20. heinäkuuta 2026 kello 22.02
Monivaiheinen tunnistautuminen (MFA) – Kattava soveltamisopas yrityksille
Nykypäivän digitaalisessa maailmassa yksi yritysten suurimmista uhkista on luvaton pääsy ja tietomurrot. Perinteiset käyttäjätunnus- ja salasanayhdistelmät eivät enää tarjoa riittävää turvallisuutta. Tässä tilanteessa monivaiheinen tunnistautuminen (Multi-Factor Authentication - MFA) on tullut välttämättömäksi osaksi yritysturvallisuusstrategioita. MFA on turvallisuusmekanismi, joka edellyttää käyttäjien todistavan identiteettinsä käyttämällä kahta tai useampaa eri tunnistautumistekijää.
Microsoftin vuoden 2023 raporttien mukaan MFA:ta käyttävät tilit ovat 99,9 % vähemmän vaarassa verrattuna niihin, jotka eivät käytä sitä. Tämä tilasto yksinään osoittaa selvästi, miksi yritysten on kiireesti otettava MFA käyttöön. Tässä artikkelissa tarkastelemme yksityiskohtaisesti, mitä MFA on, sen eri tyyppejä, mahdollisia tietoturva-aukkoja ja yrityksille parhaiten sopivia käyttöönottostrategioita.
Kuinka monivaiheinen tunnistautuminen toimii?
MFA käyttää vähintään kahta seuraavista kolmesta päätekijäkategoriasta käyttäjän identiteetin vahvistamiseen:
- Tietotekijä (Knowledge Factor): Jotain mitä käyttäjä tietää - salasana, PIN-koodi tai vastaus turvakysymykseen
- Hallussa olevat tekijät (Possession Factor): Jotain mitä käyttäjällä on - älypuhelin, turvatunniste, älykortti tai laiteavain
- Biometrinen tekijä (Inherence Factor): Käyttäjän ainutlaatuiset biologiset ominaisuudet - sormenjälki, kasvojentunnistus, verkkokalvon skannaus tai äänen tunnistus
Vaikka hyökkääjä saisi salasanasi haltuunsa, hän ei pääse tilillesi, kun MFA on aktiivinen. Sillä järjestelmään kirjautuminen ei ole mahdollista ilman toisen tai kolmannen tunnistautumistekijän tarjoamista. Tämä kerrostettu turvallisuuslähestymistapa on modernien kyberturvallisuusstrategioiden perusta.
MFA-tyypit ja -teknologiat: Mikä sopii yrityksellesi?
SMS-pohjainen vahvistus
Yksi yleisimmistä MFA-menetelmistä, SMS-vahvistus lähettää kertakäyttökoodin käyttäjän rekisteröityyn puhelinnumeroon. Vaikka se on helppo toteuttaa, se on altis SIM Swap -hyökkäyksille. SIM swap on uhkatyyppi, joka tapahtuu, kun hyökkääjät siirtävät käyttäjän puhelinnumeron omaan SIM-korttiinsa sosiaalisen manipuloinnin avulla. Tästä syystä SMS-pohjaista MFA:ta ei enää pidetä turvallisimpana vaihtoehtona.
TOTP (Time-Based One-Time Password)
Google Authenticator, Microsoft Authenticator ja Authy kaltaisten sovellusten avulla luodut aikapohjaiset kertakäyttösalasanat ovat paljon turvallisempia kuin SMS. Tässä menetelmässä käyttäjän laitteella toimiva algoritmi luo ainutlaatuisia koodeja, jotka vaihtuvat 30 sekunnin välein. Koska se ei vaadi internet-yhteyttä, se voi toimia offline-tilassa ja on kestävämpi phishing-hyökkäyksiä vastaan.
