Salasanat ja salalauseet
Kuinka usein salasana pitää vaihtaa? Ohje muuttui syystä
Pakotettu vaihto kolmen kuukauden välein heikensi salasanoja. Näin tunnistat tilanteet, joissa vaihto on aidosti tarpeen, ja mitä teet niiden sijaan.
Lyhyt vastaus
Hyvää salasanaa ei tarvitse vaihtaa kalenterin mukaan lainkaan. Määräaikainen pakkovaihto on poistettu virallisista ohjeista, koska se ohjaa ihmiset tekemään vanhasta salasanasta pieniä ennustettavia muunnelmia. Salasana vaihdetaan silloin, kun on syy: palvelusta on vuotanut tietoja, olet kertonut salasanan jollekulle, epäilet laitteessasi haittaohjelmaa tai sama salasana on käytössä useassa paikassa. Näissä tilanteissa vaihto tehdään heti eikä ensi kuussa.
Sisällys
- Mistä kolmen kuukauden sääntö alun perin tuli
- Miksi pakkovaihto teki salasanoista heikompia
- Juokseva numero perässä ei ole vaihto
- Neljä tilannetta, joissa vaihdat heti
- Vaihto yksin ei riitä: istunnot, sovellukset ja palautusreitit
- Näin teet vaihdon niin, että sillä on vaikutusta
- Työpaikan pakkovaihto: näin toimit sen kanssa
- Mitä teet vaihtovälin sijaan
- Usein kysytyt kysymykset
- Lähteet ja lisälukemista
Kysymys esitetään yleensä näin: pitääkö salasana vaihtaa kolmen kuukauden vai puolen vuoden välein? Kysymys on väärä. Salasanan ikä ei kerro sen turvallisuudesta juuri mitään, koska mikään ei kulu tai vanhene salasanassa itsessään. Merkitystä on vain yhdellä asialla: tietääkö joku muu salasanasi. Sitä ei ratkaista kalenterilla vaan tapahtumilla.
Tässä artikkelissa käsitellään pelkästään salasanan ajallista ulottuvuutta. Mistä kolmen kuukauden sääntö aikanaan tuli, miksi se poistettiin ohjeista, mitkä neljä tilannetta velvoittavat vaihtoon heti ja miten toimit, jos työnantajasi järjestelmä pakottaa vaihtamaan joka tapauksessa. Sitä, mikä tekee salasanasta ylipäätään vahvan, käsitellään erikseen artikkelissa vahva salasana.
Mistä kolmen kuukauden sääntö alun perin tuli
Sääntö ei ollut mielivaltainen silloin, kun se keksittiin. Se syntyi aikana, jolloin salasanat elivät yhteiskäyttöisillä keskustietokoneilla ja salasanatiedosto oli usein kaikkien luettavissa. Salasanat tallennettiin nopealla menetelmällä lasketun tiivisteen muodossa, ja sellaisen tiivisteen murtaminen vei tuolloisella laskentateholla viikkoja.
Siitä syntyi ajatus kilpajuoksusta. Jos hyökkääjä tarvitsee salasanan murtamiseen keskimäärin muutaman kuukauden, ja sinä vaihdat salasanan sitä ennen, hän ratkaisee tiivisteen, joka ei enää kelpaa mihinkään. Vaihtoväli oli siis arvio murtoajasta, ei turvallisuuden mitta sinänsä.
Kaksi asiaa muutti tilanteen. Salasanojen tallennusmenetelmät kehittyivät tarkoituksella hitaiksi, ja hyvin tallennetun pitkän salasanan murtaminen ei ole enää kuukausien projekti vaan käytännössä mahdoton. Toisaalta hyökkääjät eivät nykyään odota. Vuodetut tunnusparit kokeillaan muihin palveluihin tuntien tai päivien sisällä, koska automaatti tekee sen itsestään. Neljännesvuosittainen vaihto ei auta ketään, joka on jo kirjautunut sisään tänä iltana.
