selitetty.com

Kirjautuminen ja tunnistautuminen

Tilin palautus: miksi se on tunnistautumisen heikoin lenkki

Vahvan salasanan ja kaksivaiheisen tunnistautumisen ohittaa palautusketju. Näin palautussähköposti, puhelinnumero ja varakoodit järjestetään oikeaan järjestykseen.

Lyhyt vastaus

Tilin palautus on rinnakkainen sisäänpääsyreitti, joka toimii silloinkin kun salasanaa ei tiedetä. Siksi tilin suojaus on yhtä vahva kuin sen heikoin palautustapa, ei yhtä vahva kuin sen paras kirjautumistapa. Käytännössä ketju katkeaa palautussähköpostissa, tekstiviestillä toimivassa puhelinnumerossa, arvattavissa turvakysymyksissä tai asiakaspalvelussa, joka uskoo hyvän tarinan. Oma ketju kannattaa piirtää auki ja suojata sen juuri vahvimmin.

Sisällys
  1. Palautus on toinen ovi, ei varauloskäynti
  2. Piirrä oma palautusketjusi auki
  3. Sähköposti on lähes aina ketjun juuri
  4. Puhelinnumero: SIM-kortin kaappaus ja numeron kierrätys
  5. Turvakysymykset ovat toinen salasana, mutta huonompi
  6. Varakoodit ja se, missä niitä säilytetään
  7. Asiakaspalvelu on ketjun ihmisrajapinta
  8. Palautustavat ja niiden heikkoudet
  9. Näin rakennat ja tarkistat oman ketjusi
  10. Mitä tämä ei ratkaise
  11. Usein kysytyt kysymykset
  12. Lähteet ja lisälukemista

Tilin suojaus ei ole niin vahva kuin sen paras kirjautumistapa. Se on niin vahva kuin sen heikoin palautustapa. Kun tilillä on 20 merkin salasana ja pääsyavain, hyökkääjä ei yritä murtaa kirjautumista lainkaan: hän painaa linkkiä "unohditko salasanasi", ja koko rakennelma kaatuu tai pysyy sen mukaan, mitä sen linkin takaa löytyy.

Tässä artikkelissa puretaan auki, mistä palautusketju koostuu, missä kohdassa se tyypillisesti katkeaa ja missä järjestyksessä oma ketju rakennetaan. Lopussa on tarkistuslista, jonka voi käydä läpi kerran vuodessa.

Palautus on toinen ovi, ei varauloskäynti

Jokaisessa palvelussa on käytännössä kaksi tapaa päästä sisään. Ensimmäinen on kirjautuminen, jossa esität tunnisteen, jonka olet aiemmin rekisteröinyt. Toinen on palautus, jossa osoitat jollain muulla tavalla olevasi sama ihminen, ja palvelu antaa sinun rekisteröidä uuden tunnisteen.

Palvelun kannalta palautus on välttämättömyys. Ilman sitä jokainen kadonnut puhelin tuottaisi menetetyn asiakkaan ja tukipyynnön. Turvallisuuden kannalta se on kuitenkin rinnakkainen reitti samaan lopputulokseen, ja hyökkääjä valitsee reiteistä helpomman.

Tästä seuraa perussääntö, joka on helppo unohtaa: tilin turvataso on kahden reitin heikompi, ei parempi. Salasanan pidentäminen ei paranna tilannetta lainkaan, jos palautus toimii turvakysymyksellä. Yhdysvaltain standardointi-instituutin NIST:n tunnistautumisohje sanoo saman toisin päin: uuden tunnisteen sitominen tiliin palautuksen yhteydessä pitää tehdä vähintään yhtä vahvasti kuin alkuperäinen tunnistus.

Piirrä oma palautusketjusi auki

Palautus ei ole yksittäinen asetus vaan ketju, joka päättyy johonkin. Ketjun osat ovat useimmissa palveluissa samat.

