Salasanapolitiikka määrittää koko tunnistautumisen elinkaaren: tunnuksen perustamisen, salaisuuden valinnan, monivaiheisen tunnistautumisen, palauttamisen ja pääsyn lopettamisen. Pitkä salasana ei korvaa puuttuvaa palautusmenettelyä. Jos tukipalvelu poistaa monivaiheisen tunnistautumisen pelkän kiireellisen puhelun perusteella, hyökkääjä voi kiertää huolellisesti laaditun salasanavaatimuksen.
Tässä oppaassa kuvitteellinen suunnittelutoimisto Harjun suunnittelu laatii täytetyn politiikan työntekijöille, ylläpidolle ja ulkopuolisille asiantuntijoille. Esimerkki näyttää, miten tekninen viite muutetaan hyväksytyksi asetukseksi ja miten toteutus tarkistetaan. Organisaation pitää sovittaa ratkaisut omiin riskeihinsä, palveluihinsa ja soveltuviin velvoitteisiin.
Erota laki, tekninen viite ja organisaation päätös
Tietosuoja-asetuksen 32 artikla edellyttää riskiä vastaavia teknisiä ja organisatorisia turvatoimia. Se ei määrää yleistä salasanan merkkimäärää eikä kaikkia suomalaisia työnantajia koskevaa 90 päivän vaihtoväliä. Tunnistautumisen merkitys arvioidaan sen perusteella, mihin tilillä pääsee ja mitä väärinkäyttö aiheuttaisi ihmisille. Päätös liitetään tietoturvapolitiikkaan.
NIST SP 800-63B-4 on vuonna 2025 valmistunut tekninen julkaisu, jonka oma soveltamisala koskee digitaalista tunnistautumista. Sen salasanavaatimuksissa yksittäisenä tekijänä käytettävän salasanan vähimmäispituus on 15 merkkiä. Vain monivaiheisessa tunnistautumisessa käytettävälle salasanalle sallitaan vähintään kahdeksan merkkiä. Julkaisu ei salli pakollisia merkkityyppien yhdistelmiä tai säännöllistä vaihtamista ilman syytä, mutta edellyttää vaihtamista vaarantumista osoittavan tiedon perusteella. Salasanan valinnassa ja vaihtamisessa tarkistetaan tavalliset, ennakoitavat ja vaarantuneet arvot estolistaa vasten.
Nämä NISTin vaatimukset eivät sellaisinaan muutu Suomen lain vaatimuksiksi. Harjun suunnittelu käyttää julkaisua nimettynä suunnitteluviitteenä ja kirjaa omat sovelluskohtaiset päätöksensä. Valittu salasanan vähimmäispituus ei yksin tarkoita, että koko palvelu täyttää jonkin NISTin varmuustason. Myös tekijät, istunnot ja muut kyseisen tason ehdot kuuluvat arviointiin.
Täytetty päätös kolmelle käyttötavalle
Harjun suunnittelulla on keskitetty kirjautuminen pilvipalveluihin, erillinen ylläpitorooli ja vanha sisäinen laskentaohjelma. Yhden yleisen asetuksen sijaan politiikka sisältää seuraavat päätökset:
| Käyttötapa | Hyväksytty ratkaisu | Vastuu ja tarkistus |
|---|---|---|
| Henkilöstön pilvipalvelut | Henkilökohtainen tunnus, monivaiheinen tunnistautuminen ja palvelun tukema kalastelunkestävä menetelmä ensisijaisena | Palvelun omistaja tarkistaa myös vaihtoehtoiset kirjautumistavat |
| Ylläpito | Erillinen hallintatunnus ja kalastelunkestävä todennus; tavallista sähköpostia ei käsitellä tällä tunnuksella | Ylläpidon vastuuhenkilö hyväksyy roolin, toinen nimetty henkilö tarkistaa palautuksen |
| Vanha laskentaohjelma | Pääsy rajatusta hallitusta ympäristöstä; oma pitkä yksilöllinen salasana ja nimetty uusimishanke | Sovellusomistaja tarkistaa paikalliset tilit ja dokumentoi poikkeuksen |
Yritys valitsee esimerkissään 15 merkin vähimmäispituuden niihin käyttäjän salasanoihin, jotka jäävät käyttöön. Se sallii pitkät salalauseet ja hallintaohjelmalla muodostetut salasanat. Tämä on yksinkertaistava organisaation oma valinta, ei väite siitä, että kahdeksan merkin NIST-raja monivaiheisessa käytössä olisi sama asia kuin yrityksen hyväksymä taso.
