Tuplatunnistuksen tarpeen oppii kantapään kautta

Quora-visailupalvelu tahtomattaan havainnollistaa, kuinka toimia silloin, kun tietokannasta livahtaa kyberrikollisille muutama sata miljoonaa käyttäjäprofiilia mahdollisine profiilin sisältämine yksityistietoineen.

Vahinkojen minimoimiseksi kaikki potentiaaliset uhrit kirjataan ulos palvelusta, jos nämä yrittävät ottaa käyttöön kybermurrossa saaliiksi päätynyttä salasanaa tunnistuksessa. Silloin sisäänkirjautuminen epäonnistuu ja järjestelemä pyytää luomaan uuden salasanan.

Quora tiedottaa tietävänsä senkin, miten moinen megaluokan tietomurto pääsi tapahtumaan, mutta palvelu ei kehuskele asialla. Tarkkailijoista taas vaikuttaa siltä, että vahinko on yksinkertaisin mahdollinen: käyttäjätietokantaan päästiin käsiksi yhden pääkäyttäjäsalasanan korkkaamisen kautta.

Moninkertaisen todennuksen puuttuminen tulisi luokitella haavoittuvuudeksi palvelussa. Tietosuojaa parantavan tuplatunnistusominaisuuden tehtävänä on varmistaa, että vain käyttäjä itse voi käyttää tiliä, vaikka joku muu olisi saanut haltuunsa salasanan.

Kaksiosainen todennus toimii jo muun muassa Apple ID:n suojauksessa iPhonella, iPadilla ja Macilla. Lisäksi tekninen mahdollisuus kaksoistunnistukseen löytyy muun muassa Samsungin uusista älypuhelinmalleista. Käytössä on vahvistuskoodi, joka on hyvä varmenne, mutta silmän iiris lienee paras tunnettu tunnistustapa.

Vähempikin kuin iiristunnistus riittää nyt ensihätään. Tili on aina paremmin suojattu, kun sisäänkirjautuminen edellyttää salasanaa ja vahvistuskoodia, esimerkiksi Googlesta löytyy suhteellisen hyvin toimiva ominaisuus vahvistinkoodin käyttöön.

Kun kaksivaiheinen vahvistus otetaan käyttöön, tilille kirjautuminen tapahtuu kahdessa vaiheessa ja edellyttää sekä salasanaa että erillistä suojausavainta.

Google varmistaa, että kirjautuja on se joka pitääkin, ja lähettää tekstarina kuusinumeroisen koodin puhelimeen. Myös sen voi valita, haluaako vastaanottaa koodin tekstiviestinä vai puheluna (mikä on turvallisinta).

Tekstariprotokolla tosin kehitettiin aikanaan juuri tämän tyyppiseen varmentamiseen, ja siinä se toimii yhä hyvin. Käytän tekstaria yhä muun muassa kiinteistötekniikan ohjauksessa.

Vaativampaan käyttöön löytyy suojausavain, pieni ostettava laite, joka toimii henkilöllisyyden todentajana kirjautumisen yhteydessä. Sen voi yhdistää avaimen puhelimeen, tablettiin tai tietokoneeseen tai kelloon.

Avaimet parantavat tilin suojausta. Ratkaisu ei edellytä jatkuvaa koodin syöttämistä laitteisiin.

Myös Microsoftin tileissä näkyy olevan mahdollista käyttää suojauskoodia, mutta konsepti vaikuttaa luvalla sanoen hieman huteralta. Vahvistuskoodin hukkaaminen MS:n mukaan lukitsee tilin vähintään 30 vuorokaudeksi, tai tili voi olla myös kokonaan menetetty.  

Eniten toimivia vahvistuskoodeja tarvittaisiin, kun tiedostoja jaetaan pilvipalvelujen kautta. Sähköpostin asemesta pilveä käytetään jakeluun esimerkiksi tiedostokoosta johtuen.

Niin, pilvi on edelleen liian helppo murtaa siihen suhteutettuna, miten tärkeää dataa siellä jaetaan.

Reijo Holopainen

VIIMEISIN ARTIKKELI

Call Waves Solutions Finland Oy – kun markkinointi muuttui satunnaisesta suunnitelmalliseksi

27.02.2026 |

Call Waves Solutions Finland vie yritysten asiakaspalvelun uudelle tasolle korkealla osaamisella ja uusinta teknologiaa hyödyntäen, mutta inhimillisellä otteella. Monikanavaiseen, ulkoistettuun asiakaspalveluun ja … LUE LISÄÄ…

Näkyvyys tekoälyn aikakaudella –miksi hakukoneoptimointi korostuu 

20.02.2026 |

Tekoäly muuttaa yhä enemmän sitä, miten tieto löytyy verkosta. Hakukoneet eivät enää ainoastaan listaa sivustoja, … LUE LISÄÄ…

Miten helpottaa somesisällön suunnittelua arjessa

10.02.2026 |

Somesisällön tekeminen ei useimmiten kaadu itse julkaisemiseen, vaan kaikkeen siihen, mikä tapahtuu ennen sitä. Sisällön … LUE LISÄÄ…

Osa 3: Kun markkinointi ei näy hakutuloksissa 

02.02.2026 |

Digimarkkinoinnin kolme näkymätöntä kompastuskiveä Monessa yrityksessä sisältöä tuotetaan aktiivisesti. Verkkosivuja päivitetään, blogeja kirjoitetaan ja palveluista … LUE LISÄÄ…

Osa 2: Kun markkinointia tehdään ilman dataa

26.01.2026 |

Digimarkkinoinnin kolme näkymätöntä kompastuskiveä Digimarkkinoinnin kolme näkymätöntä kompastuskiveä Monessa yrityksessä markkinointia tehdään aktiivisesti. Kampanjoita pyöritetään, … LUE LISÄÄ…

Näin aloitat Microsoft Copilotin käytön – opas pienyrittäjälle

21.01.2026 |

Microsoft Copilot on uusi ja hyödyllinen arjen työpari, joka auttaa selkeyttämään työntekoa ja säästämään aikaa. … LUE LISÄÄ…

Osa 1: Kun markkinointi kaatuu verkkosivuihin

19.01.2026 |

Digimarkkinoinnin kolme näkymätöntä kompastuskiveä Monet yritykset panostavat digimarkkinointiin tosissaan. Syntyy ideoita, tehdään mainoksia, päivitetään somea ja verkkosivuille saadaan … LUE LISÄÄ…

Harjoittelijana tekoälyn perehdytyksessä

13.01.2026 |

Ensimmäisen työharjoittelupäiväni perehdytys olikin vähän erilaista kuin osasin odottaa. En saanutkaan perehdytystä Sollertiksen kokeneilta tekijöiltä vaan vähän … LUE LISÄÄ…