Kahden tekijän tunnistus yrityksessä: käyttöönoton järjestys, varakoodit ja kadonneen laitteen ohje

Monivaiheinen tunnistautuminen kannattaa ottaa käyttöön viikossa ja oikeassa järjestyksessä: sähköposti ensin, raha toisena. Tällä sivulla on viiden päivän suunnitelma, varakoodien säilytystapa ja vaiheittainen ohje siihen, mitä tehdään kun tunnistautumislaite katoaa.

Mustafa Tarabya, VectaAI:n perustaja, DT Nova Tmi. Yhteystiedot ja suora numero.

Monivaiheinen tunnistautuminen kannattaa ottaa käyttöön viikossa, ei kerralla. Järjestys on tärkeämpi kuin nopeus: sähköposti ensin, sen jälkeen raha, sitten verkkotunnus ja verkkosivut, ja vasta lopuksi kaikki muu. Syy on yksinkertainen. Kaikkien muiden palveluiden salasanan palautus kulkee sähköpostin kautta, joten sähköposti on se lukko, joka avaa kaikki muut ovet.

Toinen puoli asiaa on se, mitä tapahtuu kun tunnistautumisen laite katoaa. Se on ainoa kohta, jossa monivaiheinen tunnistautuminen voi aiheuttaa yritykselle enemmän vahinkoa kuin hyötyä — ja se ratkaistaan etukäteen varakoodeilla, ei jälkikäteen asiakaspalvelun kanssa.

Lyhyt vastaus: Ota monivaiheinen tunnistautuminen käyttöön viidessä päivässä tässä järjestyksessä: sähköposti, pankki ja laskutus, verkkotunnus ja verkkosivut, pilvitallennus ja asiakasjärjestelmä, sosiaalinen media. Tulosta jokaisen palvelun varakoodit ja säilytä ne lukitussa paikassa toimiston ulkopuolella. Rekisteröi jokaiseen tärkeään tiliin kaksi laitetta, jotta yhden katoaminen ei sulje sinua ulos.

Mitä monivaiheinen tunnistautuminen tarkoittaa ja mitä se oikeasti estää?

Monivaiheisessa tunnistautumisessa kirjautuminen vaatii kaksi eri asiaa: jotain jonka tiedät eli salasanan, ja jotain joka sinulla on eli puhelimen, sovelluksen tai avaimen. Lyhenteet MFA ja 2FA tarkoittavat käytännössä samaa asiaa; MFA on yleisempi termi, 2FA sen kahden tekijän muoto. Käytännön merkitys yritykselle on se, että pelkkä salasana lakkaa riittämästä kirjautumiseen — myös silloin, kun salasana on vuotanut jonkin toisen palvelun tietomurrossa tai annettu kalastelusivulle. Hyökkääjällä on tällöin toimiva salasana mutta ei laitetta, ja ketju katkeaa siihen. Yhtä tärkeää on tietää, mitä toinen tekijä ei estä: se ei estä haittaohjelmaa jo avatussa istunnossa, laskuhuijausta eikä sitä, että käyttäjä hyväksyy vahvistuspyynnön ajattelematta.

Se estää yhden hyvin tavallisen tilanteen: tilimurron, joka ei ole murto lainkaan vaan kirjautuminen oikealla salasanalla. Salasana on joko vuotanut jonkin toisen palvelun tietomurrossa tai annettu kalastelusivulle. Kummassakin tapauksessa hyökkääjällä on toimiva salasana, mutta ei laitetta. Toinen tekijä katkaisee ketjun juuri siinä kohdassa.

Se ei estä kaikkea. Se ei estä haittaohjelmaa jo avatussa istunnossa, ei laskuhuijausta, jossa kukaan ei murtaudu mihinkään, eikä sitä, että käyttäjä hyväksyy vahvistuspyynnön ajattelematta. Viimeisestä lisää alempana.

Missä järjestyksessä tilit suojataan viidessä päivässä?

Tilit kannattaa suojata viidessä päivässä yksi ryhmä kerrallaan, ja järjestys on tärkeämpi kuin nopeus. Sähköposti ensin, sitten raha, sitten verkkotunnus ja verkkosivut, sitten pilvitallennus ja asiakasjärjestelmä, ja viimeisenä sosiaalinen media ja mainostilit. Tämä ei ole aakkosjärjestys eikä yleinen tärkeysjärjestys, vaan järjestys sen mukaan, mitä yhden tilin menettäminen aiheuttaa muille tileille. Sähköposti on ensimmäinen siksi, että lähes kaikkien muiden palveluiden salasanan palautus kulkee sen kautta — niin kauan kuin sähköposti on pelkän salasanan varassa, muiden tilien suojaus on osittain näennäistä. Alla oleva taulukko kertoo jokaisen päivän kohdalla, mitkä tilit otetaan käsittelyyn ja miksi ne ovat juuri siinä kohdassa.

