Mitä kaksivaiheinen tunnistautuminen tarkoittaa?

Kaksivaiheinen tunnistautuminen tarkoittaa, että kirjautumiseen tarvitaan salasanan lisäksi toinen todiste siitä, että olet se, joka väität olevasi. Tavallisesti se on puhelimeen tuleva koodi, puhelimen sovelluksessa hyväksyttävä vahvistus tai erillinen suojausavain. Varastettu salasana ei silloin yksin riitä tilille pääsemiseen.

Periaate on tuttu verkkopankista. Tunnukset yksin eivät avaa pankkia, vaan kirjautuminen vahvistetaan vielä erikseen. Sama suojaus kannattaa ottaa käyttöön yrityksen muissakin tärkeissä palveluissa, joissa se on usein tarjolla mutta pois päältä.

Termejä käytetään sekaisin. Monivaiheinen tunnistautuminen tarkoittaa käytännössä samaa asiaa. Tärkeintä ei ole nimi vaan se, mikä toinen vaihe on, koska eri tavoissa on isoja eroja.

Miksi pelkkä salasana ei enää riitä

Salasana on tieto, ja tieto vuotaa. Se voi päätyä hyökkääjälle väärennetyltä kirjautumissivulta, toisen palvelun tietomurrosta tai muistilapulta näytön reunasta. Salasanan omistaja ei yleensä huomaa mitään, koska salasana ei katoa mihinkään. Se on vain nyt kahdella.

Erityisen vaarallista on käyttää samaa salasanaa useassa paikassa. Kun jonkin verkkopalvelun käyttäjätiedot vuotavat, samaa sähköpostiosoitteen ja salasanan yhdistelmää kokeillaan koneellisesti muihin palveluihin. Jos sama salasana avaa myös yrityksen sähköpostin, murto ei vaadi hyökkääjältä mitään taitoa.

Kaksivaiheinen tunnistautuminen katkaisee tämän ketjun, koska vuotanut salasana ei yksin riitä. Se ei tee tilistä murtamatonta, mutta se siirtää sinut helppojen kohteiden joukosta vaikeampien joukkoon, ja joukkohyökkäykset etsivät nimenomaan helppoja kohteita.

Mihin yrityksen tileihin se otetaan käyttöön ensin?

Kaksivaiheinen tunnistautuminen otetaan käyttöön ensin sähköpostiin, sitten verkkotunnuksen ja nimipalvelun hallintaan, webhotelliin ja sivuston ylläpitoon, pankkiin, sosiaalisen median tileihin ja Google-yritysprofiilia hallitsevaan tiliin. Järjestys perustuu siihen, minkä tilin kautta muut tilit voi ottaa haltuun.

Sähköposti on ensimmäinen, koska lähes jokaisen muun palvelun salasana nollataan sähköpostilla. Verkkotunnus on toinen, koska sen hallitsija päättää, mihin yrityksesi sähköposti ja verkkosivut ohjautuvat. Näiden kahden jälkeen järjestyksellä on vähemmän väliä, kunhan lista käydään loppuun.

Lista kannattaa tehdä yhdellä kertaa ja käydä läpi yhden iltapäivän aikana. Jokaisen tilin kohdalla kirjataan, kuka sen omistaa, kenellä on pääsy ja mikä toinen vaihe siinä on käytössä. Samasta listasta on hyötyä myöhemmin, kun joku lähtee yrityksestä.

Sähköposti ensin, koska sen kautta avautuu kaikki muu

Kun hyökkääjä pääsee sähköpostiisi, hän voi pyytää salasanan nollauslinkin melkein mihin tahansa palveluun ja lukea sen ennen sinua. Siksi sähköpostin suojaaminen suojaa samalla kaikkea muuta.

Yrityksen sähköpostipalvelussa kaksivaiheinen tunnistautuminen kannattaa pakottaa ylläpitäjän asetuksista kaikille käyttäjille eikä jättää jokaisen oman aktiivisuuden varaan. Yksikin suojaamaton tili riittää, koska siltä lähetetyt kalasteluviestit ovat uskottavia muille työntekijöille.

Ota samalla pois käytöstä vanhat kirjautumistavat, jotka ohittavat kaksivaiheisen tunnistautumisen, jos palvelusi sen sallii. Kyberturvallisuuskeskus mainitsee vanhan tunnistautumisen estämisen yhtenä keinona katkaista Microsoft 365 -tilien kaappauksia. Mitä kaapatulla tilillä tapahtuu ja mistä sen huomaa, kerrotaan artikkelissa hakkeroitu sähköposti yrityksessä.

