Tietovuodot ja väärinkäyttö
Tietovuoto: mitä tehdä, kun tietosi ovat vuotaneet
Tietovuoto ei ole hätätila vaan tehtävälista. Näin selvität mitä vuoti, missä järjestyksessä suojaat tilisi ja mitä henkilötunnuksen vuoto mahdollistaa.
Lyhyt vastaus
Tietovuodossa organisaation hallussa olevat henkilötiedot päätyvät ulkopuolisten käsiin. Vaihda ensin sähköpostitilin salasana ja ota siihen kaksivaiheinen tunnistautuminen, koska sähköposti nollaa kaikki muut tilit. Vaihda sen jälkeen vuotaneen palvelun salasana ja kaikki paikat, joissa käytit samaa salasanaa. Seuraa tilitapahtumia ja epäilyttäviä yhteydenottoja.
Sisällys
- Tietovuoto ja tietomurto: mitä eroa niillä on
- Mitä tietoja vuotaa ja mihin niitä käytetään
- Miksi tiivistetty salasana voi silti murtua
- Miten saat tietää vuodosta
- Miksi rekisterinpitäjän pitää ilmoittaa 72 tunnin kuluessa
- Omaperäinen osio: seitsemän päivän toimintasuunnitelma
- Henkilötunnus, luottokielto ja identiteettivarkaus
- Maksukortti, väärät liikkeet ja mitä ei kannata tehdä
- Usein kysytyt kysymykset
- Lähteet ja lisälukemista
Uutinen tietovuodosta laukaisee helposti kaksi vääränlaista reaktiota. Ensimmäinen on paniikki, jossa vaihdetaan kiireessä kymmenen salasanaa huonompiin kuin ne olivat. Toinen on lamaannus, jossa ei tehdä mitään, koska "tiedot ovat kuitenkin jo netissä".
Kumpikaan ei ole oikea. Tietovuodon jälkihoito on lyhyt ja järjestykseltään tärkeä tehtävälista, jonka voi tehdä rauhassa, kunhan aloittaa oikeasta päästä.
Tämä artikkeli kertoo mitä vuodossa tapahtui, mitä vuodetuilla tiedoilla oikeasti tehdään, ja missä järjestyksessä toimit. Kaikki esimerkit ovat kuvitteellisia.
Tietovuoto ja tietomurto: mitä eroa niillä on
Arkikielessä sanoja käytetään sekaisin, mutta ne kuvaavat eri asiaa.
Tietomurto on teko: joku tunkeutuu järjestelmään ilman oikeutta. Se on Suomessa rikos. Tietovuoto on seuraus: tiedot päätyvät sinne minne niiden ei pitäisi. Vuoto voi syntyä murron seurauksena, mutta yhtä hyvin väärin määritellystä pilvipalvelusta, kadonneesta tietokoneesta, sähköpostista väärälle vastaanottajalle tai työntekijästä, joka vie tiedot mukanaan.
Tietosuojalainsäädännössä käytetään laajempaa termiä henkilötietojen tietoturvaloukkaus. Se kattaa myös tapaukset, joissa tiedot tuhoutuvat tai muuttuvat, eikä pelkästään niitä joissa ne vuotavat ulos.
Ero on käytännössä merkityksellinen yhdestä syystä: se, oliko kyseessä rikos, ei muuta sinun toimenpiteitäsi lainkaan. Tiedot ovat liikkeellä kummassakin tapauksessa.
Mitä tietoja vuotaa ja mihin niitä käytetään
Vuotaneiden tietojen arvo hyökkääjälle vaihtelee valtavasti. Karkea järjestys näyttää tältä.