PäiväTilitMiksi tässä kohtaa
1Sähköposti, kaikki työosoitteetSalasanan palautus kulkee tästä. Kaikki muu on turhaa, jos tämä on auki.
2Verkkopankki, laskutusohjelma, maksupalvelutSuorin reitti rahaan. Tarkista samalla maksuoikeudet.
3Verkkotunnuspalvelu, sivuston hallinta, webhotelliVerkkotunnuksen menetys katkaisee sähköpostin ja sivut kerralla.
4Pilvitallennus, asiakasjärjestelmä, kirjanpitoTässä ovat asiakastiedot. Vuoto tästä on myös tietosuoja-asia.
5Sosiaalinen media, mainostilit, muutMaineriski ja mainosbudjetin väärinkäyttö.

Yhden tilin käyttöönotto vie tyypillisesti noin viisitoista minuuttia, kun mukaan lasketaan varakoodien tulostus ja toisen laitteen rekisteröinti. Viiden hengen yrityksessä koko urakka on siis muutama tunti, ja se jakautuu viikolle niin, ettei mikään päivä pysähdy.

Mikä tunnistautumistapa kannattaa valita?

Tunnistautumistapoja on pienyrityksen kannalta käytännössä neljä, eivätkä ne ole samanarvoisia. Tunnistautumissovellus puhelimessa tuottaa vaihtuvan koodin, toimii ilman verkkoyhteyttä ja on ilmainen — se on oletusvalinta lähes kaikkeen. Sovelluksen vahvistuspyyntö on kätevämpi mutta altis sille, että käyttäjä hyväksyy pyynnön ajattelematta. Fyysinen turva-avain on vahvin suoja kalastelua vastaan, koska avain ei toimi väärällä sivustolla, mutta se maksaa ja se pitää hankkia vähintään kahtena kappaleena. Tekstiviesti on heikoin vaihtoehto, koska puhelinnumero on siirrettävissä — ja silti aina parempi kuin pelkkä salasana. Valinta ei ole joko–tai: eri tileille voi ja kannattaa valita eri tapa.

Käytännön suositus pienyritykselle: sovellus kaikkeen, turva-avain sähköpostiin ja verkkotunnukseen jos budjetti antaa myöten, tekstiviesti vain pakon edessä. Kokonaiskuva perusasioista on koottu sivulle tietoturva yritykselle, ja hinnat kaikkeen tekemiseen ovat julkisia hinnastossa.

Miksi varakoodit jätetään useimmiten tekemättä?

Varakoodit ovat monivaiheisen tunnistautumisen se osa, joka useimmiten jätetään tekemättä, ja syy on rakenteellinen: lähes jokainen palvelu antaa käyttöönoton yhteydessä joukon kertakäyttöisiä varakoodeja, mutta ne näytetään yhden ainoan kerran, keskellä muuta asennusta, kun kiire on jo toisaalla. Koodit ohitetaan, koska ne eivät sillä hetkellä tunnu tarpeellisilta. Jos ohitat ne, olet rakentanut lukon, jonka avainta ei ole — ja se selviää vasta sinä päivänä, kun puhelin rikkoutuu tai katoaa. Varakoodit ovat ainoa keino, jolla pääset takaisin tilillesi ilman palveluntarjoajan asiakaspalvelua, joka voi vastata päivien viiveellä. Tee koodit samassa istunnossa käyttöönoton kanssa, poikkeuksetta ja joka palvelusta.

Tee näin joka kerta, poikkeuksetta:

  1. Tulosta koodit paperilleÄlä tallenna kuvakaappauksena samaan puhelimeen, joka on toinen tekijä. Silloin molemmat katoavat yhdessä.
  2. Merkitse paperiin palvelu ja päivämääräKymmenen nimetöntä koodilistaa kahden vuoden päästä on sama kuin ei mitään.
  3. Sulje kirjekuoreen ja sinetöiKirjoita kuoren päälle palvelun nimi. Avaamaton kuori kertoo, ettei koodeja ole käytetty.
  4. Säilytä muualla kuin toimistossaKotona lukitussa laatikossa tai pankin tallelokerossa. Tulipalo tai murto toimistossa ei saa viedä molempia.
  5. Merkitse kalenteriin vuositarkistusKerran vuodessa: onko jokaiselle tärkeälle tilille kuori, ja ovatko koodit yhä voimassa. Uusi koodit, jos yksikään on käytetty.