Palautussähköposti
Osoite, johon palvelu lähettää palautuslinkin tai koodin. Yleisin ja tärkein lenkki.
Palautusnumero
Puhelinnumero, johon lähetetään tekstiviestikoodi tai jonne soitetaan automaattipuhelu.
Turvakysymykset
Ennalta sovitut kysymykset, joihin vastaamalla henkilöllisyys "todistetaan".
Varakoodit
Kertakäyttöiset koodit, jotka palvelu antaa kaksivaiheisen tunnistautumisen käyttöönotossa.
Luotettu laite tai avoin istunto
Laite, jolla olet jo kirjautuneena ja jolta palautus voidaan hyväksyä.
Asiakaspalvelu
Ihminen, joka tunnistaa sinut muilla keinoilla ja voi ohittaa kaiken edellä olevan.

Olennainen kysymys ei ole, mitä osia ketjussa on, vaan mihin ketju päättyy, kun seuraat sitä loppuun asti. Jos verkkokauppasi palautuu sähköpostilla, sähköposti palautuu tekstiviestillä ja puhelinnumero on operaattorin hallussa, verkkokauppatilisi todellinen suojaus on operaattorin asiakaspalvelun prosessi. Kaikki muu on koristetta.

Käytännön harjoitus: valitse kolme tärkeintä tiliäsi ja kirjoita ketju paperille, kunnes tulet kohtaan, jota ei enää voi palauttaa millään. Sitä kohtaa kutsutaan juureksi.

Sähköposti on lähes aina ketjun juuri

Suurimmalla osalla ihmisistä juuri on sähköpostitili. Se on osoite, jolla on rekisteröidytty kaikkialle, ja se on ainoa paikka, jossa palautuslinkit avautuvat. Siksi sähköposti pitää suojata paremmin kuin mikään muu tili, ei yhtä hyvin kuin muut.

Käytännössä tämä tarkoittaa kolmea asiaa. Sähköpostitilillä on oma, ainutkertainen ja pitkä salasana, jonka mittaperiaatteet käydään läpi artikkelissa mikä tekee salasanasta vahvan. Sillä on toisena tekijänä kalastelunkestävä menetelmä, mieluiten pääsyavain tai laitteistoavain eikä tekstiviesti. Ja sen omat palautustavat on käyty läpi erikseen, koska juuritilin palautus on koko ketjun juuri.

Kaksi käytännön sudenkuoppaa toistuvat. Ensimmäinen on työpaikan tai oppilaitoksen osoitteen käyttäminen palautusosoitteena: kun työsuhde päättyy, osoite lakkaa toimimasta, ja pahimmillaan sen saa myöhemmin joku muu. Toinen on oman verkkotunnuksen alla oleva osoite. Jos verkkotunnuksen uusiminen unohtuu, tunnus vapautuu, ja sen rekisteröijä voi ottaa vastaan kaiken siihen osoitteeseen tulevan postin. Verkkotunnusten elinkaari ja se, mistä tiedot löytyvät, selviää artikkelista DNS selitettynä.

Tilin kaappauksen jälkeen ensimmäinen asia, jonka hyökkääjä tekee sähköpostissa, on edelleenlähetyssäännön tai suodattimen lisääminen. Sen avulla hän saa palautusviestit myös sen jälkeen, kun olet vaihtanut salasanan. Tarkista siis säännöt ja suodattimet aina, kun epäilet murtoa, äläkä pelkkää salasanaa.

Puhelinnumero: SIM-kortin kaappaus ja numeron kierrätys

Tekstiviestillä toimiva palautus on kätevä, ja siksi se on niin yleinen. Se on myös ketjun huterin lenkki kahdesta syystä, joista vain toinen on hyökkäys.

SIM-kortin kaappaus (SIM swap). Hyökkääjä ottaa yhteyttä operaattoriin sinun nimissäsi ja pyytää numeroa siirrettäväksi uudelle SIM-kortille tai eSIM-profiiliin. Tarina on tavallisesti kadonnut puhelin tai uusi liittymä. Onnistuminen edellyttää, että hän läpäisee operaattorin tunnistuksen, ja siihen hän käyttää vuotaneita henkilötietoja. Onnistuessaan hän saa kaikki tekstiviestikoodit ja palautuslinkit, jotka lähetetään siihen numeroon. Ensimmäinen havaittava merkki on se, että oma liittymä menee mykäksi ilman syytä. Menetelmä käydään tarkemmin läpi artikkelissa kaksivaiheinen tunnistautuminen.