| Vuotanut tieto | Mihin sitä käytetään | Kuinka kiireellinen |
|---|---|---|
| Salasana tai sen tiiviste | Kirjautuminen samoilla tunnuksilla muihin palveluihin | Heti |
| Sähköpostiosoite | Kohdennetut huijausviestit, salasanan nollausyritykset | Pian |
| Puhelinnumero | Tekstiviestihuijaukset, liittymän kaappausyritys | Pian |
| Nimi, osoite, syntymäaika | Uskottavuuden rakentaminen huijaukseen | Taustariski |
| Henkilötunnus | Toisena henkilönä esiintyminen, luoton hakeminen | Taustariski, pitkäkestoinen |
| Maksukortin tiedot | Suorat veloitukset | Heti |
| Arkaluonteinen sisältö, esimerkiksi terveystiedot | Kiristys | Vaihtelee, ota yhteys viranomaiseen |
Yleisin ja aliarvioiduin hyökkäys on tunnusten uudelleenkäyttö (credential stuffing). Vuotaneet sähköposti ja salasana syötetään automaattisesti satoihin muihin palveluihin. Jos käytit samaa salasanaa muualla, yhden palvelun vuoto avaa ne kaikki. Tämä on syy siihen, miksi salasanojen hallintaohjelma on tietovuotojen tärkein yksittäinen vastalääke.
Miksi tiivistetty salasana voi silti murtua
Palvelut ilmoittavat usein, että "salasanat olivat salattuina". Muotoilu on harhaanjohtava, ja sen takana voi olla neljä hyvin erilaista tilannetta.
- Selkokielinen tallennus. Salasana oli tietokannassa sellaisenaan. Harvinaista mutta ei tuntematonta. Vaihda salasana kaikkialta heti.
- Nopea tiiviste ilman suolaa. Salasanasta on laskettu tiiviste esimerkiksi MD5- tai SHA-1-algoritmilla. Tiiviste on yksisuuntainen, mutta hyökkääjän ei tarvitsekaan purkaa sitä: hän arvaa salasanan, laskee siitä tiivisteen ja vertaa. Näyttönohjain laskee valtavia määriä arvauksia sekunnissa. Ilman suolaa identtiset salasanat tuottavat identtisen tiivisteen, joten yksi arvaus paljastaa kaikki käyttäjät, joilla oli sama salasana.
- Suolattu mutta nopea tiiviste. Suola eli jokaiselle käyttäjälle satunnainen lisäarvo estää valmiiden taulukoiden käytön ja pakottaa arvaamaan käyttäjä kerrallaan. Se hidastaa hyökkäystä huomattavasti mutta ei estä sitä.
- Hidas ja suolattu avainjohdatus. bcrypt, scrypt ja Argon2 on suunniteltu tarkoituksella hitaiksi. Yksi arvaus maksaa niin paljon laskentaa, että laajamittainen murtaminen käy kannattamattomaksi.
Kaikissa tapauksissa sanakirjahyökkäys toimii samalla logiikalla: arvataan ensin yleisimmät salasanat, sitten sanakirjan sanat, sitten niiden tavanomaiset muunnelmat, joissa a on korvattu nelosella ja perään lisätty vuosiluku. Nämä muunnelmat ovat murto-ohjelmien vakiovalikoimaa, eivät nokkeluutta.
Salasanan turvallisuus vuodossa ei ratkea sillä, miten monimutkaiselta se näyttää, vaan sillä kuinka aikaisin se on arvausjärjestyksessä.
Käytännön seuraus: pitkä ja satunnainen salasana kestää vuodon myös huonosti toteutetussa palvelussa. Lisää aiheesta artikkelissa mikä tekee salasanasta vahvan.
Miten saat tietää vuodosta
Tieto tulee tyypillisesti neljää reittiä.
Palvelun oma ilmoitus. Sähköposti tai ilmoitus palvelussa. Näissä on ikävä sivuvaikutus: huijarit lähettävät väärennettyjä vuotoilmoituksia, joissa on linkki "salasanan vaihtoon". Älä koskaan vaihda salasanaa viestin linkistä. Mene palveluun itse kirjoittamalla osoite selaimeen.
Vuototietokannat. Have I Been Pwned on tunnetuin palvelu, johon on koottu julkisiksi tulleiden vuotojen sähköpostiosoitteet. Voit tarkistaa osoitteesi ja tilata ilmoituksen tulevista vuodoista. Monet selaimet ja salasanaohjelmat tekevät saman tarkistuksen automaattisesti tallennetuille tunnuksillesi.
