MFA ja pääsynhallinta - Identiteettiturvallisuusopas IT-ammattilaisille
15. toukokuuta 2026 kello 1.03

Kyberturvallisuuden tietoisuuskoulutus: MFA ja pääsynhallinta — Identiteettiturvallisuuden IT-opas

Yritysten kyberturvallisuusstrategioiden kriittisin lenkki on käyttäjäidentiteettien todentaminen ja pääsyoikeuksien hallinta. Nykyään 81 % kyberhyökkäyksistä toteutetaan heikkojen tai varastettujen kirjautumistietojen avulla. Tämä tosiasia osoittaa selvästi, miksi monivaiheinen tunnistautuminen (MFA) ja tiukat pääsynhallintamekanismit ovat nykyaikaisten kyberturvallisuusstrategioiden kulmakiviä. Tämä opas pyrkii tarjoamaan IT-ammattilaisille tarvittavat tekniset tiedot ja parhaat käytännöt identiteettiturvallisuuden vahvistamiseksi.

Monivaiheinen tunnistautuminen (MFA): Turvallisuuskerrokset

Çok faktörlü kimlik doğrulama güvenlik katmanları
Monivaiheisen tunnistautumisen turvallisuuskerrokset

Monivaiheinen tunnistautuminen on turvallisuusmekanismi, joka vaatii kahden tai useamman riippumattoman tekijän käyttöä käyttäjän identiteetin todentamiseen. Nämä tekijät jaetaan perinteisesti kolmeen kategoriaan: jotain mitä tiedät (salasana), jotain mitä omistat (puhelin, token) ja jotain mitä olet (biometriset tiedot). Kaikki MFA-ratkaisut eivät kuitenkaan tarjoa samaa turvallisuustasoa.

MFA-tyypit ja turvallisuustasot

SMS-pohjainen OTP (kertakäyttösalasana): Yksi yleisimmin käytetyistä mutta heikoimmista MFA-menetelmistä. Se on helposti ohitettavissa SIM swap -hyökkäyksillä, SS7-protokollan haavoittuvuuksilla ja phishing-hyökkäyksillä. NIST (National Institute of Standards and Technology) ei enää pidä SMS-pohjaista todennusta turvallisena ja suosittelee tämän menetelmän asteittaista poistamista.

Authenticator-sovellukset (TOTP/HOTP): Sovellukset kuten Google Authenticator ja Microsoft Authenticator tuottavat aikaan tai laskuriin perustuvia kertakäyttösalasanoja. Vaikka ne ovat turvallisempia kuin SMS, ne ovat edelleen haavoittuvia phishing-hyökkäyksille, koska käyttäjä ei välttämättä pysty erottamaan, tapahtuuko koodin syöttö aidolla vai väärennetyllä sivustolla.

Push-ilmoitukset: Käyttäjän mobiililaitteeseen lähetettäviä ilmoituksia, jotka vaativat hyväksyntää. Ne ovat haavoittuvia MFA-väsymishyökkäyksille (MFA fatigue); hyökkääjät lähettävät jatkuvasti push-ilmoituksia häiriten käyttäjää ja toivoen, että käyttäjä vahingossa hyväksyy ne.

FIDO2 ja WebAuthn-standardi: Nykyajan turvallisin MFA-menetelmä. Se käyttää laitepohjaisia turva-avaimia (YubiKey, Titan Key) tai alustan todentajia (Windows Hello, Touch ID). Se kestää phishing-hyökkäyksiä, koska se todentaa verkkotunnuksen kryptografisesti. Käyttämällä julkisen avaimen salausta palvelimelle ei tallenneta jaettuja salaisuuksia, ja toisto-hyökkäykset tulevat mahdottomiksi.

MFA-ohitustekniikat ja suojausmenetelmät

Kyberhyökkääjät kehittävät jatkuvasti uusia tekniikoita MFA-mekanismien ohittamiseksi. IT-tiimien on kriittisen tärkeää ymmärtää nämä tekniikat ja toteuttaa vastatoimia.

MFA-väsymishyökkäykset (Fatigue): Hyökkääjät käyttävät varastettuja kirjautumistietoja ja lähettävät kohteena olevalle käyttäjälle jatkuvasti MFA-pyyntöjä. Kun käyttäjä ärsyyntyy ja hyväksyy vahingossa tai tarkoituksella, järjestelmään päästään käsiksi. Tällaisia hyökkäyksiä vastaan tulisi suosia järjestelmiä, jotka vaativat numeerisia vahvistuskoodeja, tarjoavat kontekstuaalista tietoa ja käyttävät mukautuvia pääsynhallintoja.

