Salasanat ja MFA yrityksen henkilöstölle: selkeät pelisäännöt ja käytännön käyttöönotto

Miksi salasanat ja MFA kaatuvat arjessa (ja miten se korjataan)

Monessa organisaatiossa salasanat ja monivaiheinen tunnistautuminen (MFA) on “otettu käyttöön”, mutta arjen tekeminen kertoo muuta: tunnukset jaetaan kiireessä, kirjautumisia kierretään, varakoodit ovat hukassa ja tuki kuormittuu. Tietoturvaongelma ei tällöin ole pelkkä tekninen asetus, vaan toimintamalli.

Kun salasanoista ja MFA:sta tehdään henkilöstölle selkeät pelisäännöt, organisaatio vähentää kahta yleisintä juurisyytä tietomurtoihin: tunnusten kalastelua ja heikkoja tai kierrätettyjä salasanoja. Samalla käyttäjäkokemus paranee, kun kirjautumisen prosessit ovat ennustettavia ja tuki saa selkeät ohjeet poikkeustilanteisiin.

Käpy A.I. Oy auttaa yrityksiä rakentamaan tämän kokonaisuuden käytännönläheisesti: koulutuksilla, tietoturvakartoituksilla ja konsultoinnilla, joissa yhdistyvät arjen prosessit, roolit ja tekniset kontrollit. Tavoitteena on malli, joka toimii myös kiireessä, loman aikana ja poikkeustilanteissa.

Selkeät pelisäännöt henkilöstölle: mitä sovitaan ja miten se viestitään

Hyvä salasanapolitiikka ja MFA-käytäntö ei ole pitkä dokumentti, vaan joukko päätöksiä, jotka näkyvät jokapäiväisessä työssä. Käytännössä toimiva malli vastaa ainakin näihin kysymyksiin:

  • Mitkä tilit vaativat MFA:n aina? Tyypillisesti sähköposti, etäyhteydet, pilvipalvelut, ylläpitotilit ja kaikki järjestelmät, joissa on henkilötietoja tai liiketoimintakriittistä dataa.
  • Mitä menetelmää käytetään ensisijaisesti? Sovelluspohjainen tunnistautuminen (authenticator) on yleensä perustaso; tekstiviesti voi olla väliaikainen ratkaisu, jos parempaa ei ole.
  • Miten toimitaan, jos puhelin vaihtuu, katoaa tai rikkoutuu? Prosessi (ja vastuuhenkilö) on oltava olemassa ennen kuin ongelma tapahtuu.
  • Miten hallitaan varamenetelmät ja palautus? Varakoodien käsittely, turvakysymykset ja identiteetin varmistus pitää määritellä niin, ettei palautuskanavasta tule hyökkääjälle oikotietä.
  • Miten estetään tunnusten jakaminen? Roolit, jaetut postilaatikot, palvelutunnukset ja valtuutukset pitää ratkaista oikein, jotta “jaetaan vain tämä kerran” -tilanteita ei synny.

Usein kompastuskivi on se, että ohjeet ovat kyllä olemassa, mutta ne eivät tavoita työntekijöitä oikeaan aikaan. Siksi Käpy A.I. Oy:n koulutuksissa rakennetaan viestintä ja muistutukset tilanteisiin, joissa riski realisoituu: uusi työntekijä, laitevaihto, etätyö, matkustus, järjestelmäpäivitys ja kiireiset maksuprosessit.

Kun organisaatio haluaa varmistaa, että käytännöt ovat yhtenäiset ja ymmärretyt, kannattaa aloittaa henkilöstön osaamisen vahvistamisesta. Tähän soveltuu esimerkiksi tietoturvakoulutus, jossa salasanat ja MFA käsitellään konkreettisten arjen esimerkkien kautta: mitä tehdä, kun kirjautuminen epäonnistuu, miten tunnistaa kalastelu, ja miten toimia, jos MFA-pyyntö “pomppaa” ilman omaa kirjautumisyritystä.

