- Pakotetut säännölliset salasanan vaihdot kannustavat heikkoihin avaimiin ja ennustettaviin kaavoihin, mikä vähentää todellista turvallisuutta.
- Salasanojen tulisi olla pitkiä, yksilöllisiä ja vahvoja, ja ne tulisi vaihtaa vain, jos on epäilyksiä tai todisteita niiden vaarantumisesta.
- Monivaiheinen todennus ja salasananhallintaohjelmat ovat nyt keskeisiä työkaluja tilien suojaamiseen vuodoilta ja hyökkäyksiltä.
- Tulevaisuus on järjestelmissä, kuten todentamisavaimissa, jotka vähentävät riippuvuutta perinteisistä salasanoista ja niiden varastamiseen ja uudelleenkäyttöön liittyvistä ongelmista.

Vuosien ajan olemme kuulleet, että vastuullinen teko oli vaihtaa salasanansa usein , melkein kuin veroilmoituksen tekeminen: se oli pakollista. Mutta viime vuosina johtavat kyberturvallisuusorganisaatiot, kuten Yhdysvaltain kansallinen standardien ja teknologian instituutti (NIST) , ovat tarkistaneet tämän suosituksen täysin ja tulleet silmiinpistävään johtopäätökseen: salasanan vaihtamiseen pakottaminen yleensä heikentää turvallisuutta sen sijaan, että parantaisi sitä.
Tätä lähestymistavan muutosta tukevat tiedot massiivisista tunnistetietomurroista, käyttäjäkäyttäytymistutkimuksista sekä yritysten ja yliopistojen käytännön kokemuksista. Nykyään vallitseva suositus on käyttää vahvoja, pitkiä ja yksilöllisiä salasanoja , vaihtaa niitä vain, jos on epäilyksiä tai todisteita vaarantumisesta, ja turvautua työkaluihin, kuten monivaiheiseen todennukseen (MFA) ja salasananhallintaohjelmiin, jotta vältetään mahdottomien salasanojen ulkoa opettelun aiheuttama turhautuminen.
NIST, joka asettaa teknisiä standardeja Yhdysvaltain valtion virastoille ja toimii vertailukohtana yrityksille maailmanlaajuisesti, on selventänyt ohjeessaan SP 800-63-4, että käyttäjiä ei pitäisi vaatia uusimaan salasanaansa säännöllisesti, jos ei ole näyttöä tietoturvaloukkauksesta. Tämä on radikaali muutos perinteisestä "vaihda salasana 30/60/90 päivän välein" -käytännöstä.
Näiden ohjeiden julkinen luonnos selittää, että kun salasana on valittu oikein (se on pitkä, satunnainen ja yksilöllinen), sen pakottaminen muuttamaan salasanaa yhden tai kolmen kuukauden välein heikentää turvallisuutta : uusien salasanojen muistamisen taakka pakottaa ihmiset yksinkertaistamaan niitä, käyttämään niitä uudelleen tai soveltamaan ennustettavia kaavoja, ja juuri tätä hyökkääjät hyödyntävät.
Nykyisten suositusten mukaan palveluntarjoajien ja henkilöllisyyden varmentajien ei tulisi määrätä salasanan määräaikaista vanhenemista . Sen sijaan heidän on pakotettava salasanan välitön vaihto, kun on merkkejä siitä, että todentaja on vaarantunut, esimerkiksi tietomurron, epäilyttävän käytön tai salasanan vuotamisen seurauksena.
Lisäksi NIST kyseenalaistaa muita perinteisiä vaatimuksia, kuten jäykät kirjoitussäännöt (jotka pakottavat käyttämään isoja kirjaimia, numeroita ja symboleja) tai pahamaineiset turvakysymykset, kuten "ensimmäisen lemmikkisi nimi". Todisteet osoittavat, että nämä säännöt saavat käyttäjät käyttäytymään hyvin ennustettavalla tavalla, jolloin syntyy salasanoja, kuten Password2023, Password2024 tai Password1!, jotka ovat lahja hyökkääjille.
Varastettujen salasanojen valtavien tietokantojen analyysi paljastaa, että näiden klassisten sääntöjen todellinen hyöty on paljon aiemmin luultua pienempi , kun taas niiden kielteinen vaikutus käytettävyyteen ja muistettavuuteen on valtava. Lyhyesti sanottuna: ihmiset päätyvät etsimään helppoja oikoteitä, ja nuo oikotiet lähes aina osuvat kohdalleen.