Session Hijacking ja AiTM (Adversary-in-the-Middle): Hyökkääjät luovat väärän kirjautumissivun käyttämällä käänteistä välityspalvelinta ja varastavat reaaliajassa sekä käyttäjän kirjautumistiedot että MFA-koodin. Tällä menetelmällä he saavat myös istuntoevästeet ja ohittavat MFA:n kokonaan. Suojautumiseksi tulee käyttää FIDO2-pohjaisia menetelmiä, tiukkoja evästeiden turvallisuusasetuksia ja turvallisuusjärjestelmiä, jotka havaitsevat epänormaalin istuntokäyttäytymisen.

SIM Swap -hyökkäykset: Hyökkääjä käyttää sosiaalista manipulointia huijatakseen puhelinoperaattorin ja siirtää uhrin puhelinnumeron omaan SIM-korttiinsa. Tässä tapauksessa kaikki SMS-pohjaiset vahvistuskoodit menevät hyökkääjälle. Puhelinoperaattoreiden kanssa koordinoidusti tulee lisätä ylimääräisiä vahvistusvaiheita ja siirtyä pois SMS-pohjaisesta MFA:sta.

Etuoikeutettu pääsynhallinta (PAM): Kriittisten tilien suojaaminen

Ayrıcalıklı erişim yönetimi kontrol paneli
Etuoikeutetun pääsynhallinnan hallintapaneeli

Etuoikeutetut tilit ovat järjestelmissä korkealla oikeustasolla olevia käyttäjätilejä, jotka tarjoavat pääsyn organisaation kriittisimpiin digitaalisiin omaisuuksiin. Näiden tilien turvallisuus on paljon kriittisempää kuin tavallisten käyttäjätilien, koska niiden vaarantumisen vaikutus on paljon tuhoisampi.

PAM-komponentit ja toteutusstrategiat

Salasanakassakaappi (Password Vault): Varmistaa, että kaikki etuoikeutettujen tilien kirjautumistiedot tallennetaan keskitettyyn, salattuun varastoon. IT-henkilöstö voi käyttää järjestelmää turvallisesti tarpeen vaatiessa näkemättä todellisia salasanoja. Automaattinen salasanan kierto vaihtaa säännöllisesti kirjautumistiedot ja vähentää vuotoriskiä.

Just-in-Time (JIT) -pääsy: Sen sijaan, että käyttäjille annettaisiin jatkuvasti korkeat oikeudet, se tarjoaa tarvittavat oikeudet rajoitetuksi ajaksi niitä tarvittaessa. Tämä lähestymistapa vähentää merkittävästi hyökkäyspinta-alaa ja tukee "zero standing privileges" (nolla pysyviä etuoikeuksia) -periaatetta.

Istunnon seuranta ja tallentaminen: Kaikki etuoikeutetuilla tileillä tehdyt toiminnot tulee tallentaa ja seurata. Ominaisuudet kuten videotallenteet, näppäinpainalluksien lokitus ja komentojen seuranta ovat kriittisiä sekä turvallisuustapahtumien tutkimisessa että sisäisten uhkien havaitsemisessa.

Käyttäytymisanalyysi: Etuoikeutettujen tilien normaalit käyttäytymismallit määritetään ja epänormaalit toiminnot havaitaan automaattisesti. Esimerkiksi tilin, jota normaalisti käytetään vain työaikana, käyttö keskellä yötä tai epätavallisiin järjestelmiin pääsy laukaisee hälytyksen.

Palvelutilin turvallisuus

Palvelutilit (service accounts) ovat automaattisia tilejä, jotka mahdollistavat sovellusten ja järjestelmien välisen vuorovaikutuksen. Nämä tilit ovat usein turvallisuudessa laiminlyötyjä, mutta hyökkääjille erittäin arvokkaita kohteita.

Palvelutilin riskit: Niillä on yleensä korkeat oikeudet, salasanoja vaihdetaan harvoin, ne eivät vaadi MFA:ta, ja ne ovat usein kovakoodattuja tai tallennettu epävarmoihin sijainteihin

Samankaltaiset kirjoitukset