Yritykset kohtaavat usein monia pieniä riskejä, kuten uudelleenkäytettyjä salasanoja, entisten työntekijöiden aktiivisina pysyviä tilejä ja tilejä palveluihin, joita ei enää käytetä. Yksinään ne eivät vaikuta vaarallisilta, mutta kasautuessaan ne luovat kirjautumistietoympäristön, johon on vaikeampi luottaa.

Tämän ongelman ratkaisu ovat säännölliset salasanaterveystarkistukset. Kertaluonteinen tarkastus voi näyttää, mitä on korjattava sillä hetkellä, mutta salasanariski muuttuu jatkuvasti, kun työntekijät luovat uusia tilejä, tiimit ottavat käyttöön uutta ohjelmistoa ja verkkoon ilmestyy tuoreita murtotietoja.

Salasanaterveyden valvonta tekee kirjautumistietojen turvallisuudesta jatkuvan käytännön, johon yritys voi luottaa. Ylläpitäjien ei tarvitse odottaa seuraavaa vuosikatsausta, vaan he voivat seurata heikkoja, uudelleenkäytettyjä, murrettuja ja passiivisia kirjautumistietoja koko yrityksessä välittömästi ja korjata kiireellisimmät riskit ennen kuin niistä tulee pääsyreitti järjestelmään.

Pienille ja keskikokoisille yrityksille tällainen näkyvyys on erityisen hyödyllistä, koska ihmiset työskentelevät usein useilla eri osa-alueilla ja osastoilla. He saattavat jakaa käyttöoikeuksia toiminnan nopeuttamiseksi, käyttää salasanoja uudelleen muistettavan määrän vähentämiseksi tai jättää vanhat tilit aktiivisiksi, vaikka kukaan ei enää käyttäisi niitä. Ilman jatkuvaa valvontaa ja tehokkaita tietomurtojen torjuntaa koskevia menettelytapoja nämä hyödylliset mutta riskialttiit tavat voivat jäädä piiloon kuukausiksi.

Mitä on salasanaterveyden valvonta?

Salasanaterveyden valvonta tarkoittaa yrityksen kirjautumistietojen jatkuvaa tarkistamista riskin merkkien varalta. Nykyaikaisissa yritysten salasananhallintatyökaluissa se toimii sisäänrakennettuna ominaisuutena, ei manuaalisena prosessina, jonka tiimien täytyisi itse suorittaa.

Toisin kuin kertaluonteinen salasanatarkastus, valvonta on jatkuvaa, eikä se rajoitu vuosittaiseen turvallisuuskatsaukseen tai vaatimuksenmukaisuuspyyntöön. Tämä antaa ylläpitäjille säännöllisen näkymän kirjautumistietojen tilaan, jolloin heikkojen salasanojen tunnistaminen ja murtoihin reagoiminen kuuluvat osaksi normaalia, nopeaa toimintaa.

Käytännössä salasanaterveyden valvonta antaa ylläpitäjille mahdollisuuden havaita kirjautumistietojen ongelmat, kun ne ovat vielä hallittavissa. Heikot ja toistuvasti käytetyt salasanat, paljastuneet kirjautumistiedot tai tilit ilman selkeää omistajaa voivat vaikuttaa erillisiltä ongilmoilta. Yhdessä ne kertovat, pitääkö yritys kirjautumistietoriskin kurissa vai antaako sen kerääntyä hiljaa.

Turvallinen yritysten salasananhallintatyökalu, kuten Proton Pass for Business, antaa tiimeille tarvitsemansa näkyvyyden. Se tarkistaa jatkuvasti salasanojen vahvuuden, havaitsee uudelleenkäytön eri tilien välillä ja valvoo pimeää verkkoa vaarantuneiden kirjautumistietojen varalta, joten ylläpitäjät näkevät ongelmat ilman manuaalisia katsauksia.

Isobritannian Cyber Security Breaches Survey 2024(uusi ikkuna) -tutkimuksen mukaan puolet maan yrityksistä ilmoitti havainneensa kyberturvallisuusmuron tai -hyökkäyksen edellisen 12 kuukauden aikana. Kaikki tapaukset eivät ala salasanasta, mutta tämä havainto vahvistaa, että perusturvallisuushygienia on pidettävä kunnossa jatkuvasti.