Sovellusluetteloon merkitään myös paikalliset tilit ja toimittajan huoltopääsy. Keskitetyn kirjautumisen näkymässä kaikki käyttäjät voivat näyttää suojatuilta, vaikka vanha paikallinen ylläpitotili sallisi suoran pääsyn. Järjestelmien kartoitus auttaa tunnistamaan nämä vaihtoehtoiset reitit ennen kuin kattavuudesta tehdään päätelmä.
Auta käyttäjää valitsemaan käyttökelpoinen salaisuus
Politiikan tarkoitus ei ole pakottaa ihmistä tekemään vaikeasti muistettavia mutta ennakoitavia muutoksia. Yrityksen nimi, vuodenaika ja vuosiluku eivät muutu vahvaksi salaisuudeksi lisäämällä loppuun huutomerkkiä. Satunnaisesti valituista sanoista muodostettu salalause eroaa tunnetusta runonsäkeestä tai käyttäjän elämäkerrasta poimitusta lauseesta. Julkaistua esimerkkisalasanaa ei koskaan oteta oikeaan käyttöön.
Harjun suunnittelu tarjoaa hyväksytyn salasanojen hallintaohjelman ja opastaa käyttämään eri palveluissa eri salaisuuksia. Henkilöstön käyttöönotossa harjoitellaan uuden satunnaisen salasanan muodostaminen ja sen tallentaminen oikeaan kohteeseen. Kouluttaja ei pyydä näyttämään työntekijän oikeaa salasanaa eikä kerää sitä osallistumisraporttiin. Tarkistettava asia on menettelyn osaaminen.
Hallintaohjelman valinnassa yritys selvittää, kuka voi palauttaa työtilan, miten henkilön poistaminen toimii ja mitä tapahtuu palvelukatkossa. Jaettua teknistä salaisuutta varten käytetään erillistä hallittua jakotapaa. Salasanan lähettäminen koko projektiryhmän keskusteluun tekisi myöhemmästä pääsyn rajaamisesta vaikeaa. Henkilöstön IT-käyttösäännöt kertovat työntekijälle, mihin tukeen hän ottaa yhteyttä jakamistarpeessa.
Monivaiheisen tunnistautumisen menetelmällä on merkitystä
Monivaiheinen tunnistautuminen yhdistää eriluonteisia tekijöitä. Kaksi erillistä salasanaa eivät itsessään muodosta kahta eri tekijää. Myöskään mikä tahansa kertakäyttökoodi ei estä reaaliaikaista kalastelua. Kyberturvallisuuskeskuksen AiTM-ohje kuvaa hyökkäyksen, jossa huijaussivu välittää kirjautumisen oikeaan palveluun ja hyökkääjä saa onnistuneen kirjautumisen istunnon käyttöönsä.
FIDO2-perustainen, palveluun sidottu tunnistautuminen voi vähentää tällaisen kalastelun riskiä. Menetelmän käyttöönotto on silti arvioitava yhdessä laitteen hallinnan ja palautusreittien kanssa. Kalastelunkestävä pääreitti ei ratkaise ongelmaa, jos samalla tilillä on vapaasti käytettävä heikompi vaihtoehto. Harjun suunnittelu käy läpi kaikki sallitut menetelmät, vanhat protokollat ja tunnistautumisen ohittavat poikkeukset.
