Pidä huolta salasanoistasi
25.11.2003 09:12 Ihmisten sähköinen tunnistaminen on haasteellista hommaa. Kasvottomia tietokoneen käyttäjiä on vaikeaa erottaa toisistaan verkossa, varsinkin kun osa ihan väkisin haluaa esiintyä jonakuna muuna kuin omana itsenään. Perinteinen salasana pitää yhä pintansa, mutta sen käytössä on oltava tarkkana.
Salasanan ja käyttäjätunnuksen yhdistelmä on edelleen tavallisin tapa tunnistaa henkilö sähköisessä ympäristössä. Tunnistaminen taas on yksi tietoturvan peruspilareista. Salasana myös antaa pääsyn sellaiseen palveluun tai järjestelmään, jonka käyttö ei ole kaikille sallittua.
Aivan ongelmatonta salasanojen käyttäminen ei ole; varsinkin heikkojen, helposti arvattavien merkkisarjojen käyttö on iso tietoturvariski. Erityisen mittavan ongelmasta tekee se, että salasanoja käyttävät melkein kaikki, että iso osa niistä on itse asiassa täysin riittämättömiä ja että niitä jaellaan leväperäisesti täysin ulkopuolisille ihmisille.
Ohjelmalla tai arvaamalla
Salasana toimii luotettavasti vain, jos sitä käytetään oikein. Salasanoihin perustuvan tunnistamisen suurimpia ongelmia onkin sen riippuvuus käyttäjästä ja hänen kyvyistään. Ongelmia aiheuttavat paitsi heikot salasanat ja niiden leväperäinen hallinta, myös erilaiset ohjelmat, joilla ulkopuoliset pyrkivät saamaan salasanoja haltuunsa.
Toisinaan järjestelmän ylläpitohenkilöstö ei ole huolehtinut siitä, että salasanojen luomisessa noudatettaisiin tiukkaa politiikkaa. Pahimmassa tapauksessa ulkopuolinen pääsee kirjautumaan järjestelmään hyvin helposti.
Snifferiohjelmat ”haistelevat” tietoliikennettä ja etsivät siitä salakuuntelemalla käyttäjätunnuksia ja salasanoja. Urkkija voi esimerkiksi seurata langattomassa verkossa suojaamattomana sisäänkirjautuvaa tietokoneen käyttäjää ja poimia tunnukset omaa käyttöään varten.
Joillakin ohjelmilla taas salasanoja arvataan. Tällaiset ohjelmat käyvät järjestelmällisesti läpi yleisimmin käytettyjä salasanatyyppejä ja kokeilevat eri merkkiyhdistelmiä, kunnes löytävät sellaisen, jolla päästään sisään kohdejärjestelmään. Murto-ohjelma voi sisältää useita erikielisiä sanakirjoja, joiden sanoja se kokeilee kirjautumiskenttään yksi toisensa jälkeen.
Hämmästyttävän usein järjestelmät ovat tuotteiden myyjien tekemien perusasetusten varassa. Isoissa yrityksissä asennuksia joudutaan tekemään paljon ja nopeassa tahdissa, ja toisinaan virheitä ja laiminlyöntejä sattuu. Niinpä murtomiehet etsivät järjestään ensin sellaisia tunnuksia ja sellaisia salasanoja, joita ohjelmissa on tehdasasetusten jäljiltä vakiona, kuten admin ja 1234.
Eroon helpoista salasanoista
Jotta salasana täyttäisi tehtävänsä, sen on oltava monimutkainen. Käytännössä tämä tarkoittaa sitä, että käytettävän merkkiyhdistelmän pitäisi olla riittävän pitkä ja sen tulisi sisältää isoja ja pieniä kirjaimia sekä numeroita sekaisin. Mitään oikeita sanoja ei saa käyttää sellaisenaan, sillä ne on varsin helppo arvata – jopa ilman mainitunkaltaista ohjelmaa.
Jos sanoihin lisää kirjoitusvirheitä ja isoja kirjaimia, muuttaa kirjainten järjestystä ja ymppää väliin vielä numeroita, tulee salasanasta heti huomattavasti vaikeammin arvattava. Mielikuvitusta on syytä käyttää, sillä ohjelmalla varustettu tunkeutuja etsii nopeasti valtavia määriä salasanavaihtoehtoja.
