Salasanojen hallinta yrityksessä: näin jaetut tunnukset puretaan ja pääsy katkaistaan ajallaan
Jaettu tunnus rikkoo neljä asiaa kerralla: jäljitettävyyden, monivaiheisen tunnistautumisen, salasanan vaihdon ja lähtöprosessin. Tässä inventaariotaulukko, holvin viisi valintakriteeriä ja kopioitava poistumislista, jonka yksi ihminen tekee tunnissa.
Lyhyt vastaus: Salasanojen hallinta yrityksessä ei ala työkalun ostamisesta vaan listasta. Kirjoita ylös jokainen tunnus, jota useampi kuin yksi ihminen käyttää. Se lista on samalla riskilistasi ja käyttöönottosuunnitelmasi. Vasta sen jälkeen holvi kannattaa hankkia — ja tärkein osa käyttöönottoa on se, mitä tapahtuu sinä päivänä kun työntekijä lähtee.
Pienyrityksissä salasanat elävät kolmessa paikassa: ihmisten päässä, selaimen muistissa ja WhatsApp-viestissä, joka lähetettiin kaksi vuotta sitten. Kaikki kolme toimivat, kunnes joku lähtee, joku sairastuu tai joku klikkaa väärää linkkiä. Sitten huomataan, että kukaan ei tiedä montako tunnusta yrityksellä oikeasti on.
Tämä sivu on käytännön ohje kahteen asiaan. Ensin siihen, miten jaetut tunnukset saadaan pois ilman että arki pysähtyy. Sitten siihen, miten lähtevän ihmisen pääsy katkaistaan yhden työpäivän sisällä eikä kolmen kuukauden päästä. Molempiin annetaan kirjattu, kopioitava prosessi.
Miksi jaettu tunnus on ongelma, vaikka kaikki ovat rehellisiä
Jaettu tunnus on ongelma silloinkin, kun kaikki käyttäjät ovat rehellisiä, koska se rikkoo neljä asiaa kerralla. Ensimmäinen on jäljitettävyys: kun kolme ihmistä käyttää samaa tunnusta, loki kertoo mitä tehtiin muttei kuka teki. Toinen on monivaiheinen tunnistautuminen, joka muuttuu käytännössä mahdottomaksi, kun vahvistuskoodi tulee vain yhden ihmisen puhelimeen — ja siksi se jätetään pois juuri niistä tileistä, joissa sitä eniten tarvittaisiin. Kolmas on salasanan vaihtaminen, joka vaatisi uuden salasanan kertomista kaikille, minkä takia jaetut salasanat ovat käytännössä ikuisia. Neljäs on lähteminen, joka ei katkaise pääsyä lainkaan.
Ensimmäinen: jäljitettävyys katoaa. Kun kolme ihmistä käyttää samaa tunnusta, järjestelmän loki kertoo että "info@yritys.fi poisti laskun". Se ei kerro kuka. Virheen syytä ei voi selvittää, eikä väärinkäytöstä voi todistaa suuntaan eikä toiseen.
Toinen: monivaiheinen tunnistautuminen muuttuu mahdottomaksi. Jos vahvistuskoodi tulee yhden ihmisen puhelimeen, muut eivät pääse sisään ilman että hän vastaa. Käytännössä tämä johtaa siihen, että MFA jätetään pois päältä juuri niistä tileistä, joissa sitä eniten tarvittaisiin. Aiheesta lisää artikkelissa kahden tekijän tunnistus yrityksessä.
Kolmas: salasanaa ei voi vaihtaa. Vaihto tarkoittaa, että kaikille pitää kertoa uusi — ja se kerrotaan taas viestillä. Siksi jaetut salasanat ovat käytännössä ikuisia.
Neljäs: lähteminen ei katkaise pääsyä. Kun ihminen lähtee ja tunnus on yhteinen, hänen päässään on edelleen voimassa oleva avain. Ainoa tapa sulkea se on vaihtaa salasana kaikilta, mikä palauttaa meidät kohtaan kolme.