Kuvitteellisessa pilotissa yritys ottaa henkilöstölle käyttöön palvelun tukeman kalastelunkestävän menetelmän. Yksi alihankkija ei voi käyttää valittua laitetta. Häntä ei siirretä pysyvään poikkeusryhmään automaattisesti, vaan palvelun omistaja selvittää hyväksyttävän yhteensopivan välineen ja rajaa tarvittavat oikeudet. Microsoft 365:n tietoturva-asetukset käsitellään erikseen, jos kyseinen ympäristö kuuluu organisaation palveluihin.
Palautusmenettely kadonneen puhelimen tilanteessa
Harjun suunnittelun työntekijä ilmoittaa matkalta, että todennuspuhelin katosi. Tuki kirjaa ilmoituksen, sulkee sovitun prosessin mukaisesti kadonneeseen välineeseen liittyvän pääsyn ja selvittää, onko kyse myös laitteen tai istunnon vaarantumisesta. Pelkkä salasanan vaihtaminen ei päätä kaikkia mahdollisia jo myönnettyjä istuntoja. Mobiililaitteiden hallinnan menettely kertoo laitteen eristämisestä ja muista mahdollisista toimista.
Yritys on valinnut palautuksessa käytettäväksi ennakolta sovitun henkilöllisyyden varmistamisen sekä työntekijän roolin tarkistamisen. Tuki käyttää organisaation omasta hakemistosta löytyvää yhteystietoa yhteydenottoon eikä soittajan juuri antamaa uutta numeroa ainoana tarkistuksena. Korkean oikeustason palautukseen osallistuu toinen nimetty henkilö. Jos sovittua varmistamista ei saada tehtyä, käyttöä ei avata pelkän esihenkilön kiireeseen vetoavan viestin vuoksi.
Työntekijä rekisteröi uuden välineen rajatussa, valvotussa palautusmenettelyssä. Tuki tarkistaa, että kadonnut väline ei enää kelpaa ja että käyttäjälle menee tieto muutoksesta. Lokimerkintään tallennetaan käsittelijä, hyväksyntä, kohdetili ja toimenpiteen aika. Sinne ei tallenneta palautuskoodia. Yrityksen lokitussuunnitelma kattaa myös tuen tekemät muutokset.
Palautusmenettely harjoitellaan etukäteen eri tilanteissa: työntekijällä on toinen hyväksytty väline, kaikki välineet ovat kadonneet tai keskitetty kirjautumispalvelu ei vastaa. Näihin ei välttämättä sovellu sama reitti. Esihenkilön lomalla olo tai tukihenkilön poissaolo ei saa jättää ainoaksi vaihtoehdoksi yhteisen ylläpitosalasanan jakamista.
Palvelimen tallennus ja tekniset salaisuudet
Jos organisaatio kehittää omaa kirjautumispalvelua, käyttäjäsalasanat tallennetaan tarkoitukseen soveltuvalla suolaa käyttävällä salasanatiivisteellä. Pelkkä nopea yleinen tiiviste tai palautettavissa oleva salaus ei ole vastaava ratkaisu. OWASPin tallennusohjeessa kuvataan menetelmien valintaa ja laskentakustannuksen säätämistä. Tekniset parametrit päätetään käytettävän toteutuksen ja suorituskyvyn perusteella, ja vanhojen tiivisteiden päivittämiselle suunnitellaan reitti.
Harjun suunnittelu ostaa kirjautumispalvelun ulkopuolelta. Siksi sen oma tehtävä on kysyä palveluntarjoajalta soveltuvaa kuvausta salaisuuksien suojaamisesta ja ylläpidosta sekä tarkistaa omat asetuksensa. Yritys ei merkitse tallennusvaatimusta toteutetuksi vain sillä perusteella, että palvelu käyttää HTTPS-yhteyttä. Salaus ja avainten hallinta suojaavat eri kohtia kuin salasanan turvallinen tarkistaminen palvelimella.