Muutenkin arvattavuutta on kaikin tavoin pyrittävä vähentämään, esimerkiksi välttämällä syntymäajan, auton rekisteritunnuksen tai mallinumeron ja lasten nimipäivien kaltaisia ilmiselviä numeroyhdistelmiä tai vaikkapa työhön ja harrastuksiin liittyviä asioita. Ihmisten, lemmikkien tai esimerkiksi paikkojen nimiä ei myöskään ikinä kannata käyttää salasanoissa.
Tee muistisääntö
Salasanan käytössä kannattaa olla tarkkana. Tarkoitus on tietysti, etteivät ulkopuoliset saa salasanaa tietoonsa, joten se on pidettävä aina omana tietona. Ystäville tai perheenjäsenillekään salasanaa ei pidä antaa, sillä mitä useampi ihminen sen tuntee, sitä enemmän mahdollisuuksia on, että se joutuu vääriin käsiin vaikka vahingossa.
Kun salasanaa kirjoittaa, kannattaa varmistua siitä, ettei kukaan pääse vilkaisemaan olan yli, mitä kirjaimia ja numeroita kirjoittaja koneelleen naputtaa. Salasanaa ei pidä kirjoittaa lapulle tai mihinkään muuallekaan, mistä joku voi saada sen käsiinsä, vaan se on painettava mieleen.
Vaikka salasanan pitää olla vaikeasti arvattavissa, käyttäjän on pystyttävä muistamaan se. Tilannetta mutkistaa se, että salasana pitäisi vielä vaihtaa säännöllisesti ja riittävän usein. Kaikki salasanat ovat haavoittuvia, ja monimutkaisimmatkin niistä saadaan ohjelmallisesti lopulta murretuksi. Kysymys onkin usein vain siitä, että tehokkaallakin tietokoneella varustetulta murtomieheltä menee murtamiseen niin paljon aikaa, että salasanaa on jo ehditty vaihtaa ennen kuin hän onnistuu.
Salasanan muistamiseen voi ja kannattaakin kehittää muistisääntöjä, jotka auttavat palauttamaan unohtuneen merkkijonon mieleen. Yksi tapa helpottaa muistamista on koota salasana jonkin lauseen sanojen alkukirjaimista. Lause ja käytettävä muistisääntö voi olla mikä hyvänsä, kunhan sen vain pystyy muistamaan helposti. Muistisäännön voi ulottaa koskemaan myös säännöllisesti vaihdettavia salasanoja esimerkiksi niin, että tietty, hajalleen merkkijonoon upotettu osa muuttuu johdonmukaisesti vaikkapa päivämäärän mukaan.
Noudatetaanko ohjeita?
Yritysten on syytä paitsi tehdä selkeät ohjeet salasanojen luomisesta, käytöstä ja uusimisesta, myös valvoa hyvin tarkasti, että näitä ohjeita todella noudatetaan. Käyttäjille on annettava selkeät ohjeet salasanojen muodostamisesta ja tehtävä selväksi, että turvallinen salasanakäytäntö on niitä käyttävän yrityksen elinehto.
Omien salasanojen muodostaminen voidaan tietysti estää pakottamalla henkilöstö käyttämään annettuja salasanoja, mutta silloin käyttäjät helposti turhautuvat vaikeiden merkkiyhdistelmien käyttöön ja kirjoittelevat niitä muistiin, asiaankuulumattomien löydettäväksi.
Huonojen salasanojen aiheuttama riski on niinikään merkittävä. Loppukäyttäjät eivät useinkaan miellä ongelmaa niin isoksi, että viitsisivät valita vaikeammin arvattavia merkkijonoja. Vielä harvempi jaksaa vaihtaa salasanansa usein, juuri siinä vaiheessa, kun sen on viimeinkin saanut opetelluksi.
Erityisesti yrityksien tarpeisiin myydään myös erilaisia salasanasuodattimia, ohjelmia, jotka valvovat sitä, että käyttäjät noudattavat salasanojen muodostamisesta annettuja ohjeita. Ohjelma käy läpi jokaisen uuden salasanaehdotuksen ja hylkää sen, jos se ei ole yhtiön tietoturvapolitiikan mukainen.
