Kyberturvallisuuden inhimilliset virheet johtuvat ristiriidoista ihmisten työtapojen ja järjestelmien toimintatapojen välillä. Työsalasanat otetaan uudelleen käyttöön, kun ihmisten odotetaan muistavan liikaa. Kirjautumistiedot liikkuvat chatin kautta, kun ei ole hyväksyttyä tapaa jakaa niitä nopeasti. Riskialttiit käyttöoikeudet jäävät auki, kun offboarding riippuu siitä, muistaako joku jokaisen tilin, jota kyseinen henkilö on käyttänyt.

Turvaton valinta on harvoin tahallinen. Se tapahtuu yleensä siksi, että turvallisempi sijainti on hitaampi, hämmentävä tai ei ole saatavilla silloin, kun sitä tarvitaan. Arkipäiväiset paineet, kuten määräajan noudattaminen, kirjautuminen sisään uudelta laitteelta tai nopea pääsy työkaluun, voivat ajaa ihmisiä kohti riskialttiimpia pikanäppäimiä.

Tietoturvan ei pitäisi riippua vain siitä, että työntekijät muistavat säännöt tai tekevät oikean valinnan joka kerta. Koulutuksella on tärkeä tehtävä, mutta sitä on tuettava työkaluilla, oletuksilla ja rutiineilla, jotka tekevät suojatusta toiminnasta helpompaa päivittäisessä työssä.

Kyberturvallisuuden inhimillinen virhe ei ole vain työntekijän ongelma

Inhimillinen virhe on yksi sitkeimmistä riskeistä yritysten kyberturvallisuudessa, koska se on sisäänrakennettu päivittäiseen työhön eikä sitä voida helposti korjata kuten ohjelmistovikaa. Se voi ilmetä useilla alustoilla uudelleen käytettynä salasanana, uskottavassa sähköpostissa avattuna linkkinä, liian laajasti annettuna käyttöoikeutena tai epämuodollisesti jaettuna kirjautumistietona.

IBM:n Cost of a Data Breach -raportti(uusi ikkuna) vahvistaa tietoturvaloukkausten vaikutukset liiketoimintaan. Sen vuoden 2025 raportissa tietomurron maailmanlaajuiseksi keskihinnaksi arvioidaan 4,4 miljoonaa USD ja siinä korostetaan henkilöllisyyden suojaamista keskeisenä toiminta-alueena. Yrityksille opetus on seuraava: Tekniset suojakeinot voivat vähentää riskiä, mutta ne eivät voi poistaa inhimillisiä päätöksiä, joita hyökkääjät hyödyntävät, kun ihmiset käyttävät järjestelmiä, tilejä ja pääsypisteitä.

Inhimillinen virhe on vakavampi silloin, kun yrityksellä ei ole luotettavaa tapaa hallita sitä. Salasanan uudelleenkäyttö, virheellinen klikkaus tai tili, jolla on liian laajat käyttöoikeudet, voi tapahtua missä tahansa yrityksessä. Vahinko kasvaa, jos käytössä ei ole valvontaa, kaksivaiheisen tunnistautumisen (2FA) vaatimusta, käyttöoikeuksien tarkistusta tai selkeää raportointiprosessia. Tällaisissa tapauksissa ensimmäisen virheen saattaa tehdä ihminen, mutta todellinen altistuminen johtuu sen ympärillä olevista aukoista.

Yleiset inhimilliset virheet kyberturvallisuudessa

Työntekijöiden kyberturvallisuusvirheet näyttävät sisältäpäin yleensä tavallisilta, koska ne ovat vain pieniä päätöksiä, joita tehdään kiireisinä työpäivinä.

Yleisiä esimerkkejä ovat:

Salasanan uudelleenkäyttö: Työntekijät käyttävät tuttua salasanaa uudelleen, koska uuden luominen ja muistaminen voi olla vaivalloista.

