Blog
Salasanat·20 mars 2026·6 min lukuaika

Vahva salasana on hyödytön, jos sähköpostisi on vaarantunut.

Sähköposti on digitaalisen elämäsi pääavain. Näin suojaat sen kunnolla: ilman vainoharhaisuutta.

ME
Mohamed ESSID
Perustaja, Trasimène

Sähköposti on pääavain

Lähes jokainen verkkopalvelu tarjoaa tilin palautuksen sähköpostitse: 'Unohditko salasanasi?'. Se, joka hallitsee sähköpostiosoitettasi, hallitsee siis mahdollisesti Amazon-tiliäsi, pankkisovellustasi, sosiaalisen median tilejäsi, pilvitallennustilaasi, Apple ID:täsi tai Google-tiliäsi.

Hyökkääjä, joka pääsee Gmail- tai Outlook-tiliisi, voi käynnistää salasanan nollauksen missä tahansa siihen liitetyssä palvelussa: tuntematta ainuttakaan salasanaasi. Gmail-salasanasi vahvuudella on äärettömän paljon enemmän merkitystä kuin Spotify-salasanasi vahvuudella.

Tätä tietoturva-ammattilaiset kutsuvat 'heikoimmaksi lenkiksi': hyökkääjät eivät tähtää parhaiten suojattuun palveluun, he tähtäävät heikoimmin suojattuun palveluun, joka voi tavoittaa muut.

Yleiset hyökkäykset sähköpostitileihin

Neljä hyökkäysvektoria selittää valtaosan sähköpostien vaarantumisista.

Kohdennettu phishing on yleisin: Googlea, Microsoftia tai Applea jäljittelevä sähköposti kehottaa sinua kirjautumaan uudelleen. Phishing-sivu kaappaa kirjautumistietosi reaaliajassa. Credential stuffing hyödyntää muista palveluista varastettuja salasanatietokantoja (Have I Been Pwned listaa yli 15 miljardia vuotanutta tiliä), jos käytät samaa salasanaa uudelleen, hyökkääjät kokeilevat sitä automaattisesti sähköpostiisi. SIM swapping kaappaa puhelinnumerosi operaattoriltasi vahvistusviestien sieppaamiseksi. Brute force -hyökkäys kohdistuu tileihin, joilla ei ole 2FA:ta ja jotka käyttävät yksinkertaisia salasanoja.

Näin suojaat sähköpostisi

Viisi konkreettista toimenpidettä, vaikutuksen mukaan järjestettynä:

  • Ota käyttöön kaksivaiheinen tunnistautuminen (2FA): mieluiten authenticator-sovelluksella (Google Authenticator, Authy, Aegis) tekstiviestin sijaan, joka on altis SIM swappingille.
  • Käytä yksilöllistä, pitkää salasanaa (yli 20 merkkiä), jonka salasananhallinta (Bitwarden, 1Password) on luonut: äläkä koskaan käytä sitä muualla uudelleen.
  • Tarkista aktiiviset istunnot säännöllisesti: Gmailissa napsauta sivun alalaidassa 'Tilin toiminta' nähdäksesi ja sulkeaksesi epäilyttävät yhteydet.
  • Ota käyttöön kirjautumishälytykset uusille laitteille: Gmail ja Outlook lähettävät sähköpostin tai ilmoituksen jokaisesta uudesta kirjautumisesta.
  • Vältä pääsähköpostiosoitteesi käyttämistä kirjautumistunnuksena tuntemattomilla sivustoilla: käytä alias-osoitetta (SimpleLogin, Apple Hide My Email).
Tekstiviestipohjainen 2FA on parempi kuin ei mitään, mutta se on edelleen altis SIM swappingille. Suosi authenticator-sovellusta (Google Authenticator, Authy) tai laitteistoavainta (YubiKey).

Digitaalinen turvallisuus on ketju. Sen heikoin lenkki on usein sähköposti, ei se palvelu, jota yrität suojata. Käytä tänään viisi minuuttia 2FA:n käyttöönottoon pääsähköpostitililläsi, se on henkilökohtaisen digiturvallisuuden yksittäinen toimenpide, jonka suojan ja vaivan suhde on paras.

Lähteet
  1. Have I Been Pwned — aggregated data-breach database (Troy Hunt), homepage account count
  2. Google Security Team, with New York University & UC San Diego — “New research: How effective is basic account hygiene at preventing hijacking,” Google Security Blog, 2019
  3. Kevin Lee, Ben Kaiser, Jonathan Mayer, Arvind Narayanan — “An Empirical Study of Wireless Carrier Authentication for SIM Swaps,” SOUPS 2020, Princeton University
  4. NIST Special Publication 800-63B — Digital Identity Guidelines: Authentication and Lifecycle Management (§5.1.3.3)
Trasimène: mobiiliturva

Tarkista tilisi turvallisuus

Lataa Trasimène →
Aiheeseen liittyvät artikkelit
Takaisin blogiin