Näin salasanasi todella vaarantuvat tänään
Riippumatta siitä, vaihdatko salasanasi kolmen kuukauden välein vai et, tilisi ovat haavoittuvia sen vuoksi, miten kyberrikolliset hankkivat ne . Varkaus ei yleensä tapahdu ihmeellisen salasanan arvaamisen kautta, vaan useiden hyvin erityisten ja tunnettujen menetelmien avulla.
Yksi yleisimmistä menetelmistä on massiiviset tietovuodot verkkopalveluista. Sosiaaliset verkostot, foorumit, pelialustat, verkkokauppasivustot ja pilvipalveluntarjoajat kärsivät tietoturvaloukkauksista, jotka paljastavat miljoonia käyttäjätunnus-salasana-yhdistelmiä, joskus jopa salaamattomia tai rikkinäisillä algoritmeilla varustettuja. Näitä tietokantoja päätyy myymään edelleen hakkerointifoorumeilla ja pimeässä verkossa.
Toinen klassinen syy on, että salasanasi on heikko tai liian yleinen . Esimerkiksi Espanjassa käytetyimpien salasanojen listat näyttävät todella kamalia salasanoja, kuten "admin", "123456", "000000", "password", tai ilmeisiä nimiä ja kaupunkeja, kuten "carl0s" tai "barcelona". Tällaiset yhdistelmät voidaan murtaa alle sekunnissa automaattisilla raa'an voiman työkaluilla.
On myös olemassa tietojenkalastelu- ja sosiaalisen manipuloinnin hyökkäyksiä , joissa hyökkääjä huijaa sinut antamaan salasanasi väärennetylle verkkosivustolle, joka matkii pankki-, sähköposti- tai sosiaalisen median sivustoasi. Joskus tähän yhdistetään näppäinpainallusten tallentava haittaohjelma, joka tallentaa näppäinpainallukset ja vangitsee kaikki antamasi tunnistetiedot.
Lopuksi, emme saa unohtaa ohjelmisto- ja laitteistohaavoittuvuuksia . Vanhentuneet järjestelmät, vanhalla laiteohjelmistolla varustetut reitittimet, tietoturva-aukoilla varustetut sovellukset – kaikki nämä voivat antaa kolmansille osapuolille mahdollisuuden käyttää tallennettuja salasanojasi tai jopa muuttaa niitä ja estää laillisen pääsysi niihin. Siksi asiantuntijat vaativat järjestelmien ja laitteiden pitämistä ajan tasalla.
Miksi sen muuttaminen "varmuuden vuoksi" voi olla huono idea
Tässä yhteydessä monet käyttäjät olettavat, että salasanan vaihtaminen usein on eräänlainen yleismaailmallinen turvatoimenpide. Sekä NIST että yliopistojen, kuten Carnegie Mellonin, tutkimukset ovat kuitenkin yhtä mieltä siitä, että tiheät ja kohtuuttomat salasanan vaihdot lisäävät haitallisen toiminnan riskiä.
Kun järjestelmä pakottaa sinut vaihtamaan salasanojasi jatkuvasti, useimmat ihmiset lakkaavat ajattelemasta asiaa liikaa ja käyttävät pieniä, triviaaleja muunnoksia : lisäävät tai kasvattavat numeroa loppuun, vaihtavat vuoden, vaihtavat ilmeistä symbolia... täsmälleen samoja kaavoja, jotka hyökkääjillä on jo sanakirjoissaan.
Lisäksi näiden muutosten haittapuolena on se, että ihmiset käyttävät yhä lyhyempiä ja yksinkertaisempia salasanoja tai jopa käyttävät samaa salasanaa uudelleen eri palveluissa pienin eroin. Jos hyökkääjä murtautuu yhteen näistä tileistä, hänellä on erittäin selkeitä vihjeitä muista, mikä moninkertaistaa mahdolliset vahingot.
Monet asiantuntijat huomauttavat, että jos yritykset käyttäisivät neljännesvuosittaisten salasananvaihtojen pakottamiseen käytettävän ajan ja rahan käyttäjien kouluttamiseen vahvojen ja yksilöllisten salasanojen luomisessa sekä salasananhallintaohjelmien ja kaksivaiheisen vahvistuksen käyttöönottoon, todellinen tietoturvan parannus olisi paljon suurempi.
