Sähköposti on pääavain
Lähes jokainen verkkopalvelu tarjoaa tilin palautuksen sähköpostitse: 'Unohditko salasanasi?'. Se, joka hallitsee sähköpostiosoitettasi, hallitsee siis mahdollisesti Amazon-tiliäsi, pankkisovellustasi, sosiaalisen median tilejäsi, pilvitallennustilaasi, Apple ID:täsi tai Google-tiliäsi.
Hyökkääjä, joka pääsee Gmail- tai Outlook-tiliisi, voi käynnistää salasanan nollauksen missä tahansa siihen liitetyssä palvelussa: tuntematta ainuttakaan salasanaasi. Gmail-salasanasi vahvuudella on äärettömän paljon enemmän merkitystä kuin Spotify-salasanasi vahvuudella.
Tätä tietoturva-ammattilaiset kutsuvat 'heikoimmaksi lenkiksi': hyökkääjät eivät tähtää parhaiten suojattuun palveluun, he tähtäävät heikoimmin suojattuun palveluun, joka voi tavoittaa muut.
Yleiset hyökkäykset sähköpostitileihin
Neljä hyökkäysvektoria selittää valtaosan sähköpostien vaarantumisista.
Kohdennettu phishing on yleisin: Googlea, Microsoftia tai Applea jäljittelevä sähköposti kehottaa sinua kirjautumaan uudelleen. Phishing-sivu kaappaa kirjautumistietosi reaaliajassa. Credential stuffing hyödyntää muista palveluista varastettuja salasanatietokantoja (Have I Been Pwned listaa yli 15 miljardia vuotanutta tiliä), jos käytät samaa salasanaa uudelleen, hyökkääjät kokeilevat sitä automaattisesti sähköpostiisi. SIM swapping kaappaa puhelinnumerosi operaattoriltasi vahvistusviestien sieppaamiseksi. Brute force -hyökkäys kohdistuu tileihin, joilla ei ole 2FA:ta ja jotka käyttävät yksinkertaisia salasanoja.
Näin suojaat sähköpostisi
Viisi konkreettista toimenpidettä, vaikutuksen mukaan järjestettynä:
- →Ota käyttöön kaksivaiheinen tunnistautuminen (2FA): mieluiten authenticator-sovelluksella (Google Authenticator, Authy, Aegis) tekstiviestin sijaan, joka on altis SIM swappingille.
- →Käytä yksilöllistä, pitkää salasanaa (yli 20 merkkiä), jonka salasananhallinta (Bitwarden, 1Password) on luonut: äläkä koskaan käytä sitä muualla uudelleen.
- →Tarkista aktiiviset istunnot säännöllisesti: Gmailissa napsauta sivun alalaidassa 'Tilin toiminta' nähdäksesi ja sulkeaksesi epäilyttävät yhteydet.
- →Ota käyttöön kirjautumishälytykset uusille laitteille: Gmail ja Outlook lähettävät sähköpostin tai ilmoituksen jokaisesta uudesta kirjautumisesta.
- →Vältä pääsähköpostiosoitteesi käyttämistä kirjautumistunnuksena tuntemattomilla sivustoilla: käytä alias-osoitetta (SimpleLogin, Apple Hide My Email).
Digitaalinen turvallisuus on ketju. Sen heikoin lenkki on usein sähköposti, ei se palvelu, jota yrität suojata. Käytä tänään viisi minuuttia 2FA:n käyttöönottoon pääsähköpostitililläsi, se on henkilökohtaisen digiturvallisuuden yksittäinen toimenpide, jonka suojan ja vaivan suhde on paras.
- Have I Been Pwned — aggregated data-breach database (Troy Hunt), homepage account count
- Google Security Team, with New York University & UC San Diego — “New research: How effective is basic account hygiene at preventing hijacking,” Google Security Blog, 2019
- Kevin Lee, Ben Kaiser, Jonathan Mayer, Arvind Narayanan — “An Empirical Study of Wireless Carrier Authentication for SIM Swaps,” SOUPS 2020, Princeton University
- NIST Special Publication 800-63B — Digital Identity Guidelines: Authentication and Lifecycle Management (§5.1.3.3)
Tarkista tilisi turvallisuus