Use unique passwords for all enterprise assets. Best practice implementation includes, at a minimum,
an 8-character password for accounts using Multi-Factor Authentication (MFA) and a 14-character
password for accounts not using MFA.
Salasanojen hallintajärjestelmä antaa käyttäjän rekisteröitymistilanteessa päättää, mitenkä monimutkainen salasana tällä kertaa laitetaan, ja muistaa sen käyttäjän puolesta.
Salasanojen hallintajärjestelmän käytössä voidaan noudattaa mm. seuraavia periaatteita:
Salasanojen hallintajärjestelmä varmistaa, että jokaisella tilillä on yksilöllinen salasana. Monivaiheistatunnistautumista (MFA) käyttäville tileille on käytäntö asettaa salasanan vähimmäispituudeksi 8 merkkiä. Tilien, joita ei ole suojattu MFA:lla, on sitä vastoin käytettävä monimutkaisia salasanoja, joiden vähimmäispituus on 14 merkkiä turvallisuuden parantamiseksi. Nämä ohjeet ovat osa laajempaa strategiaa, jolla pyritään säilyttämään salasanojen ainutlaatuisuus ja monimutkaisuus ja joka on räätälöity sen mukaan, onko käytössä MFA vai ei.
Organisaation on käytettävä salasanapohjaisissa palveluihin kirjautumisessa seuraavia salasanakäytäntöjä. Suojautuakseen mm. "brute-force" salasananmurtohyökkäystä vastaan organisaation täytyy käyttää vähintään yhtä alla olevista käytännöistä:
Lisäksi seuraava salasanakäytännöt tulisi olla käytössä:
Organisaation tärkeimmissä järjestelmissä pääkäyttäjinä toimivilta vaaditaan useita tunnistamiskeinoja käyttävää kirjautumista (engl. multi-factor authentication, MFA).
Esimerkiksi kirjautuessaan ensin salasanalla, käyttäjälle voidaan lähettää lisäksi kertakäyttöinen tunnistautumiskoodi tekstiviestinä. Tällöin hänet on tunnistettu kahden tekijän avulla (salasanan tietäminen ja puhelimen omistajuus).
Monivaiheisessa tunnistautumisessa voidaan käyttää apuna myös biometrisiä tunnisteita (esim. sormenjälki) ja muita laitteita. Kannattaa kuitenkin huomioida kustannukset ja vaikutukset yksityisyydensuojalle.
Monivaiheinen tunnistautuminen (multi-factor authentication, MFA) auttaa suojaamaan laitteita ja tietoja. Sen soveltamiseksi käyttäjistä on oltava identiteetinhallintajärjestelmässä muutakin tietoa kuin vain sähköpostiosoite - esimerkiksi puhelinnumero tai liitetty Authenticator-sovellus (esim. Microsoft, Google tai LastPass Authenticator).
Digiturvamallissa kaikki vaatimuskehikkojen vaatimukset kohdistetaan universaaleihin tietoturvatehtäviin, jotta voitte muodostaa yksittäisen suunnitelman, joka täyttää ison kasan vaatimuksia.