selitetty.com

Tietoturva selitetty

Kirjautuminen ja tunnistautuminen

Salasanan päälle tuleva toinen tekijä ratkaisee, päättyykö vuotanut salasana tilin menetykseen. Tämä kokonaisuus vertaa menetelmiä sen mukaan, kestävätkö ne kalastelua, ja käsittelee myös tilin palautuksen, joka on tunnistautumisen heikoin lenkki.

Artikkelit

Kirjautuminen on se hetki, jossa palvelu päättää, oletko sinä. Päätös tehdään todisteiden perusteella, ja salasana on niistä heikoin: se on pelkkää tietoa, jonka voi kopioida, arvata, kysyä puhelimessa tai lukea vuotaneesta tietokannasta. Kun salasana on jonkun muun hallussa, palvelu ei näe mitään eroa hänen ja sinun välilläsi.

Toinen tekijä salasanan päälle korjaa juuri tämän. Kaikki toiset tekijät eivät kuitenkaan ole samanarvoisia, ja ero niiden välillä on yksinkertaisempi kuin miltä näyttää: voiko todisteen välittää eteenpäin. Kertakoodi on numerosarja, jonka voi kirjoittaa väärälle sivulle tai sanella puhelimeen, ja huijari ehtii käyttää sen sekunneissa. Pääsyavain ja turva-avain taas tarkistavat itse, mille verkkotunnukselle ne vastaavat, joten väärällä sivulla ne eivät vastaa lainkaan.

Toinen kantava ajatus on, että tili on niin vahva kuin sen heikoin reitti sisään. Suojatun etuoven rinnalla on lähes aina palautusreitti, ja se on yleensä jäänyt kokonaan miettimättä.

Missä järjestyksessä kannattaa lukea

Aloita artikkelista kaksivaiheinen tunnistautuminen, joka vertaa menetelmiä ja kertoo, missä järjestyksessä tilit kannattaa suojata. Käy sen jälkeen menetelmät läpi heikoimmasta ylöspäin. Tekstiviestikoodi kertoo, miksi SMS on silti parempi kuin ei mitään ja missä tilanteessa se pettää, ja autentikaattorisovellus on useimmille se askel, joka kannattaa ottaa seuraavaksi, kunhan varmuuskopiot hoidetaan kuntoon heti käyttöönotossa.

Kalastelunkestävät menetelmät ovat oma ryhmänsä. Pääsyavaimet selittää mekanismin, jossa avainparin salainen puolisko ei poistu laitteelta, ja fyysinen turva-avain kertoo, kenelle erillinen laite on vaivan arvoinen. Näiden yhteydessä sekoittuu usein sormenjälki ja kasvojentunnistus, joka ei ole tekijä palvelua kohtaan vaan tapa avata laitteen oma lukko.

Loput kolme ovat kirjautumisen erikoistapauksia. Kirjautuminen Googlella tai Facebookilla käsittelee tilannetta, jossa yksi tili avaa monta muuta, ja vahva sähköinen tunnistautuminen sitä, miten pankkitunnuksilla todistetaan henkilöllisyys viranomaisasioinnissa. Viimeisenä kannattaa lukea tilin palautus, vaikka se on koko kokonaisuuden vähiten houkutteleva otsikko.

Miksi hyvin suojatuiksi luullut tilit menetetään

Yleisin väärinkäsitys on, että kaksivaiheinen tunnistautuminen tekee tilistä murtovarman. Se ei tee. Se poistaa yhden hyökkäystavan, arvaamisen ja vuotaneen salasanan uudelleenkäytön, mutta jättää jäljelle sen, että sinut voidaan taivuttaa antamaan koodi itse.

Käytännön nyrkkisääntö on tämä: tilin taso määräytyy sen heikoimman vaihtoehtoisen sisäänpääsyn mukaan, ei sen vahvimman. Jos tilillä on pääsyavain mutta myös tekstiviestipalautus ja vanhat palautuskysymykset, tili on niiden tasoinen. Suojaaminen ei siis ole vain uuden menetelmän lisäämistä vaan vanhojen reittien sulkemista. Ja koska sähköposti on kaikkien muiden tilien palautusosoite, se suojataan ensin.

Muut aihekokonaisuudet

8 artikkelia

Salasanat ja salalauseet

Mikä tekee salasanasta vahvan, miksi pituus voittaa erikoismerkit ja miten salasanaholvi toimii. Salasanojen käytännöt perusteltuina.

13 artikkelia

Huijaukset ja kalastelu

Miten tietojenkalastelu, huijausviestit, huijauspuhelut ja verkkokauppahuijaukset toimivat, miten ne tunnistaa ja mitä tehdä kun on jo klikannut.

9 artikkelia

Tietovuodot ja väärinkäyttö

Mitä tehdä kun tiedot ovat vuotaneet, mitä henkilötunnuksen vuoto mahdollistaa ja miten luottokielto ja muut suojat toimivat Suomessa.

10 artikkelia

Yksityisyys verkossa

VPN, selaimen yksityisyysasetukset ja päästä päähän -salaus. Mikä oikeasti suojaa yksityisyyttä ja mikä on turvateatteria.

6 artikkelia

Pienyrityksen ja etätyön tietoturva

Miten pieni yritys suojaa tunnukset, maksut ja laitteet ilman omaa tietoturvaosastoa. Etätyö, henkilöstön koulutus ja ilmoitusvelvollisuudet selitettynä.

Takaisin: Tietoturva selitetty