Ari Kouhia
23/10/2018
Salasanojen turvallisesta tallentamisesta puhutaan jatkuvasti. Eri järjestelmät vaativat käyttäjätunnuksia ja salasanoja enemmän kuin normikäyttäjä voi muistaa. Lisäksi näissä on yleensä vielä aika lyhyt rotaatio, jonka välein salasana pitää vaihtaa. Yleensä niissä on myös nykytiedon valossa järjettömiä kryptisyysvaatimuksia. Salasanan hyvyyden määrittää sen pituus, ei kryptisyys. Edistykselliset organisaatiot ovatkin jo siirtyneet kryptisyydestä pituuteen. Ratkaisu salasanojen hyvyyteen, ja siihen, että ihmiset käyttävät ja muistavat niitä on salasanojen hallintaohjelmisto.
Pätkä Aleksis Kiveä on helpompi muistaa ja turvallisempi, kuin kahdeksan merkkiä eri kokoisia kirjaimia, erikoismerkkejä ja numeroita. Toisin sanoen, 32 merkkiä runoa, niin että siellä on välilyöntejä seassa, on parempi kuin ErgfS$1!.
Muka-turvallisissa 8-merkkisissä salasanavaatimuksissa yritys ajaa itsensä nurkkaan, kun ihmiset alkavat käyttää samaa salasanaa monissa eri palveluissa. Se ei ole yllättävää, koska montaa merkkihirviötä ihminen ei muista. Kun tätä salasanaa sitten kylvetään pitkin netin palveluita (yleensä vielä sähköpostiosoitteella ryyditettynä) se päätyy jossain vaiheessa murrettavaan palveluun, josta se kulkeutuu ikävien tyyppien tietoon. Kun meillä on toimiva sähköposti- ja salasanayhdistelmä, sitä kokeillaan uusiin palveluihin, ja tadaa, meillä onkin jo ongelma. Koska ihminen on yleensä laiska, ihminen käyttää sitä samaa muistamaansa, ”hyvää” salasanaa niin töissä, kuin vapaallakin.
Joten hyvä tietohallintojohtaja, CISO tai IT manageri, anna ihmisten käyttää turvallisia metodeja salasanojen käyttöön, ja anna heidän käyttää pitkiä salasanoja. Heikompikin salasanojen hallintaohjelmisto on parempi vaihtoehto kuin post-it-lappu näytön kulmassa. Kun ihmisen pitää muistaa vain yksi hyvä salasana password manageriin, ollaan jo voiton puolella.
Jos haluat olla edistyksellinen, anna heille käyttöön se salasanojen hallintaohjelmisto. Jos haluat viedä tätä vielä pidemmälle, pyydä heitä muistamaan kaksi salasanaa. Toinen on password manageriin, jossa on työtunnukset, ja toinen on manageriin, jossa on henkilökohtaiset tunnukset. Siis mikäli et vielä ole ottanut käyttöön SSO-tunnistautumista ja käyttäjä joutuu kirjautumaan päivän aikana moniin palveluihin. Mikäli mietityttää tuo identiteetinhallinta, ja tämä opas ei aukene, otapa yhteyttä meihin, niin katsotaan ymmärrettävää ja toimivaa salasanojenhallintaa tai vaikka identiteetinhallintaa kokonaisuudessaan.
Ari Kouhia
NIS2-direktiivi astui voimaan 2023 syksyllä, ja sen täytäntöönpano Suomessa alkaa 2024 lokakuussa – eli pian. Osa yrityksistä on valmistautunut direktiivin säädöksiin jo nyt. Toiset ovat taas havahtuneet selvittämään, koskeeko NIS2 omaa liiketoimintaa, ja loput ovat...
Lue lisää
Vuosi 2024 on NetNordicilla alkanut vauhdikkaasti. Julkistus uusista yrityskaupoista vahvistaa ennestään pilviosaamistamme, mutta erityisesti tietoturvan saralla on tapahtunut jo paljon. Asiantuntijamme seuraavat jatkuvasti kyberturvallisuuden kentän kehitystä varmistaakseen, että asiakkaillamme on paras suojaus alati muuttuvia tietoturvauhkia...
