilde, og en risiko dere velger å akseptere, får en begrunnelse og en dato for ny vurdering.

Er du Bsure-kunde, start med agentene ingen har tatt eierskap til. Hvis ikke, book en demo og se deres egne fem tall.

Ofte stilte spørsmål

Når kom Microsoft Digital Defense Report 2026?
Microsoft publiserte 2026-utgaven 1. oktober 2026. Den dekker perioden juli 2025 til juni 2026.

Hva er den største identitetstrusselen i MDDR 2026?
Kompromitterte identiteter er fortsatt den største trusselen. I hendelser i Microsoft Defender XDR fra desember 2025 til juni 2026 sto password spray for over 99 % av observerte forsøk på første tilgang i skyen. Angrep basert på tokens, som AiTM-phishing og device code phishing, er mindre i volum, men vokser.

Hva er device code phishing?
Device code phishing lurer en bruker til å skrive inn en kode på Microsofts ekte innloggingsside for enheter. Angriperen får brukerens access- og refresh-tokens, forbi både passord og MFA. Microsofts råd for Conditional Access er å blokkere device code flow der det er mulig.

Hva er en agentsponsor i Entra ID?
En sponsor er brukeren eller gruppen som er ansvarlig for formålet til en AI-agent, beslutninger om livssyklusen og tilgangsgjennomganger. Microsoft Entra Agent ID krever en sponsor for hver agentidentitet.

Hva er ikke-menneskelige identiteter?
Ikke-menneskelige identiteter er kontoer som brukes av programvare i stedet for mennesker, som app-registreringer, service principals, managed identities og AI-agenter. MDDR 2026 viser at angripere i økende grad bruker dem til å øke rettighetene sine og hente ut data.

Hva bør ledelsen spørre om når det gjelder identitetsrisiko?
Microsoft anbefaler at ledelsen følger med på identitetseksponering, tid til patching, agenttilganger, kritiske avhengigheter, dwell time og evne til gjenoppretting. For identitet kan dere starte med de fem tallene i denne artikkelen, og be om utviklingen i tillegg til dagens tall.

Ressurser

Vil du lære mer?

Meld deg på nyhetsbrevet