Toimi näin Microsoft 365 -tilin tietomurron sattuessa
Jos epäilet Microsoft 365 -käyttäjätilin tietomurtoa, ryhdy rajaaviin toimiin mahdollisimman nopeasti. Pelkkä salasanan vaihtaminen ei aina riitä. Tämän ohjeen avulla voit rajata tietomurtoa, selvittää sen laajuutta ja palauttaa käyttäjätilin turvallisesti käyttöön.
Tällä sivulla
- Jos epäilet tietomurtoa, ryhdy toimenpiteisiin välittömästi
- 1. Estä hyökkääjän pääsy käyttäjätilille
- 2. Selvitä tietomurron aikajana ja laajuus
- 3. Tarkista postilaatikon säännöt ja edelleenlähetykset
- 4. Tarkista sovellukset ja niille myönnetyt käyttöoikeudet
- 5. Selvitä, onko käyttäjätililtä lähetetty haitallisia viestejä
- 6. Selvitä mahdolliset petokset ja tietojen vuotaminen
- 7. Tarkista käyttäjätilin turvallisuus ennen sen palauttamista käyttöön
- 8. Tee tarvittavat ilmoitukset tietomurrosta
- 9. Suojaa Microsoft 365 -ympäristö uusilta tilikaappauksilta
Microsoft 365 -käyttäjätilin tietomurtoon on tärkeää reagoida nopeasti. Hyökkääjä voi käyttää vaarantunutta käyttäjätiliä esimerkiksi organisaation sähköpostien ja tiedostojen lukemiseen, laskutuspetoksiin, tietojen varastamiseen ja uusien tunnustenkalasteluviestien lähettämiseen.
Pelkkä salasanan vaihtaminen ei aina katkaise hyökkääjän pääsyä. Hyökkääjä on voinut saada haltuunsa käyttäjän aktiivisen kirjautumisistunnon tai pääsytunnisteita esimerkiksi AiTM- tai laitekoodikalastelun seurauksena. Hän on voinut myös lisätä käyttäjätilille uuden todennusmenetelmän tai saada pääsyn organisaation tietoihin haitalliselle sovellukselle myönnettyjen käyttöoikeuksien avulla.
Siksi salasanan vaihtamisen lisäksi pitää tarkistaa ja tarvittaessa mitätöidä kirjautumisistunnot ja tokenit sekä tarkistaa käyttäjätilin todennusmenetelmät, laitteet ja sovelluksille myönnetyt käyttöoikeudet.
Ohje on tarkoitettu ensisijaisesti Microsoft 365 -ympäristön ylläpitäjille. Jos olet käyttäjä ja epäilet käyttäjätilisi vaarantuneen, ilmoita asiasta heti organisaatiosi IT-ylläpidolle tai tietoturvasta vastaavalle taholle.
Jos epäilet tietomurtoa, ryhdy toimenpiteisiin välittömästi
Aloita toimet estämällä hyökkääjän pääsy tilille. Hyökkääjän pääsy tilille tulee estää ennen tietomurtotutkinnan suorittamista.
1. Estä hyökkääjän pääsy käyttäjätilille
Kun Microsoft 365 -käyttäjätilin tietomurto on varmistunut tai sitä on vahva syy epäillä, estä hyökkääjän pääsy tilille mahdollisimman nopeasti.
Poista käyttäjätili väliaikaisesti käytöstä
Poista vaarantunut käyttäjätili mahdollisuuksien mukaan väliaikaisesti käytöstä tutkinnan ajaksi. Näin estetään hyökkääjää jatkamasta käyttäjätilin hyödyntämistä samalla, kun tapahtumaa selvitetään.
Jos vaarantuneella käyttäjätilillä on pääkäyttäjäoikeuksia, poista tarpeettomat ylläpito-oikeudet viipymättä ja käsittele tapaus erityisen vakavana tietoturvapoikkeamana.
Mitätöi kirjautumisistunnot ja refresh tokenit
Mitätöi käyttäjän aktiiviset kirjautumisistunnot ja refresh tokenit Microsoft Entra ID:ssä. Näin estetään hyökkääjää käyttämästä aiemmin myönnettyä refresh tokenia uusien access tokenien hankkimiseen.
Tämä on erityisen tärkeää AiTM- ja laitekoodikalastelussa, joissa hyökkääjä voi saada käyttöönsä voimassa olevia pääsytunnisteita. Pelkkä käyttäjän salasanan vaihtaminen ei kaikissa tilanteissa riitä mitätöimään hyökkääjän käytössä olevia tokeneita.
Microsoft Entra Admin Centerissä käyttäjän kirjautumisistuntoja voidaan mitätöidä Revoke sessions -toiminnolla.