Käyttöönotto vaiheittain: näin vältetään tukiruuhka ja kiertotiet

MFA:n käyttöönotto epäonnistuu harvoin siksi, että teknologia olisi vaikea. Se epäonnistuu siksi, että käyttöönotto tehdään kerralla, ilman roolipohjaista suunnitelmaa ja ilman poikkeustilanteiden mallintamista. Käpy A.I. Oy:n konsultoinnissa käyttöönotto pilkotaan hallittaviin vaiheisiin, joista jokaisella on selkeä tavoite ja mittari.

Toimiva eteneminen näyttää usein tältä:

  1. Nykytilan läpivalaisu: mitkä järjestelmät käyttävät mitä tunnistautumista, missä on heikkoja lenkkejä (esim. sähköposti ilman MFA:ta), ja miten tunnusten palautus toimii.
  2. Roolit ja kriittisyys: aloitetaan korkeimman riskin ryhmistä (johto, talous, IT, ylläpito, asiakasdataa käsittelevät), koska heidän tunnuksensa ovat hyökkääjälle arvokkaimpia.
  3. Poikkeustilanteiden malli: kadonnut laite, ulkomailla ilman roamingia, uusi puhelin, sovelluksen uudelleenasennus, varakoodien säilytys ja identiteetin varmistus.
  4. Koulutus ja “just-in-time” ohjeistus: lyhyet ohjeet juuri siihen kohtaan, missä käyttäjä tekee asetuksen tai kohtaa ongelman.
  5. Seuranta ja korjaus: kirjautumisvirheet, tukipyyntöjen syyt ja käyttäjien palaute muutetaan parannuksiksi, ei moitteiksi.

Tässä vaiheistuksessa kartoitus on usein nopein tapa saada yhteinen tilannekuva. Käytännönläheinen tietoturvakartoitus tuo näkyviin, missä tunnistautuminen on kunnossa ja missä se on “nimellisesti käytössä”, mutta kiertoteitä löytyy. Kartoituksen tuloksena syntyy priorisoitu toimenpidelista, jossa erotetaan välittömät riskit (esim. ylläpitotilit ilman MFA:ta) pidemmän aikavälin kehityksestä (esim. identiteetinhallinnan yhtenäistäminen).

Miten koulutus, kartoitus ja konsultointi yhdistetään yhdeksi toimivaksi kokonaisuudeksi

Salasanat ja MFA ovat hyvä esimerkki tietoturvasta, jossa onnistuminen syntyy kolmesta kerroksesta: ihmiset, prosessit ja teknologia. Jos jokin jää vajaaksi, kokonaisuus alkaa vuotaa. Käpy A.I. Oy:n palveluissa nämä sidotaan yhteen niin, että organisaatio pystyy ylläpitämään mallia itse.

  • Koulutus: henkilöstö oppii tunnistamaan riskit (kalastelu, “MFA fatigue” -pommitus, väärät kirjautumissivut), ja saa selkeät toimintatavat. Koulutuksessa tehdään myös yhteinen sanasto: mitä tarkoittaa varakoodi, mitä on kirjautumisen hyväksyntä, milloin pyyntö pitää hylätä ja raportoida.
  • Nykytilan kartoitus ja GAP-ajattelu: verrataan käytäntöjä tavoitteeseen: mitä vaaditaan, mitä tehdään nyt, ja mitä puuttuu. Tämä on erityisen hyödyllistä, jos organisaatio tähtää hallittuun vaatimustenmukaisuuteen tai haluaa varmistaa, että peruskontrollit ovat kunnossa ennen suurempia hankkeita.
  • Konsultointi: autetaan tekemään käytännön päätöksiä: mikä tunnistautumistapa valitaan, miten poikkeukset dokumentoidaan, miten ylläpitotilit suojataan, ja miten käyttöoikeuksia rajataan niin, ettei salasanojen jakamista tarvita.

