Vielä muutama vuosi sitten hyvä tietoturvaohje kuulosti yksinkertaiselta: valitse pitkä ja vaikeasti arvattava salasana, älä käytä samaa salasanaa useassa palvelussa ja vaihda se tarvittaessa.
Nämä ovat edelleen hyviä periaatteita. Mutta yksi asia on muuttunut: pelkkä hyvä salasana ei enää riitä suojaamaan käyttäjätiliä.
Kyberrikollisten keinot ovat kehittyneet. Salasanoja varastetaan tietomurroista, kalastellaan aidolta näyttävillä kirjautumissivuilla ja yritetään automatisoidusti eri palveluihin. Tekoäly on samalla tehnyt huijausviesteistä entistä uskottavampia ja niiden tuottamisesta helpompaa.
Siksi organisaation tietoturvaa ei kannata enää rakentaa pelkästään salasanojen varaan.
Ongelma ei aina ole huono salasana
Vahva salasana voi olla pitkä, satunnainen ja täysin yksilöllinen – ja silti päätyä hyökkääjän käsiin.
Tyypillinen esimerkki on tietojenkalastelu. Käyttäjä saa viestin, joka näyttää tulevan Microsoftilta, kollegalta tai esimerkiksi organisaation IT-tuelta. Linkki johtaa kirjautumissivulle, joka näyttää lähes identtiseltä oikean Microsoft 365 -kirjautumisen kanssa.
Käyttäjä syöttää tunnuksensa.
Salasana voi olla kuinka hyvä tahansa, mutta jos käyttäjä antaa sen itse hyökkääjälle, sen monimutkaisuus ei enää auta.
Toinen ongelma syntyy salasanojen uudelleenkäytöstä. Jos sama tai samankaltainen salasana on käytössä useassa palvelussa ja yhden palvelun tunnukset vuotavat, hyökkääjä voi kokeilla samoja tietoja myös muualla.
Yritysympäristössä yhden käyttäjätilin kaappaamisella voi olla huomattavasti laajemmat seuraukset kuin yhden sähköpostilaatikon menettäminen. Microsoft 365 -tunnus voi avata pääsyn sähköpostiin, Teamsiin, SharePointiin, OneDriveen ja organisaation muihin pilvipalveluihin.
Monivaiheinen tunnistautuminen on nykyään perustaso
Ensimmäinen askel salasanojen parempaan suojaamiseen on monivaiheinen tunnistautuminen eli multi-factor authentication eli MFA.
Ajatus on yksinkertainen: kirjautumiseen ei riitä pelkästään jotain, minkä käyttäjä tietää, kuten salasana. Lisäksi tarvitaan toinen tapa todistaa käyttäjän henkilöllisyys.
Se voi olla esimerkiksi:
- Microsoft Authenticator -sovelluksella hyväksyttävä kirjautuminen
- laitteen biometrinen tunnistus
- Windows Hello
- fyysinen FIDO2-tietoturva-avain
- passkey eli kirjautumisavain
Jos salasana päätyy hyökkääjän käsiin, toinen tunnistautumistekijä voi estää tilille pääsyn.
MFA:n käyttöönotto onkin yksi tärkeimmistä yksittäisistä keinoista parantaa Microsoft 365 -ympäristön tietoturvaa.
Kaikki MFA-menetelmät eivät kuitenkaan ole yhtä vahvoja
Monivaiheinen tunnistautuminenkaan ei ole automaattisesti murtamaton.
Esimerkiksi tekstiviestillä toimitettava vahvistuskoodi on selvästi parempi kuin pelkkä salasana, mutta sitä voidaan edelleen huijata käyttäjältä. Myös tavallisia hyväksymispyyntöjä voidaan yrittää väärinkäyttää lähettämällä käyttäjälle toistuvasti kirjautumispyyntöjä siinä toivossa, että tämä hyväksyy yhden niistä vahingossa.
Suunta onkin kohti tietojenkalastelua kestäviä kirjautumismenetelmiä.
Microsoft on esimerkiksi siirtämässä Entra ID -ympäristöissä painopistettä salasanoista ja SMS-pohjaisesta tunnistautumisesta passkey-kirjautumiseen. Passkeyt perustuvat kryptografisiin avaimiin eivätkä jaettavaan salaisuuteen, kuten salasanaan. Niitä ei siksi voi huijata käyttäjältä samalla tavalla kuin salasanaa tai tekstiviestillä saatavaa vahvistuskoodia.
