Useimmat yritykset eivät tiedosta, että niillä on salasanaongelma, ennen kuin jokin ongelma pakottaa ne myöntämään sen – esimerkiksi laskentataulukossa säilytettävä ylläpitäjän salasana tai kirjautumistiedot, jotka ovat edelleen aktiivisia yrityksestänne jo vuosia sitten lähteneillä tiimin jäsenillä.
Tämä on yleinen esiintymä. Yhdistyneessä kuningaskunnassa hallituksen Cyber Security Breaches Survey 2024(uusi ikkuna) -selvityksessä havaittiin, että 50 % yrityksistä havaitsi kyberturvallisuusmurron tai -hyökkäyksen edellisen 12 kuukauden aikana. Keskisuurilla yrityksillä luku oli 70 % ja suurilla yrityksillä 74 %.
Tässä tilanteessa salasanatarkastus on yksi arvokkaimmista toimista, joita yrityksenne voi tehdä pysyäkseen turvassa. Se on käytännöllinen tapa paljastaa kirjautumistietoihin liittyvät riskit, joilla on taipumus kertyä hiljaa taustalla heikkojen salasanojen, luvattoman pääsyn, passiivisten tilien ja hyväksyttyjen järjestelmien ulkopuolelle tallennettujen kirjautumisten vuoksi.
Erityisesti pienille ja keskisuurille organisaatioille tällainen tarkastus voi auttaa tekemään merkittäviä turvallisuusparannuksia ilman rahanmenoa tai monimutkaisen muutosohjelman toteuttamista.
Tässä artikkelissa selitetään, miten yrityksellenne tehdään salasanatarkastus, mitä on syytä etsiä ja miten prosessi muutetaan kertaluonteisesta siivouksesta johdonmukaisemmaksi turvallisuuskäytännöksi.
Mikä on salasanatarkastus?
Salasanatarkastus on yrityksessä käytettävien salasanojen, tilien ja käyttöoikeuksien järjestelmällinen tarkastus. Sen tarkoituksena on tunnistaa kirjautumistietoihin liittyvät riskit, kuten heikot salasanat, uudelleenkäytetyt salasanat, vanhentuneet kirjautumiset, passiiviset tilit, liialliset käyttöoikeudet ja hyväksyttyjen järjestelmien ulkopuolelle tallennetut kirjautumistiedot.
Käytännössä salasanatarkastus on muutakin kuin sen tarkistamista, onko salasana riittävän vahva. Siinä tarkastellaan myös seuraavia asioita:
- Miten salasanoja hallitaan organisaatiossanne
- Kenellä on pääsy mihinkin ja onko kyseinen pääsy edelleen tarpeellinen
- Miten salasanoja tallennetaan ja jaetaan
- Onko yrityksellänne tarpeeksi näkyvyyttä riskien havaitsemiseksi ennen kuin niistä tulee turvallisuusongelma
Tämä laaja soveltamisala tekee salasanatarkastuksesta hyödyllisen. Useimmissa organisaatioissa kirjautumistietoriskit eivät johdu yhdestä huonosta salasanasta. Ne kertyvät vähitellen valvontapuutteiden, epäjohdonmukaisen pääsynvalvonnan, huonojen tallennustapojen sekä sellaisten tilien vuoksi, jotka pysyävät aktiivisina pitkään sen jälkeen, kun ne olisi pitänyt tarkistaa tai poistaa.
Tehokas salasanatarkastus auttaa tuomaan nämä ongelmat esiin. Se antaa yrityksille selkeämmän ymmärryksen niiden nykyisestä salasanahygieniasta ja luo käytännön perustan pääsynvalvonnan parantamiselle, kirjautumistietojen hallinnan tiukentamiselle ja vältettävissä olevan altistumisen vähentämiselle ajan mittaan. Tällainen tarkastus on paljon helpompi suorittaa, kun käytössänne on yrityksille tarkoitettu salasananhallinta, joka sisältää näkyvyyttä, käyttöoikeuksien tarkistusta ja käytäntöjen valvontaa tukevia ylläpitäjän työkaluja.
Miten salasanaturvallisuuden tarkastus suoritetaan: käytännön viisivaiheinen kehys
Hyödyllisen salasanatarkastuksen ei tarvitse alkaa täydellisellä kartalla yrityksen jokaisesta tilistä, työkalusta ja pääsysijainnista. Se tarvitsee vain selkeän rakenteen ja hallitun järjestelmän kirjautumistietojen hallintaan. Ilman näitä kahta asiaa prosessista voi nopeasti tulla liian laaja ja se on liian helppo lykätä tuonnemmaksi.