Vaihtoehto paperille on salasanojen hallintatyökalu, jos siihen pääsee käsiksi myös ilman sitä laitetta, joka on toinen tekijä. Käytännössä tämä tarkoittaa, että hallintatyökalun pääsalasana on muistissa ja sen palautuskoodi on paperilla. Paperi ei siis poistu, se vain siirtyy yhteen paikkaan.

Mitä tehdään, kun avainlaite katoaa?

Avainlaitteen katoaminen on se hetki, jota varten varakoodit tehtiin, ja se on myös ainoa tilanne, jossa monivaiheinen tunnistautuminen voi aiheuttaa yritykselle enemmän vahinkoa kuin hyötyä. Vahinko syntyy vain silloin, kun tilannetta ei ole valmisteltu etukäteen. Kun varakoodit ovat tallessa ja jokaiseen tärkeään tiliin on rekisteröity kaksi laitetta, kadonnut puhelin on tunnin työ eikä useamman päivän seisokki. Järjestys on tärkeä: sähköposti avataan ensin varakoodilla, koska sen jälkeen muut palautukset onnistuvat, ja vasta sitten käydään läpi muut palvelut yksi kerrallaan. Toimi alla olevassa järjestyksessä äläkä ohita viimeistä kohtaa, koska kadonnut laite voi olla myös tietosuoja-asia.

  1. Kirjaudu sisään varakoodillaAloita sähköpostista. Kun sähköposti on hallussa, muut palautukset onnistuvat.
  2. Poista kadonnut laite tilin asetuksistaJokaisesta palvelusta erikseen. Poista myös kaikki aktiiviset istunnot.
  3. Rekisteröi uusi laite ja varalaiteKaksi laitetta heti, ei yhtä. Toinen voi olla vanha puhelin, joka pysyy toimistossa.
  4. Luo uudet varakooditVanhat kuoret pois, uudet tilalle. Yksikin käytetty koodilista uusitaan kokonaan.
  5. Etäpoista kadonnut laiteJos laitteessa oli työsähköposti tai asiakastietoja, tyhjennä se etänä. Testaa etäpoisto etukäteen, älä tositilanteessa.
  6. Kirjaa tapausPäivämäärä, laite, mitä siinä oli, mitä toimenpiteitä tehtiin. Tätä tarvitaan, jos joudut myöhemmin arvioimaan ilmoitusvelvollisuutta.

Viimeinen kohta on tärkeä myös siksi, että kadonnut laite, jossa on asiakastietoja, voi olla tietosuojalainsäädännön tarkoittama poikkeama. Arviointiperusteet käydään läpi sivulla tietoturvaloukkauksen ilmoitusvelvollisuus. Laitteiden asetuksista on erikseen sivu puhelimen tietoturva yrityskäytössä.

Mitkä kolme virhettä tekevät suojasta näennäisen?

Toinen tekijä on samassa laitteessa kuin salasana. Jos salasanat ovat puhelimen selaimessa ja tunnistautumissovellus on samassa puhelimessa, puhelimen menettäminen avaa molemmat. Se on yhä parempi kuin ei mitään, koska etäpuolella oleva hyökkääjä ei pääse laitteeseen. Mutta varmista silloin, että puhelimen oma lukitus on vahva ja etäpoisto toimii.

Vahvistuspyyntö hyväksytään tottumuksesta. Jos puhelimeen tulee toistuvia hyväksymispyyntöjä, joita kukaan ei ole itse käynnistänyt, kyse ei ole häiriöstä vaan yrityksestä väsyttää käyttäjä. Ohje on yksi lause: hyväksy pyyntö vain, jos olet juuri itse kirjautumassa. Jos et ole, hylkää ja vaihda salasana.

Jaettu tunnus, jolla on yksi puhelin. Moni pienyritys käyttää yhtä tunnusta useamman ihmisen kesken. Se rikkoo koko idean ja tekee ongelmasta sekavan, kun se ihminen on lomalla. Ratkaisu on henkilökohtaiset tunnukset ja jaetut oikeudet, ei jaettu salasana. Tämä on työläin muutos listalla, mutta myös se, joka helpottaa eniten myöhemmin, kun joku lähtee yrityksestä.

Milloin monivaiheista tunnistautumista ei kannata laittaa päälle?