Kirjautumistietojen osalta tämä tarkoittaa salasanaterveyden tarkistamista riittävän usein, jotta heikot, uudelleenkäytetyt, murretut, unohdetut tai passiiviset tilit havaitaan ennen kuin niistä tulee osa suurempaa ongelmaa.

Salasanaterveyden neljä ulottuvuutta

Salasanaterveysraportin tulisi näyttää enemmän kuin vain sen, onko kirjautumistiedot tallennettu oikeaan paikkaan. Salasanaholvi voi estää salasanoja leviämästä keskusteluihin ja laskentataulukoihin (holveja voi myös jakaa turvallisesti tiimin kesken Proton Passilla), mutta se, että kirjautumistieto on tallennettu turvallisesti, ei tarkoita, että se olisi itsessään turvallinen.

Jotkin salasanoista voivat silti olla liian heikkoja, käytössä uudelleen useissa palveluissa, paljastuneita murtotiedoissa tai liittyneitä tileihin, joita yritys ei enää tarvitse. Näiden signaalien valvonta muuttaa salasananhallinnan passiivisesta holvista aktiiviseksi turvallisuustyökaluksi.

Siksi salasanaterveys kannattaa ymmärtää neljän osa-alueen kautta:

  • Vahvuus
  • Yksilöllisyys
  • Murtoaltistus
  • Tilin aktiivisuus

Salasanan vahvuus

Vahva salasana on pitkä, ennakoimaton ja vaikea arvata tai murtaa. Heikot salasanat syntyvät usein tottumuksesta: yrityksen nimi ja vuosiluku, tuttu fraasi ja numero tai vanhan salasanan muunnelma, joka tuntuu helpommalta muistaa.

Protonin salasanan vahvuustesti auttaa ymmärtämään, mikä tekee salasanasta vahvemman, mutta yrityskäytössä on tärkeää ymmärtää myös, luodaanko ja tallennetaanko heikkoja kirjautumistietoja yrityksen verkon eri kohdissa.

Jos heikkoja salasanoja ilmestyy jatkuvasti, yritys saattaa tarvita tiukempaa salasanakäytäntöä, selkeämmän työhönottoprosessin tai parempaa työntekijöiden ohjeistusta. Proton Pass for Business helpottaa tätä: sen sisäänrakennettu salasanageneraattori luo vahvan, satunnaisen salasanan aina, kun työntekijä tarvitsee sellaisen, joten käytännön noudattaminen ei vaadi lisätyötä.

Salasanan yksilöllisyys

Salasanan uudelleenkäyttö on yksi yleisimmistä kirjautumistietoriskeistä, koska se tuntuu kätevältä. On helppo luoda tili uuteen palveluun, käyttää samaa salasanaa uudelleen ja jatkaa matkaa. Ongelmana on, että yksi paljastunut salasana voi sitten avata useamman kuin yhden oven.

Yrityksessä uudelleenkäyttöä voi tapahtua työkalujen välillä, henkilökohtaisten ja työtilien välillä tai jaettujen kirjautumistietojen osalta. Valvonta auttaa ylläpitäjiä näkemään, missä sama salasana esiintyy useammin kuin kerran ja mitkä tilit on muutettava ensin.

Tämä on erityisen tärkeää ylläpitäjäportaaleissa, taloustileissä, sähköpostissa, CRM-järjestelmissä, pilvipalveluissa ja kaikissa työkaluissa, jotka tallentavat asiakas- tai työntekijätietoja. Uudelleenkäytetty salasana matalan riskin työkalussa voi muuttua paljon vakavammaksi, jos sama salasana suojaa myös arkaluonteista tiliä.

Murron tila

Salasana voi olla vahva ja yksilöllinen luomishetkellä ja muuttua riskialttiiksi myöhemmin, kun se ilmestyy murtotietoihin. Säännöllinen salasanojen valvonta auttaa havaitsemaan tämän ongelman, jos ja kun se ilmenee.

Uusia murtoja havaitaan jatkuvasti, eikä kirjautumistietojen paljastuminen aina tule näkyviin samalla hetkellä, kun tapaus tapahtuu. Salasana voi ilmestyä julkisiin tietokantoihin vasta kuukausia myöhemmin, työntekijä on ehkä käyttänyt yrityksen sähköpostiosoitetta palvelussa, jota yritys ei hallitse, tai edellisessä katsauksessa turvalliseksi merkitty kirjautumistieto ei ole enää turvallinen murtoaltistuksen vuoksi.

