selitetty.com

Kirjautuminen ja tunnistautuminen

Kaksivaiheinen tunnistautuminen: mikä menetelmä kannattaa valita

Tekstiviesti, kertakoodisovellus, push-hyväksyntä vai turva-avain? Näin menetelmät eroavat kalastelunkestossa, ja tässä järjestyksessä tilit kannattaa suojata.

Lyhyt vastaus

Kaksivaiheinen tunnistautuminen vaatii kirjautumiseen kaksi eri tyyppistä todistetta, tyypillisesti salasanan ja laitteessa olevan koodin tai avaimen. Se estää kirjautumisen pelkällä varastetulla salasanalla. Menetelmät eivät kuitenkaan ole samanarvoisia: fyysinen turva-avain ja pääsyavain kestävät myös kalastelun, kun taas kertakoodisovellus ja tekstiviestikoodi eivät kestä sitä.

Sisällys
  1. Kolme tekijätyyppiä: tieto, hallussapito, ominaisuus
  2. Viisi menetelmää ja miten ne toimivat
  3. Priorisointi ja vertailu: näin valitset ja missä järjestyksessä
  4. SIM-kortin kaappaus ja miksi tekstiviesti on heikoin
  5. Hyväksyntäväsytys ja numeron vahvistus
  6. Varakoodit ja kun puhelin katoaa
  7. Usein kysytyt kysymykset
  8. Lähteet ja lisälukemista

Salasana yksin on huono todiste, koska sen voi varastaa kaukaa ja käyttää huomaamatta. Kaksivaiheinen tunnistautuminen lisää toisen todisteen, jonka pitää tulla eri lähteestä kuin ensimmäinen. Ajatus on yksinkertainen, mutta menetelmien väliset erot ovat suuria ja niitä käsitellään julkisuudessa harvoin.

Tässä artikkelissa erotellaan tekijätyypit, verrataan viittä yleistä menetelmää kolmella kriteerillä ja annetaan konkreettinen järjestys, jossa tilit kannattaa suojata. Lopussa on ohje siihen, mitä tehdä kun puhelin katoaa.

Kolme tekijätyyppiä: tieto, hallussapito, ominaisuus

Tunnistustekijät jaetaan kolmeen luokkaan sen mukaan, mihin todiste perustuu.

Jokin, jonka tiedät. Salasana, PIN-koodi, turvakysymyksen vastaus. Voidaan varastaa kopioimalla, ja kopio toimii yhtä hyvin kuin alkuperäinen.

Jokin, joka sinulla on. Puhelin, turva-avain, sirukortti. Varastaminen vaatii pääsyn esineeseen tai sen sisältöön, mikä on paljon vaikeampaa etänä.

Jokin, jota olet. Sormenjälki, kasvot, ääni. Käytännössä tätä käytetään lähes aina laitteen avaamiseen, ei suoraan palvelulle todistamiseen.

Kaksivaiheisuus tarkoittaa kahta eri luokkaa. Salasana ja turvakysymys ovat molemmat tietoa, joten ne eivät muodosta kahta vaihetta vaikka palvelu niin väittäisi. Salasana ja puhelimessa oleva koodi ovat tieto ja hallussapito, eli oikea yhdistelmä. Monivaiheinen tunnistautuminen (MFA) on sama asia yleisemmin ilmaistuna: vähintään kaksi luokkaa.

Toinen vaihe kannattaa valita sen mukaan, minkä hyökkäyksen haluat estää. Kaikki menetelmät estävät varastetun salasanan, mutta vain osa estää kalastelun.

Viisi menetelmää ja miten ne toimivat

Tekstiviestikoodi. Palvelu lähettää numeroon koodin. Toimii kaikilla puhelimilla eikä vaadi sovellusta. Koodi kulkee operaattoriverkon kautta, ja sen saa se, jolla numero on hallussa.