Klikkaamalla tietojenkalastelulinkkejä: Viesti näyttää riittävän luotettavalta, saapuu oikeaan aikaan tai näyttää tulevan luotetulta yhteyshenkilöltä.

Kirjautumistietojen epämuodollinen jakaminen: Kollega tarvitsee pääsyn, joten joku lähettää salasanan chatin, sähköpostin tai jaetun asiakirjan kautta hyväksymättömän, suojaamattoman kanavan kautta.

Liian laajojen käyttöoikeuksien myöntäminen: Käyttäjä saa laajat oikeudet, koska se on nopeampaa kuin hänen tiettyyn tehtäväänsä tai vastuisiinsa rajoitetun pääsyn määrittäminen (vähimpien oikeuksien periaate)..

Päivityskehotteiden huomiotta jättäminen: Laite tai selain pyytää päivitystä, mutta työntekijä siirtää sitä välttääkseen työn keskeytymisen.

Käyttämällä varjo-IT-työkaluja: Tiimi ottaa käyttöön työkalun ilman IT-osaston hyväksyntää, koska hyväksytty vaihtoehto on hitaampi, siitä puuttuu jokin ominaisuus tai se on yksinkertaisesti tuntematon.

Kun suojattu vaihtoehto lisää kitkaa tai keskeyttää tehtävän, ihmiset ottavat todennäköisesti käyttöön pikanäppäimiä pitääkseen työn käynnissä. Kyberturvallisuudessa on otettava huomioon se, miten ihmiset todellisuudessa käyttäytyvät, eikä vain sitä, miten heidän pitäisi käyttäytyä.

Käytännöt, jotka riippuvat rajattomasta huomiokyvystä, täydellisestä muistista ja jatkuvasta valppaudesta tietoturvauhkiakohdattaessa, eivät todennäköisesti toimi. Ihmiset voivat tehdä huonoja päätöksiä muiden tehtävien ohessa, usein ilman kaikkia kyberturvallisuusriskin tunnistamiseen tarvittavia tietoja. Jos yrityksenne haluaa turvallisempaa toimintaa, teidän on luotava kyberturvallisuuskäytäntö sen mukaan, miten työntekijänne todellisuudessa työskentelevät.

Pelkkä koulutus ei voi ratkaista inhimillistä virhettä

Koulutus auttaa. Työntekijöiden on tiedettävä, miten tietojenkalastelu toimii, miten salasanan uudelleenkäyttö voi altistaa yrityksenne kirjautumistietojen täyttöhyökkäyksille, miten ilmoittaa epäilyttävästä toiminnasta ja mitä yritys heiltä odottaa. Yritys, jolla ei ole lainkaan tietoturvatietoisuutta, jättää ihmiset ilman asiayhteyttä.

Mutta pelkkä koulutus ei riitä, koska sillä ei voida ratkaista tietoturvan ja mukavuuden välistä tasapainoa. Jos suojattu sijainti on vaikeampi kuin suojaamaton, työntekijät saattavat suosia pikanäppäimiä. Ei siksi, että he olisivat jättäneet koulutuksen huomiotta, vaan koska työympäristö palkitsee nopeuden, reagoivuuden ja asioiden valmiiksi saamisen.

Joku saattaa tietää, ettei salasanaa pitäisi käyttää uudelleen, mutta tekee niin silti, jos hänellä ei ole salasananhallintaa. Ihmiset saattavat tietää, ettei kirjautumistietoja pitäisi jakaa chatissa, mutta tekevät niin silti, jos ei ole yksinkertaista tapaa jakaa pääsyä nopeasti. He saattavat ymmärtää, että kaksivaiheinen tunnistautuminen on turvallisempaa, mutta ohittavat sen, jos rekisteröityminen on valinnaista eikä kukaan seuraa tilannetta.