Vaihe 1: tee jaettujen tunnusten inventaario
Salasanojen hallinta alkaa jaettujen tunnusten inventaariosta, ei työkalun ostamisesta. Varaa kaksi tuntia ja avaa taulukko, jossa on kuusi saraketta: palvelu, tunnuksen tyyppi, kuka käyttää, omistaja, monivaiheisen tunnistautumisen tila ja kriittisyys. Käy läpi jokainen palvelu, johon yrityksesi kirjautuu, ja kirjaa käyttäjät nimillä eikä rooleilla — rooli ei kerro, kenen päässä salasana on. Lista on samalla riskilistasi ja käyttöönottosuunnitelmasi: kun se on valmis, laske montako riviä on jaettuja ja kriittisyydeltään korkeimpia, koska se luku on projektisi laajuus. Muista nämä paikat, jotka yleensä unohtuvat: verkkosivun hallintapaneeli, verkkotunnuksen rekisteröijä, webhotelli, sähköpostin hallinta, laskutusohjelma, verkkopankki, kassajärjestelmä, varausjärjestelmä, some-tilit, Google-yritysprofiili, mainostili, pilvitallennus, VPN, etätukiohjelma sekä kaikki tilit, jotka joku loi kertakäyttöön kolme vuotta sitten.
| Sarake | Mitä siihen kirjataan | Miksi |
|---|---|---|
| Palvelu | Nimi ja osoite jossa kirjaudutaan | Sama palvelu on usein kahdessa osoitteessa |
| Tunnuksen tyyppi | Henkilökohtainen / jaettu / tekninen | Vain jaetut pitää purkaa |
| Kuka käyttää | Nimet, ei roolit | Rooli ei kerro kenen päässä salasana on |
| Omistaja | Yksi nimi, joka vastaa tilistä | Ilman omistajaa tili jää päivittämättä |
| MFA | Päällä / ei / ei mahdollinen | Näyttää missä riski on suurin |
| Kriittisyys | 1–3: paljonko haittaa jos menetetään | Antaa purkujärjestyksen |
Kun lista on valmis, laske montako riviä on tyyppiä "jaettu" ja kriittisyydeltään 3. Se luku on projektisi laajuus. Useimmissa alle kymmenen hengen yrityksissä se on kolmesta kahdeksaan riviä — eli päivän työ, ei vuoden hanke.
Vaihe 2: valitse holvi, mutta valitse se oikeilla perusteilla
Salasanaholvi on ohjelma, joka säilyttää salasanat salattuna ja täyttää ne selaimeen puolestasi. Yritysversiossa on lisäksi jaettuja kansioita ja ylläpitäjän näkymä. Holvi valitaan viidellä perusteella, eikä hinta ole niistä ensimmäinen. Katso, saatko jaettuihin kansioihin eri oikeustasot eri ihmisille. Katso, voiko ylläpitäjä sulkea käyttäjän niin, että hänen laitteellaan oleva holvi tyhjenee — se on koko ratkaisun tärkein ominaisuus. Katso, mitä tapahtuu jos ainoa ylläpitäjä menettää pääsynsä. Katso, voiko holvi tallentaa myös monivaiheisen tunnistautumisen koodit. Ja katso, saatko kaikki salasanat ulos tiedostona, jos vaihdat palvelua.
- Jaetut kansiot oikeuksillaVoitko antaa yhdelle ihmiselle katseluoikeuden ja toiselle muokkausoikeuden samaan kansioon? Ilman tätä holvi on vain hienompi muistilappu.
- Pääsyn poisto keskitetystiVoiko ylläpitäjä sulkea käyttäjän niin, että hänen laitteellaan oleva holvi tyhjenee? Tämä on koko ratkaisun tärkein ominaisuus.
- Hätävara-avausMitä tapahtuu, jos ainoa ylläpitäjä menettää pääsynsä? Katso onko palvelussa palautusavain, ja tulosta se paperille.
- MFA-koodien jakaminenOsa holveista tallentaa myös kertakäyttökoodien siemenen, jolloin tiimi pääsee jaettuun tiliin ilman että kenenkään puhelin on pullonkaula.
- Vienti ulosSaatko kaikki salasanat ulos tiedostona, jos vaihdat palvelua? Jos et, olet vaihtanut yhden lukon toiseen.
Hinta on näissä sivuseikka: yritysholvin kuukausihinta per käyttäjä on tyypillisesti muutamia euroja, ja se on pienin rivi tietoturvabudjetissasi. Meidän oman työmme hinnat lukevat aina hinnastossa, ei artikkeleissa.
Vaihe 3: pura jaetut tunnukset ilman katkoa
Jaetut tunnukset puretaan palvelu kerrallaan, kriittisin ensin, ja jokaiselle riville tehdään samat neljä askelta. Ensin katsotaan, tukeeko palvelu useaa käyttäjää: yllättävän moni tukee, mutta ominaisuus on jäänyt käyttöönottamatta, koska ensimmäinen tunnus tehtiin kiireessä. Jos tuki löytyy, jokaiselle luodaan oma tunnus omalla sähköpostilla ja pienimmällä riittävällä roolilla. Jos ei löydy, tunnus jää jaetuksi mutta siirretään holvin jaettuun kansioon ja salasana vaihdetaan pitkäksi satunnaiseksi, jota kukaan ei tiedä ulkoa. Kolmanneksi kytketään monivaiheinen tunnistautuminen päälle kaikkeen mihin se on saatavilla. Neljänneksi merkitään taulukkoon päivämäärä.
