Salasanat ja MFA yrityksen henkilöstölle: selkeät pelisäännöt ja hallittu käyttöönotto
Miksi salasanat ja MFA ovat edelleen henkilöstön suurin arjen riskipinta
Yrityksen tietomurroista iso osa alkaa edelleen käyttäjätunnuksista: heikoista salasanoista, uudelleenkäytöstä, vahingossa jaetuista tunnuksista tai siitä, että hyökkääjä onnistuu huijaamaan monivaiheisen tunnistautumisen (MFA) läpi. Tämä ei ole ensisijaisesti tekninen ongelma vaan toimintamallin ongelma. Kun pelisäännöt ovat epäselvät, henkilöstö tekee sen mikä tuntuu nopeimmalta ja helpoimmalta – ja se on usein juuri se reitti, jota hyökkääjä odottaa.
Salasanojen ja MFA:n onnistunut käyttöönotto vaatii kahta asiaa yhtä aikaa:
- selkeät, kohtuulliset vaatimukset, joita on mahdollista noudattaa
- käytännönläheinen ohjaus siitä, miten toimitaan arjessa (myös poikkeustilanteissa)
Käpy A.I. Oy:n koulutukset, kartoitukset ja konsultointi yhdistävät nämä. Tavoite on vähentää tilikaappauksia ja parantaa vaatimustenmukaisuutta niin, että työn tekeminen ei hidastu, mutta riskit pienenevät mitattavasti.
Selkeät pelisäännöt: mitä henkilöstön pitäisi oikeasti osata ja tehdä
”Käytä vahvaa salasanaa” ei riitä ohjeeksi. Hyvä käytäntö on kuvata yritykselle yhtenäinen malli, joka kertoo mitä odotetaan eri tilanteissa. Mallin pitää olla niin selkeä, että se toimii myös kiireessä, uusille työntekijöille ja ulkoisille kumppaneille.
1) Salasanakäytäntö, joka ohjaa oikeaan toimintaan
Toimiva salasanakäytäntö muodostuu harvoin pelkistä pituus- ja monimutkaisuussäännöistä. Olennaista on kokonaisuus:
- Uniikki salasana jokaiseen palveluun: uudelleenkäyttö kasvattaa riskiä ketjureaktiona, jos yksikin palvelu vuotaa.
- Salasanamanagerin käyttö: muuten uniikkius jää helposti puheeksi.
- Jaettujen tunnusten kielto: jaetut tunnukset rikkovat jäljitettävyyden ja tekevät poistumista (offboarding) vaikeaksi.
- Poikkeusmalli: miten toimitaan, jos järjestelmä ei tue manageria tai MFA:ta – kenen hyväksynnällä ja millä aikarajalla.
Kun nämä on kuvattu ja koulutettu, henkilöstö ymmärtää sekä “mitä” että “miksi”. Tarvittaessa malli sidotaan organisaation ohjeistuksiin ja esimerkiksi auditointivaatimuksiin.
2) MFA:n perusperiaate: suojaus, joka ei kaadu yhteen hyväksyntään
MFA on tehokas, mutta vain jos se on oikein käyttöönotettu ja jos käyttäjät tietävät, miten huijaukset tunnistetaan. Tyypilliset kompastuskivet ovat:
- ”Hyväksy-painike”-väsymys (MFA push fatigue): toistuvat vahvistuspyynnöt, jotka käyttäjä lopulta hyväksyy kiireessä.
- Puuttuvat suojaukset riskikirjautumisiin: epätavalliset kirjautumisyritykset eivät nosta kynnystä.
- Heikot palautusprosessit: jos MFA-laite katoaa, käyttöön otetaan kiireessä riskialtis kiertotie.
Koulutuksessa käydään läpi käytännön esimerkein, miten MFA-pyyntöihin reagoidaan, milloin pyyntö on hälytysmerkki ja miten toimitaan, jos oma tunnus epäillään kaapatuksi. Lisäksi varmistetaan, että organisaatiolla on selkeä toimintamalli: kenelle ilmoitetaan ja mitä tehdään ensimmäisen 15 minuutin aikana.
3) Roolipohjainen minimitaso: kaikki eivät tarvitse samaa
Yrityksen riskit eivät jakaudu tasaisesti. Taloushallinto, IT-ylläpito, johto ja myynti altistuvat eri tyyppisille hyökkäyksille. Siksi pelisäännöissä kannattaa määrittää vähimmäistaso rooleittain:
- peruskäyttäjä: MFA kaikkiin pilvipalveluihin ja sähköpostiin, salasanamanageri
- luottamuksellista tietoa käsittelevät: vahvempi MFA-menetelmä, tiukempi kirjautumisen valvonta
- ylläpitäjät: eriytetyt admin-tunnukset, vahvin MFA, vähimmäisoikeusmalli ja lokit
Tämä lähestymistapa on myös järkevä vaatimustenmukaisuuden kannalta: riskiperusteinen malli on helpompi perustella kuin ”kaikille kaikki” -paketti, joka jää lopulta puolinaiseksi.
Vaatimustenmukaisuus ja riskienhallinta: mitä johto tarvitsee päätöksenteon tueksi
Salasanat ja MFA eivät ole vain IT:n sisäinen asia. Ne liittyvät suoraan liiketoiminnan jatkuvuuteen, tietosuojaan ja asiakkaiden luottamukseen. Johdon kannalta tärkeintä on saada näkyvyys siihen, miten hyvin käytännöt toteutuvat ja mihin korjaukset kannattaa kohdistaa.