Monivaiheinen tunnistautuminen kannattaa laittaa päälle lähes aina, mutta kolme rehellistä poikkeusta on olemassa. Ensimmäinen on ajoitus: jos varakoodien säilytystä ei ole vielä ratkaistu, käyttöönotto on riski, joka realisoituu ensimmäisen rikkoutuneen puhelimen kohdalla — tee koodit samassa istunnossa tai älä tee vielä mitään. Toinen koskee aidosti vähäpätöisiä tilejä, joissa ei ole rahaa eikä henkilötietoja; ne minuutit kannattaa käyttää tärkeämpään, ellei tilille ole tallennettu maksukorttia. Kolmas on tilanne, jossa palvelu tarjoaa vain tekstiviestivaihtoehdon ja tili on vähäinen. Mikään näistä poikkeuksista ei koske sähköpostia, pankkia eikä verkkotunnusta — niissä jokainen lisävaihe on vaivansa arvoinen.

Kun et ole vielä ratkaissut varakoodien säilytystä. Käyttöönotto ilman varakoodeja on riski, joka realisoituu ensimmäisen rikkoutuneen puhelimen kohdalla. Tee koodit samassa istunnossa tai älä tee vielä mitään.

Vähäpätöisiin tileihin, joissa ei ole mitään menetettävää. Uutiskirjeen lukijatili tai keskustelupalstan tunnus ei ansaitse samaa vaivaa. Panosta ne minuutit siihen, mihin liittyy rahaa tai henkilötietoja. Poikkeus: jos tilissä on tallennettu maksukortti, se ei ole vähäpätöinen.

Kun palvelu tarjoaa vain tekstiviestivaihtoehdon ja tili on vähäinen. Silloin arvioi, tuottaako lisävaihe enemmän hankaluutta kuin suojaa. Tärkeissä tileissä tekstiviesti on kuitenkin aina parempi kuin pelkkä salasana, joten tämä poikkeus ei koske sähköpostia, pankkia eikä verkkotunnusta.

Miten käyttöönotto viedään läpi, kun työntekijöitä on useampi?

Kun työntekijöitä on useampi, monivaiheisen tunnistautumisen tekninen osuus on helppo ja organisointi vaikea. Vaikeus on siinä, että useampi ihminen tekee saman asian samalla viikolla ilman että kukaan jää lukkojen taakse tai jättää tekemättä. Kolme käytännön sääntöä riittää: käyttöönotto tehdään yhdessä eikä sähköpostilla lähetetyllä ohjeella, yksi ihminen nimetään pääkäyttäjäksi jolla on pääsy hallintanäkymään ja mahdollisuus nollata muiden tunnistautuminen, ja tilit kirjataan yhdelle sivulle niin että jokaisen kohdalla näkyy pääkäyttäjä, tunnistautumistapa ja varakoodien säilytyspaikka. Nämä kolme vievät yhteensä alle tunnin ja säästävät viikon muistuttamista — sekä sen päivän, jona joku on lomalla ja tarvitset pääsyn hänen tililleen.

Tee se yhdessä, älä ohjeella. Varaa kalenterista puoli tuntia, jonka aikana kaikki ottavat sähköpostin toisen vaiheen käyttöön samassa tilassa tai samassa puhelussa. Sähköpostilla lähetetty ohje tuottaa tyypillisesti sen, että puolet tekee ja puolet aikoo tehdä. Puoli tuntia kerran säästää viikon muistuttamista.

Nimeä yksi ihminen, jolla on pääsy kaikkeen. Yrityksessä pitää olla yksi tili, useimmiten yrittäjän oma, jolla pääsee hallintanäkymään ja voi nollata muiden tunnistautumisen. Sen tilin varakoodit ovat erityisen tärkeät, ja sille kannattaa rekisteröidä kaksi laitetta. Ilman tätä tiliä yhden ihmisen rikkoutunut puhelin pysäyttää työn siihen asti, kunnes palveluntarjoajan asiakaspalvelu vastaa.

Kirjaa yhdelle sivulle, mikä tili on missäkin. Palvelun nimi, kuka on pääkäyttäjä, mikä tunnistautumistapa on käytössä ja missä varakoodit ovat. Yksi A4 riittää. Tämä sama paperi on myös se, jota tarvitset, kun joku lähtee yrityksestä tai kun jotain menee vikaan. Säilytä se samassa lukitussa paikassa kuin koodikuoret, älä jaetussa kansiossa.

Mitä tarkistat kolmen kuukauden kuluttua?