Varo huijaria
Viime aikoina julkisuudessa olleet social engineering -keinot ovat helppo tapa huijata yrityksen henkilöstöltä salasanoja ja tunnuksia, joiden avulla tunkeilija pääsee käsiksi haluamaansa informaatioon. Klassinen huijaus on esiintyä yrityksen atk-vastaavana, joka muka tarvitsee käyttäjän tunnuksia ja salasanaa, koska ne ovat esimerkiksi kadonneet järjestelmästä jonkin vian vuoksi.
On hyvä muistaa, ettei ole mitään syytä, miksi oma salasana pitäisi antaa kenellekään. Esimerkiksi yrityksen atk-tukihenkilön tai järjestelmän ylläpidon ei tarvitse kysellä käyttäjien salasanoja puhelimitse tai sähköpostin välityksellä. Jos jostakin syystä tällainen tarve syntyisi, on tehtävä etukäteen selväksi se, kenelle tunnuksen voi antaa ja kuinka voidaan varmistua hänen henkilöllisyydestään ja siitä, että hän on oikealla asialla.
Samoja salasanoja ei saa käyttää eri palveluihin, sillä jos yksi salasana joutuu vääriin käsiin, samalla joutuvat kaikki muutkin. Tämän jälkeen urkkija voi paitsi aiheuttaa selvää rahallista vahinkoa tyhjentämällä uhrinsa pankkitilin, tuottaa kaikenlaista muutakin harmia, kuten lähetellä tämän nimissä sähköpostiviestejä. Jos yrityksen työntekijä lukee kotisähköpostinsa samoilla tunnuksilla kuin hän kirjautuu yrityksensä järjestelmään, hän kasvattaa samalla yrityksen riskiä joutua sähköisen tunkeilijan uhriksi.
Salasana on viimeinen ovi
Ihan kaikkeen salasanoihin perustuva tunnistaminen ei riitä tai muuten sovellu, ja siksi entistä tehokkaampia ja varmempia tapoja käyttäjän tunnistamiseen on kehitetty ja kehitetään jatkuvasti. Biometriset menetelmät ja HST-kortti ovat esimerkkejä toisenlaisista sähköisistä tunnistustavoista.
Monessa suhteessa oikein käytetty salasana kuitenkin täyttää yhä riittävän turvallisuuden vaatimuksen. Lisäksi salasanojen suosiota tukee helppo ja edullinen käyttöönotto. Siksi salasana on yhä yleisin tapa esimerkiksi kirjautua verkkopankkiin tai lukemaan sähköpostia.
Vaikka tietoturva olisi muuten rakennettu kuinka tiukaksi tahansa, yksi ainoa vuotanut salasana riittää tekemään kaikesta järjestelmän suojaamisesta turhaa. Salasana voi tehdä yrityksestä haavoittuvan, sillä se on tavallaan viimeinen suljettu ovi ulkomaailman ja sisäisen verkon välillä. Tällaisia ovia yrityksen järjestelmään on täsmälleen yhtä monta kuin työntekijöitäkin.
- Digitodayn tuoreimmat uutiset.
- 25.5. Robottikäsivarsi hinasi Dragonin asemalle
- 25.5. Googlen Android-kauppa sai uusia rahastuskeinoja
- 25.5. Zuckerberg unohti sulhasen ohjeen - antoi 20 000 euron vihkisormuksen
- 25.5. Diablo III:n julkaisija hekumoi myyntiä ja pahoittelee bugeja
- 25.5. Lumialla voi katsella videoklippejä
- 25.5. Applen Cook kieltäytyy optioiden osingoista
- 25.5. ZTE toimittaa suomalaisella 3d-tekniikalla tehtyjä Android-puhelimia
- 25.5. Tämä käkikello muni Pebblen Kickstarter- pesään
- 25.5. Facebook Camera ottaa ja jakaa kuvia iPhonessa
- 24.5. IPhoneen uusi alihankkija
- 24.5. IBM pitää iPhonen Siriä tietoturvariskinä
- 24.5. Yle siirtää seuraavaksi Pasilan teräväpiirtoon
- 24.5. Nokia luopuu isosta massatapahtumasta
- 24.5. Huhu: Symbianiin ei enää päivityksiä
- 24.5. Blackberryn joukot harvenevat
- 24.5. Adoben flash saa saattohoitoa Windows 8:ssa
- 24.5. HP irtisanoo ja palaa taulutietokoneisiin
- 24.5. Motorola Mobilityn johdossa on nyt myyntimies
- Uusimmat
- 48h luetuimmat kaikista uutisista.