Miksi pakkovaihto teki salasanoista heikompia
Yhdysvaltain standardointi-instituutti NIST poisti määräaikaisen vaihdon vaatimuksen digitaalisen identiteetin ohjeestaan SP 800-63B jo vuoden 2017 versiossa, ja sama linja on jatkunut sen jälkeen. Britannian ja Suomen viranomaisohjeet ovat siirtyneet samaan suuntaan. Perustelu ei ole tekninen vaan käyttäytymiseen liittyvä, ja juuri siksi se on niin vahva.
Kun ihminen joutuu vaihtamaan salasanan neljä kertaa vuodessa, hän ei keksi joka kerta uutta satunnaista salaisuutta. Hän tekee kolme asiaa, jotka kaikki heikentävät suojaa:
- Hän muuntaa vanhaa. Loppuun vaihtuu numero tai vuodenaika. Uusi salasana on johdettavissa vanhasta muutamalla arvauksella.
- Hän valitsee helpommin muistettavan pohjan. Kun salasana pitää opetella uudelleen neljästi vuodessa, kukaan ei valitse pohjaksi satunnaista merkkijonoa.
- Hän kirjaa salasanan huonoon paikkaan. Näyttöön liimattu lappu ja tiedosto nimeltä salasanat.txt yleistyvät suoraan vaihtotahdin mukana.
Lopputulos on nurinkurinen. Toimenpide, jonka pitäisi kasvattaa arvaamattomuutta, kaventaa sitä, koska hyökkääjä joka tuntee yhden vanhan salasanasi tuntee samalla koko muunnossäännön. Kolmas seuraus on hitaampi mutta pahin: ohjeiden noudattamisen halu kuluu loppuun. Käyttäjä, joka on joutunut tekemään vuosia turhaa työtä, suhtautuu myös seuraavaan tietoturvaohjeeseen kuin byrokratiaan.
Salasanan vaihto on toimenpide, jolla pitää olla syy. Ilman syytä se on lähinnä tilaisuus korvata hyvä salasana huonommalla.
Juokseva numero perässä ei ole vaihto
Murtotyökalut eivät kokeile pelkkiä sanakirjan sanoja. Ne soveltavat sanoihin sääntöjä, jotka on kerätty oikeista vuotaneista salasanoista: iso alkukirjain, a korvautuu ät-merkillä, loppuun yksi tai kaksi numeroa, perään huutomerkki, alkuun tai loppuun vuosiluku, kuukauden tai vuodenajan nimi.
Tästä seuraa yksinkertainen johtopäätös. Jos hyökkääjällä on vanha salasanasi vuotaneesta aineistosta, muunnelmien joukko on pieni. Muutama sata tai muutama tuhat kokeilua riittää, ja se on automaatille olematon työmäärä. Vaihto, jonka teit, ei siis vaihtanut salaisuutta vaan sen viimeisen merkin.
| Näennäinen vaihto | Mitä siitä seuraa | Aito vaihto |
|---|---|---|
| Kevat2026 vaihtuu muotoon Kesa2026 | Uusi salasana on johdettavissa vanhasta | Uusi arvottu salasana, jolla ei ole yhteyttä vanhaan |
| Loppuun lisätään numero | Kasvattaa arvausmäärää yhdellä kertoimella, ei mitattavasti | Salasanaohjelman tuottama satunnainen merkkijono |
| Kaksi salasanaa vuorottelee | Toinen niistä on aina hyökkääjän tiedossa | Jokaiselle palvelulle oma, kertaalleen luotu salasana |
| Sama pohja, palvelun nimi perässä | Yhden vuodon jälkeen kaava on ilmeinen | Ainutkertainen salasana, jota ei tarvitse muistaa |
Aito vaihto tarkoittaa, että uusi salasana on tuotettu riippumatta vanhasta. Käytännössä se onnistuu vain, jos et joudu muistamaan sitä. Siksi vaihdon työkalu on salasanojen hallintaohjelma eikä mielikuvitus.