Koulutusistunto voi selittää riskin, mutta se ei voi poistaa mukavuutta. Siksi tietoturva on rakennettava osaksi työnkulkua. Hyvä tietoturvasuunnittelu vähentää niitä hetkiä, jolloin työntekijöiden on tehtävä suuren riskin päätöksiä yksin. Se tarjoaa heille turvallisempia oletuksia, selkeämpiä kehotteita ja vähemmän syitä soveltaa itse.

Tee suojatusta toiminnasta oletus

Tehokkain tapa vähentää inhimillisiä virheitä on poistaa tarpeettomat mahdollisuudet virheisiin. A yritysten salasananhallinta on erinomainen työkalu sekä työntekijöille että yrityksille, sillä se voi tehdä päivittäisestä työstä sekä helpompaa että turvallisempaa. Ilman sitä työntekijöiden on itse luotava, muistettava ja kirjoitettava salasanansa.

Tämä luo tilaa heikoille salasanoille, uudelleenkäytölle, unohdetuille kirjautumisille ja turvattomalle tallennukselle. Proton Pass for Business -palvelun avulla vahvoja salasanoja voidaan luoda, tallentaa turvallisesti ja täyttää automaattisesti tarvittaessa.

Automaattitäyttö vähentää myös riskiä, koska se estää tietojenkalasteluhyökkäykset. Kun kirjautumistiedot on sidottu oikeaan verkkosivustoon, työkalu tukee turvallisempaa toimintaa ilman, että työntekijän tarvitsee tarkistaa jokaista linkkiä muistista.

Suojattu salasanojen jakaminen toimii samalla tavalla. Jos hyväksytty vaihtoehto on nopea ja helppo, on vähemmän syitä liittää kirjautumistietoja chattiin. Jos pääsy voidaan jakaa salattujen holvien kautta, yritys voi vähentää epämuodollista jakamista ja auttaa samalla tiimejä etenemään nopeasti.

2FA:n pakottaminen poistaa toisen päätöksentekopisteen. Kun 2FA on valinnainen, työntekijät saattavat viivyttää asennusta tai poistaa sen käytöstä, jos se tuntuu hankalalta. Kun se on kuitenkin pakotettu, yrityksenne pysyy suojattuna

Tämä on suunnitteluperiaate inhimillisten virheiden ja tietomurtojen riskin vähentämiseksi: älä koskaan luota siihen, että ihmiset valitsevat täydellisesti epätäydellisissä olosuhteissa. Rakenna sen sijaan järjestelmiä, joissa turvallisempi valinta on jo valmiiksi helpoin sijainti.

Proton Pass for Business auttaa yrityksiä tekemään suojatusta toiminnasta oletuksen tekemällä vahvoista salasanoista, suojatusta jakamisesta, automaattitäytöstä ja kirjautumistietojen hallinnasta helpompaa päivittäisessä työssä.

Miksi kirjautumistietoihin liittyvät virheet leviävät niin nopeasti

Kirjautumistietovirheet harvoin jäävät rajallisiksi silloin, kun niitä tapahtuu. Jos joku käyttää salasanaa uudelleen, riski ei rajoitu tiliin, jonka hän loi kyseisenä päivänä. Jos esimerkiksi sama salasana suojaa talousalustaa, pilvipalvelua tai ylläpitäjän konsolia, yksi huono tapa voi altistaa siihen liitetyt järjestelmät.

Sama pätee jaettuun pääsyä. Pienessä tiimissä kirjautumistietojen lähettäminen kollegalle saattaa tuntua vaarattomalta, varsinkin kun työ etenee nopeasti. Mutta kun kyseinen kirjautumistieto poistuu hyväksytystä järjestelmästä, yritys menettää hallinnan: kenellä se on, mihin se kopioitiin, tallennettiinko se muualle ja pitäisikö pääsyn edelleen olla voimassa viikkoja myöhemmin.