Protonin Data Breach Observatory näyttää, miten paljastuneet kirjautumistiedot voivat luoda riskiä yrityksissä, tiimeissä ja toimialoilla. Jatkuva valvonta lyhentää aikaa paljastumisen ja toimenpiteen välillä. Se auttaa ylläpitäjiä myös arvioimaan kiireellisyyttä. Vanhalle uutiskirjealustalle vuotanut kirjautumistieto on ehkä vaihdettava, mutta sillä ei ole samaa painoarvoa kuin paljastumisella, joka koskee palkanlaskentaa, pilvihostingia, verkkotunnuksen rekisterinpitäjää tai mitä tahansa ylläpitöoikeuksilla varustettua tiliä.

Tilin aktiivisuus

Tilin aktiivisuus on eri asia kuin salasanan laatu. Salasana voi olla vahva, uudelleenkäytetty tai paljastunut riippumatta siitä, kuinka usein tiliä käytetään. Tämä ulottuvuus tarkastelee, onko itse tili edelleen aktiivinen, jonkun hallussa ja tarpeellinen. Passiivinen tili on tili, jota ei ole käytetty viime aikoina. Unohdettu tili on tili, jonka omistajaa kukaan ei tunnusta tai jota kukaan enää edes muista.

Molemmat on helppo ohittaa. Ne voivat kuulua entisille työntekijöille, väliaikaisille alihankkijoille, vanhentuneelle ohjelmistolle tai työkaluille, joita tiimi ei enää käytä. Vaikka kukaan ei käyttäisi niitä enää, ne voivat silti aiheuttaa riskin, jos kirjautumistiedot ovat edelleen voimassa.

Terveysvalvonta voi tuoda esiin tilejä, joita ei ole käytetty pitkään aikaan, mutta sen päättäminen, mitä niille tehdään, on johtamistehtävä. Katsauksen perusteella ylläpitäjät voivat poistaa kirjautumistietoja holvista, määrittää omistajan, muuttaa käyttöoikeuksia tai sulkea tilin suoraan palvelussa. Toiset saattavat taas vaatia omistajan määrittämistä, käyttöoikeuksien tarkistamista tai tilin sulkemista suoraan palvelussa.

Passiivisuus ei ole aina vaarallista yksinään. Joitakin kirjautumistietoja käytetään harvoin, koska ne kuuluvat varmuuskopiojärjestelmiin, hätätileihin tai vuosittaisiin uusimisportaaleihin. Mutta jos yritys ei pysty selittämään, miksi tili on olemassa, kuka sen omistaa ja tarvitaanko sitä edelleen, tällainen tili ansaitsee tarkastuksen.

Mitä kirjautumistietoja ja tilejä yritysten tulisi valvoa jatkuvasti

Kaikki salasanaongelmat eivät kanna samaa riskiä. Jatkuvan valvonnan tulisi auttaa erottamaan kiireelliset ongelmat matalan prioriteetin siivoustöistä.

Käytännöllisen salasanaterveystarkistuksen tulisi valvoa seuraavaa:

  • Heikot salasanat käytännön rajojen alapuolella. Ne tulisi korvata vahvoilla, generoiduilla salasanoilla, erityisesti tileissä, jotka on yhdistetty asiakastietoihin, talouteen, ylläpitäjäasetuksiin tai infrastruktuuriin.
  • Uudelleenkäytetyt salasanat useissa palveluissa. Uudelleenkäyttö tulisi poistaa nopeasti, kun se koskee arkaluonteisia järjestelmiä tai laajoja käyttöoikeuksia omaavia tilejä.
  • Murtoaltistukseen linkittyneet kirjautumistiedot. Murrettuja kirjautumistietoja tulee käsitellä kiireellisinä, vaikka tili näyttäisi matalan riskin tiliöltä. Samaa salasanaa on ehkä käytetty jossakin muualla.
  • Tilit ilman MFA:ta. Salasanaterveys on vahvempi, kun tärkeät tilit on suojattu monivaiheisella tunnistautumisella (MFA). Valvonnan tulisi korostaa arvokkaita tilejä, jotka luottavat edelleen pelkkään salasanaan.
  • Passiiviset tai epäselvät tilit. Kirjautumistiedot ilman selkeää omistajaa tai nykyistä tarkoitusta tulisi tarkistaa, osoittaa uudelleen, arkistoida tai poistaa tarpeen mukaan.
  • Erityisoikeudet omaavat kirjautumistiedot. Ylläpitäjätilit, talousportaalit, HR-järjestelmät, varmuuskopiopalvelut ja infrastruktuurin kirjautumiset ansaitsevat tiukemman tason kuin jokapäiväiset operatiiviset tilit.