Istuntojen ja tokenien mitätöinti ei välttämättä katkaise kaikkia sovellusten omia istuntoja välittömästi. Varmista pääsyn katkeaminen kirjautumis- ja auditointilokeista ja tarkista myös muut mahdolliset tavat, joilla hyökkääjä on voinut säilyttää pääsyn ympäristöön.
Vaihda käyttäjän salasana
Vaihda vaarantuneen käyttäjätilin salasana välittömästi. Varmista, että uusi salasana on yksilöllinen eikä sitä ole käytetty käyttäjän muissa palveluissa.
Salasanan vaihtamista ei tule käyttää ainoana keinona hyökkääjän pääsyn katkaisemiseen. Hyökkääjällä voi olla hallussaan voimassa oleva kirjautumisistunto, refresh token tai jokin muu tapa säilyttää pääsy käyttäjätiliin tai organisaation tietoihin.
Tarkista käyttäjän todennusmenetelmät
Tarkista Microsoft Entra Admin Centeristä käyttäjätiliin liitetyt todennusmenetelmät.
Kiinnitä erityistä huomiota uusiin tai käyttäjälle tuntemattomiin:
- MFA-menetelmiin
- puhelinnumeroihin
- Microsoft Authenticator -rekisteröinteihin
- suojausavaimiin
- muihin todennusmenetelmiin.
Poista luvattomat todennusmenetelmät. Vaadi tarvittaessa käyttäjää rekisteröimään MFA-menetelmänsä uudelleen.
Tarkista käyttäjätiliin liitetyt laitteet
Tarkista Microsoft Entra Admin Centeristä käyttäjätiliin liitetyt laitteet. Selvitä käyttäjältä, tunnistaako hän kaikki laitteet, ja tutki uudet tai tuntemattomat laitteet.
Tarkista myös muut mahdolliset pääsytavat
Hyökkääjän pääsy ei välttämättä enää perustu käyttäjän salasanaan tai kirjautumisistuntoon. Hyökkääjä on voinut esimerkiksi saada käyttäjän hyväksymään haitallisen sovelluksen käyttöoikeudet.
Tarkista siksi myös käyttäjään liittyvät sovellussuostumukset ja käyttöoikeudet. Katso tarkemmat ohjeet kohdasta 4. Tarkista sovellukset ja niille myönnetyt käyttöoikeudet.
2. Selvitä tietomurron aikajana ja laajuus
Tilin suojaamisen jälkeen selvitä, milloin hyökkääjä on saanut pääsyn käyttäjätilille, mitä hän on ehtinyt tehdä ja mihin organisaation tietoihin hän on päässyt käsiksi.
Tavoitteena on muodostaa tapahtumasta aikajana ensimmäisestä luvattomasta kirjautumisesta hyökkääjän pääsyn katkaisemiseen asti.
Tarkista kirjautumislokit
Tarkista Microsoft Entra -kirjautumislokeista ainakin:
- onnistuneet kirjautumiset, joita käyttäjä ei tunnista
- tuntemattomat IP-osoitteet ja sijainnit
- tuntemattomat laitteet, selaimet ja sovellukset
- epätavalliset tai mahdottomat sijaintimuutokset
- toistuvat epäonnistuneet kirjautumisyritykset
- käyttäjän tai kirjautumisen riskitiedot, jos ne ovat käytettävissä
Pyri tunnistamaan ensimmäinen luvaton kirjautuminen. Käytä tätä ajankohtaa lähtökohtana muun toiminnan tutkimiselle.
Tarkista auditointi- ja tietoturvatapahtumat
Selvitä Microsoft 365:n auditointilokeista ja käytössä olevista Microsoft Defender -palveluista, mitä hyökkääjä on tehnyt vaarantuneella käyttäjätilillä.
Tarkista erityisesti:
- sähköpostien avaaminen, muokkaaminen ja lähettäminen
- tiedostojen avaaminen, lataaminen, muokkaaminen ja jakaminen
- Saapuneet-kansion sääntöjen luominen ja muuttaminen
- sähköpostin edelleenlähetysasetusten muutokset
- todennusmenetelmien muutokset
- sovellus- ja OAuth-toiminta
- käyttäjätilin käyttöoikeuksien muutokset
- muut käyttäjän tai ylläpitäjän nimissä tehdyt poikkeavat muutokset
Selvitä erityisesti, mihin tietoihin hyökkääjä on päässyt käsiksi ja onko tietoja ladattu, kopioitu, jaettu tai siirretty organisaation ulkopuolelle. Tietojen vaarantumisen laajuuden selvittäminen on tärkeää myös mahdollisen henkilötietojen tietoturvaloukkauksen arvioinnissa.
Selvitä samalla, onko hyökkäys levinnyt muihin organisaation käyttäjätileihin.