Ensin katsotaan, tukeeko palvelu useaa käyttäjää. Yllättävän moni tukee, mutta ominaisuus on jäänyt käyttöönottamatta, koska ensimmäinen tunnus tehtiin kiireessä. Jos tuki löytyy, luodaan jokaiselle oma tunnus omalla sähköpostilla, annetaan pienin riittävä rooli ja poistetaan vanha jaettu tunnus vasta kun uudet on testattu.
Jos palvelu ei tue useaa käyttäjää, tunnus jää jaetuksi mutta se siirretään holviin jaettuun kansioon, salasana vaihdetaan pitkäksi satunnaiseksi eikä kukaan enää tiedä sitä ulkoa. Tämä on tärkeä ero: tunnus on edelleen yhteinen, mutta pääsy siihen on hallittavissa yhdestä paikasta.
Kolmanneksi kytketään MFA päälle kaikkeen, mihin se on saatavilla. Neljänneksi merkitään taulukkoon päivämäärä. Ilman päivämäärää et tiedä kuukauden päästä, mitkä rivit on tehty.
Poistumisprosessi: mitä tehdään sinä päivänä kun ihminen lähtee
Poistumisprosessi on se kohta, joka jää lähes aina tekemättä, ja se ratkaisee enemmän kuin holvin valinta. Sinä päivänä kun ihminen lähtee, tehdään kahdeksan asiaa saman työpäivän aikana. Sähköposti suljetaan ensin, koska se on pääavain: sen kautta nollataan muiden palvelujen salasanat. Sitten poistetaan holvikäyttäjä, vaihdetaan jokainen jaettu salasana johon hänellä oli pääsy, poistetaan tai passivoidaan henkilökohtaiset tunnukset, katkaistaan laitteet ja avaimet, siirretään omistajuudet ja kuitataan lista nimellä ja kellonajalla. Koko lista vie yhdeltä ihmiseltä tyypillisesti alle tunnin, kun inventaario on olemassa. Alla oleva prosessi on kopioitavissa sellaisenaan.
- Sovi katkaisuhetki etukäteenKirjaa työsuhteen viimeinen päivä ja kellonaika. Kaikki alla oleva tehdään sen jälkeen samana päivänä, ei "ensi viikolla kun on aikaa".
- Sulje sähköposti ensinSähköposti on pääavain: sen kautta nollataan muiden palvelujen salasanat. Muuta salasana, katkaise istunnot ja ohjaa viestit esihenkilölle.
- Poista holvikäyttäjäPoista käyttäjä yritysholvista, jolloin hänen laitteillaan oleva paikallinen kopio mitätöityy.
- Vaihda jokainen jaettu salasana, johon hänellä oli pääsyTässä inventaario maksaa itsensä takaisin: sarakkeesta "kuka käyttää" näet minuutissa mitkä rivit koskevat häntä.
- Poista henkilökohtaiset tunnukset palveluistaPoista tai passivoi, älä pelkästään vaihda salasanaa. Passivoitu tili säilyttää lokitiedot, poistettu ei aina.
- Katkaise laitteet ja avaimetEtätuki, VPN, työpuhelimen sähköpostiprofiili, kulkuavaimet, mahdolliset API-avaimet ja sovellussalasanat.
- Siirrä omistajuudetTarkista Google-yritysprofiili, mainostilit, some-tilit ja verkkotunnuksen yhteyshenkilö. Nämä jäävät usein lähteneen nimiin vuosiksi.
- Kuittaa listaMerkitse jokainen kohta tehdyksi nimellä ja kellonajalla. Tämä on ainoa todiste siitä, että pääsy katkesi ajallaan.
Koko lista vie yhdeltä ihmiseltä tyypillisesti alle tunnin, kun inventaario on olemassa. Ilman inventaariota se vie päivän ja jää silti vajaaksi. Laajempi versio samasta aiheesta on artikkelissa käyttöoikeuksien hallinta.
Mitkä salasanat pitää edelleen muistaa ulkoa?