Tapa murtaa salasanatarkastusten välttelykierre on keskittää salasanojen hallinta, määrittää vastuutahot ja tarkistaa käyttöoikeudet yhden hyväksytyn työnkulun kautta.
Tässä on syvällinen opas oman salasanatarkastuksen suorittamiseen:
Vaihe 1: Luo kattava luettelo kirjautumistiedoista
Aloita laatimalla toimiva luettelo järjestelmistä, joista yrityksenne on riippuvainen. Siihen kuuluvat ilmeiset ydinalustat, kuten:
- Sähköposti
- Taloushallinnon työkalut
- Pilvitallennus
- Yhteistyöohjelmisto
- CRM-järjestelmät
- Ylläpitokonsolit
- Kaikki ympäristöt, joissa säilytetään yrityksen tai asiakkaiden tietoja
Sen pitäisi sisältää myös vähemmän ilmeiset työkalut ja palvelut, jotka toimivat verkossanne:
- Jaetut sosiaalisen median tilit
- Passiiviset SaaS-tilaukset
- Alihankkijoiden työkalut
- Testiympäristöt
- Yksittäisten tiimien ilman keskitettyä valvontaa käyttöön ottamat palvelut
Jokaisen työkalun luettelointi on tärkeää, koska useimmat kirjautumistietoihin liittyvät riskit johtuvat puutteellisesta näkyvyydestä. Jos ette tiedä, mitkä työkalut ovat käytössä, ette voi tarkistaa, miten niiden käyttöoikeuksia hallitaan.
Yritykset, jotka käyttävät jo yrityksille tarkoitettua salasananhallintaa, kuten Proton Pass for Businessia, aloittavat salasanatarkastuksensa käytännön edulla, koska kirjautumistiedot ovat salatuissa holveissa.
Vaihe 2: Kartoita käyttöoikeudet suhteessa yrityksen tarpeisiin
Kun teillä on selkeämpi kuva järjestelmistänne, seuraava vaihe on tarkastella käyttöoikeuksia. Teidän on tarkistettava, onko oikeilla ihmisillä edelleen oikean tasoinen pääsy oikeisiin työkaluihin.
Aloita tarkastelemalla kutakin avainjärjestelmää ja kysymällä, kenellä on tällä hetkellä pääsy siihen, vastaako se heidän nykyisiä vastuitaan ja onko millään tileillä tarpeettoman laajia oikeuksia.
Monissa yrityksissä käyttöoikeudet laajenevat vähitellen ajan myötä. Esimerkiksi laajoja ylläpitäjän oikeuksia voidaan myöntää mukavuuden vuoksi, eikä niitä koskaan poisteta. Alihankkijat voivat säilyttää pääsyn projektin päätyttyä, tai tiimin jäsenet voivat vaihtaa tehtäviä ja säilyttää edellisten tehtävien oikeudet.
Tällainen kehitys lisää riskiä silloinkin, kun salasana itsessään on vahva. NCSC:n pääsynvalvontaa koskevassa ohjeistuksessa(uusi ikkuna) suositellaan tilien osoittamista vain valtuutetuille henkilöille ja vähimmäisoikeuksien antamista käyttäjille, sillä kuka tahansa voi muodostua tietoturvariskiksi. Salasanatarkastuksessa on siksi tutkittava kunkin pääsytason taustalla olevat syyt.
Vaihe 3: Tee salasanaterveyden tarkistus
Tässä salasanatarkastuksen vaiheessa tunnistetaan uudelleenkäytetyt tai heikot salasanat, passiivinen kaksivaiheinen tunnistautuminen (2FA), vanhentuneet kirjautumiset ja turvattomat tallennustavat, jotka lisäävät tietoturvaloukkauksille altistumisen riskiä.
Tässä vaiheessa tarkastelussa tulisi keskittyä muutamaan käytännön kysymykseen:
- Ovatko salasanat tilikohtaisia?
- Ovatko jotkin salasanat heikkoja tai helposti arvattavia?
- Käytetäänkö vanhoja kirjautumistietoja edelleen ilman valvontaa?,
- Kirjoittavatko työntekijät salasanojaan selaimen tallennustilaan tai muistiinpanosovelluksiin yrityksen hyväksymien järjestelmien sijaan?