Monivaiheisen tunnistautumisen käyttöönotto ei ole valmis silloin, kun kaikki on päällä. Se on valmis silloin, kun olet kerran todennut, että se toimii myös poikkeustilanteessa — ja se todetaan noin kolmen kuukauden kuluttua neljällä tarkistuksella. Tarkistukset koskevat rekisteröityjen laitteiden määrää, varakoodikuorien löytymistä sovitusta paikasta, pelkän salasanan varassa yhä olevia tilejä ja sitä, oletko kokeillut varakoodilla kirjautumista edes kerran. Kolme kuukautta on oikea väli siksi, että siinä ajassa ehtii tulla käyttöön uusia palveluita ja ehtii unohtua, mitä käyttöönotossa jäi kesken. Tarkistus vie noin puoli tuntia kerran, ja se on ainoa tapa tietää, että suoja on olemassa myös sinä päivänä kun sitä tarvitaan.

Ensimmäinen: onko jokaisessa tärkeässä tilissä kaksi rekisteröityä laitetta? Tämä on yleisin puute, koska käyttöönotossa lisätään yksi ja toinen jää huomiseksi.

Toinen: löytyykö jokaiselle tärkeälle tilille koodikuori sovitusta paikasta? Käy fyysisesti katsomassa. Muistikuva ei riitä.

Kolmas: onko listalla vielä tilejä, jotka ovat pelkän salasanan varassa? Uusia palveluita otetaan käyttöön jatkuvasti, ja ne unohtuvat helposti, koska käyttöönottohetkellä kiire on toisaalla.

Neljäs: kokeile kertaalleen kirjautumista varakoodilla johonkin vähemmän kriittiseen palveluun. Näin tiedät, että menettely toimii ja osaat sen, ennen kuin joudut tekemään sen kiireessä. Sama periaate kuin varmuuskopion palautuskokeessa: keino, jota ei ole kertaakaan kokeiltu, on oletus eikä suoja.

Usein kysyttyä

Hidastaako monivaiheinen tunnistautuminen työntekoa?

Käytännössä vähän. Useimmat palvelut kysyvät toista tekijää vain uudessa laitteessa tai selaimessa, eivät joka kirjautumisella. Tavallisessa työviikossa se tarkoittaa muutamaa lisäsekuntia. Jos palvelu kysyy koodia jatkuvasti samalla laitteella, tarkista asetuksista laitteen muistaminen.

Mitä teen, kun työntekijä lähtee yrityksestä?

Poista hänen tunnuksensa ja hänen laitteensa jokaisesta palvelusta samana päivänä, ei irtisanomisajan päättyessä. Katkaise myös aktiiviset istunnot, koska pelkkä salasanan vaihto ei aina kirjaa käyttäjää ulos. Käy läpi jaetut tunnukset ja vaihda niiden salasanat, jos sellaisia on vielä käytössä.

Riittääkö vahva salasana ilman toista vaihetta?

Ei, koska tavallisin ongelma ei ole salasanan arvaaminen vaan sen vuotaminen. Vahva salasana ei auta, jos se on annettu kalastelusivulle tai se on vuotanut toisen palvelun tietomurrossa. Vahva ja ainutkertainen salasana on silti välttämätön perusta, jonka päälle toinen vaihe tulee.

Voiko koko yritykselle pakottaa monivaiheisen tunnistautumisen?

Kyllä, useimmissa yrityssähköpostin ja pilvipalveluiden hallintatyökaluissa sen voi vaatia kaikilta käyttäjiltä. Tee se vasta, kun jokaisella on toimiva laite ja varakoodit tallessa, muuten päivä menee lukkojen aukomiseen. Käytännön tapa on antaa viikko aikaa vapaaehtoiseen käyttöönottoon ja pakottaa sen jälkeen.

Mitä maksaa, jos tämän ostaa tehtynä?

Kyse on muutamasta työtunnista ja ohjeistuksesta, ei lisensseistä: tunnistautumissovellukset ovat maksuttomia ja ominaisuus sisältyy jo useimpiin palveluihin, joista maksat. Käyttöönotto, varakoodikäytäntö ja katoamisohje ovat normaalia tietoturvan perustyötä, ja hinnoittelu on nähtävissä hinnastosivulla.

Lue seuraavaksi

Lue myös: Liikkeenjohdon konsultointi pienelle yritykselle · Google-yritysprofiili: tee itse ilmaiseksi tai anna meidän hoitaa se · Sähköposti yritykselle: mitä nimi@firma.fi maksaa ja miten se otetaan käyttöön · verkkotunnus ja domain · WordPress-ylläpito: mitä se on, mitä se maksaa ja milloin sitä ei tarvita · Microsoft 365 vai Google Workspace: rehellinen vertailu 1-10 hengen yritykselle · Google-mainonta pienelle yritykselle · Hakukoneoptimointi yritykselle

Soita WhatsApp Demo