Holvi ei saa olla ainoa paikka, jossa mikään on, ja kolme asiaa jää sen ulkopuolelle. Ensimmäinen on holvin oma pääsalasana: sen pitää olla pitkä, muistettava ja vain sinun tiedossasi, ja neljästä satunnaisesta sanasta muodostettu lause täyttää molemmat vaatimukset. Toinen on holvin palautusavain, joka tulostetaan paperille ja säilytetään lukitussa laatikossa mieluiten kahdessa paikassa — koneelle tallennettuna se on sidottu juuri siihen laitteeseen, jonka rikkoutumista varten palautus on olemassa. Kolmas on työsähköpostin salasana, jos se on samalla holvin kirjautumistapa. Kehämäinen riippuvuus näiden kahden välillä huomataan aina väärällä hetkellä.
Holvin oma pääsalasana on ensimmäinen. Se pitää olla pitkä, muistettava ja vain sinun tiedossasi. Neljästä satunnaisesta sanasta muodostettu lause on sekä pitkä että muistettava.
Holvin palautusavain on toinen. Tulosta se ja säilytä lukitussa laatikossa, mieluiten kahdessa paikassa. Jos säilytät sen vain koneella, olet sitonut palautuksen siihen laitteeseen, jonka rikkoutumista varten palautus on olemassa.
Kolmas on työsähköpostin salasana, jos se on samalla holvin kirjautumistapa. Kehämäinen riippuvuus — holvi avataan sähköpostilla ja sähköpostin salasana on holvissa — on yleinen ja se huomataan aina väärällä hetkellä.
Milloin salasanaholvia ei kannata ottaa käyttöön
Salasanaholvia ei kannata ottaa käyttöön kolmessa tilanteessa, ja niissä raha ja aika kannattaa laittaa muualle. Ensimmäinen on yhden ihmisen yritys, jossa ei ole yhtään jaettua tunnusta: selaimen sisäänrakennettu salasanojen hallinta laitteen salauksen ja monivaiheisen tunnistautumisen kanssa riittää pitkälle, ja erillinen holvi tuo lisäarvoa vasta kun jotain jaetaan. Toinen on yritys, jolla ei ole monivaiheista tunnistautumista päällä missään: järjestys on tunnistautuminen ensin, holvi toisena. Kolmas on yritys, joka ei ole tehnyt inventaariota, koska silloin holviin viedään ne muutamat salasanat, jotka sattuivat olemaan muistissa, ja loput jäävät entiselleen.
Yhden ihmisen yritys, jossa ei ole yhtään jaettua tunnusta eikä suunnitelmissa palkata: selaimen sisäänrakennettu salasanojen hallinta laitteen salauksen ja MFA:n kanssa riittää pitkälle. Erillinen holvi tuo lisäarvoa vasta, kun jotain jaetaan.
Yritys, jolla ei ole MFA:ta päällä missään: kytke se ensin. Holvi, jonka takana on hyvät salasanat mutta ei toista tekijää, jättää suurimman aukon auki. Järjestys on MFA ensin, holvi toisena.
Yritys, joka ei ole tehnyt inventaariota: holvin ostaminen ennen listaa johtaa siihen, että holviin viedään ne viisi salasanaa, jotka sattuivat olemaan muistissa, ja loput jäävät entiselleen. Puolittain käyttöönotettu holvi antaa turvallisuuden tunteen ilman turvallisuutta. Perusteet käydään läpi artikkelissa pienyrityksen tietoturvan perusteet, ja laajempi kokonaisuus löytyy palvelusivulta tietoturva yritykselle.
Sama lista toimii myös toiseen suuntaan: uuden ihmisen aloitus
Poistumislistan kääntöpuoli on aloituslista, ja se kannattaa kirjoittaa samalla istunnolla. Inventaariotaulukosta suodatat rivit, jotka kuuluvat uuden ihmisen rooliin, ja annat vain ne. Tämä on koko käyttöoikeusajattelun ydin: annetaan pienin oikeus, jolla työ onnistuu, eikä sitä laajinta, jolla kukaan ei tule kysymään lisää.
Käytännössä aloitus menee näin. Luot henkilökohtaisen sähköpostitunnuksen, kytket monivaiheisen tunnistautumisen ennen ensimmäistä kirjautumista, kutsut hänet holviin ja jaat vain ne kansiot, joita rooli edellyttää. Sitten luot henkilökohtaiset tunnukset niihin palveluihin, jotka useaa käyttäjää tukevat. Lopuksi merkitset taulukkoon päivämäärän ja sen, mitkä kansiot jaettiin.
Kaksi virhettä toistuu. Ensimmäinen on antaa ylläpitäjän oikeudet, koska se on nopeampaa kuin roolin miettiminen — ja sitten unohtaa laskea niitä. Toinen on lähettää ensimmäinen salasana viestillä ja jättää se vaihtamatta. Kumpikin korjataan samalla tavalla: uusi ihminen asettaa oman salasanansa itse holvin kautta, eikä kukaan muu näe sitä koskaan.