- Onko 2FA otettu käyttöön kaikkialla, missä se on mahdollista?
Proton Pass for Business auttaa teitä Pass Monitorin avulla, joka sisältää:
- Salasanaterveyden tarkistustyökalut toistuvien tai heikkojen salasanojen ja passiivisen 2FA:n automaattiseen havaitsemiseen
- Pimeän verkon valvonta, joka varoittaa teitä, jos kirjautumistietonne ovat mukana tietomurroissa
- Proton Sentinel epäilyttävän kirjautumistoiminnan havaitsemiseen ja estämiseen, mikä voi johtaa tilin haltuunottoon
Vaihe 4: Tarkista passiiviset tilit
Yksi nopeimmista tavoista vähentää kirjautumistietoriskejä on yksinkertaisesti poistaa se, mitä ei enää tarvita. Useimmille yrityksille kertyy ajan mittaan passiivisia tilejä. Esimerkiksi:
- Entiset työntekijät, joilla on edelleen pääsy yrityksenne työkaluihin
- Vanhat SaaS-alustat, jotka pysyvät kytkettyinä yrityksen voimassa oleviin kirjautumistietoihin pitkään sen jälkeen, kun niiden käyttö on hiipunut
- Lyhytaikaiseen käyttöön tarkoitetut jaetut tilit, jotka jäävät käyttöön kuukausiksi tai vuosiksi, koska kukaan ei tiedä, kuka ne omistaa
Nämä tilit herättävät vähemmän huomiota kuin aktiiviset, minkä vuoksi ne on erityisen helppo jättää huomiotta. Tämä tarkistus on myös tiiviisti linjassa laajemman vaatimustenmukaisuuden hallinnan kanssa.
Vahvaan yrityksen salasanatarkistukseen on sisällyttävä tietoinen pyrkimys:
- Poistaa passiiviset käyttöoikeudet
- Sulkea vanhentuneet tilit
- Vahvistaa selkeä omistajuus jäljelle jääville järjestelmille
Proton Pass for Business auttaa vähentämään kitkaa, joka usein pitää nämä tilit aktiivisina tekemällä omistajuudesta selkeämpää, käyttöoikeuksien tarkistamisesta helpompaa ja kirjautumistietojen muutosten hallinnasta helpompaa, kun työntekijät lähtevät tai tehtävät muuttuvat.
Vaihe 5: Korjaa ja standardoi
Viimeinen vaihe on muuttaa havaitut asiat käytännön toimiksi. Salasanatarkastus parantaa organisaationne turvallisuutta vain, jos sen paljastamat ongelmat käsitellään jäsennellysti.
Kun olette havainneet puutteet, voitte laatia suunnitelman, joka on pikemminkin järjestelmällinen kuin reaktiivinen. Tässä on yksinkertainen salasanatarkastuksen muistilista:
- Vaihda heikot tai paljastuneet kirjautumistiedot välittömästi.
- Korvaa uudelleenkäytetyt salasanat yksilöllisillä salasanoilla.
- Ota 2FA käyttöön kaikkialla, alkaen kriittisistä tileistä.
- Poista passiiviset tai tarpeettomat tilit.
- Mitätöi liialliset oikeudet.
- Siirrä kirjautumistiedot pois laskentataulukoista, asiakirjoista tai selaimen tallennustilasta.
- Keskitä salasanojen tallennus hyväksyttyyn yritysjärjestelmään.
- Päivitä salasanat ja käyttöoikeuskäytännöt.
Tämä on myös oikea hetki sovittaa tekniset toimet yhteen käytäntöjen kanssa. Jos nykyinen salasanakäytäntönne on epämääräinen, sitä ei valvota tai se on epärealistinen, tarkastuksenne tuo samat ongelmat esiin uudelleen kuuden kuukauden kuluttua.
Salasanatarkastukset ja salasanakäytännöt toimivat erittäin hyvin yhdessä: Protonin opas salasanakäytännön luomiseen on erinomainen tukiresurssi. Ja voitte aloittaa helposti salasanakäytäntömallimme avulla.
Korjaustoimenpiteet on asetettava tärkeysjärjestykseen riskin, ei siisteyden mukaan. Aloittakaa ylläpitäjien tileistä, arkaluonteisia tietoja sisältävistä järjestelmistä, ulkoisesti altistetuista palveluista ja jaetuista kirjautumistiedoista, joiden omistajuus on epäselvä. Siirtykää sitten eteenpäin.