Jopa tietoturvayritykset myöntävät, että ilman todisteita tietomurrosta salasanan rutiininomainen vaihtaminen ei tee siitä turvallisempaa. Itse asiassa se voi luoda väärän turvallisuuden tunteen, kun taas muita, vakavampia heikkouksia esiintyy, kuten saman salasanan käyttäminen useilla sivustoilla tai MFA:n poiskytkentä.
Milloin salasana kannattaa vaihtaa epäröimättä?
Vaikka pakotettu salasanan vaihtaminen ei ole enää hyvä käytäntö, se ei tarkoita, että sinun pitäisi pitää samaa salasanaa aina. On tilanteita, joissa sen välitön vaihtaminen on välttämätöntä riskin vähentämiseksi.
Jos yritys, jossa sinulla on tili, ilmoittaa tietomurrosta , viisasta on päivittää salasanasi kyseisessä palvelussa mahdollisimman pian, ja myös kaikissa muissa tileissä, joilla saatat käyttää sitä uudelleen (jos olet tehnyt niin). Joskus näiden murtojen ilmoittaminen kestää viikkoja, joten pimeän verkon valvontatyökalut tai palvelut, kuten "Have I Been Pwned", voivat auttaa sinua havaitsemaan aikaisemmin, jos sähköpostiosoitteesi näkyy vuotaneella listalla.
Toinen selkeä varoitusmerkki on pyytämättömät kirjautumis- tai salasananvaihtoyritykset . Jos saat laillisia sähköposteja, joissa kysytään "Oletko pyytänyt salasanan vaihtoa?", tai kirjautumisilmoituksia tuntemattomista sijainneista tai laitteista, sinun tulee välittömästi vaihtaa salasanasi kirjautumalla palveluun itse (napsauttamatta epäilyttäviä linkkejä) ja ottaa käyttöön MFA, jos et ole jo tehnyt niin.
Jos epäilet, että laitteeseesi on tarttunut haittaohjelma , sinun tulee myös vaihtaa salasanasi, mutta vasta laitteen puhdistamisen jälkeen. Salasanojen vaihtaminen on turhaa, jos hyökkääjä voi edelleen nähdä kaiken kirjoittamasi. Kun järjestelmä on desinfioitu, sinun on päivitettävä kriittisten palveluiden (sähköposti, pankki, sosiaalinen media, pilvitallennustila jne.) tunnistetiedot.
Jos jokin tileistäsi on selvästi hakkeroitu ( näkyy viestejä, joita et ole lähettänyt, ostoksia, joita et ole tehnyt, outoja profiilimuutoksia), kaikkia tilejä, joilla on sama salasana tai samankaltaisia muunnelmia, tulisi pitää vaarantuneina ja niiden salasanat tulisi vaihtaa välittömästi.
Yritysympäristöissä, järjestelmänvalvojan tilien tai erityisen arkaluontoisten järjestelmien kohdalla, monet organisaatiot päättävät edelleen kierrättää etuoikeutettuja tunnistetietoja jonkin verran, mutta ne tekevät sen automaattisesti ja luomalla vahvoja satunnaisia salasanoja juuri manuaalisiin muutoksiin liittyvien inhimillisten virheiden välttämiseksi.
Mikä on turvallinen salasana tänä päivänä (ja mikä ei)
Salasana on yksinkertaisesti merkkijono, joka antaa sinulle pääsyn yksityisiin tietoihin tai arvokkaisiin resursseihin: sähköpostiin, sosiaaliseen mediaan, verkkopankkiin, verkkosivustosi hallintapaneeliin, yrityksesi VPN:ään, mobiililaitteisiin jne. Se, että se on ainoa este digitaalisen elämäsi ja hyökkääjän välillä, on riittävä syy ottaa se vakavasti.
Asiantuntijat ovat pitkään olleet sitä mieltä, että hyvän salasanan tulisi olla pitkä, monimutkainen ja yksilöllinen . Perinteisesti tämä tarkoitti vähintään kahdeksan merkkiä, joissa oli yhdistetty isoja ja pieniä kirjaimia, numeroita ja symboleja, ja joissa vältettiin sanakirjasanoja tai henkilökohtaisia tietoja (päivämäärät, nimet, rekisterikilvet jne.).
