Tuplatunnistuksen tarpeen oppii kantapään kautta

Quora-visailupalvelu tahtomattaan havainnollistaa, kuinka toimia silloin, kun tietokannasta livahtaa kyberrikollisille muutama sata miljoonaa käyttäjäprofiilia mahdollisine profiilin sisältämine yksityistietoineen.

Vahinkojen minimoimiseksi kaikki potentiaaliset uhrit kirjataan ulos palvelusta, jos nämä yrittävät ottaa käyttöön kybermurrossa saaliiksi päätynyttä salasanaa tunnistuksessa. Silloin sisäänkirjautuminen epäonnistuu ja järjestelemä pyytää luomaan uuden salasanan.

Quora tiedottaa tietävänsä senkin, miten moinen megaluokan tietomurto pääsi tapahtumaan, mutta palvelu ei kehuskele asialla. Tarkkailijoista taas vaikuttaa siltä, että vahinko on yksinkertaisin mahdollinen: käyttäjätietokantaan päästiin käsiksi yhden pääkäyttäjäsalasanan korkkaamisen kautta.

Moninkertaisen todennuksen puuttuminen tulisi luokitella haavoittuvuudeksi palvelussa. Tietosuojaa parantavan tuplatunnistusominaisuuden tehtävänä on varmistaa, että vain käyttäjä itse voi käyttää tiliä, vaikka joku muu olisi saanut haltuunsa salasanan.

Kaksiosainen todennus toimii jo muun muassa Apple ID:n suojauksessa iPhonella, iPadilla ja Macilla. Lisäksi tekninen mahdollisuus kaksoistunnistukseen löytyy muun muassa Samsungin uusista älypuhelinmalleista. Käytössä on vahvistuskoodi, joka on hyvä varmenne, mutta silmän iiris lienee paras tunnettu tunnistustapa.

Vähempikin kuin iiristunnistus riittää nyt ensihätään. Tili on aina paremmin suojattu, kun sisäänkirjautuminen edellyttää salasanaa ja vahvistuskoodia, esimerkiksi Googlesta löytyy suhteellisen hyvin toimiva ominaisuus vahvistinkoodin käyttöön.

Kun kaksivaiheinen vahvistus otetaan käyttöön, tilille kirjautuminen tapahtuu kahdessa vaiheessa ja edellyttää sekä salasanaa että erillistä suojausavainta.

Google varmistaa, että kirjautuja on se joka pitääkin, ja lähettää tekstarina kuusinumeroisen koodin puhelimeen. Myös sen voi valita, haluaako vastaanottaa koodin tekstiviestinä vai puheluna (mikä on turvallisinta).

Tekstariprotokolla tosin kehitettiin aikanaan juuri tämän tyyppiseen varmentamiseen, ja siinä se toimii yhä hyvin. Käytän tekstaria yhä muun muassa kiinteistötekniikan ohjauksessa.

Vaativampaan käyttöön löytyy suojausavain, pieni ostettava laite, joka toimii henkilöllisyyden todentajana kirjautumisen yhteydessä. Sen voi yhdistää avaimen puhelimeen, tablettiin tai tietokoneeseen tai kelloon.

Avaimet parantavat tilin suojausta. Ratkaisu ei edellytä jatkuvaa koodin syöttämistä laitteisiin.

Myös Microsoftin tileissä näkyy olevan mahdollista käyttää suojauskoodia, mutta konsepti vaikuttaa luvalla sanoen hieman huteralta. Vahvistuskoodin hukkaaminen MS:n mukaan lukitsee tilin vähintään 30 vuorokaudeksi, tai tili voi olla myös kokonaan menetetty.  

Eniten toimivia vahvistuskoodeja tarvittaisiin, kun tiedostoja jaetaan pilvipalvelujen kautta. Sähköpostin asemesta pilveä käytetään jakeluun esimerkiksi tiedostokoosta johtuen.

Niin, pilvi on edelleen liian helppo murtaa siihen suhteutettuna, miten tärkeää dataa siellä jaetaan.

Reijo Holopainen

VIIMEISIN ARTIKKELI

WordPress-sivun sisällön hakukoneoptimointi

16.04.2024 |

Hakukoneoptimointi (SEO) on olennainen osa WordPress-sivun menestystä. Se auttaa parantamaan sivusi näkyvyyttä hakukoneissa ja houkuttelemaan … LUE LISÄÄ…

Uudet kotisivut yritykselle – vinkit kotisivujen hankintaan

09.04.2024 |

Yrityksesi tarvitsee uudet kotisivut, mutta et tiedä mistä aloittaa. Kuulostaako tutulta? Kokosimme sinulle kotisivujen hankintaan … LUE LISÄÄ…

4 kysymystä ja vastausta palveluidemme tietoturvasta

05.04.2024 |

Tietoturva on aihe, josta meillä Sollertiksella puhutaan jatkuvasti. Se on koko yrityksemme elinehto. Tietoturvaa pidetään … LUE LISÄÄ…

PiKa Puhtaus – oppeja digimarkkinoinnista ja helpotusta arkeen 

25.03.2024 |

PiKa Puhtaus Oy on vuonna 2011 perustettu siivouspalveluja tarjoava yritys. PiKa Puhtaus tarjoaa koti-, toimitila- … LUE LISÄÄ…

Miten voin hyödyntää Microsoft Copilottia – työkaverina tekoäly

21.03.2024 |

Microsoft Copilot on tekoälyavustaja, joka voi auttaa säästämään aikaa ja tehostamaan työtä. Se on digitaalinen … LUE LISÄÄ…

Kadonneen datan arvet – Varmuuskopioinnilla vältyt katastrofilta

15.03.2024 |

Varmuuskopiotko tarpeelllisia? Turhaa ajan haaskausta, lisää kustannuksia, ohjelmien asennusta, vaivannäköä, ei meille kuitenkaan mitään satu … LUE LISÄÄ…

PK-yrityksen tuet ja rahoitus vuonna 2024

02.02.2024 |

Kaupallinen yhteistyö Sortter Oy Vuonna 2024 yrityksille on tarjolla useita eri rahoituskanavia ja tukimuotoja. Yritystuella … LUE LISÄÄ…

Sähköpostimarkkinointi ohjelma yrityksille – ActiveCampaign

28.12.2023 |

Yrityksille suunnatut sähköpostimarkkinointi ohjelmat tarjoavat monipuolisia työkaluja kampanjoiden suunnitteluun, toteuttamiseen ja seurantaan. Tässä kirjoituksessa tarkastelemme … LUE LISÄÄ…