Lue lisää
NetNordicin ja AddSecuren suhteella on tärkeä rooli AddSecuren digitaalisen omaisuuden turvaamisessa! AddSecure on eurooppalainen yritys, jolla on noin 50 000 turvallisten IoT-yhteyksien alalla toimivaa asiakasta, ja se käsittelee päivittäin noin 550 000 kriittisen tärkeää yhteyttä....
Lue lisää
Managers often delegate responsibility and risk ownership when they shouldn’t. It’s not uncommon for an employee to identify a risk, report it to management, and have it ignored. However, management should be the ones making...
Lue lisää
”NetNordic on ollut mahtava kumppani, olemme tehneet heidän kanssaan yhteistyötä ja teemme sitä jatkossakin”, sanoo Wihuri Groupin tietohallintojohtaja Juha-Matti Heino. Wihuri on globaali suomalainen teollisuus- ja kauppakonserni, joka toimii pakkausten, päivittäistavaroiden tukkukaupan, teknisen kaupan ja...
Lue lisää
Nomentia on eurooppalaisten kassanhallinta- ja kassanhallintaratkaisujen kategoriajohtaja, ja sen tavoitteena on tarjota ainutlaatuisia pilvipohjaisia kassanhallinta- ja kassanhallintaratkaisuja. Yritys asettaa suuren painoarvon tietojensa turvallisuudelle, pitäen sitä yhtenä keskeisimmistä velvollisuuksistaan. Tässä pyrkimyksessään vahvistaa kybervalmiuksiaan Nomentia valitsi kumppanikseen...
Lue lisää
Tiesitkö, että vuonna 2022 tietoturvaloukkauksen havaitseminen kesti keskimäärin 277 päivää ja tietoturvaloukkauksen rajoittaminen 70 päivää. Ponemon Instituten ja IBM Securityn vuonna 2022 julkaiseman raportin mukaan 277 päivän keskiarvo vuonna 2022 tarkoittaa, että jos tietoturvaloukkaus tapahtuisi...
Lue lisää
NetNordic osallistui ”Splunk Boss of the SOC” -haasteeseen ja voitti! Yli 350 osallistuneen tiimin joukosta NetNordic SOC osoitti huippuosaamisemme ja sai kunniakkaan ensimmäisen sijan.Boss of the SOC -kilpailu on sinisen joukkueen versio Capture the flag...
Lue lisää
Kesä lähenee ja sen mukana myös paljon odotetut lomat! Jokaisella meillä on enemmän tai vähemmän kiire päättää alkuvuoden kiireet, valmistella syys- ja talvikautta, sekä varmistella terassit ja mökkipihat kesäjuhlien ja rentojen lepopäivien viettoon. On silti...
Lue lisää
Red Team Testing, tai Red Teaming, on hyvin erilainen testaustapa normaalista penetraatiotestauksesta, jossa testataan verkkopalveluja. Red Teamingissa digitaalisen tietomurron lisäksi on myös fyysinen turvallisuuden testaus, joka tarkoittaa, että menemme paikan päälle yritystiloihin yrittäen murtautua rakennuksiin,...
Lue lisää
Penetraatiotestaus, englanniksi ’penetration testing’ tai ’pen test’, on auktorisoitu simuloitu verkkohyökkäys, jossa käytetään testaustekniikkaa järjestelmän kaikkien haavoittuvuuksien tunnistamiseksi ja sen turvallisuustason arvioimiseksi. Penetraatiotestaus on eräänlainen tietoturvatarkastus, jolla varmistetaan ohjelmiston suojaus joko ennen tuotantoon siirtymistä tai...
Lue lisää
Kyberrikollisuus jatkaa vauhdikasta kehittymistään ja monipuolistumistaan. Kyberhyökkäyksiä on myös entistä helpompi tehdä, koska rikolliset voivat ostaa helposti ja halvalla vahvaankin hyökkäykseen vaadittavat välineet ja kapasiteetin. Aiheesta on tehty useita tutkimuksia ja tilastoja, joista käytännössä kaikki...
Lue lisää