Tässä selkeä käytäntö auttaa. Protonin opas salasanakäytännön luomiseen kertoo, miten yritykset voivat määrittää säännöt salasanojen luomiselle, turvalliselle jakamiselle, MFA:lle ja käyttöoikeuksien hallinnalle. Valvonta tekee näistä säännöistä jatkuvan käytännön. Ilman sitä käytäntö voi jäädä paperille, vaikka heikkoja tai uudelleenkäytettyjä salasanoja edelleen ilmestyisi päivittäiseen työhön.

Salasanaterveyden valvonnan rytmin rakentaminen

Jatkuva valvonta ei tarkoita, että jokaista ongelmaa täytyisi käydä läpi joka päivä. Useimmille yrityksille sopiva rytmi yhdistää säännölliset raportit nopeampaan toimintaan, kun kriittinen tapaus sattuu.

Tässä yksinkertainen lähtökohta valvonnan rytmiin:

  • Kriittiset hälytykset mahdollisimman pian: tietomurroissa paljastuneet kirjautumistiedot, uudelleenkäytetyt salasanat arkaluonteisilla tileillä tai heikot salasanat, jotka liittyvät ylläpitäjien, talous-, HR-, asiakas- tai infrastruktuurijärjestelmiin.
  • Kuukausittaiset salasanaterveysraportit: kokonaispistemäärä, heikkojen salasanojen määrä, uudelleenkäytettyjen salasanojen määrä, tietomurroissa paljastuneet kirjautumistiedot, käyttämättömät tilit, MFA-kattavuus ja edistyminen edelliseen kuukauteen verrattuna.
  • Neljännesvuosittaiset kokonaiskatsaukset: syvällisempi katsaus jaettuihin kirjautumistietoihin, etuoikeutettuihin holveihin, käyttämättömiin tileihin ja osastokohtaisiin käyttöoikeuksiin.
  • Tapahtumakohtaiset tarkastukset: perehdytys, työsuhteen päättyminen, tehtävien muutokset, toimittajamuutokset, fuusiot, uuden ohjelmiston käyttöönotto tai merkittävien tietomurtojen julkistukset.

Tämä rytmi pitää salasanaterveyden näkyvällä kääntämättä sitä pysyväksi manuaaliseksi taakaksi. Se luo myös vastuullisuudelle tahdin. IT näkee, missä riski kasvaa. Esihenkilöt voivat tarkistaa tiimiensä kirjautumistiedot. Johto voi seurata, paraneeko kirjautumistietojen hygienia vai ajautuuko se harhaan.

Mitä hyödyllisen salasanaterveysraportin tulisi näyttää

Salasanaterveysraportin tulisi auttaa ihmisiä päättämään, mikä korjataan ensin. Jos se näyttää vain pelkkiä lukuja, sen huomioiminen on helppo unohtaa. Jos se antaa jokaiselle ongelmalle saman painoarvon, se voi ohjata tiimit väärään suuntaan.

Hyödyllisin näkymä on sellainen, joka yhdistää tilan, kiireellisyyden ja edistymisen. Ylläpitäjien on nähtävä, missä heikkoja, uudelleenkäytettyjä, tietomurtojen paljastamia tai käyttämättömiä kirjautumistietoja on, mutta heidän on myös ymmärrettävä, mitkä näistä ongelmista aiheuttavat suurimman riskin liiketoiminnalle. Heikko salasana vanhalla testitilillä ansaitsee yhä huomiota, mutta sen ei pitäisi kilpailla kirjautumistiedon kanssa, joka on paljastunut tietomurrossa ja liittyy palkanlaskentaan, pilvi-isännöintiin, sähköpostiin tai verkkotunnuksen rekisterinpitäjään.