Aikaperustainen kertakoodi (TOTP). Sovellus ja palvelu jakavat käyttöönotossa yhteisen salaisuuden. Molemmat laskevat siitä ja kellonajasta saman kuusinumeroisen koodin, joka vaihtuu 30 sekunnin välein. Koodi ei kulje verkossa mitenkään, joten operaattori tai verkko ei ole osa hyökkäyspintaa. Menetelmä on määritelty IETF:n standardissa RFC 6238.

Push-hyväksyntä. Palvelu lähettää puhelinsovellukseen ilmoituksen, jonka hyväksyt tai hylkäät. Kätevin arjessa, koska mitään ei tarvitse näppäillä.

Fyysinen turva-avain. USB- tai NFC-avain, joka allekirjoittaa kirjautumisen. Avain tarkistaa verkkotunnuksen itse, joten se ei suostu allekirjoittamaan väärälle sivulle.

Pääsyavain. Sama kryptografia kuin turva-avaimessa mutta ilman erillistä esinettä: avain on puhelimessa tai tietokoneessa. Tarkempi kuvaus löytyy artikkelista pääsyavaimet.

Ratkaiseva ero kulkee kolmen ensimmäisen ja kahden viimeisen välillä. Koodin tai hyväksynnän voi antaa väärälle vastaanottajalle. Allekirjoitusta ei voi, koska laite tarkistaa verkkotunnuksen ennen kuin allekirjoittaa.

Priorisointi ja vertailu: näin valitset ja missä järjestyksessä

Tämä osio on Selitetty.comin oma suositus. Siinä on kaksi osaa: menetelmien vertailu ja tilien suojausjärjestys.

Menetelmävertailu

Menetelmä Kalastelunkesto Käytettävyys Jos laite katoaa
Tekstiviestikoodi Ei kestä. Koodin voi syöttää huijaussivulle Helppo, ei vaadi sovellusta Uusi SIM operaattorilta, numero palautuu
Kertakoodisovellus (TOTP) Ei kestä. Koodin voi syöttää huijaussivulle Vaatii sovelluksen ja koodin näppäilyn Ilman varmuuskopiota tai varakoodeja pääsy menetetään
Push-hyväksyntä Ei kestä. Käyttäjä voi hyväksyä hyökkääjän kirjautumisen Helpoin, yksi painallus Vaatii uudelleenrekisteröinnin toiselta laitteelta
Fyysinen turva-avain Kestää. Avain tarkistaa verkkotunnuksen Vaatii avaimen mukana kuljettamista Toinen rekisteröity avain pelastaa, muuten varakoodit
Pääsyavain Kestää. Sama verkkotunnussidonta Sujuvin, sormenjälki tai PIN riittää Synkronoitu avain palautuu uudelle laitteelle

Sääntö tästä: valitse kalastelunkestävä menetelmä siellä missä se on tarjolla, ja kertakoodisovellus muualla. Tekstiviesti otetaan käyttöön vain, jos palvelu ei tarjoa muuta.

Tilien suojausjärjestys

  1. Sähköposti. Tämä on aina ensimmäinen, ja syy on mekaaninen. Lähes jokaisen muun palvelun ”unohditko salasanasi” lähettää palautuslinkin sähköpostiisi. Se tarkoittaa, että sähköpostitilin haltija voi nollata kaikkien muiden tiliesi salasanat riippumatta siitä, kuinka vahvoja ne ovat. Sähköposti ei siis ole yksi tili muiden joukossa vaan pääavain kaikkiin muihin. Jos suojaat vain yhden tilin, suojaa tämä.
  2. Puhelimen ja tietokoneen käyttäjätili (Apple, Google, Microsoft). Näiden kautta hallitaan laitteita, varmuuskopioita ja usein myös synkronoituja pääsyavaimia.
  3. Pankki ja maksuvälineet. Suomessa vahva tunnistautuminen on jo lähtökohtaisesti käytössä, joten työ on usein tehty puolestasi. Tarkista silti, mitkä laitteet ovat rekisteröitynä.
  4. Salasanaohjelman pääkäyttäjätili. Jos käytät salasanojen hallintaohjelmaa, sen holvi kokoaa kaiken muun yhteen paikkaan.
  5. Sosiaalinen media ja viestisovellukset. Näiden kaappausta käytetään lähipiirin huijaamiseen sinun nimissäsi.
  6. Verkkokaupat ja tilaukset, joissa on maksutiedot.
  7. Kaikki loput, kun ehdit.

