Microsoft Digital Defense Report 2026: vad den betyder för Entra ID

Olav Helland

Pixelgrafik av en resultattavla med fem rader och en grön markör, för fem identitetstal som ledningen bör se

Kort sagt: Microsoft Digital Defense Report 2026 kallar identitet den viktigaste kontrollpunkten för säkerhet, och det gäller nu både människor, appar och AI-agenter. Rapporten pekar ut "gaps in visibility, access, and governance" som det angriparna utnyttjar. Microsofts första rekommendation till ledningen är att rapportera identitetsexponering och agentbehörigheter. Nedan hittar du de viktigaste fynden, och fem tal du kan hämta från Entra ID för att besvara dem.

Vad är Microsoft Digital Defense Report 2026?

Microsoft Digital Defense Report (MDDR) är Microsofts årliga analys av hotbilden globalt. 2026 års utgåva täcker juli 2025 till juni 2026. Hela rapporten finns på aka.ms/MDDR2026.

Årets tema är sammankopplad risk: "the expanding complexity of modern digital environments continues to create opportunities for adversaries to exploit gaps in visibility, access, and governance" (s. 5).

Vilka är de viktigaste identitetsfynden i MDDR 2026?

Komprometterade identiteter är fortfarande det största hotet Microsofts incidentteam ser (s. 63), och identitet är nu "the primary control plane for defense" (s. 8). Metoderna är kända. Det som har förändrats är omfattningen, tempot och målet: angriparna går nu efter sessioner, tokens och icke-mänskliga identiteter utöver lösenord (s. 63-65).

Fynd

Tal

Sida

Första åtkomst via giltiga konton, med äkta inloggningsuppgifter

20 %

44

Intrång via giltiga konton som följdes av mer stöld av inloggningsuppgifter

52,2 %

44

Lösenordsattacker, jämfört med föregående år

Minskat med 26 %

64

Andelen AiTM-phishing och tokenstöld, första halvåret 2026

Mer än fördubblad (fortfarande en liten andel)

64

Password spray som andel av observerad första åtkomst i molnet, december 2025 till juni 2026

Över 99 %

73

Veckovis bekräftad skadlig vishing i Teams-samtal mellan tenants, jämfört med föregående år

Ökat med 502 %

46

Organisationer som redan experimenterar med AI-agenter

88 %

22

När angriparen väl är inne med ett giltigt konto hämtar hen fler inloggningsuppgifter: "one compromised identity fuels the compromise of many more" (s. 44). Password spray dominerar fortfarande i volym. Tokenstöld växer från en låg nivå, och den tar sig förbi MFA på ett sätt som ett gissat lösenord inte gör.

Device code phishing sticker också ut. Det var en nischmetod, men är nu "a preferred credential theft method for both nation-state and financially motivated actors" (s. 65). Användaren loggar in på Microsofts äkta inloggningssida för enheter. Angriparen samlar in access- och refresh-tokens. Inget lösenord stjäls, och MFA kringgås.

Varför är icke-mänskliga identiteter det nya målet?

Appar, service principals och agenter har ofta breda behörigheter, kan inte använda MFA som människor gör, och samlar på sig åtkomst som sällan tas bort (s. 23). Det gör dem till en snabb väg från ett komprometterat konto till data i hela organisationen.

Microsofts incidentteam beskriver ett återkommande mönster (s. 63):

  1. En mänsklig identitet komprometteras.

  2. Angriparen hittar inloggningsuppgifter för icke-mänskliga identiteter, som service principals och API-nycklar.

  3. Behörigheterna höjs med åtkomst som redan finns.

  4. Angriparen genomför sitt mål, till exempel att föra ut data.

Fallet Storm-2885 i rapporten visar hur långt en enda identitet når (s. 61). Angriparen komprometterade en mycket privilegierad molnidentitet, använde en legitim Entra ID-app med Graph-åtkomst för att läsa hundratusentals mejl, och stängde larm i säkerhetsverktygen på vägen. Allt såg ut som normal aktivitet. Microsoft fann också att organisationer tog längre tid på sig att upptäcka angripare i år (s. 35).

Angriparna stannar kvar på samma sätt. Rapporten nämner nya app-secrets och OAuth consent grants, nya service principals, vilande eller dolda molnappar och långlivade inloggningsuppgifter som vanliga sätt att stanna kvar (s. 72).

Vad rekommenderar Microsoft för AI-agenter?

Microsoft rekommenderar att varje agent har en egen identitet, en mänsklig sponsor och bara den åtkomst den behöver, med automatisk städning när åtkomsten inte längre behövs (s. 22-24).

Rapporten nämner tre risker (s. 23):

  • Agent sprawl. Agentidentiteterna växer snabbare än teamen hinner hålla koll.