NIST:n uusimmat ohjeet painottavat pituutta entistä enemmän: ne suosittelevat vähintään 8 merkkiä , mutta pitävät toivottavana nostaa riman 15 merkkiin tai enemmän , jolloin enimmäismääräksi sallitaan 64 merkkiä. Mitä pidempi lauseke, sitä vaikeampi sitä on murtaa automaattisilla hyökkäyksillä, edellyttäen, että se ei ole ennustettava lauseke.
Hyvä strategia ihmisille on käyttää salasanoja : satunnaisten sanojen, symbolien ja isojen kirjainten sekoitussarjoja, jotka on helppo muistaa, mutta tietokoneen erittäin vaikea murtaa. Esimerkit, kuten "Mars-Whale-Near4-Melted" tai "Minute.Truck.Where2.Attempt", tarjoavat erittäin korkean entropian ilman, että ne turvautuvat tyypillisiin kaavoihin.
Sinun tulisi välttää salasanoja, jotka esiintyvät vuodesta toiseen eniten käytettyjen joukossa: "123456", "password", "qwerty", "111111", "admin" , ilmeisiä näppäimistöyhdistelmiä, yksittäisiä sanoja, numerosarjoja tai näppäimiä, jotka perustuvat tietoihin, joita kuka tahansa voisi poimia sosiaalisista verkostoistasi (kumppanin nimi, jalkapallojoukkue, syntymäaika...).
Yhtä tärkeää on, että jokainen palvelu käyttää eri salasanaa . Saman salasanan käyttäminen sähköpostissa, sosiaalisessa mediassa, pankkiasioissa ja ostoksilla on kuin käyttäisit samaa avainta talossa, autossa ja kassakaapissa ja jättäisit kopion kynnysmatolle. Jos jokin näistä verkkosivustoista murtautuu, hyökkääjä voi yksinkertaisesti kokeilla samaa salasanayhdistelmää kaikissa muissa suosituissa palveluissa.
Monivaiheinen todennus, salasananhallintaohjelmat ja salasanat
Toinen tärkeä osa tätä paradigman muutosta on siirtyminen pois pelkästään yhteen salasanaan luottamisesta, olipa se kuinka vahva tahansa. Nykyään pidetään välttämättömänä täydentää salasanoja monivaiheisella todennuksella (MFA) aina kun palvelu sen sallii.
MFA lisää toisen henkilöllisyystodistuksen, joka voi olla jokin, jonka tiedät (salasanasi), jokin, joka sinulla on (matkapuhelin, fyysinen tunniste, koodisovellus) tai jokin, joka olet (sormenjälki, kasvot, iiris). Tällä tavoin, vaikka joku varastaisi salasanasi, hänen on paljon vaikeampi päästä sisään ilman tätä toista tekijää.
Monitieteisen autentikoinnin (MFA) käyttöönotto sähköpostille, sosiaaliselle medialle, verkkopankille, pilvipalveluille tai etätyölle estää monia automatisoituja hyökkäyksiä , jotka perustuvat varastettuihin tai heikkoihin salasanoihin. Vaikka salasanasi ilmestyisi tietomurron seurauksena, hyökkääjä kohtaa silti vaikeasti ylitettävän esteen.
Asiantuntijat suosittelevat salasananhallintaohjelmaa kymmenien pitkien ja ainutlaatuisten salasanojen muistamisen ongelman ratkaisemiseksi . Nämä työkalut luovat erittäin monimutkaisia, satunnaisia salasanoja, tallentavat ne salattuina turvalliseen holviin ja täyttävät ne puolestasi kirjautumisen yhteydessä. Sinun tarvitsee vain suojata yksi vahva pääsalasana ja, jos mahdollista, ottaa käyttöön MFA (Multi-Factor Authentication).
Hyvä salasanojen hallintaohjelma estää riskialttiita käytäntöjä, kuten salasanojen kirjoittamisen paperille, salaamattomiin laskentataulukoihin tai puhelimen muistiinpanoihin tai niiden tallentamisen selaimeen. Se myös kannustaa käyttämään paljon pidempiä salasanoja kuin mitä pystyisit itse muistamaan, mikä parantaa vastustuskykyäsi hyökkäyksille.
Samaan aikaan salasanat eli käyttöoikeusavaimet ovat yhä suositumpia. Nämä nykyaikaiset vaihtoehdot perinteisille salasanoille perustuvat julkisen avaimen kryptografiaan. Salasanat tallennetaan laitteeseen tai yhteensopivaan hallintaohjelmaan, ja niiden avulla käyttäjät voivat kirjautua sisään sormenjäljellä, kasvojentunnistuksella tai paikallisella PIN-koodilla lähettämättä uudelleenkäytettävää salasanaa palvelimelle.