Järjestys perustuu siihen, kuinka monta muuta tiliä yhden tilin menetys avaa. Sama logiikka kannattaa muistaa myös silloin, kun harkitset mihin osoitteeseen rekisteröidyt.

SIM-kortin kaappaus ja miksi tekstiviesti on heikoin

Tekstiviestikoodin heikkous ei ole viestin salaamattomuus vaan puhelinnumeron siirrettävyys. SIM-kortin kaappauksessa (SIM swap) hyökkääjä esiintyy sinuna operaattorille ja pyytää numeron siirtoa uudelle kortille tai uudelle liittymälle. Onnistuessaan hän saa kaikki koodisi, etkä sinä saa mitään: oma liittymäsi lakkaa toimimasta.

Toinen heikkous on tavallisempi. Kalastelusivu pyytää ensin salasanaa ja sitten tekstiviestikoodia, ja välittää molemmat oikealle palvelulle reaaliajassa. Käyttäjä kokee kirjautuvansa normaalisti. Tämä toimii täsmälleen samoin kertakoodisovelluksen koodeille, joten TOTP ei ole tässä suhteessa tekstiviestiä parempi.

Tekstiviesti on siitä huolimatta arvokas. Se estää kokonaan sen yleisimmän hyökkäyksen, jossa toisesta palvelusta vuotanutta salasanaa kokeillaan automaattisesti sadoissa palveluissa. Kyseinen automaatio ei soita operaattorille eikä rakenna välityssivua. Tekstiviestivarmennus on paljon lähempänä turva-avainta kuin pelkkää salasanaa.

Suojaus SIM-kaappausta vastaan: pyydä operaattorilta liittymän numeronsiirtoon lisäsuoja tai salasana, jos sellainen on tarjolla, ja siirry pois tekstiviestistä siellä missä muu vaihtoehto on olemassa. Epäilyttävistä yhteydenotoista ilmoittamista käsitellään artikkelissa huijausviestit Suomessa.

Hyväksyntäväsytys ja numeron vahvistus

Push-hyväksynnällä on oma heikkoutensa. Hyväksyntäväsytyksessä (MFA fatigue) hyökkääjällä on jo salasanasi ja hän kirjautuu toistuvasti, jolloin puhelimeesi tulee ilmoitus toisensa jälkeen. Ennemmin tai myöhemmin joku painaa hyväksy vahingossa, yöllä tai päästäkseen eroon ilmoituksista. Hyökkäys ei murra mitään teknisesti, se väsyttää ihmisen.

Vastalääke on numeron vahvistus (number matching). Kirjautumisruudulla näkyy kaksinumeroinen luku, joka pitää näppäillä puhelimeen. Nyt pelkkä hyväksy-painallus ei riitä, ja koska hyökkääjän ruudulla oleva numero ei ole sinun näkyvissäsi, satunnainen hyväksyntä ei onnistu. Useimmat isot palvelut ovat ottaneet tämän käyttöön oletuksena.

Käytännön sääntö: jos et itse juuri kirjautunut, hylkää pyyntö ja vaihda salasana. Toistuvat hyväksyntäpyynnöt tarkoittavat, että salasanasi on jo jonkun muun hallussa. Silloin kannattaa käydä läpi myös tietovuoto ja mitä tehdä.

Varakoodit ja kun puhelin katoaa

Varakoodit ovat kertakäyttöisiä koodeja, jotka palvelu antaa toisen vaiheen käyttöönoton yhteydessä. Ne ovat ainoa keino päästä sisään, kun puhelin on rikki, varastettu tai tyhjennetty. Useimmat ihmiset ohittavat ne käyttöönotossa ja huomaavat puutteen vasta hätätilanteessa.

