8 artikkelia
Salasanat ja salalauseet
Mikä tekee salasanasta vahvan, miksi pituus voittaa erikoismerkit ja miten salasanaholvi toimii. Salasanojen käytännöt perusteltuina.
Salasanan päälle tuleva toinen tekijä ratkaisee, päättyykö vuotanut salasana tilin menetykseen. Tämä kokonaisuus vertaa menetelmiä sen mukaan, kestävätkö ne kalastelua, ja käsittelee myös tilin palautuksen, joka on tunnistautumisen heikoin lenkki.
Kirjautuminen on se hetki, jossa palvelu päättää, oletko sinä. Päätös tehdään todisteiden perusteella, ja salasana on niistä heikoin: se on pelkkää tietoa, jonka voi kopioida, arvata, kysyä puhelimessa tai lukea vuotaneesta tietokannasta. Kun salasana on jonkun muun hallussa, palvelu ei näe mitään eroa hänen ja sinun välilläsi.
Toinen tekijä salasanan päälle korjaa juuri tämän. Kaikki toiset tekijät eivät kuitenkaan ole samanarvoisia, ja ero niiden välillä on yksinkertaisempi kuin miltä näyttää: voiko todisteen välittää eteenpäin. Kertakoodi on numerosarja, jonka voi kirjoittaa väärälle sivulle tai sanella puhelimeen, ja huijari ehtii käyttää sen sekunneissa. Pääsyavain ja turva-avain taas tarkistavat itse, mille verkkotunnukselle ne vastaavat, joten väärällä sivulla ne eivät vastaa lainkaan.
Toinen kantava ajatus on, että tili on niin vahva kuin sen heikoin reitti sisään. Suojatun etuoven rinnalla on lähes aina palautusreitti, ja se on yleensä jäänyt kokonaan miettimättä.
Aloita artikkelista kaksivaiheinen tunnistautuminen, joka vertaa menetelmiä ja kertoo, missä järjestyksessä tilit kannattaa suojata. Käy sen jälkeen menetelmät läpi heikoimmasta ylöspäin. Tekstiviestikoodi kertoo, miksi SMS on silti parempi kuin ei mitään ja missä tilanteessa se pettää, ja autentikaattorisovellus on useimmille se askel, joka kannattaa ottaa seuraavaksi, kunhan varmuuskopiot hoidetaan kuntoon heti käyttöönotossa.
Kalastelunkestävät menetelmät ovat oma ryhmänsä. Pääsyavaimet selittää mekanismin, jossa avainparin salainen puolisko ei poistu laitteelta, ja fyysinen turva-avain kertoo, kenelle erillinen laite on vaivan arvoinen. Näiden yhteydessä sekoittuu usein sormenjälki ja kasvojentunnistus, joka ei ole tekijä palvelua kohtaan vaan tapa avata laitteen oma lukko.
Loput kolme ovat kirjautumisen erikoistapauksia. Kirjautuminen Googlella tai Facebookilla käsittelee tilannetta, jossa yksi tili avaa monta muuta, ja vahva sähköinen tunnistautuminen sitä, miten pankkitunnuksilla todistetaan henkilöllisyys viranomaisasioinnissa. Viimeisenä kannattaa lukea tilin palautus, vaikka se on koko kokonaisuuden vähiten houkutteleva otsikko.
Yleisin väärinkäsitys on, että kaksivaiheinen tunnistautuminen tekee tilistä murtovarman. Se ei tee. Se poistaa yhden hyökkäystavan, arvaamisen ja vuotaneen salasanan uudelleenkäytön, mutta jättää jäljelle sen, että sinut voidaan taivuttaa antamaan koodi itse.
Käytännön nyrkkisääntö on tämä: tilin taso määräytyy sen heikoimman vaihtoehtoisen sisäänpääsyn mukaan, ei sen vahvimman. Jos tilillä on pääsyavain mutta myös tekstiviestipalautus ja vanhat palautuskysymykset, tili on niiden tasoinen. Suojaaminen ei siis ole vain uuden menetelmän lisäämistä vaan vanhojen reittien sulkemista. Ja koska sähköposti on kaikkien muiden tilien palautusosoite, se suojataan ensin.
8 artikkelia
Mikä tekee salasanasta vahvan, miksi pituus voittaa erikoismerkit ja miten salasanaholvi toimii. Salasanojen käytännöt perusteltuina.
13 artikkelia
Miten tietojenkalastelu, huijausviestit, huijauspuhelut ja verkkokauppahuijaukset toimivat, miten ne tunnistaa ja mitä tehdä kun on jo klikannut.
9 artikkelia
Mitä tehdä kun tiedot ovat vuotaneet, mitä henkilötunnuksen vuoto mahdollistaa ja miten luottokielto ja muut suojat toimivat Suomessa.
10 artikkelia
VPN, selaimen yksityisyysasetukset ja päästä päähän -salaus. Mikä oikeasti suojaa yksityisyyttä ja mikä on turvateatteria.
7 artikkelia
Miten haittaohjelma pääsee laitteeseen, mitä kiristyshaittaohjelma tekee ja miten saastunut kone puhdistetaan. Suojaus ja palautus selitettynä käytännössä.
6 artikkelia
Miten pieni yritys suojaa tunnukset, maksut ja laitteet ilman omaa tietoturvaosastoa. Etätyö, henkilöstön koulutus ja ilmoitusvelvollisuudet selitettynä.