Neljä tilannetta, joissa vaihdat heti
Nämä neljä ovat aitoja syitä. Ne eivät ole varotoimia vaan merkkejä siitä, että salasana on tai voi olla jonkun muun hallussa.
| Tilanne | Miksi salasana on vaarassa | Mitä teet ensin |
|---|---|---|
| Palvelusta on vuotanut tietoja tai salasanasi löytyy vuotoaineistosta | Tunnuspari on rikollisten listalla ja sitä kokeillaan muihin palveluihin | Vaihda salasana kyseiseen palveluun ja kaikkiin, joissa sama salasana on ollut |
| Olet kertonut salasanan jollekulle | Salaisuus ei ole enää salaisuus, eikä sitä saa takaisin | Vaihda salasana, kun jaettu tarve päättyy |
| Epäilet laitteessa haittaohjelmaa | Näppäilyt on voitu tallentaa ja selaimeen tallennetut salasanat lukea | Puhdista laite ensin, vaihda salasanat vasta sitten |
| Sama salasana on käytössä useassa palvelussa | Yhden palvelun vuoto avaa kaikki muut samalla parilla | Vaihda ensin sähköposti, sitten muut palvelut ainutkertaisiksi |
Ensimmäisen kohdan tunnistaminen on helpompaa kuin luullaan, koska palveluilla on velvollisuus kertoa henkilötietoja koskevasta loukkauksesta. Miten vuotanut salasana käytännössä tarkistetaan turvallisesti, kuvataan artikkelissa onko salasanani vuotanut. Vuotoon rinnastuu myös se, että olet syöttänyt salasanan väärennetylle kirjautumissivulle. Kalastelusivu ei murra mitään, se vain kirjaa ylös sen, minkä annoit sille itse.
Toinen kohta on arjessa yleisin ja huonoimmin tunnistettu. Salasana kerrotaan asentajalle, sukulaiselle, entiselle kumppanille tai työkaverille hyvässä uskossa. Se ei tarkoita, että toinen käyttäisi sitä väärin, vaan sitä että salasana on nyt olemassa myös toisen ihmisen muistissa, viestiketjussa ja mahdollisesti hänen laitteensa varmuuskopiossa. Kun autat läheistäsi tietokoneen kanssa, kannattaa alusta asti valita tapa, joka ei vaadi tunnusten luovuttamista. Tästä on lisää artikkelissa ikäihmisen digiapu.
Kolmannessa kohdassa järjestys on ratkaiseva. Jos vaihdat salasanan saastuneella koneella, kirjaat uuden salasanan suoraan hyökkääjän lokiin. Puhdista laite ensin ja tee vaihdot toisella, luotettavalla laitteella.
Neljäs kohta ei tunnu kiireelliseltä, koska mitään ei ole vielä tapahtunut. Se on silti se, joka aiheuttaa eniten vahinkoa, sillä ketjureaktio etenee automaattisesti ilman että kukaan kohdistaa sitä sinuun henkilökohtaisesti.
Vaihto yksin ei riitä: istunnot, sovellukset ja palautusreitit
Salasanan vaihtaminen kertoo palvelulle, mitä uusi salasana on. Se ei automaattisesti kerro palvelulle, että aiemmin avatut istunnot pitäisi lopettaa. Monissa palveluissa kirjautuneena oleva selain tai puhelinsovellus jatkaa toimintaansa vaihdon jälkeenkin, koska se nojaa istuntotunnisteeseen eikä salasanaan.
Sama koskee sovelluskohtaisia salasanoja, liitettyjä kolmannen osapuolen sovelluksia ja sähköpostin edelleenlähetyssääntöjä. Ne ovat hyökkääjän tapoja jäädä sisälle sen jälkeen, kun ovi on vaihdettu. Siksi vaihtoon kuuluu aina myös kirjaa kaikki laitteet ulos -toiminto ja liitettyjen sovellusten läpikäynti. Kokonaisuudessaan tilanteen selvittäminen on kuvattu artikkelissa tili kaapattiin.