- 24.5. Huhu: Symbianiin ei enää päivityksiä
- 25.5. Zuckerberg unohti sulhasen ohjeen - antoi 20 000 euron vihkisormuksen
- 25.5. Lumialla voi katsella videoklippejä
- 24.5. IBM pitää iPhonen Siriä tietoturvariskinä
- 24.5. HP irtisanoo ja palaa taulutietokoneisiin
- 25.5. Googlen Android-kauppa sai uusia rahastuskeinoja
- 24.5. Nokia luopuu isosta massatapahtumasta
- 24.5. Adoben flash saa saattohoitoa Windows 8:ssa
- 25.5. ZTE toimittaa suomalaisella 3d-tekniikalla tehtyjä Android-puhelimia
- 24.5. IPhoneen uusi alihankkija
- Luetuimmat
- 48h suositelluimmat kaikista uutisista.
- Suositelluimmat
- 48h kommentoiduimmat kaikista uutisista.
- 24.5. Huhu: Symbianiin ei enää päivityksiä
- 25.5. Lumialla voi katsella videoklippejä
- 24.5. IBM pitää iPhonen Siriä tietoturvariskinä
- 25.5. ZTE toimittaa suomalaisella 3d-tekniikalla tehtyjä Android-puhelimia
- 25.5. Applen Cook kieltäytyy optioiden osingoista
- 24.5. IPhoneen uusi alihankkija
- 24.5. Nokia luopuu isosta massatapahtumasta
- 24.5. HP irtisanoo ja palaa taulutietokoneisiin
- 24.5. Adoben flash saa saattohoitoa Windows 8:ssa
- 25.5. Zuckerberg unohti sulhasen ohjeen - antoi 20 000 euron vihkisormuksen
- Kommentoiduimmat
RSS-feedit
Seuraa Digitodayn kaikkia uutisia tai vain tiettyä osiota RSS:llä.
Palautetta?
Lähetä risut, ruusut ja uutisvinkit toimitukselle.
Uusimmat uutiset
- IBM pitää iPhonen Siriä tietoturvariskinä 15:40
- Adoben flash saa saattohoitoa Windows 8:ssa 09:17
- Googlen Larry Page: Facebook pitää käyttäjiä panttivankeina 07:00
- Anonymous löysi reitin jenkkiministeriön palvelimelle 22:24
- ”Apple ei anna kehittää virustorjuntaa iPhoneen” 16:55
- Uutuustuotteen lupaus verkkopelaajille: ei enää ärsyttäviä salasanoja 13:55
- Mobiilikonnat entistä ovelampia: Esimerkkinä uusi Angry Birds 14:24
- Äärijuutalaisten nettikokous täyttää kaksi stadionia 07:00
- Lisää
Poiminnat
Digiyesterday
Viisi vuotta sitten
Suuri tietokantavarkaus johti luottokorttipetoksiin Britanniassa
27.05.2007 Cable & Wireless syyttää entistä johtajaansa tietokantavarkaudesta. Kannasta oli 100 000 asiakkaan tiedot.
Kolme vuotta sitten
Nokian Ovi joutui heti avajaispäivänä remonttiin
27.05.2009 Iso kävijäpiikki yllätti Nokian uuden sovelluskaupan. Palvelujen hidastelun vuoksi Nokia joutui lisäämään palvelinkapasiteettia.
Taloussanomat
- Asuntopula ja 24 600 tyhjää asuntoa, mikä kaupunki? 06:01
- Suomikin oli hukkua liian vahvaan valuuttaan 06:09
- Yritysguru: Facebook tappaa Piilaakson 10:17
- Muhkean muovinen Nissan Juke 06:05
- Facebookissa vihainen vastaanotto – IMF-johtaja pehmensi Kreikka-lausuntojaan 09:18
- Yllätys? Aurinkohan säteilee täällä Saksan malliin 06:09
- Ainakin 2000 saa potkut RIMiltä 09:44
- Jos Kreikka lähtee, Saksa kärsii 11:08
- Suomi löysi taas Nokian älypuhelimet 06:01
- Autonvuokrauksessa hurjat eurohintaerot 06:09
- » Taloussanomat.fi