Verkkotunnus ja DNS: pieni tili, suuri valta

Verkkotunnuksen hallintatunnus on tili, johon kirjaudutaan ehkä kerran vuodessa, ja juuri siksi se unohtuu. Silti sen haltija voi vaihtaa nimipalvelimet, ohjata sivuston muualle ja siirtää yrityksen sähköpostin omaan palvelimeensa muutamalla klikkauksella.

Tarkista kolme asiaa: kenen nimissä ja millä sähköpostiosoitteella hallintatunnus on, onko siinä käytössä kaksivaiheinen tunnistautuminen ja kuka yrityksessä tietää, mistä palvelusta verkkotunnus on ostettu. Jos vastaus on entinen työntekijä tai sivut aikanaan tehnyt toimisto, asia kannattaa korjata heti.

Sama koskee palvelua, jossa nimipalvelun tietueita hallitaan, jos se on eri paikassa kuin verkkotunnuksen rekisteröinti. Mitä nimipalvelussa tapahtuu ja miksi väärä muutos voi katkaista sähköpostin, selviää artikkelista DNS selkokielellä.

Webhotelli ja verkkosivujen hallinta

Webhotellin asiakastili ja verkkosivujen hallintapaneeli ovat seuraavat. Webhotellin tilillä voi poistaa koko sivuston, palauttaa vanhan varmuuskopion tai lukea tietokannan, ja hallintapaneelista voi lisätä sivustolle mitä tahansa.

WordPress-sivustolla kaksivaiheinen tunnistautuminen ei ole valmiina, vaan se lisätään erikseen. Vielä tärkeämpää on, että jokaisella on oma tunnus ja vain tarvittavat oikeudet. Yhteistä pääkäyttäjän tunnusta, jonka salasanan tietää viisi ihmistä, on vaikea suojata millään toisella vaiheella, koska vahvistuksen pitäisi mennä viiteen puhelimeen. Rooleista ja käyttäjien karsimisesta on oma ohjeensa: WordPress-kirjautuminen ja käyttäjät.

Älä unohda tiedostonsiirron ja tietokannan tunnuksia. Ne eivät yleensä tue kaksivaiheista tunnistautumista samalla tavalla, joten niiden salasanojen on oltava pitkiä ja yksilöllisiä, ja ne vaihdetaan aina, kun sivustoa ylläpitänyt kumppani vaihtuu.

Pankki, sosiaalinen media ja Google-yritysprofiili

Verkkopankissa vahva tunnistautuminen on jo valmiina, joten pankin kohdalla tehtävä on toinen: tarkista, kenellä on yrityksen pankkiin käyttöoikeudet ja maksuvaltuudet, ja poista ne, joita ei enää tarvita. Entisen kirjanpitäjän maksuvaltuus on riski, jota mikään tunnistautumistapa ei korjaa.

Sosiaalisen median yrityssivuja hallitaan tavallisesti ylläpitäjien omilla henkilökohtaisilla tileillä. Yrityssivu on siis juuri niin hyvin suojattu kuin sen heikoimmin suojattu ylläpitäjä. Pyydä jokaista ylläpitäjää ottamaan kaksivaiheinen tunnistautuminen käyttöön omalla tilillään ja jätä ylläpitäjiksi vain ne, jotka oikeasti päivittävät sivua.

Google-yritysprofiilia hallitaan Google-tilillä. Jos profiilin omistaja on yksityinen tili, jonka salasana on sama kuin kymmenessä muussa palvelussa, koko yrityksen näkyvyys kartalla ja haussa on sen salasanan varassa. Jos omistajuus on väärällä tilillä, profiilin siirtäminen yrityksen hallussa olevalle tilille kannattaa tehdä ennen kuin sitä tarvitaan.

Tekstiviesti, sovellus vai suojausavain?

Tekstiviesti on parempi kuin ei mitään, todennussovellus on parempi kuin tekstiviesti, ja suojausavain on paras tapa niille tileille, joilla on eniten valtaa. Ero syntyy siitä, voiko toisen vaiheen kalastella.

TapaMiten se toimiiHeikkousSopii
TekstiviestiPalvelu lähettää kertakäyttöisen koodin puhelinnumeroon.Numeron voi saada siirrettyä huijaamalla toiseen liittymään, ja koodin voi kalastella.Palveluihin, joissa muuta vaihtoehtoa ei ole.
TodennussovellusPuhelimen sovellus näyttää vaihtuvan koodin tai pyytää hyväksymään kirjautumisen.Koodin tai hyväksynnän voi yhä kalastella väärennetyllä kirjautumissivulla.Useimpiin yrityksen tileihin.
SuojausavainLaite vahvistaa kirjautumisen ja tarkistaa samalla, että sivu on oikea.Avain voi kadota, joten varatapa tarvitaan.Pääkäyttäjille, sähköpostiin ja verkkotunnuksen hallintaan.