  • För bred åtkomst. Agenter samlar på sig åtkomst som sällan tas bort.

  • Ingen människa som ansvarar. Utan en sponsor är det ingen som svarar när något går fel.

En mening ur rapporten är värd att spara: "No environment should ever have an agent without a human to answer for it" (s. 23).

Vad bör organisationer mäta?

Börja med fem identitetstal du kan hämta från Entra ID. Microsofts första prioritet för organisationer är att rapportera "identity exposure, patch latency, agent permissions, critical dependencies, dwell time, and recovery readiness" till ledningen (s. 7). De här fem är vårt val för identitetsdelen:

  1. Appar som kan läsa mejl eller filer i hela organisationen

  2. Appar utan ägare, eller med långlivade secrets

  3. Agenter utan en aktiv mänsklig sponsor

  4. Administratörer som fortfarande kan nätfiskas

  5. Tiden det tar att stänga ute en komprometterad identitet

Stora organisationer har egna identitetsteam som tar fram sådana tal. I många organisationer är det samma IT-team som sköter Entra ID och allt annat.

Hur kontrollerar du detta i Entra ID?

Fyra av de fem talen hittar du i Microsoft Entra admin center. Det femte får du från en övning där du tar tid. För varje tal står det var du tittar och hur det ser ut när det är bra.

1. Appar som kan läsa mejl eller filer i hela organisationen
Leta efter appar med application permissions som Mail.Read, Files.Read.All eller Sites.Read.All. De här apparna agerar utan att en användare är inloggad. I fallet Storm-2885 var en Entra ID-app med Graph-åtkomst vägen in till hundratals brevlådor (s. 61). Entra ID visar detta en app i taget, under Entra ID > Enterprise apps och sidan Permissions för varje app, så bilden för hela tenanten får man pussla ihop själv.

Så här ser det bra ut: en kort lista där varje app har ett känt affärssyfte. Behöver en app bara ett fåtal brevlådor avgränsar du den med RBAC for Applications i Exchange Online och tar bort åtkomsten till hela tenanten. För SharePoint gör Sites.Selected samma jobb.

2. Appar utan ägare, eller med långlivade secrets
Appar utan ägare har ingen som granskar dem. Långlivade secrets ger angripare varaktig åtkomst, och rapporten rekommenderar kortlivade tokens och automatisk rotation (s. 63). Räkna alla secrets med en total livslängd över ett år som långlivade. Sidorna Owners och Certificates & secrets för varje app finns under Entra ID > App registrations.

Kontrollera service principals också, eftersom angripare lägger till inloggningsuppgifter direkt på dem (s. 73). De syns inte på appregistreringen, och Microsoft hänvisar till Microsoft Graph för att hitta dem.

Så här ser det bra ut: varje app har minst en aktiv ägare. Certifikat eller workload identity federation ersätter client secrets. Alla secrets på en service principal har ett känt skäl.

3. Agenter utan en aktiv mänsklig sponsor
Microsoft Entra Agent ID kräver en sponsor för varje agentidentitet, och om sponsorn slutar går sponsorskapet över till hens chef. Risken är tystare: en sponsor som har bytt roll, eller en chef som har ärvt en agent hen aldrig har hört talas om.

I Microsoft Entra admin center går du till Entra ID > Agents > Agent identities och lägger till kolumnen Owners and Sponsors. Agenter som bygger på vanliga appregistreringar syns inte alltid där, så kontroll 1 och 2 täcker dem.

Så här ser det bra ut: varje agent har en sponsor som vet att den finns, och ett byte av sponsor utlöser en granskning.

4. Administratörer som fortfarande kan nätfiskas
Microsoft rekommenderar enhetsbundna passkeys för administratörer (s. 64). Rapporten varnar också för att svagare metoder som behålls för onboarding och kontoåterställning, som sms- eller mejlkoder, gör kontot möjligt att nätfiska även när inloggningen är stark. Målet är att göra "the account itself phishing-resistant" (s. 64). Används sms och röst fortfarande i er tenant går vår guide om att fasa ut sms och röst i Microsoft Entra ID igenom förändringen. I Entra ID visar Entra ID > Authentication methods > Activity vilka metoder varje användare har registrerat (kräver Entra ID P1 eller P2).

Så här ser det bra ut: varje administratör har en enhetsbunden passkey, Conditional Access kräver den, och ingen administratör har en metod som kan nätfiskas att falla tillbaka på. Det gäller sms, röst och mejlkoder, men också push-notiser och engångskoder i Authenticator.

Passa på att kontrollera device code flow. I rekommendationerna för kritisk infrastruktur uppmanar rapporten till att stänga av inloggningsflöden med hög risk, även device code flow utan styrning (s. 87), och Microsofts råd för Conditional Access är att blockera det där det går. Kontrollera att en Conditional Access-policy blockerar Authentication flows > Device code flow, med bara dokumenterade undantag.