Kirjautumistietojen hallinta on käytännöllinen ja tehokas tapa vähentää kyberturvallisuuden inhimillistä riskiä. Se antaa yrityksellenne enemmän hallintaa siihen, mitä tapahtuu virheen jälkeen:

  • Vahvat, yksilölliset salasanat vähentävät uudelleenkäyttöä.
  • Salatut holvit pitävät pääsyn poissa hyväksymättömistä, suojaamattomista kanavista, kuten chateista ja laskentataulukoista.
  • 2FA vähentää riskiä siitä, että varastettua salasanaa voitaisiin käyttää tilille pääsyyn.
  • Käyttöoikeuksien tarkistukset auttavat tunnistamaan ja mitätöimään kirjautumistiedot, joita ei enää tarvita.

Oppaanne tietomurtojen torjunnasta yrityksille selittää, miten kerrokselliset suojaukset vähentävät altistumista ennen murron tapahtumista. Kirjautumistietojen kohdalla näillä kerroksilla on merkitystä, sillä salasanat ovat usein tavallisen työn ja arkaluonteisten järjestelmien välillä. Tämä on erityisen tärkeää starttiyrityksille ja pienemmille tiimeille, joissa nopeus usein määrittää sen, miten pääsyä jaetaan.

Tietoturvavinkkejä etsivät teknologia-starttiyritykset voivat myös oppia yleisistä kyberturvallisuusvirheistä, joita yritykset tekevät alkuvaiheessa, ja vaiheista, joita ne voivat ottaa välttääkseen ne.

Pääsyn ei pitäisi riippua muistista

Inhimillinen virhe tulee todennäköisemmäksi, kun kyberturvallisuus riippuu siitä, että työntekijät muistavat liikaa tietoja. Nykyaikaiseen työhön voi liittyä kymmeniä tilejä, salasanoja, pääsysääntöjä ja tietoturvakehotteita, jotka on jaettu eri työkaluihin. Parempi lähestymistapa on vähentää tätä taakkaa aina kun mahdollista rakentamalla suojatut prosessit osaksi työkaluja ja työnkulkuja, joita työntekijät jo käyttävät. Parempi malli on vähentää muistitiedon tarvetta aina kun mahdollista.

Suojatun yritysten salasananhallinnan avulla tiimit voivat luoda vahvoja salasanoja, tallentaa kirjautumistiedot salattuihin holveihin, käyttää automaattitäyttöä, jakaa pääsyä suojatusti, hallita pääsyavaimia ja käyttää sisäänrakennettua kaksivaiheista tunnistautumista. Ylläpitäjän ominaisuudet, kuten salasanakäytännöt, raportointi, lokit, roolipohjainen käyttöoikeuksien hallinta, SCIM-hallinta ja SSO-integraatiot, auttavat yrityksiä hallitsemaan kirjautumistietoja siten, että ne ovat vähemmän riippuvaisia epämuodollisista tavoista.

Oikea työkalu muuttaa työn luonnetta. Kun ihmisillä on hyväksytty tapa luoda, tallentaa ja jakaa kirjautumistietoja, yrityksen ei tarvitse enää luottaa siihen, että jokainen keksii omat kiertotiensä.

Tarkista virheen ympärillä olevat järjestelmät

Kun työntekijä tekee kyberturvallisuusvirheen (kuten altistaa salasanan), yrityksenne on otettava huomioon järjestelmä, joka salli tuon virheen, ja korjattava sitten kyseiset olosuhteet.

Tässä on joitakin kysymyksiä, joita teidän on kysyttävä:

  • Käyttikö työntekijä heikkoa salasanaa siksi, ettei yrityksellä ollut salasananhallintaa?
  • Jaettiinko kirjautumistieto chatissa siksi, ettei hyväksyttyä jakamisprosessia ollut olemassa?
  • Säilyttikö joku pääsyn tehtävien vaihtumisen jälkeen siksi, että offboarding oli epäselvä?
  • Viivästyikö päivitys siksi, ettei ihmisille annettu aikaa käynnistää laitteita uudelleen turvallisesti?