Miksi yritykset ohittavat salasanatarkastukset?
Jos salasanatarkastukset ovat niin hyödyllisiä, miksi monet yritykset eivät vaivaudu suorittamaan niitä? Prosessin aloittaminen voi tuntua vaikeammalta kuin se todellisuudessa on.
Monissa organisaatioissa kirjautumistietoja säilytetään liian monessa sijainnissa, jotta ne voitaisiin tarkistaa helposti. Jotkut työntekijät tallentavat salasanoja selaimiin. Toiset säilyttävät niitä laskentataulukoissa, jaetuissa asiakirjoissa, muistiinpanosovelluksissa tai sisäisissä viesteissä.
Eri tiimit saattavat käyttää omia työkalujaan, ostaa ohjelmistoja itsenäisesti tai hallita käyttöoikeuksia epävirallisesti. Tämän seurauksena yritys voi menettää käsityksen siitä, mitkä järjestelmät ovat käytössä ja kenellä on pääsy niihin, mikä vaikeuttaa turvallisuusriskien tunnistamista ja käsittelyä.
Keskitetyn järjestelmän puuttuminen tekee tästä entistä vaikeampaa. Ilman yhtä sijaintia yrityksen kirjautumistietojen hallintaan jopa perusmuotoinen salasanaturvallisuuden tarkastus voi muuttua manuaaliseksi työksi, joka perustuu arvailuun, kuvankaappauksiin ja yksittäisten henkilöiden muistiin. Monet pk-yritykset lykkäävät salasanakäytäntöjensä tarkistamista, koska ne olettavat sen vaativan täysimittaisen turvallisuusprojektin. Todellisuudessa ensimmäinen askel on vain luoda rakenne sille, mitä on jo olemassa.
Salasanatarkastukset jätetään usein huomiotta myös siksi, että kirjautumistietoihin liittyvät riskit pyrkivät kasvamaan hiljaisuudessa. Toisin kuin ohjelmistokatkos tai tietojenkalastelutapaus, huonon salasanahygienian havaitseminen ei aina ole helppoa. Heikot salasanat, tarpeettomat käyttöoikeudet, passiiviset tilit ja epäviralliset jakamiskäytännöt voivat säilyä kuukausia herättämättä huomiota. Siihen mennessä kun ne havaitaan, ne ovat usein jo syvälle upotettuina päivittäiseen toimintaan.
Salasanatarkastus tuo tämän piilevän riskin esiin. Se kerää todisteita ja antaa organisaatiolle sen tarvitseman näkyvyyden ja vastuun pääsynvalvonnan vahvistamiseen, tallennustapojen parantamiseen ja johdonmukaisempien turvallisuuspäätösten tekemiseen.
Muuta salasanatarkastus jatkuvaksi valvontatoimenpiteeksi
Salasanatarkastuksesta tulee paljon arvokkaampi, kun se on osa jatkuvaa käytäntöä kertaluonteisen tarkastuksen sijaan. Kirjautumistietoriskit kasvavat jatkuvasti, jos niitä ei käsitellä. Käyttöoikeudet muuttuvat, kun ihmiset aloittavat, lähtevät, vaihtavat tehtäviä, ottavat käyttöön uusia työkaluja tai työskentelevät ulkoisten kumppaneiden kanssa rajoitetun ajan. Jos tarkistus tehdään vain kerran, tulokset alkavat vanhentua lähes välittömästi.
Keskitetty salasanojen hallinta on paras investointinne. Se antaa IT-tiimeille muutakin kuin turvallisen paikan kirjautumistietojen tallentamiseen. Se luo näkyvyyttä ja hallintaa, jota tarvitaan käyttöoikeuksien tarkistamiseen johdonmukaisemmin, vahvempien standardien noudattamiseen ja nopeampaan reagoimiseen silloin, kun jokin vaatii huomiota.
Valitsemalla IT-tiimeille tarkoitetun salasananhallinnan tuette tätä toimintamallia tehokkaiden ylläpitäjän hallintapaneelien, keskitetyn hallinnon, tiimikäytäntöjen, roolipohjaisten käyttöoikeuksien, SCIM-hallinnan, SSO:n ja tarkastuslokien avulla, mikä tekee salasanojen hallinnasta vahvemman toiminnallisen ja vaatimustenmukaisuuden valvontakeinon.