Sovellusten API-avaimet ja palvelutilit kuuluvat samaan kokonaiskuvaan, mutta niiden elinkaari on erilainen kuin muistettavan käyttäjäsalasanan. Yritys kirjaa integraation omistajan, tarvittavat oikeudet, salaisuuden säilytyspaikan ja riippuvaiset palvelut. Avaimen vaihto harjoitellaan niin, että uusi avain toimii ennen vanhan poistamista silloin, kun palvelu tukee turvallista siirtymää. Vaarantuneen avaimen rajoittaminen voi vaatia välittömämpiä toimia.
Käyttöönoton hyväksyminen käytännössä
Pilottipalvelussa Harjun suunnittelu tarkistaa tavallisen kirjautumisen lisäksi pitkän salasanan käsittelyn kaikissa lomakkeissa, väärän tunnistautumisen estymisen, toisen tekijän lisäämisen ja poistamisen sekä tilin palautuksen. Se varmistaa myös, ettei vaihtoehtoinen mobiilisovellus käytä odottamatta eri sääntöä. Tarkistuksissa käytetään erillisiä harjoitustilejä ja sovittua ajankohtaa.
Yksi havainto on, että palautuslomake hyväksyy pitkän salasanan mutta vanha työpöytäohjelma katkaisee sen. Ratkaisuksi ei kirjata ”käyttäjävirhe”. Sovellusomistaja korjaa yhteensopivuuden tai rajaa palvelun käytön ennen laajaa käyttöönottoa. Toinen havainto on paikallinen tili, jonka käyttöoikeus ei poistu keskitetyn tunnuksen sulkemisen mukana. Sen päättämiseen lisätään erillinen tehtävä.
Hyväksymisraportti sisältää palvelun nimen, asetusten version, tehdyt havainnot, korjaukset ja avoimet poikkeukset. Raporttiin ei liitetä kuvia oikeista salaisuuksista tai palautuskoodeista. Teknisten ja organisatoristen turvatoimien kuvaus voidaan näin yhdistää havaittuun toteutukseen.
Pääsyn lopettaminen ja poikkeustilanteen jälkityö
Työsuhteen tai toimeksiannon päättyessä yritys sulkee tarpeettoman pääsyn sovittuna ajankohtana. Se tarkistaa keskeiset istunnot, paikalliset tilit, ulkoiset palvelut ja mahdolliset jaetut tekniset salaisuudet. Pelkkä sähköpostiosoitteen poistaminen ei osoita, että asiakasrekisterin pääsy olisi lakannut. Roolin vaihtuminen tarvitsee vastaavan arvion vanhoista oikeuksista.
Hätäkäyttöä varten varattu tili tarvitsee oman suojauksen, omistajan ja käytön valvonnan. Sen toimivuus tarkistetaan tilanteessa, jossa tavallinen kirjautumisreitti ei toimi. Tiliä ei käytetä arkiseen ylläpitoon eikä sen salaisuutta säilytetä kaikkien saatavilla olevassa jatkuvuusohjeessa. Jatkuvuussuunnitelmassa kuvataan, kuka käynnistää menettelyn ja mistä hyväksytty toimintaohje löytyy.
Jos tili vaarantuu, yritys arvioi salaisuuden vaihdon lisäksi istunnot, uudet todennusvälineet, luvattomat oikeudet ja tilillä tehdyt toimet. Palautettu kirjautuminen ei vielä tarkoita, että tapaus on selvitetty. Politiikan arvo näkyy siinä, että tuki, ylläpito ja palvelun omistaja pystyvät toimimaan yhdessä sekä tavallisessa työssä että silloin, kun yksi suojauskerros pettää.
Lähteet
- NIST SP 800-63B-4, erityisesti salasanat ja tunnistautumisvälineiden elinkaari: tekninen viite omine soveltamisaloineen.
- Kyberturvallisuuskeskus: AiTM-hyökkäykset ja niiden torjunta: kalastelu, istuntojen väärinkäyttö ja kalastelunkestävä tunnistautuminen.
- OWASP: Password Storage Cheat Sheet: salasanatiivisteiden turvallinen toteutus ja ylläpito.
- Yleinen tietosuoja-asetus, 32 artikla: riskiä vastaava henkilötietojen turvallisuus.