Nykytilan kartoitus tekee tilanteesta mitattavan
Monessa organisaatiossa “MFA on käytössä” tarkoittaa käytännössä, että se on päällä osassa palveluista tai osalla käyttäjistä. Käpy A.I. Oy:n tietoturvakartoituksissa voidaan tuoda esiin esimerkiksi:
- missä järjestelmissä MFA puuttuu tai on heikko (esim. SMS)
- miten tunnusten elinkaari toimii (uudet käyttäjät, roolimuutokset, poistuvat)
- miten salasanapolitiikka ja käytännön toteutus kohtaavat
- miten palautus- ja poikkeusprosessit on määritelty
Kartoituksen lopputulos ei ole pelkkä lista puutteista, vaan priorisoitu etenemissuunnitelma: mitä korjataan heti, mitä seuraavaksi ja mitä voidaan aikatauluttaa myöhemmäksi ilman, että riski kasvaa kohtuuttomaksi.
GAP-ajattelu: erot tavoitetilan ja nykytilan välillä näkyviksi
Kun organisaatio valmistautuu asiakasvaatimuksiin, auditointeihin tai sisäisiin tavoitteisiin, tarvitaan usein selkeä “mistä mihin” -kuva. GAP-kartoitus auttaa osoittamaan, mitä vaaditaan (tavoitetila), mitä jo tehdään (nykytila) ja mitkä ovat konkreettiset puutteet. Salasanojen ja MFA:n osalta tämä tarkoittaa usein erityisesti:
- käytäntöjen dokumentointia (politiikat ja ohjeet)
- todisteita toteutuksesta (asetukset, lokit, käyttöönottoprosessi)
- koulutuksen kattavuutta ja toistuvuutta
Käytännön toteutus: miten Käpy A.I. Oy yhdistää koulutuksen, kartoituksen ja konsultoinnin
Pelkkä koulutus ilman teknistä todellisuutta jää helposti yleiselle tasolle. Pelkkä tekninen käyttöönotto ilman henkilöstön toimintamallia taas vuotaa arjessa. Käpy A.I. Oy:n malli yhdistää nämä niin, että organisaatio saa sekä osaamisen että rakenteet.
1) Koulutus, joka keskittyy arjen tilanteisiin
Koulutuksessa käsitellään konkreettisesti ne tilanteet, joissa tunnukset tyypillisesti menetetään: tietojenkalastelu, väärät kirjautumissivut, odottamattomat MFA-pyynnöt, laitehäviöt ja kiireessä tehdyt oikopolut. Samalla käydään läpi yrityksen omat pelisäännöt: mitä pitää tehdä ja miksi. Koulutus voidaan toteuttaa koko henkilöstölle tai roolikohtaisesti. Lisätietoa kokonaisuudesta löytyy sivulta tietoturvakoulutukset.
2) Kartoitus, joka antaa teknisen ja hallinnollisen tilannekuvan
Kartoitus tuo näkyviin, ovatko käytännöt ja asetukset linjassa. Se auttaa myös tunnistamaan, mihin sisäisiin prosesseihin pitää koskea (esim. käyttäjähallinta, käyttöoikeuspyynnöt, laitehallinta). Kun nykytila on selvillä, kehittäminen ei perustu oletuksiin vaan havaintoihin.
3) Konsultointi käyttöönoton ja muutoksen tueksi
Kun päätetään parantaa MFA-menetelmiä, ottaa salasanamanageri käyttöön tai muuttaa kirjautumiskäytäntöjä, muutos koskee aina ihmisiä ja prosesseja. Käpy A.I. Oy:n konsultointi auttaa tekemään muutoksen hallitusti: määrittämään tavoitteet, aikataulun, vastuut, viestinnän ja mittarit. Tarvittaessa konsultointi kytketään laajempiin hankintoihin ja ympäristöihin (esim. Microsoft 365 -kokonaisuudet, identiteetinhallinta ja päätelaitesuojaus).
Mittarit: mistä tiedetään, että parannus oikeasti toimii
Johdon ja IT:n kannalta keskeinen kysymys on, paraneeko tilanne. Tyypillisiä, käytännöllisiä mittareita ovat:
- MFA-kattavuus: kuinka monessa palvelussa ja kuinka monella käyttäjällä MFA on käytössä
- vahvan MFA-menetelmän osuus (esim. sovellus/avaimet vs. heikommat menetelmät)
- tilikaappausten ja epäiltyjen kalasteluiden määrä sekä reagointinopeus
- poikkeuspolkujen määrä (esim. ohitetut MFA-vaatimukset) ja niiden perustelut
Mittarit eivät ole “valvontaa valvonnan vuoksi”, vaan tapa seurata, että sovitut pelisäännöt toteutuvat ja että organisaatio oppii reagoimaan oikein.
CTA: aloita salasanat ja MFA -kokonaisuuden kehittäminen hallitusti
Jos tavoitteena on pienentää tunnusperusteisia tietoturvariskejä, kannattaa aloittaa selkeästä tilannekuvasta ja käytännönläheisestä toimintamallista. Käpy A.I. Oy auttaa yhdistämään koulutuksen, kartoituksen ja konsultoinnin niin, että henkilöstö tietää miten toimia ja ympäristö tukee oikeaa tekemistä.
Ota yhteyttä ja pyydä arviota, millä askelilla salasanakäytännöt ja MFA saadaan yrityksessäsi kestävälle tasolle. Vaihtoehtoisesti tutustu suoraan tietoturvakartoituksiin ja tietoturvakoulutuksiin.