Numeron kierrätys. Tämä ei ole hyökkäys vaan normaalia toimintaa. Kun liittymä irtisanotaan tai prepaid-numero jää käyttämättä, numero palaa aikanaan operaattorin numerovarantoon ja annetaan uudelle asiakkaalle. Jos vanha numero on jäänyt jonkin tilin palautusnumeroksi, uusi haltija voi vahingossa tai tarkoituksella päästä tilille. Karanteeniaika vaihtelee operaattoreittain, joten tarkkaa lukua ei kannata pitää sääntönä. Olennaista on toimintaohje: numeron vaihtuessa palautusnumerot päivitetään samalla kertaa kuin osoitteenmuutos.

NIST luokittelee puhelinverkon kautta tehtävän vahvistuksen rajoitetuksi menetelmäksi juuri näistä syistä ja edellyttää, että palvelu tarjoaa myös muita vaihtoehtoja. Tekstiviesti on silti selvästi parempi kuin ei mitään: sen ongelma on kohdennetut hyökkäykset, ei massahyökkäykset.

Turvakysymykset ovat toinen salasana, mutta huonompi

Turvakysymys on rakenteeltaan salasana: jaettu salaisuus, joka annetaan tekstinä. Ero on siinä, että vastauksen valitsee kysymys eikä sinä, ja että vastaus on usein julkinen tieto.

Äidin tyttönimi, kotikatu lapsuudessa, ensimmäisen koulun nimi ja lemmikin nimi ovat kaikki löydettävissä sosiaalisesta mediasta, sukututkimussivustoilta tai julkisista rekistereistä. Suomessa ongelmaa pahentaa se, että vastausavaruus on pieni: yleisimpiä sukunimiä ja etunimiä on vähän, ja koulujen nimet ovat paikkakuntakohtaisesti arvattavissa. Kysymykseen "ensimmäisen lemmikin nimi" muutama sata arvausta kattaa suuren osan suomalaisista vastauksista.

Toimintaohje on yksinkertainen. Jos kysymykset voi poistaa, poista ne. Jos ne ovat pakollisia, vastaa satunnaisella merkkijonolla ja tallenna vastaus salasanojen hallintaohjelmaan kentän nimi mukaan lukien. Vastausta ei tarvitse muistaa, se pitää vain löytyä. Yksi varoitus: joissakin palveluissa asiakaspalvelu lukee vastauksen puhelimessa, jolloin 32 merkin satunnaisjono on epäkäytännöllinen. Silloin toimii esimerkiksi neljän satunnaisen sanan yhdistelmä.

Varakoodit ja se, missä niitä säilytetään

Varakoodit ovat kertakäyttöisiä merkkijonoja, jotka palvelu antaa kerran, yleensä kaksivaiheisen tunnistautumisen käyttöönoton yhteydessä. Ne ovat palautusketjun ainoa lenkki, joka ei riipu operaattorista, sähköpostista eikä asiakaspalvelun harkinnasta.

Sijoittelussa on yksi sääntö, joka ratkaisee suurimman osan tapauksista: koodeja ei säilytetä siinä paikassa, jonka menettäminen saa sinut tarvitsemaan niitä. Jos ainoa kaksivaiheinen tekijäsi on puhelimessa oleva sovellus, koodit eivät kuulu samaan puhelimeen. Jos salasanaohjelmasi pääsy riippuu samasta puhelimesta, koodit eivät kuulu pelkästään sinne.

Käytännössä toimiva yhdistelmä on kaksi paikkaa: tulostettu paperi kotona lukollisessa laatikossa ja tallennettu kopio salasanaohjelmassa. Paperi kestää laiterikon ja pilvipalvelun katkon, salasanaohjelma kestää tulipalon ja muuton. Toinen tapa saavuttaa sama on rekisteröidä kaksi pääsyavainta eri laitteille tai kaksi laitteistoavainta, joista toinen on eri paikassa.

Asiakaspalvelu on ketjun ihmisrajapinta

Kaikkien teknisten tekijöiden yli menee ihminen, joka voi tehdä poikkeuksen. Sosiaalinen manipulointi ei kohdistu sinuun vaan siihen ihmiseen, ja sen raaka-aine on vuotanut henkilötieto.