5. Tiden det tar att stänga ute en komprometterad identitet
För agenter gör rapporten tiden det tar att stänga ute till ett mätt resultat: "When an agent or its owner is compromised, the time to revoke ... is the operational metric that determines incident impact" (s. 24).

Samma sak gäller för människor och appar. Kör en övning på en testanvändare, en testapp och en testagent, eftersom övningen gör riktiga ändringar. Mät hur lång tid det tar att återkalla användarens sessioner, inaktivera appen och agenten, och ta bort secrets och consent grants. Återkallning stoppar nya tokens. Tokens som redan har utfärdats kan vara giltiga i 60 till 90 minuter, om inte appen och resursen stöder Continuous Access Evaluation. Räkna med det i ditt tal.

Så här ser det bra ut: hela förloppet är dokumenterat, har en ägare och tar minuter.

Level up: från checklista till resultattavla

Kontrollerna ovan ger dig varje tal en gång. Moderna tenants säkras på ett modernt sätt, med en identity visibility and intelligence platform som håller resultattavlan uppdaterad. Bsure är den plattformen för Microsoft: ett ställe där du ser varje identitet i Entra ID (människor, gäster, appar och agenter) och vem som ansvarar för den. Bsure läser er tenant med läsbehörigheter i Microsoft Graph, körs i er egen Azure-prenumeration och rangordnar det den hittar efter de prioriteringar ni sätter. Så här ser vart och ett av de fem talen ut i Bsure:

  1. Appar som läser mejl eller filer. Alla appar med åtkomst till hela tenanten finns i en lista, rangordnade från kritisk till låg, och du ser varifrån de loggar in.

  2. Appar utan ägare och secrets. Bsure flaggar secrets och certifikat innan de går ut, och varje app får en namngiven ägare, som meddelas från samma vy.

  3. Agenter utan sponsor. Bsure hittar agenterna som ingen har tagit ägarskap för, de som blev kvar när ägaren gick vidare, och de som kan skicka data ut ur organisationen, till exempel via mejl. För de kvarlämnade föreslår den den tidigare ägarens chef.

  4. Administratörer som kan nätfiskas. Du ser varje administratör bredvid de inloggningsmetoder hen har registrerat, även vem som fortfarande kan falla tillbaka på sms eller en kod.

  5. Tiden det tar att stänga ute. Bsure ändrar aldrig er tenant, så övningen är er egen. När du vet vilka appar, secrets och agenter som är i spel går den snabbare.

Varje fynd går till en namngiven ägare, som svarar utan Bsure-konto. Ledningen följer utvecklingen i en vy, och en risk ni väljer att acceptera får en motivering och ett datum för ny bedömning.

Är du Bsure-kund, börja med agenterna som ingen har tagit ägarskap för. Annars kan du boka en demo och se era egna fem tal.

Vanliga frågor

När kom Microsoft Digital Defense Report 2026?
Microsoft publicerade 2026 års utgåva den 1 oktober 2026. Den täcker perioden juli 2025 till juni 2026.

Vilket är det största identitetshotet i MDDR 2026?
Komprometterade identiteter är fortfarande det största hotet. I incidenter i Microsoft Defender XDR från december 2025 till juni 2026 stod password spray för över 99 % av de observerade försöken till första åtkomst i molnet. Attacker baserade på tokens, som AiTM-phishing och device code phishing, är mindre i volym men växer.

Vad är device code phishing?
Device code phishing lurar en användare att skriva in en kod på Microsofts äkta inloggningssida för enheter. Angriparen får användarens access- och refresh-tokens, förbi både lösenord och MFA. Microsofts råd för Conditional Access är att blockera device code flow där det går.

Vad är en agentsponsor i Entra ID?
En sponsor är den användare eller grupp som ansvarar för en AI-agents syfte, beslut om livscykeln och åtkomstgranskningar. Microsoft Entra Agent ID kräver en sponsor för varje agentidentitet.

Vad är icke-mänskliga identiteter?
Icke-mänskliga identiteter är konton som används av programvara i stället för människor, som appregistreringar, service principals, managed identities och AI-agenter. MDDR 2026 visar att angripare allt oftare använder dem för att höja sina behörigheter och föra ut data.

Vad bör ledningen fråga om när det gäller identitetsrisk?
Microsoft rekommenderar att ledningen följer identitetsexponering, tid till patchning, agentbehörigheter, kritiska beroenden, dwell time och förmåga till återställning. För identitet kan ni börja med de fem talen i den här artikeln, och be om utvecklingen över tid utöver dagens tal.

Resurser

Få det senaste från Bsure

Prenumerera på nyhetsbrevet