Kun molemmat listat ovat olemassa, henkilövaihdos lakkaa olemasta tietoturvatapahtuma ja muuttuu rutiiniksi. Se on ainoa kestävä lopputulos: prosessi, joka toimii silloinkin kun lähtö tulee yllättäen tai kesken loman.
Kuinka usein salasanat pitää vaihtaa?
Salasanoja ei kannata vaihtaa kalenterin mukaan vaan silloin, kun siihen on syy. Pakollinen määräaikainen vaihto kolmen kuukauden välein on käytäntö, josta on suurelta osin luovuttu, koska se johtaa ennustettaviin salasanoihin muotoa Kesa2026 ja Kesa2027 — eli tekee salasanoista heikompia, ei vahvempia. Syitä vaihtoon on neljä: joku on lähtenyt, salasana on jaettu viestillä, palvelusta on uutisoitu tietomurto, tai epäilet että laite on ollut vieraissa käsissä. Muuten pitkä ja yksilöllinen salasana saa jäädä paikalleen. Yksilöllisyys on tässä ikää tärkeämpää, koska sama salasana kahdessa palvelussa tarkoittaa, että toisen murto avaa molemmat.
Syitä on neljä: joku on lähtenyt, salasana on jaettu viestillä, palvelusta on uutisoitu tietomurto, tai epäilet että laite on ollut vieraissa käsissä. Muuten pitkä ja yksilöllinen salasana saa jäädä paikalleen. Yksilöllisyys on tässä tärkeämpää kuin ikä: sama salasana kahdessa palvelussa tarkoittaa, että toisen murto avaa molemmat.
Usein kysyttyä
Onko selaimeen tallennettu salasana turvallinen?
Nykyselaimissa salasanat tallennetaan salattuna ja ne on sidottu käyttäjätiliin. Yhden ihmisen käytössä se on huomattavasti parempi kuin sama salasana kaikkialla. Ongelma tulee jakamisesta: selaimen hallinnasta ei voi antaa yhdelle katseluoikeutta ja toiselle muokkausoikeutta, eikä lähtevän ihmisen pääsyä voi katkaista keskitetysti.
Mitä teemme tilille, jota ei voi jakaa mutta jota kaikki tarvitsevat?
Jätä se jaetuksi, mutta siirrä salasana holvin jaettuun kansioon, vaihda se pitkäksi satunnaiseksi ja varmista ettei kukaan tiedä sitä ulkoa. Tallenna myös MFA-koodin siemen holviin, jos palvelu sen sallii. Näin pääsyä hallitaan yhdestä paikasta, vaikka tunnus on yhteinen.
Entä jos työntekijä ei palauta laitetta heti?
Katkaise pääsy palvelusta käsin äläkä odota laitetta. Poista holvikäyttäjä, katkaise sähköpostin istunnot, poista laite hallinnasta ja vaihda jaetut salasanat. Laite ilman voimassa olevaa pääsyä on paljon pienempi ongelma kuin voimassa oleva pääsy ilman laitetta.
Voiko salasanoja säilyttää taulukossa, jos tiedosto on salattu?
Se on parempi kuin viestiketju, mutta siitä puuttuu kaksi asiaa: automaattinen täyttö ja keskitetty pääsyn katkaisu. Ilman automaattista täyttöä ihmiset kopioivat salasanoja käsin ja päätyvät takaisin lyhyisiin. Ja jos joku on kerran avannut tiedoston, hänellä on kopio kaikesta, myös lähdön jälkeen.
Kuka yrityksessä omistaa tämän asian?
Yksi nimetty ihminen, mielellään yrittäjä itse alle kymmenen hengen yrityksessä. Jos omistajaa ei nimetä, inventaario vanhenee kolmessa kuukaudessa ja poistumisprosessi jää tekemättä juuri sillä kerralla, kun se olisi ollut tärkein.
Lue seuraavaksi
- Käyttöoikeudet yrityksessä: 12 järjestelmää, joista tunnukset pitää sulkea lähtöpäivänä
- Yrityssovelluksen kehittämisen hinta
- WordPress-ylläpidon hinta ja mitä siihen oikeasti kuuluu
- WordPressin hakukoneoptimointi: neljä asetusta, jotka ratkaisevat teknisen puolen
- Webhotellin vaihto ilman katkoa: testaa uusi palvelin ennen kuin kukaan asiakas näkee mitään
Lue myös: QR-koodi generaattori · yhteystiedot · blogi · hinnasto · kassajärjestelmä ravintolaan · kanta-asiakasohjelma pienyritykselle · digitaalinen leimakortti · ajanvarausjärjestelmien hinnat