TOTP:n suosimisen pääsyyt yritysympäristöissä:
- Kustannustehokkuus - ilmaiset tai edulliset sovellukset
- Helppo käyttöönotto ja käyttäjien sopeutuminen
- Korkeampi turvallisuustaso verrattuna SMS:ään
- Offline-toimintaominaisuus
FIDO2 ja WebAuthn: Seuraavan sukupolven turvallisuus
FIDO2 (Fast Identity Online) on avoin standardi, joka on kehitetty salasanatonta (passwordless) tunnistautumista varten. Se tarjoaa korkeimman turvallisuustason käyttämällä laitteiston turva-avaimia, kuten YubiKey, tai biometrisiä antureita. FIDO2 on lähes täysin immuuni phishing-hyökkäyksille, koska tunnistetietoja ei koskaan välitetä palvelimelle.
FIDO2:n edut yritysympäristöissä:
- Erinomainen suoja phishing- ja man-in-the-middle -hyökkäyksiä vastaan
- Yksinkertainen käyttäjäkokemus
- Vähemmän riskejä palvelinpuolella, koska ei ole jaettuja salaisuuksia
- Laaja tuki toimialastandardina
Push-pohjaiset ilmoitukset
Microsoft Authenticator ja Duo Mobile kaltaiset sovellukset lähettävät push-ilmoituksen käyttäjän rekisteröityyn laitteeseen pyytäen vahvistusta. Kun käyttäjä vahvistaa ilmoituksen, pääsy myönnetään. Vaikka tämä menetelmä on käyttäjäystävällinen, se voi olla altis MFA fatigue (väsymys) -hyökkäyksille.
MFA Bypass -hyökkäykset: Uhat joista yritysten tulee tietää
MFA Fatigue (väsymys) -hyökkäykset
MFA fatigue on sosiaalisen manipuloinnin tekniikka, jossa hyökkääjät yrittävät väsyttää käyttäjän lähettämällä jatkuvasti MFA-vahvistuspyyntöjä. Käyttäjä saattaa vahingossa tai pysäyttääkseen ilmoitukset vahvistaa pahantahtoisen kirjautumisyrityksen. Tämäntyyppiset hyökkäykset ovat lisääntyneet merkittävästi viime vuosina, ja onnistuneita hyökkäyksiä on kohdistunut suuriin yrityksiin kuten Uber ja Cisco.
Ehkäisystrategiat:
- Numerotäsmäytys (number matching) -ominaisuuden aktivointi
- Kirjautumisyrityksen sijaintitietojen näyttäminen
- Vahvistuspyyntöjen enimmäismäärän rajoittaminen tietyssä ajassa
- Käyttäjäkoulutus ja tietoisuusohjelmat
SIM Swap -hyökkäykset
SIM swap tarkoittaa tilannetta, jossa hyökkääjät huijaavat puhelinoperaattoreita sosiaalisen manipuloinnin menetelmin siirtämään kohteen puhelinnumeron omaan SIM-korttiinsa. Tässä tapauksessa SMS-pohjaiset MFA-koodit menevät suoraan hyökkääjälle. Varotoimenpiteenä tulisi käyttää SMS:n sijasta tunnistautumissovelluksia tai FIDO2-avaimia.
Session Hijacking ja Cookie Theft
Jos MFA:n onnistuneen läpäisyn jälkeen luodut istunto-evästeet (session cookies) varastetaan, hyökkääjä voi päästä järjestelmään ilman MFA:n uudelleen läpäisemistä. Tästä syystä istunnonhallinta ja ehdolliset pääsykäytännöt ovat yhtä tärkeitä kuin MFA. Säännölliset istunnon aikakatkaisut, uudelleenvahvistus IP-osoitteen muuttuessa ja poikkeavan käyttäytymisen havaitseminen ovat kriittisiä toimenpiteitä.
Suosittujen MFA-ratkaisujen vertailu: Microsoft, Google ja Duo
Microsoft Authenticator ja Azure MFA
Microsoftin MFA-ratkaisu integroi
Samankaltaiset kirjoitukset