Kyberturvallisuuskeskus muistuttaa Microsoft 365 -tilikaappauksia käsittelevässä ohjeessaan, että pelkkä perinteinen monivaiheinen tunnistautuminen ei suojaa kaikilta nykyaikaisilta tunnustenkalastelun keinoilta, ja suosittelee kalastelua kestäviä tunnistautumistapoja. Tällaisia ovat esimerkiksi suojausavaimet, joissa vahvistus ei toimi väärennetyllä sivulla.

Samalla periaatteella toimii pääsyavain, joka tallennetaan puhelimeen tai tietokoneeseen ja vahvistetaan sormenjäljellä, kasvojentunnistuksella tai laitteen PIN-koodilla. Kun palvelu tarjoaa sitä, se kannattaa ottaa käyttöön ainakin pääkäyttäjien tileillä.

Varatavat ja se päivä, kun puhelin katoaa

Kaksivaiheisesta tunnistautumisesta tulee ongelma yleensä vasta, kun puhelin katoaa tai vaihtuu. Jos toinen vaihe on vain yhdessä laitteessa ja se laite on järven pohjassa, pääset tilillesi vasta palvelun tilinpalautuksen kautta, ja se voi kestää päiviä.

Siksi jokaiseen tärkeään tiliin lisätään vähintään kaksi tapaa, esimerkiksi sovellus ja suojausavain tai kaksi suojausavainta, joista toinen on tallessa toimistolla. Palvelun antamat varakoodit tulostetaan tai tallennetaan salasanojen hallintaohjelmaan. Niitä ei säilytetä samassa puhelimessa, jonka katoamisen varalta ne on tarkoitettu.

Yrityksen yhteisissä tileissä toinen vaihe ei saa olla sidottu yhden työntekijän henkilökohtaiseen puhelinnumeroon. Kun hän lähtee tai vaihtaa liittymää, yritys menettää pääsyn tiliinsä samalla.

Tarvitseeko pieni yritys salasanojen hallintaohjelman?

Tarvitsee, heti kun tilejä on enemmän kuin muistaa tai kun samoja tunnuksia käyttää useampi kuin yksi ihminen. Salasanojen hallintaohjelma luo jokaiseen palveluun pitkän ja yksilöllisen salasanan, muistaa sen puolestasi ja täyttää sen vain oikealla sivulla.

Viimeinen kohta on tärkeämpi kuin miltä kuulostaa. Kun hallintaohjelma ei suostu täyttämään salasanaa, koska osoite on hieman väärä, se on juuri pysäyttänyt kalasteluyrityksen, jota ihminen ei ehkä olisi huomannut.

Yritykselle sopivalta ohjelmalta kannattaa vaatia ainakin nämä:

  • Yhteiset kansiot, joihin oikeudet annetaan henkilöittäin.
  • Kaksivaiheinen tunnistautuminen itse ohjelmaan kirjautumiseen.
  • Tilit ja tiedot ovat yrityksen hallinnassa eivätkä yksittäisen työntekijän.
  • Näkymä siihen, kuka on käyttänyt mitäkin tunnusta.
  • Mahdollisuus viedä tiedot ulos, jos ohjelma joskus vaihdetaan.

Hallintaohjelman pääsalasana on ainoa, joka pitää muistaa. Sen on oltava pitkä, eikä sitä käytetä missään muualla.

Millainen on hyvä salasana

Hyvä salasana on pitkä, ainutkertainen ja satunnainen. Pituus tekee enemmän kuin erikoismerkit: neljän tai viiden toisiinsa liittymättömän sanan jono on sekä vahvempi että helpompi kirjoittaa kuin lyhyt merkkisotku, jossa iso kirjain on alussa ja huutomerkki lopussa.

Ainutkertaisuus on vielä tärkeämpää kuin vahvuus. Vahvakin salasana on arvoton, jos se on vuotanut toisesta palvelusta ja sama salasana on käytössä yrityksen sähköpostissa.

Salasanaa ei tarvitse vaihtaa kalenterin mukaan. Se vaihdetaan, kun on syytä epäillä sen vuotaneen, kun sen tietänyt ihminen lähtee tai kun palvelu kertoo tietomurrosta. Säännöllinen pakkovaihto johtaa helposti siihen, että salasanan perässä vaihtuu vain numero.