Kolmas unohdettu kohta on palautusreitti. Jos hyökkääjä on ehtinyt vaihtaa palautussähköpostin tai lisätä oman puhelinnumeronsa, hän saa tilin takaisin salasanan vaihdon jälkeen samalla napilla kuin sinä.
Näin teet vaihdon niin, että sillä on vaikutusta
- Varmista laite ensin. Jos epäilet haittaohjelmaa, puhdista kone tai tee vaihdot toisella laitteella. Muuten uusi salasana vuotaa samaa reittiä kuin vanha.
- Aloita sähköpostista. Sähköposti on muiden tilien palautusosoite, joten se on käytännössä pääavain. Jos se on hyökkääjällä, muut vaihdot ovat turhia.
- Luo uusi salasana koneellisesti. Käytä hallintaohjelman generaattoria tai arvo uusi salalause niihin harvoihin paikkoihin, jotka pitää muistaa ulkoa. Älä johda uutta vanhasta.
- Tallenna salasana heti. Jos uusi salasana ei ole tallessa ennen kuin painat tallenna, päädyt kirjoittamaan sen johonkin väliaikaiseen paikkaan, ja väliaikaisista tulee pysyviä.
- Kirjaa kaikki laitteet ulos. Etsi asetuksista istuntojen tai laitteiden hallinta ja katkaise kaikki. Kirjaudu sen jälkeen itse takaisin.
- Tarkista palautustavat ja kaksivaiheinen tunnistautuminen. Poista tuntemattomat puhelinnumerot ja osoitteet, ja ota käyttöön kaksivaiheinen tunnistautuminen, jos sitä ei vielä ole.
- Käy läpi muut palvelut, joissa sama salasana oli. Tämä on se työvaihe, joka yleensä jää tekemättä ja jonka takia vuoto jatkuu kuukausia.
Työpaikan pakkovaihto: näin toimit sen kanssa
Työntekijänä et päätä organisaation salasanapolitiikasta, ja pakkovaihdolle voi olla syy, joka ei näy sinulle. Osa asiakassopimuksista, toimialasäännöistä ja auditointikehyksistä edellyttää yhä säännöllistä vaihtoa, ja vanhat järjestelmät eivät välttämättä osaa muuta. Ylläpito ei siis ole automaattisesti väärässä.
Sinun kannaltasi järkevin tapa on tehdä pakkovaihdosta mekaaninen ja vaaraton:
- Anna hallintaohjelman tuottaa jokainen uusi salasana, älä keksi sitä itse. Näin vaihtoväli ei kavenna entropiaa.
- Jos salasana pitää muistaa ulkoa, arvo joka kerta uusi salalause sen sijaan että muuntaisit vanhaa.
- Älä rakenna järjestelmää, jossa salasana kiertää kehää. Vuorottelevat salasanat ovat hyökkääjän kannalta yksi salasana.
- Jos vaihtoväli aiheuttaa lappuja pöydillä, kerro siitä ylläpidolle. Se on tietoturvahavainto, ei valitus.
Jos olet itse päättämässä käytännöistä pienessä organisaatiossa, kannattaa lukea myös etätyön tietoturva, jossa käsitellään sitä, miten säännöt ja todellinen työtapa saadaan osumaan yhteen.
Mitä teet vaihtovälin sijaan
Vaihtoväli oli aikanaan yritys hallita riskiä ajan avulla. Sen tilalle on tullut joukko toimia, jotka kohdistuvat siihen, mikä riskin oikeasti aiheuttaa. Käy tämä lista läpi kerran vuodessa, esimerkiksi samalla kun teet muut vuositarkistukset:
- Ainutkertaisuus. Käy hallintaohjelman raportti läpi ja korjaa toistetut salasanat. Tämä yksi asia korvaa kaikki vaihtovälit.