Epäilyttävä kirjautumisyritys. Kertakäyttökoodi, jota et pyytänyt, tai ilmoitus kirjautumisesta tuntemattomasta paikasta. Tämä tarkoittaa, että joku tietää salasanasi. Se on toimenpidesignaali, ei tekninen häiriö.
Yhteydenottojen muutos. Nimeäsi ja asiointihistoriaasi käyttävät huijausviestit lisääntyvät usein sen jälkeen, kun jokin asiakasrekisteri on vuotanut.
Miksi rekisterinpitäjän pitää ilmoittaa 72 tunnin kuluessa
EU:n yleinen tietosuoja-asetus velvoittaa rekisterinpitäjän ilmoittamaan henkilötietojen tietoturvaloukkauksesta valvontaviranomaiselle ilman aiheetonta viivytystä ja mahdollisuuksien mukaan 72 tunnin kuluessa siitä, kun se on tullut tietoiseksi loukkauksesta. Suomessa viranomainen on tietosuojavaltuutetun toimisto. Jos määräaika ylittyy, viivästys on perusteltava.
Määräaika ei ole mielivaltainen. Se on asetettu niin lyhyeksi, että vahingon rajoittaminen on vielä mahdollista: se pakottaa organisaation reagoimaan silloinkin, kun tapauksen laajuutta ei vielä tiedetä. Ilmoitusta saa täydentää myöhemmin.
Sinulle eli rekisteröidylle ilmoitetaan erikseen silloin, kun loukkaus todennäköisesti aiheuttaa korkean riskin oikeuksillesi ja vapauksillesi. Ilmoituksen pitää kertoa selkeällä kielellä mitä tapahtui ja mitä sinun kannattaa tehdä. Poikkeus on olemassa: jos tiedot olivat asianmukaisesti salattuja niin, ettei niitä voi lukea, erillistä ilmoitusta sinulle ei välttämättä tarvita.
Tästä seuraa yksi hyödyllinen tulkintaohje. Jos saat suoran ilmoituksen palvelulta, kyseessä ei ole muodollisuus vaan arvio siitä, että sinulle voi koitua todellista haittaa.
Omaperäinen osio: seitsemän päivän toimintasuunnitelma
Järjestys on tässä tärkeämpi kuin nopeus. Väärässä järjestyksessä tehdyt toimet voivat mennä hukkaan.
Ensimmäinen tunti
- Vaihda sähköpostitilisi salasana ja tarkista sen palautusasetukset: palautusosoite, palautuspuhelinnumero ja mahdolliset sähköpostin edelleenlähetyssäännöt. Poista säännöt, joita et ole itse tehnyt.
- Ota sähköpostiin käyttöön kaksivaiheinen tunnistautuminen, jos sitä ei vielä ole. Käytä mieluummin sovelluspohjaista koodia tai pääsyavainta kuin tekstiviestiä.
- Kirjaa ylös mitä tiedät. Mikä palvelu, mitkä tiedot, mistä sait tiedon. Tarvitset tätä myöhemmin, jos teet ilmoituksen tai reklamaation.
- Jos maksukortin tiedot vuotivat, sulje kortti pankkisi sulkupalvelusta. Numero löytyy pankin verkkosivulta tai kortin takaa.
Ensimmäinen päivä
- Suojaa puhelinliittymäsi. Ota operaattorilla käyttöön mahdollisuuksien mukaan tunnusluku tai muu vahvistus, jota tarvitaan SIM-kortin uusimiseen tai numeron siirtoon.
- Vaihda vuotaneen palvelun salasana ja kirjaa itsesi ulos kaikista laitteista palvelun asetuksista, jos sellainen toiminto on.
- Vaihda kaikki muut tilit, joilla oli sama tai samankaltainen salasana. Tämä on työläin vaihe ja samalla se, joka estää suurimman osan todellisesta vahingosta.
- Käy läpi tärkeimpien tilien kirjautumishistoria. Sähköposti, pankki, sosiaalinen media ja verkkokaupat, joihin on tallennettu maksutapa.
Ensimmäinen viikko
- Ota salasanojen hallintaohjelma käyttöön, jos sinulla ei ole sellaista. Ilman sitä loput tilit jäävät vaihtamatta.