Yhteiset tunnukset: yksi tili, monta käyttäjää

Yhteinen tunnus on pienessä yrityksessä houkutteleva, koska se on helppo. Se on myös syy siihen, ettei kukaan tiedä, kuka teki mitäkin, ja ettei salasanaa voi vaihtaa ilman, että uusi pitää kertoa kaikille.

Monissa palveluissa voi lisätä useita käyttäjiä omilla tunnuksillaan ja eri oikeuksilla. Yrityksen sähköpostissa yhteinen osoite, kuten myynnin tai laskutuksen osoite, hoidetaan yhteisenä postilaatikkona, johon annetaan oikeudet henkilöille, eikä tunnuksena, jonka salasana kiertää kädestä käteen.

Jos yhteistä tunnusta ei voi välttää, se tallennetaan salasanojen hallintaohjelman yhteiseen kansioon, ja sen toinen vaihe kytketään yrityksen hallussa olevaan laitteeseen tai avaimeen. Silloin tunnus ei lähde kenenkään mukana.

Mitä teet, kun työntekijä lähtee?

Kun työntekijä lähtee, hänen käyttöoikeutensa poistetaan viimeisenä työpäivänä eikä viikkoja myöhemmin, ja jokainen yhteinen salasana, jonka hän tiesi, vaihdetaan. Tämä ei ole epäluottamusta. Se on sama rutiini kuin avainten palautus, ja se suojaa myös lähtevää työntekijää, jos tilillä myöhemmin tapahtuu jotain.

Käy läpi ainakin nämä:

  1. Sulje hänen tunnuksensa sähköpostiin ja muihin palveluihin ja kirjaa hänet ulos kaikilta laitteilta.
  2. Poista hänet ylläpitäjänä sosiaalisen median sivuilta, Google-yritysprofiilista, verkkotunnuksen hallinnasta ja sivuston hallintapaneelista.
  3. Vaihda yhteisten tunnusten salasanat, jotka hän tiesi, ja poista hänen puhelimensa niiden varmennustavoista.
  4. Sovi työhön liittyvien viestien ja tiedostojen siirrosta ennen viimeistä päivää ja aseta hänen osoitteeseensa automaattinen vastaus, joka kertoo uuden yhteyshenkilön.
  5. Tarkista, ettei hänen tililtään ole välityssääntöä ulkopuoliseen osoitteeseen.
  6. Pyydä takaisin laitteet ja suojausavaimet.

Lista on helppo tehdä silloin, kun kaikki on rauhallista. Lähtöpäivänä, varsinkin jos ero ei ole sovinnollinen, kukaan ei muista neljättä kohtaa.

Tee tilien luettelo ennen kuin tarvitset sitä

Kaikki edellä oleva on helpompaa, kun yrityksellä on yksi luettelo sen tileistä. Taulukkoon riittää viisi saraketta: palvelu, kenen nimissä se on, kenellä on pääsy, mikä toinen vaihe on käytössä ja missä varakoodit ovat.

Luettelon tekeminen paljastaa usein jotain yllättävää. Verkkotunnus on edellisen toimiston nimissä, somesivun ylläpitäjä on kesätyöntekijä kolmen vuoden takaa tai kirjanpito-ohjelman tunnus on toimitusjohtajan henkilökohtaisella sähköpostilla.

Luetteloon ei kirjoiteta salasanoja. Salasanat kuuluvat hallintaohjelmaan, ja luettelo kertoo vain, mitä on olemassa ja kuka siitä vastaa. Sama luettelo auttaa, kun selvität, kuka omistaa verkkosivusi ja niihin liittyvät palvelut.

Yhteenveto

Kaksivaiheinen tunnistautuminen tarkoittaa, että varastettu salasana ei yksin avaa tiliä. Aloita sähköpostista ja verkkotunnuksesta, koska niiden kautta voi ottaa haltuun kaiken muun, ja jatka webhotelliin, sivuston hallintaan, pankkiin, sosiaaliseen mediaan ja Google-yritysprofiiliin.

Todennussovellus riittää useimpiin tileihin, mutta pääkäyttäjien ja sähköpostin kaltaisten avaintilien kannattaa siirtyä kalastelua kestäviin tapoihin, kuten suojausavaimiin. Jokaiseen tärkeään tiliin tarvitaan varatapa, joka ei ole saman puhelimen varassa.

Salasanojen hallintaohjelma ja tilien luettelo tekevät kahdesta hankalasta hetkestä rutiinia: siitä, kun puhelin katoaa, ja siitä, kun työntekijä lähtee.