- Vuotoseuranta. Ota käyttöön vuotohälytys, jos ohjelmasi tarjoaa sitä. Hälytys on se tapahtuma, joka kertoo milloin vaihto on aidosti tarpeen.
- Toinen tekijä kriittisiin tileihin. Sähköposti, pankki, verohallinto ja työtilit ensin. Toinen tekijä suojaa myös silloin, kun salasana on jo vuotanut.
- Tarpeettomat tilit pois. Tili, jota ei ole olemassa, ei voi vuotaa. Vanhojen verkkokauppatilien poisto pienentää hyökkäyspintaa enemmän kuin salasanan vaihtaminen niihin.
- Palautusreitit ajan tasalle. Vanha puhelinnumero tai käytöstä poistunut sähköpostiosoite palautustapana on hiljainen takaovi.
Tämä on tarkistus, ei kierros. Sen tarkoitus ei ole tuottaa uusia salasanoja vaan varmistaa, ettei yhdenkään palvelun vuoto pääse leviämään muualle.
Usein kysytyt kysymykset
Pitääkö salasana vaihtaa säännöllisesti?
Ei, jos salasana on vahva ja käytössä vain yhdessä palvelussa. Määräaikainen pakkovaihto on poistettu virallisista ohjeista, koska se johtaa ennustettaviin muunnelmiin vanhasta salasanasta. Vaihto tehdään tapahtuman perusteella, ei kalenterin.
Mitä teen, jos työpaikkani pakottaa vaihtamaan salasanan kolmen kuukauden välein?
Noudata sääntöä, mutta anna salasanaohjelman tuottaa jokainen uusi salasana satunnaisesti. Jos salasana pitää muistaa ulkoa, arvo uusi salalause sen sijaan että muuntaisit vanhaa. Vaihtovälin haitta syntyy muuntelusta, ei vaihdosta itsestään.
Riittääkö, että lisään salasanan loppuun uuden numeron?
Ei riitä. Murtotyökalut kokeilevat juuri tällaisia muunnoksia ensimmäisten joukossa, koska säännöt on kerätty oikeista vuotaneista salasanoista. Jos vanha salasana on vuotanut, uusi selviää muutamalla sadalla arvauksella.
Mistä tiedän, onko salasanani vuotanut?
Palvelulla on velvollisuus ilmoittaa henkilötietoja koskevasta loukkauksesta, ja moni salasanaohjelma vertaa tallennettuja salasanoja tunnettuihin vuotoaineistoihin. Tarkistus kannattaa tehdä työkalulla, joka ei lähetä salasanaa itseään verkkoon.
Auttaako salasanan vaihto, jos koneessa on haittaohjelma?
Ei, jos vaihdon tekee samalla koneella. Näppäilyjä tallentava haittaohjelma kirjaa uuden salasanan yhtä lailla kuin vanhan. Puhdista laite ensin tai tee vaihdot toisella laitteella.
Pitääkö vanhojen, käyttämättömien tilien salasanat vaihtaa?
Parempi vaihtoehto on poistaa tili kokonaan. Käyttämätön tili on riski juuri siksi, ettei kukaan seuraa sitä, ja sen vuoto huomataan viimeisenä. Jos tiliä ei voi poistaa, vaihda salasana ainutkertaiseksi ja irrota siitä maksuvälineet.
Miksi palvelu pyytää minua vaihtamaan salasanan, vaikka ohjeet sanovat toisin?
Osa palveluista noudattaa yhä vanhaa käytäntöä tai vanhan järjestelmän rajoitteita, ja osa asiakassopimuksista edellyttää sitä. Vaihda pyydettäessä, mutta tuota uusi salasana satunnaisesti äläkä johda sitä vanhasta.