Kaava on toistuva. Hyökkääjä soittaa asiakaspalveluun, kertoo kadottaneensa puhelimen, ja kun tunnistusta pyydetään, hän lukee osoitteen, syntymäajan, viimeisimmän laskun summan ja kortin neljä viimeistä numeroa. Kaikki nämä ovat saatavilla aiemmista tietovuodoista, ja yhdessä ne kuulostavat vakuuttavilta. Mitä useampi yksityiskohta täsmää, sitä varmemmin tukihenkilö tekee poikkeuksen. Jos omat tietosi ovat olleet vuodossa, tietovuodon jälkeinen toimintajärjestys kannattaa käydä läpi juuri tästä näkökulmasta.

Sama kaava toimii myös toiseen suuntaan. Sinulle soitetaan "asiakaspalvelusta" ja pyydetään lukemaan koodi, jonka sait juuri tekstiviestillä. Koodi on palautuskoodi, jonka hyökkääjä laukaisi itse sekuntia aiemmin. Tämän ja muut viestipohjaiset muunnelmat käsittelee huijausviestit Suomessa, ja mekanismin logiikka on sama kuin tietojenkalastelussa.

Osassa palveluista voi ottaa käyttöön tehostetun suojauksen, joka nimenomaan poistaa puhelin- ja asiakaspalvelupalautuksen. Se on tehokkain yksittäinen suoja tähän hyökkäystapaan ja samalla suurin riski lukita itsensä ulos.

Palautustavat ja niiden heikkoudet

Taulukko tiivistää, mihin kukin lenkki kaatuu. Järjestys on karkeasti heikoimmasta vahvimpaan.

Palautustapa Mihin se kaatuu Suositus
Turvakysymykset Julkinen tieto, pieni vastausavaruus Poista tai satunnaista vastaukset
Tekstiviesti numeroon SIM-kaappaus, numeron kierrätys Vain toissijaisena, ei juuritilillä
Palautussähköposti Sähköpostin oma kaappaus tai vanhentuminen Suojaa pääsyavaimella, tarkista vuosittain
Asiakaspalvelu Vuotaneisiin tietoihin nojaava manipulointi Ota käyttöön tehostettu suojaus, jos tarjolla
Varakoodit Katoaminen ja huono säilytyspaikka Kaksi erillistä paikkaa, joista toinen paperilla
Toinen pääsyavain tai laitteistoavain Molempien avainten menetys samalla kertaa Vahvin vaihtoehto, säilytä avaimet eri paikoissa

Näin rakennat ja tarkistat oman ketjusi

  1. Listaa juuritilit. Sähköposti, puhelinliittymä, salasanaohjelma ja pankkitunnukset. Kaikki muu riippuu näistä.
  2. Suojaa sähköposti vahvimmin. Ainutkertainen pitkä salasana ja kalastelunkestävä toinen tekijä. Käy läpi myös sähköpostin omat palautusasetukset.
  3. Poista tarpeeton puhelinpalautus juuritileiltä. Jätä numero paikoilleen vain, jos palvelu ei tarjoa muuta vaihtoehtoa.
  4. Rekisteröi kaksi toisistaan riippumatonta tekijää. Kaksi pääsyavainta eri laitteilla on parempi kuin yksi avain ja tekstiviesti.
  5. Ota varakoodit talteen kahteen paikkaan. Tee tämä samalla hetkellä kun otat toisen tekijän käyttöön, koska koodit näytetään yleensä vain kerran.
  6. Käy läpi turvakysymykset. Poista tai korvaa satunnaisilla vastauksilla, jotka tallennat salasanaohjelmaan.
  7. Siivoa vanhat luotetut laitteet ja avoimet istunnot. Myyty puhelin tai vanha työkone voi olla edelleen hyväksytty palautuslaite.
  8. Merkitse tarkistus kalenteriin kerran vuodessa ja aina, kun vaihdat puhelinnumeron, työpaikan tai sähköpostiosoitteen.

Mitä tämä ei ratkaise

Palautusketjun järjestäminen ei tee tilistä murtovarmaa, ja rajat kannattaa sanoa ääneen.