Näin varaudut etukäteen:

  1. Ota varakoodit talteen heti, kun otat toisen vaiheen käyttöön. Tallenna ne salasanaohjelmaan tai tulosta paperille ja säilytä lukitussa paikassa kotona.
  2. Rekisteröi kaksi menetelmää tärkeimpiin tileihin, esimerkiksi kertakoodisovellus ja turva-avain, tai kaksi turva-avainta.
  3. Varmista kertakoodisovelluksen varmuuskopio. Osa sovelluksista synkronoi koodit tilille, osa ei. Jos ei, puhelimen menetys tarkoittaa kaikkien koodien menetystä kerralla.
  4. Kirjaa ylös, missä palveluissa toinen vaihe on käytössä. Muuten et tiedä mitä palauttaa.

Jos puhelin katoaa nyt eikä varakoodeja ole: kirjaudu tileihin laitteelta, johon olet jo kirjautunut, ja rekisteröi uusi tunnistusmenetelmä ennen kuin istunto vanhenee. Operaattorilta saa uuden SIM-kortin samalla numerolla, mikä palauttaa tekstiviestikoodit. Muissa tapauksissa jäljelle jää palvelun oma palautusprosessi, joka on hidas ja vaatii henkilöllisyyden todistamista.

Muista myös, että toinen vaihe ei korvaa ensimmäistä. Se on lisäys vahvan salasanan päälle, ei sen tilalle, koska monissa palveluissa toinen vaihe kysytään vain uudelta laitteelta.

Usein kysytyt kysymykset

Onko kaksivaiheinen tunnistautuminen sama asia kuin MFA?

Käytännössä kyllä. Kaksivaiheinen tunnistautuminen (2FA) tarkoittaa täsmälleen kahta tekijää, ja monivaiheinen tunnistautuminen (MFA) tarkoittaa kahta tai useampaa. Kuluttajapalveluissa lähes kaikki MFA on käytännössä 2FA:ta.

Mikä on paras kaksivaiheisen tunnistautumisen menetelmä?

Kalastelunkestävä menetelmä, eli pääsyavain tai fyysinen turva-avain. Ne tarkistavat verkkotunnuksen automaattisesti, joten huijaussivu ei saa niistä mitään käyttökelpoista. Jos palvelu ei tue niitä, kertakoodisovellus on seuraava valinta ja tekstiviesti viimeinen.

Onko tekstiviestivarmennus turvaton?

Ei turvaton, vaan heikoin tarjolla olevista. Se estää tehokkaasti hyökkäykset, joissa käytetään pelkkää vuotanutta salasanaa, mutta ei kestä SIM-kortin kaappausta eikä reaaliaikaista kalastelua. Ota se käyttöön, jos vaihtoehtona on olla ilman toista vaihetta kokonaan.

Voiko kertakoodisovelluksen koodin kalastella?

Kyllä. Koodi on merkkijono, jonka käyttäjä voi kirjoittaa väärään lomakkeeseen. Kalastelusivu välittää sen oikealle palvelulle 30 sekunnin voimassaoloaikana. Tämä on syy siihen, miksi kertakoodit eivät ole kalastelunkestäviä, ja miksi kannattaa aina tarkistaa osoiterivin verkkotunnus, kuten tietojenkalastelusta kertovassa artikkelissa neuvotaan.

Mistä tiedän, mihin tileihin olen ottanut toisen vaiheen käyttöön?

Kirjaa se itse ylös, koska keskitettyä listaa ei ole olemassa. Salasanaohjelma on tähän luonteva paikka: moni niistä merkitsee tallennettuun tunnukseen, onko toinen vaihe käytössä, ja säilyttää varakoodit samassa tietueessa.

Miksi sähköposti pitää suojata ensimmäisenä?

Koska sähköposti on salasanan palautuksen pääkanava. Kuka tahansa, joka pääsee sähköpostiisi, voi käynnistää salasanan palautuksen muissa palveluissa ja ottaa ne haltuunsa yksi kerrallaan. Sähköpostitilin suojaaminen nostaa siis kaikkien muiden tilien turvatasoa kerralla.

Takaisin ylös