Monessa ympäristössä kirjautuminen kytkeytyy suoraan pilvipalveluihin ja erityisesti Microsoft 365 -kokonaisuuteen. Siksi on hyödyllistä tarkastella MFA:n ja salasanojen toimivuutta osana laajempaa pilviympäristön hallintaa. Jos organisaation arki pyörii Microsoft 365:n ympärillä, kannattaa yhdistää tämä kehitys suoraan laajempaan henkilöstön tietoturvaosaamiseen ja tarvittaessa kartoitukseen, jossa varmistetaan identiteetin, kirjautumisen ja käyttöoikeuksien perusasiat.

Lisäksi salasana- ja MFA-käytännöt kytkeytyvät vahvasti siihen, miten organisaatio käsittelee tietoa ja missä sitä jaetaan. Jos tiedostojen jakaminen ja yhteistyö tapahtuu useissa kanavissa, riskit kasvavat nopeasti ilman yhteisiä pelisääntöjä. Tähän liittyen turvallisen käytännön rakentaminen kannattaa nivoa osaksi tiedon turvallisen käsittelyn koulutuskokonaisuutta.

Tyypillisimmät riskit ja miten ne poistetaan käytännössä

Alla on tilanteita, jotka toistuvat organisaatioissa riippumatta toimialasta. Niihin löytyy ratkaisu, kun roolit, ohjeistus ja tekniset kontrollit ovat linjassa.

  • Kalastelu ohittaa salasanan: hyökkääjä saa tunnuksen ja yrittää kirjautua. Korjaus: MFA pakolliseksi kriittisiin järjestelmiin, henkilöstölle selkeä toimintamalli kalastelun tunnistamiseen ja raportointiin.
  • MFA-pyyntöjä tulee ilman omaa kirjautumista: käyttäjä hyväksyy vahingossa. Korjaus: koulutus “hylkää ja ilmoita” -malliin, sekä tekninen valinta menetelmään, joka vähentää vahinkohyväksyntöjä (esim. numerokoodin syöttö).
  • Varakoodit tallennetaan väärin: varakoodi on sähköpostissa tai chatissa. Korjaus: ohjeistus ja käytäntö turvalliseen säilytykseen (salasanamanageri tai muu hyväksytty tapa), sekä käytäntö koodien uusimiseen.
  • Jaetut tunnukset ja palvelutunnukset: “yhteinen käyttäjä” jää elämään. Korjaus: roolipohjaiset valtuutukset ja auditointi, selkeä omistajuus ja poistoprosessi.
  • Poistuvien työntekijöiden pääsyt jäävät voimaan: pääsyä ei katkaista ajoissa. Korjaus: offboarding-prosessi ja tarkistuslista, jonka toteutuminen on mitattavissa.

Jos organisaatiolla on tarve kehittää näitä käytäntöjä osana laajempaa turvallisuusohjelmaa, kokonaisuutta kannattaa katsoa riskienhallinnan kautta. Käytännön tietoturvan nykytilakartoitus auttaa löytämään ne kohdat, joissa pienellä muutoksella saadaan suurin riskin pieneneminen.

CTA: tee salasanakäytännöistä ja MFA:sta toimiva osa arkea

Jos salasanat ja MFA aiheuttavat epävarmuutta, kiertoteitä tai tukiruuhkaa, tilanne korjaantuu harvoin pelkillä teknisillä asetuksilla. Tarvitaan yhteinen malli, roolit ja käytännön ohjeistus, joka toimii myös poikkeustilanteissa.

Tutustu Käpy A.I. Oy:n tietoturvakartoituksiin ja tietoturvakoulutuksiin tai ota yhteyttä ja kerro ympäristöstä sekä tavoitteista. Yhteydenoton pohjalta voidaan ehdottaa sopivaa kokonaisuutta: nykytilan arviointi, selkeät pelisäännöt ja hallittu käyttöönotto.

Ota yhteyttä ja aloitetaan käytännönläheinen suunnittelu.