Huom.! Tätä artikkelia täydennetään vielä. Lisää sisältöä tulossa piakkoin.
Hyvät käytännöt salasanojen suhteen ovat yksi ensimmäisistä puolustuslinjoista, jolla voimme suojata luottamuksellisia tietojamme. Salasana on vähän kuin oma henkilökohtainen henkivartijamme suojaamassa meitä huijareilta ja hakkereilta, joten kannattaa mieluummin valita uniikki ja vahva, kuin yksinkertainen ja heikko. Osan salasanatoimista voi tehdä pääkäyttäjä tai yleinen sysadmin, mutta iso osa jää myös käyttäjän itsensä vastuulle.
Salanaojen vahvuus korostuu tietoturvaloukkauksen yhteydessä. Jos joku palvelu vuotaa käyttäjätietonsa huijarille, he alkavat saman tien offline-hyökkäyksenä murtaa salasanojen salausta. Heikoimmat salasanat on yleensä murrettu minuuttien kuluessa, vahvoja ei saada selville vuosissakaan. Mikäli heikkoa, vastikään murretua salasanaa on sitten käyttänyt muissakin palveluissa, on huijarilla mahdollisuudet tehdä pahaa vahinkoa. Salasanoja voidaan joissain palveluissa korvata sormenjäljillä tai muilla biometrisillä tunnisteilla, mutta näissä on omat ongelmansa. Mitä tehdä, jos sormenjälki vuotaa huijarien haltuun?
Olemme ryhmitelleet myös tunnistautumiseen yleisemmin liittyvät ohjeet ja hyvät käytännöt, kuten monivaiheisen tunnistautumisen käyttämisen tai yhteyskäyttötunnusten välttämisen, osaksi samaa digiturvatyön osa-aluetta.
Salasanojen käsittelyyn ja päivittämiseen liittyvät säännöt on määritelty ja niiden noudattamista valvotaan.
Säännöt voivat sisältää mm. seuraavia asioita:
Tunnistautumiseen liittyvät säännöt on määritelty ja niiden noudattamista valvotaan.
Säännöt voivat sisältää mm. seuraavia asioita:
Salasanojen hallintajärjestelmä antaa käyttäjän rekisteröitymistilanteessa päättää, mitenkä monimutkainen salasana tällä kertaa laitetaan, ja muistaa sen käyttäjän puolesta.
Salasanojen hallintajärjestelmän käytössä voidaan noudattaa mm. seuraavia periaatteita:
Todellisten pääsyoikeuksien vastaavuutta suunniteltuun on valvottavat ja pääsyoikeuksia uudelleenarvioitava säännöllisin aikavälein.
Useita pilvipalveluita käyttäessään käyttäjä voi itse määritellä, millä tavalla hän palveluun tunnistautuu. Yksittäinen keskitetty tunnistautumistili (esim. Google- tai Office365-tili) voi auttaa sulkemaan iso määrä pääsyoikeuksia kerralla, kun tunnistautumistapana toimiva käyttäjätili suljetaan.
Jaetut käyttäjätunnukset olisi sallittava vain, jos ne ovat tarpeellisia liiketoiminnallisista tai toiminnallisista syistä, ja ne olisi hyväksytettävä ja dokumentoitava.
Tämän sivun sisältö on vanhentunut. Tiimimme tuottaa edelleen viikottain monipuolista tuoretta sisältöä digiturvan johtamiseen, kehittämiseen ja toteuttamiseen - löydät lisätietoja mm. Akatemia-sivulta ja Webinaarit-sivulta. Nähdään siellä! 👋
Siirry uudistuneeseen Akatemiaan >>