Et hallitse palvelun palautuskäytäntöjä. Palvelut muuttavat niitä ilman erillistä ilmoitusta, ja osa lisää puhelinnumeron palautustavaksi automaattisesti, kun annat numeron johonkin muuhun tarkoitukseen. Siksi tarkistus on toistuva tehtävä eikä kertaluontoinen.

Tiukempi ketju kasvattaa toista riskiä. Itsensä ulos lukitseminen on selvästi tavallisempi tapaus kuin kohdennettu kaappaus, ja sen seuraukset voivat olla lopulliset, jos palvelussa ei ole ihmisen tekemää palautusta lainkaan. Tasapaino löytyy siitä, että poistat heikot lenkit mutta pidät aina vähintään kaksi toimivaa vahvaa lenkkiä.

Lukuihin kannattaa suhtautua varauksella. SIM-kaappausten määrästä Suomessa ei julkaista säännöllistä tilastoa, ja numeroiden karanteeniajat vaihtelevat operaattoreittain ja muuttuvat. Toimintaohjeet perustuvat mekanismiin, joka pysyy samana, vaikka luvut vaihtuisivat.

Usein kysytyt kysymykset

Mikä on tilin palautus ja miksi se on riski?

Palautus on menettely, jolla pääset takaisin tilille ilman salasanaa: palautuslinkki sähköpostiin, koodi tekstiviestillä, turvakysymys tai asiakaspalvelun tekemä tunnistus. Se on riski siksi, että se on suunniteltu toimimaan juuri silloin, kun tunnukset puuttuvat. Hyökkääjä on täsmälleen samassa tilanteessa, joten hän käyttää samaa reittiä.

Kannattaako palautussähköpostiksi laittaa erillinen osoite?

Kannattaa, jos jaksat ylläpitää sitä. Erillinen osoite, jota ei käytetä uutiskirjeisiin eikä julkiseen viestintään, ei päädy vuotoaineistoihin yhtä helposti eikä ole ilmeinen kohde. Ehto on, että osoite pysyy toimivana ja että sekin on suojattu vahvasti, koska muuten olet vain siirtänyt heikon lenkin uuteen paikkaan.

Miten SIM-kortin kaappaus tapahtuu?

Hyökkääjä esittää operaattorille olevansa sinä ja pyytää numeroa siirrettäväksi uuteen SIM-korttiin tai eSIM-profiiliin, usein muuton tai kadonneen puhelimen varjolla. Onnistuessaan hän saa tekstiviestillä lähetetyt kertakoodit ja palautuslinkit. Ensimmäinen merkki on se, että oma liittymä lakkaa yllättäen toimimasta, vaikka verkko näkyy muilla laitteilla.

Mitä turvakysymyksiin kannattaa vastata?

Satunnaista merkkijonoa, joka tallennetaan salasanaohjelmaan. Oikeat vastaukset kysymyksiin kuten äidin tyttönimi tai ensimmäinen koulu löytyvät usein julkisista lähteistä tai sosiaalisesta mediasta, ja ne ohittavat vahvan salasanan kokonaan. Jos palvelu antaa poistaa turvakysymykset, poista ne.

Minne varakoodit kannattaa tallentaa?

Paperille kotona lukolliseen paikkaan ja tarvittaessa lisäksi salasanaohjelmaan. Tärkein sääntö on, ettei koodeja säilytetä vain siinä laitteessa tai palvelussa, jonka lukkiutuminen aiheuttaisi tarpeen käyttää niitä. Tulosta koodit heti kaksivaiheisen tunnistautumisen käyttöönoton yhteydessä, koska useimmat palvelut näyttävät ne vain kerran.

Voiko asiakaspalvelun kautta tapahtuvan kaappauksen estää?

Kokonaan ei, koska et hallitse palvelun sisäisiä käytäntöjä. Osa palveluista tarjoaa tehostetun suojauksen tilan, joka poistaa puhelin- ja asiakaspalvelupalautuksen ja jättää jäljelle vain laitteistoavaimet. Tämä pienentää riskiä selvästi, mutta se myös tarkoittaa, että tilin menettäminen on lopullista, jos avaimet katoavat.

Takaisin ylös