- Harkitse vapaaehtoista luottokieltoa, jos henkilötunnuksesi vuoti. Ohjeet seuraavassa osiossa.
- Seuraa tilitapahtumia ja pieniä, muutaman euron tuntemattomia veloituksia. Ne ovat tyypillisesti kortin toimivuuden testaamista.
- Tee rikosilmoitus, jos tietojasi on käytetty väärin. Pelkkä vuodon kohteeksi joutuminen ei yleensä edellytä ilmoitusta, mutta väärinkäyttö edellyttää.
- Tarkista, tuliko epäilyttäviä yhteydenottoja. Vuotoa seuraa usein aalto uskottavia tietojenkalasteluviestejä, joissa käytetään vuotaneita tietoja uskottavuuden rakentamiseen.
Miksi sähköposti ja puhelinliittymä ovat ensin
Tämä on suunnitelman koko logiikka. Sähköpostiosoite on lähes jokaisen palvelun salasanan palautuskanava, ja puhelinnumero on toiseksi yleisin. Jos hyökkääjällä on pääsy sähköpostiisi, hän voi nollata minkä tahansa muun tilin salasanan, ja jos hän saa numerosi haltuunsa, hän saa myös tekstiviestillä lähetetyt vahvistuskoodit.
Tästä seuraa, että kaikkien muiden tilien salasanojen vaihtaminen on hyödytöntä, jos se tehdään ennen sähköpostin suojaamista. Uudet salasanat voi nollata heti perään samalla reitillä. Sähköposti ja liittymä ovat juuri, muut tilit ovat oksia.
Henkilötunnus, luottokielto ja identiteettivarkaus
Suomalainen henkilötunnus on tunniste, ei salasana. Sen tunteminen ei anna pääsyä pankkitilillesi eikä mahdollista vahvaa tunnistautumista, johon tarvitaan pankkitunnukset, mobiilivarmenne tai varmennekortti.
Mitä henkilötunnus mahdollistaa, on sinuna esiintyminen siellä, missä henkilöllisyys tarkistetaan heikosti. Tyypillisiä esimerkkejä ovat pikaluoton tai osamaksusopimuksen hakeminen, tilauksen tekeminen laskulle sekä puhelimessa tai sähköpostitse hoidettu asiointi, jossa henkilötunnusta käytetään tunnistamiseen.
Tähän on Suomessa suora vastakeino. Vapaaehtoinen luottokielto asetetaan maksutta Verohallinnon ylläpitämässä positiivisessa luottotietorekisterissä, sen sähköisessä asiointipalvelussa tai paperilomakkeella. Kiellolle valitaan voimassaoloaika ja syy, ja luotonantajat näkevät sen tilatessaan luottotietorekisteriotteen. Kielto ei mekaanisesti estä luoton myöntämistä, vaan velvoittaa luotonantajan tavallista huolellisempaan harkintaan. Myös luottotietoyhtiöt tarjoavat vastaavaa merkintää omiin rekistereihinsä, yleensä maksullisena. Tarkista aina ajantasaiset ohjeet suoraan Verohallinnon sivulta.
Henkilötunnuksen muuttaminen on mahdollista vain poikkeustapauksissa. Digi- ja väestötietovirasto voi muuttaa sen, jos tunnusta on toistuvasti väärinkäytetty, siitä on aiheutunut olennaista taloudellista tai muuta haittaa ja muutos estää väärinkäytön jatkumisen. Kaikkien ehtojen pitää täyttyä, ja hakemukseen tarvitaan näyttöä.
Identiteettivarkauden merkkejä ovat laskut ostoksista joita et ole tehnyt, perintäkirjeet tuntemattomilta yrityksiltä, luottopäätöstä koskevat viestit hakemuksesta jota et jättänyt, postin katoaminen, tilinavausvahvistukset palveluista joita et tunne ja luottotietoihisi ilmestyneet kyselyt.
Maksukortti, väärät liikkeet ja mitä ei kannata tehdä
Jos maksukortin tiedot vuotivat, sulje kortti ja pyydä uusi. Käy tilitapahtumat läpi ja reklamoi oikeudettomat veloitukset pankille viipymättä, koska korttiehdoissa on määräaikoja. Verkkokaupoista kannattaa poistaa tallennetut korttitiedot, joita et käytä.