Jättiläiset, kuten Google, Apple, Microsoft, Amazon, PayPal ja GitHub, tukevat jo salasanoja, ja yli sata verkkosivustoa ja sovellusta liittyy mukaan. Vaikka salasanat eivät katoa yhdessä yössä, tulevaisuus viittaa salasanattomiin järjestelmiin , jotka lieventävät monia nykyisiä varkauksiin ja uudelleenkäyttöön liittyviä ongelmia.
Hyviä salasanasuojauskäytäntöjä arkeen
Vanhenemiskeskustelun lisäksi tavoitteenasi tulisi olla salasanojesi hyökkäyspinnan minimointi . Tämä tarkoittaa useiden yksinkertaisten parhaiden käytäntöjen yhdistämistä, jotka on helppo toteuttaa, jos ne tehdään harkiten.
Sitoudu ensin olemaan käyttämättä samaa salasanaa useammalla kuin yhdellä tilillä , erityisesti kriittisissä palveluissa, kuten sähköpostissa, pankkiasioissa, tallennettuja luottokortteja sisältävissä verkkokaupoissa ja työtileillä. Jos käytät jo samaa salasanaa uudelleen, pidä salasanat ensisijaisena ja pidä ne erillään salasananhallintaohjelman avulla.
Salasanaa päivittäessä kannattaa välttää "huijaamista" muokkaamalla vain yhtä merkkiä (lisäämällä numero loppuun, korvaamalla kirjain samankaltaisella symbolilla jne.). Kyberrikolliset ovat hyvin tietoisia näistä kaavoista, ja hyökkäystyökalut sisällyttävät ne oletuksena.
Harkitse pitkien salasanojen käyttöä tileille, jotka haluat muistaa (esimerkiksi tilisi pääkäyttäjän pääsalasana). Yhdistä useita näennäisesti toisiinsa liittymättömiä sanoja, lisää isoja kirjaimia vähemmän ilmeisiin kohtiin ja lisää väliin numero tai symboli monimutkaisuuden lisäämiseksi.
Kun sinun ei tarvitse opetella salasanaasi ulkoa, koska käytät salasananhallintaohjelmaa, hyödynnä sen salasana- ja tunnuslausegeneraattoreita . Ne luovat automaattisesti satunnaisia merkkijonoja, kuten "3>ZfrT61(9#X;?Kdk4FQ" tai monimutkaisia lauseita, ja tallentavat ne holviisi. Tärkeintä ei ole niinkään kyky lausua salasanasi ulkoa kuin varmistaa, ettei kukaan muu voi arvata niitä.
Käytännössä vältä hinnalla millä hyvänsä salasanojen tallentamista selkokielisenä tekstinä tietokoneellesi tai mobiililaitteellesi, olipa kyse sitten muistiinpanoista, irrallisista asiakirjoista, tarralappujen kuvista tai itsellesi lähettämistäsi sähköposteista. Haittaohjelmat, laitteen varkaus tai luvaton fyysinen käyttö tekisivät kaikesta tästä hyökkääjän aarrekartan.
Lopuksi, ota tavaksi tarkistaa säännöllisesti, ovatko tilisi joutuneet tunnettuihin tietomurtoihin, käyttämällä tietomurtojen havaitsemispalveluita tai oman salasananhallintaohjelmasi tai selaimesi suojausominaisuuksia. Jos havaitset, että salasanasi on vuotanut, sinun tulee vaihtaa se epäröimättä.
Maailmassa, jossa tietomurtoja on miljardeja ja vaihtoehtoja, kuten monivaiheinen todennus ja salasanat, on tulossa, voittava strategia ei ole enää salasanojen jatkuva vaihtaminen, vaan vankan ja hallittavan käyttöoikeusjärjestelmän rakentaminen : pitkät ja yksilölliset salasanat, monivaiheinen todennus, hallintaa yksinkertaistavat työkalut ja huomio todellisen tietomurron merkkeihin. Jos muutat tapojasi tähän suuntaan, tilisi ovat paljon paremmin suojattuja, vaikka et muistaisi viimeisintä salasanan vaihtoa "kalenterivuoden mukaan".