Työntekijä saattaa tarvita tukea tai ohjausta, ja vakava huolimattomuus voi vaatia seurauksia, mutta yrityksen on myös korjattava työnkulku, käytäntö tai ominaisuuspuute, joka mahdollisti riskin ilmenemisen.

Meidän SMB-kyberturvallisuusraporttimme voi auttaa yrityksiä ymmärtämään, miten pienet ja keskisuuret yritykset ajattelevat kyberturvallisuusriskejä ja -valvontaa. Monille haasteena on muuttaa tietoisuus prosesseiksi, jotka sopivat todelliseen työhön.

Käytännön tapoja vähentää inhimillistä virhettä kyberturvallisuudessa

Inhimillisten virheiden vähentäminen kyberturvallisuudessa edellyttää parempaa ympäristöä päivittäisille päätöksille. Aloittakaa alueilta, joilla virheet ovat yleisimpiä ja vahingollisimpia:

  • Käyttäkää yritysten salasananhallintaa⁠, jotta työntekijöiden ei tarvitse luoda, muistaa tai tallentaa salasanoja manuaalisesti.
  • Ottakaa käyttöön vahvat salasanakäytännöt ja rohkaiskaa luotujen salasanojen käyttöä yritystileillä.
  • Ottakaa 2FA käyttöön arkaluonteisissa järjestelmissä ja tehkää siitä pakollista siellä, missä riski on suurin.
  • Korvatkaa epämuodollinen kirjautumistietojen jakaminen salatulla holvijakamisella.
  • Tarkistakaa pääsyoikeudet, kun ihmiset liittyvät, lähtevät, vaihtavat tehtäviä tai päättävät projektin.
  • Pitäkää ohjelmistot, selaimet ja laitteet päivitettyinä ja asettakaa selkeät odotukset päivityskehotteiden suhteen.
  • Luokaa yksinkertainen raportointiprosessi epäilyttäville sähköposteille, virheellisille klikkauksille ja läheltä piti -tilanteille.
  • Puhukaa virheistä syyttelemättä ketään, jotta työntekijät ilmoittavat ongelmista ennen kuin ne kärjistyvät.

Parhaat tulokset saavutetaan, kun yritys lakkaa pitämästä inhimillistä virhettä vain koulutusongelmana. Työntekijät tarvitsevat ohjausta, mutta he tarvitsevat myös helposti noudatettavia prosesseja, suojausominaisuuksia, jotka vähentävät riskialttiita pikanäppäimiä, ja kulttuuria, jossa virheen raportointia pidetään osana yrityksen suojelua eikä epäonnistumisena, joka pitää piilottaa.

Tee suojatusta toiminnasta helpompaa kuin pikanäppäin

Inhimillinen virhe on aina osa kyberturvallisuutta, koska ihmiset ovat aina osa liiketoimintaa. Heidän on aina avattava viestejä, hyväksyttävä pääsy, luotava tilejä, jaettava tiedostoja, asennettava päivityksiä ja tehtävä päätöksiä. Yrityksenne kyberturvallisuus ei yksinkertaisesti voi luottaa siihen, että ihmiset toimivat jatkuvasti oikein, ellei se ole myös helpoin tapa toimia.

Pk-yrityksille hyödyllisin muutos on tarkastella sitä, missä pikanäppäimistä on tulossa osa työnkulkua. Nämä mallit näyttävät, missä yritys voi suunnitella työntekijän ympärillä olevan sijainnin uudelleen: tehdä vahvoista kirjautumistiedoista helpompia luoda, pitää pääsy valvotuissa holveissa, vaatia vahvempaa suojausta siellä, missä riski on suurempi, ja saada raportointi tuntumaan normaalilta tietoturvavaiheelta.

Yritysten salasananhallinnan avulla tiimit voivat tehdä turvallisista kirjautumistietotavoista helpompia noudattaa päivittäisessä työssä.