Kolme yleistä virhettä kannattaa välttää.
Paniikkisalasanat. Kiireessä keksitty "Kesa2026" on huonompi kuin edellinen salasana ja päätyy sanakirjahyökkäyksen ensimmäiselle sivulle. Anna salasanaohjelman luoda satunnainen salasana tai käytä pitkää sanayhdistelmää.
Tuntemattomat tarkistuspalvelut. Vuotojen jälkeen ilmestyy sivustoja, jotka lupaavat kertoa onko salasanasi vuotanut, jos syötät sen kenttään. Älä syötä salasanaa mihinkään tarkistuspalveluun. Vakiintunut palvelu tarkistaa vain sähköpostiosoitteen tai vertailee salasanoja niin, ettei koko salasana lähde laitteeltasi.
Vuotokopioiden etsiminen itse. Vuodetun aineiston lataaminen tai selaaminen ei auta sinua ja voi altistaa haittaohjelmille. Jos haluat tietää oliko kohteena, käytä vakiintunutta vuototietokantaa tai palvelun omaa ilmoitusta.
Usein kysytyt kysymykset
Mistä tiedän, onko sähköpostiosoitteeni vuotanut?
Syötä osoitteesi Have I Been Pwned -palveluun tai käytä salasanaohjelmasi ja selaimesi vuotovalvontaa. Palvelut kertovat, missä tunnetuissa vuodoissa osoitteesi esiintyy ja mitä tietoja kussakin vuodossa oli mukana. Muista, että tietokannat sisältävät vain julkisiksi tulleet vuodot, joten tyhjä tulos ei ole todiste turvallisuudesta.
Pitääkö minun tehdä rikosilmoitus, jos jouduin tietovuodon kohteeksi?
Pelkkä vuodon kohteeksi joutuminen ei yleensä edellytä sinulta rikosilmoitusta, koska tapaus tutkitaan yleensä vuotaneen organisaation kautta. Tee ilmoitus, jos tietojasi on käytetty väärin: nimissäsi on haettu luottoa, tehty tilauksia tai avattu tilejä. Rikosilmoituksen voi tehdä poliisin sähköisessä asioinnissa.
Voiko henkilötunnuksellani tyhjentää pankkitilini?
Ei. Pankkiasiointi vaatii vahvan tunnistautumisen, eli pankkitunnukset, mobiilivarmenteen tai varmennekortin. Henkilötunnus yksin ei riitä. Riski liittyy palveluihin, joissa henkilöllisyys tarkistetaan heikommin, esimerkiksi laskulle tilaamiseen ja joihinkin luottohakemuksiin.
Kannattaako minun vaihtaa kaikki salasanani vuodon jälkeen?
Vaihda ne, joissa oli sama tai samankaltainen salasana kuin vuotaneessa palvelussa. Muita ei tarvitse vaihtaa, jos jokaisella tilillä on oma yksilöllinen salasana. Tämä on käytännön syy siihen, miksi salasanojen kierrättäminen on niin haitallista: se muuttaa yhden vuodon kymmenen tilin ongelmaksi.
Miksi palvelu ilmoitti vuodosta vasta viikkojen päästä?
Ilmoitus valvontaviranomaiselle on tehtävä 72 tunnin kuluessa siitä, kun organisaatio on tullut tietoiseksi loukkauksesta, mutta tietoisuus voi syntyä paljon myöhemmin kuin itse vuoto. Vuoto havaitaan usein vasta, kun tiedot ilmestyvät jonnekin. Sinulle suunnattu ilmoitus tehdään lisäksi vasta, kun on arvioitu riskin olevan korkea.
Poistuvatko vuotaneet tietoni koskaan verkosta?
Käytännössä eivät. Vuodettua aineistoa kopioidaan eteenpäin, eikä sen poistamiseen ole mekanismia. Tämä ei tarkoita, ettei toimenpiteillä ole merkitystä: salasanan vaihtaminen tekee vuotaneesta salasanasta arvottoman, ja luottokielto tekee henkilötunnuksesta huonon työkalun luoton hakemiseen.