Ryhmien hallinta Proton Pass for Businessissa tukee tällaista priorisointia. IT voi luoda ryhmiä, jotka vastaavat osastoja, tiimejä tai asiakastilejä, ja määrittää holvien käyttöoikeudet ryhmätasolla. Näin kun joku liittyy tiimiin tai lähtee siitä, hänen holvioikeutensa päivittyy automaattisesti, ja terveysraportti heijastaa rakennetta, joka vastaa liiketoiminnan todellista toimintaa.

Raportin tulisi myös näyttää, paraneeko kirjautumistietojen tietoturva. Uudelleenkäytettyjen salasanojen määrän kasvu voi viitata siihen, että salasananhallintaa otetaan huonosti käyttöön. Tietomurtojen paljastamien kirjautumistietojen hidas korjaaminen voi kertoa, ettei vastuunjako ole selkeä. Liian suuri määrä käyttämättömiä tilejä voi viitata siihen, että työsuhdetta päätettäessä ja ohjelmistoja katselmoitaessa tarvitaan kehitystä.

Kaiken kaikkiaan salasanaterveyden tulisi olla selkeä mittari yrityksen kirjautumistietojen hygienialle: siitä näkyy, missä riski kasvaa, kuinka nopeasti tiimit reagoivat ja vaikuttaako salasanakäytäntö käyttäytymiseen ajan myötä.

Miten Proton Pass Monitor tekee kirjautumistietoriskin näkyväksi

Proton Pass for Business on turvallinen yritysten salasananhallinta, joka auttaa tiimejä tallentamaan, luomaan, täyttämään automaattisesti ja jakamaan kirjautumistietoja turvallisesti. Salasanaterveyden valvontaan yritykset voivat käyttää Pass Monitoria.

Pass Monitor antaa ylläpitäjille näkyvyyden tiimin heikkoihin, uudelleenkäytettyihin ja tietomurtojen paljastamiin kirjautumistietoihin. Sen sijaan että odottaisivat manuaalista katselmusta, yritykset voivat nähdä, mitkä salasanat vaativat huomiota ja missä vakavimmat riskit ovat. Näin salasanaterveys on helpompi hallita osana päivittäistä tietoturvatyötä.

Yrityksille, joilla tiimit kasvavat, tämä näkyvyys on tärkeää, koska kirjautumistietoriski harvoin keskittyy yhteen paikkaan. Osa ongelmista johtuu vanhoista jaetuista salasanoista. Osa taas henkilökohtaisista tavoista, kiireessä tehtyä perehdytystä, hylätyistä tileistä tai IT:tä osallistamatta käyttöönotetuista työkaluista. Pass Monitor auttaa tuomaan nämä ongelmat esiin, jotta tiimit voivat toimia ennen kuin heikko tai paljastunut kirjautumistieto kasvaa suuremmaksi tapahtumaksi.

Proton Pass for Business antaa tiimeille perustan vahvempaan kirjautumistietojen hallintaan: salatut holvit, turvallinen jakaminen, vahvojen salasanojen luominen, automaattitäyttö, sisäänrakennettu kaksivaiheinen tunnistautuminen, pääsyavaimet, ylläpitäjän käytännöt, lokit, tehtäviin perustuva käyttöoikeuksien hallinta, SCIM-valmistelu ja SSO-integraatio. IT-tiimeille Protonin Pass for IT teams -sivu selittää, miten nämä ominaisuudet tukevat keskitettyä kirjautumistietojen hallintaa koko yrityksessä.

Pass Monitorin ei tulisi korvata käytäntöjä, koulutusta, MFA:ta tai käyttöoikeuskatselmuksia. Se helpottaa näiden hallintakeinojen täytäntöönpanoa, koska ylläpitäjien ei enää tarvitse luottaa arvauksiin. Se myös kaventaa kuilua käytäntöjen ja toteutuksen välillä: muutoin vain paperilla olevat säännöt tulevat mitattaviksi ja täytäntöönpantaviksi, ja kymmenien alustojen välillä levittäytyvät kirjautumistiedot lopettavat näkymättömän riskin kertymisen. Ylläpitäjät näkevät, mitkä kirjautumistiedot ovat heikkoja, uudelleenkäytettyjä tai tietomurtojen paljastamia, ja voivat hyödyntää tätä tietoa korjaustoimien ohjaamiseen.

Seuraa tiimin kirjautumistietojen terveyttä jatkuvasti yritysten salasananhallinnan avulla.