Passkey voi tehdä kirjautumisesta sekä turvallisempaa että helpompaa
Passkey eli kirjautumisavain kuulostaa tekniseltä, mutta käyttäjän näkökulmasta sen käyttö voi olla jopa salasanaa yksinkertaisempaa.
Kirjautuminen voidaan vahvistaa esimerkiksi:
- sormenjäljellä
- kasvojentunnistuksella
- laitteen PIN-koodilla
- Microsoft Authenticatorilla
- fyysisellä tietoturva-avaimella
Taustalla käyttäjän laitteessa oleva yksityinen kryptografinen avain todistaa, että kirjautumista yrittää oikea käyttäjä oikeassa palvelussa. Salasanaa ei tarvitse lähettää palvelulle tai kirjoittaa kirjautumissivulle.
Tämän vuoksi passkeyt kestävät huomattavasti paremmin perinteisiä tietojenkalasteluhyökkäyksiä. Myös NIST toteaa nykyisissä digitaalisen identiteetin ohjeissaan suoraan, etteivät salasanat itsessään ole tietojenkalastelua kestävä tunnistautumismenetelmä.
Tietoturvan kannalta kehityssuunta on siis selvä: salasanasta ollaan siirtymässä kohti kirjautumista, jossa käyttäjän henkilöllisyys sidotaan vahvemmin laitteeseen ja kryptografiseen tunnisteeseen.
Teknologia ei yksin ratkaise ongelmaa
Vahva tunnistautuminen on tärkeä osa kokonaisuutta, mutta käyttäjätunnusten suojaaminen ei pääty MFA:n käyttöönottoon.
Microsoft 365 -ympäristössä kannattaa tarkastella samalla esimerkiksi sitä,
- onko MFA käytössä kaikilla käyttäjillä
- millaisia tunnistautumismenetelmiä käyttäjät käyttävät
- onko ylläpitäjätunnukset suojattu tavallisia tunnuksia vahvemmin
- mistä laitteista ja sijainneista organisaation palveluihin saa kirjautua
- ovatko vanhat ja käyttämättömät käyttäjätilit edelleen aktiivisia
- ovatko käyttäjien käyttöoikeudet heidän työtehtäviensä mukaisia
- miten poikkeavia kirjautumisyrityksiä seurataan.
Microsoft Entra ID:n Conditional Access -käytännöillä voidaan esimerkiksi määritellä ehtoja sille, milloin käyttäjältä vaaditaan vahvempaa tunnistautumista tai millaiselta laitteelta organisaation tietoihin pääsee käsiksi.
Erityisen tärkeää tämä on ylläpitäjätunnuksille, koska niiden joutuminen vääriin käsiin voi antaa hyökkääjälle laajat oikeudet koko ympäristöön. Microsoft suosittelee tietojenkalastelua kestävää MFA:ta erityisesti korkean käyttöoikeustason tunnuksille.
Salasana ei katoa yhdessä yössä – mutta sen rooli muuttuu
Salasanoja tullaan käyttämään vielä pitkään. Siksi vahvat, yksilölliset salasanat ja salasanojen hallintasovellus ovat edelleen järkevä osa organisaation tietoturvaa.
Niihin ei kuitenkaan pitäisi enää luottaa ainoana suojakerroksena.
Hyvin suojatussa Microsoft 365 -ympäristössä käyttäjän tunnistaminen muodostuu useasta kerroksesta: vahvasta tunnistautumisesta, hallituista laitteista, tarkoituksenmukaisista käyttöoikeuksista ja kirjautumisten valvonnasta.
Seuraava askel on vähitellen siirtyä kohti tietojenkalastelua kestäviä menetelmiä, kuten Windows Helloa, FIDO2-avaimia ja passkey-kirjautumista.
Hyvä salasana on edelleen hyvä asia. Mutta vuonna 2026 sen pitäisi olla vasta yksi osa käyttäjätunnuksen suojausta – ei koko suojaus.
Onko Microsoft 365 -ympäristönne tunnistautuminen ajan tasalla?
Integral auttaa Microsoft 365 -ympäristöjen tietoturvan, käyttöoikeuksien ja tunnistautumisen nykytilan kartoittamisessa sekä tarvittavien suojausten käyttöönotossa.
Jos ette ole varmoja, miten käyttäjätunnuksenne on tällä hetkellä suojattu, mistä kannattaa aloittaa tai ovatko nykyiset MFA-käytännöt riittäviä, autamme mielellämme selvittämään tilanteen.