3. Tarkista postilaatikon säännöt ja edelleenlähetykset
Hyökkääjä voi luoda postilaatikkoon sääntöjä, joiden avulla tietomurtoon tai petoksiin liittyviä viestejä piilotetaan käyttäjältä.
Tarkista kaikki Saapuneet-kansion säännöt (Inbox Rules), mukaan lukien mahdolliset piilotetut säännöt.
Kiinnitä erityistä huomiota sääntöihin, jotka:
- välittävät tai uudelleenohjaavat viestejä organisaation ulkopuolelle
- poistavat viestejä automaattisesti
- merkitsevät viestejä automaattisesti luetuiksi
- siirtävät viestejä epätavallisiin tai harvoin tarkistettuihin kansioihin
- kohdistuvat tietoturvailmoituksiin tai salasanan palautusviesteihin
- kohdistuvat taloushallinnon, IT-ylläpidon tai tietoturvatiimin viesteihin.
Hyökkääjä nimeää sääntöjä usein niin, että niitä olisi vaikeampi havaita kuten, . (piste) tai , (pilkku).
Tarkista lisäksi postilaatikon edelleenlähetysasetukset ja poista luvattomat edelleenlähetyssäännöt.
Piilotettuja sääntöjä voidaan tarkistaa Exchange Online PowerShellillä:
`Get-InboxRule -Mailbox user@contoso.com -IncludeHidden`
4. Tarkista sovellukset ja niille myönnetyt käyttöoikeudet
Hyökkääjä voi pyrkiä säilyttämään pääsyn organisaation tietoihin sovellukselle myönnettyjen OAuth-oikeuksien tai sovellussuostumusten avulla. Tällöin salasanan vaihtaminen tai käyttäjän kirjautumisistuntojen mitätöinti ei yksin poista sovellukselle jo myönnettyjä käyttöoikeuksia.
Tarkista käyttäjätiliin liittyvät:
- Enterprise Applications -sovellukset
- käyttäjän antamat sovellussuostumukset
- OAuth-oikeudet
- Microsoft Graph- ja muut API-oikeudet.
Kiinnitä erityistä huomiota uusiin tai tuntemattomiin sovelluksiin sekä tarpeettoman laajoihin käyttöoikeuksiin.
Poista luvattomat sovellukset, käyttöoikeudet ja suostumukset.
Jos vaarantunut käyttäjätili on ollut pääkäyttäjätunnus, tarkista lisäksi organisaatioon luodut käyttäjätilit, sovellukset, Service Principals -objektit, ylläpitäjäroolit ja muut hyökkääjän mahdollisesti tekemät muutokset.
5. Selvitä, onko käyttäjätililtä lähetetty haitallisia viestejä
Hyökkääjät käyttävät kaapattuja sähköpostitilejä usein uusien tunnustenkalasteluviestien lähettämiseen.
Tarkista vaarantuneelta käyttäjätililtä lähetetyt sähköpostiviestit ja selvitä, onko tililtä lähetetty:
- tunnustenkalasteluviestejä
- roskapostia
- haitallisia linkkejä tai liitteitä
- maksu- tai tilitietopyyntöjä
- organisaation sisäisille käyttäjille lähetettyjä hyökkäystä levittäviä viestejä
Selvitä, ketkä ovat vastaanottaneet haitallisia viestejä. Varoita vastaanottajia mahdollisimman nopeasti. Varoitusviestiin malliviesti löytyy M365-sähköpostitilimurrosta viestiminen -ohjeesta.
Jos vastaanottaja on avannut kalastelulinkin ja syöttänyt kirjautumistietonsa tai hyväksynyt hyökkääjän käynnistämän kirjautumisen, käsittele hänen käyttäjätiliään mahdollisesti vaarantuneena.
Laitekoodikalastelussa käsittele käyttäjätiliä mahdollisesti vaarantuneena, jos käyttäjä on syöttänyt hyökkääjän antaman laitekoodin Microsoftin kirjautumissivulle ja hyväksynyt kirjautumisen.
6. Selvitä mahdolliset petokset ja tietojen vuotaminen
Kaapattua sähköpostitiliä voidaan käyttää esimerkiksi laskutuspetoksiin. Hyökkääjä etsii postilaatikosta laskuihin ja rahansiirtoihin liittyviä viestiketjuja ja jatkaa viestintää käyttäjän nimissä.
Selvitä, onko merkkejä siitä, että hyökkääjä on
- lukenut laskutukseen tai maksuihin liittyviä viestejä
- lähettänyt tai muuttanut maksupyyntöjä
- pyytänyt vaihtamaan laskun tilinumeroa
- esiintynyt käyttäjänä tämän asiakkaiden tai yhteistyökumppaneiden suuntaan
- päässyt käsiksi henkilötietoihin tai organisaation luottamuksellisiin tietoihin
- ladannut, kopioinut tai jakanut OneDrive- tai SharePoint-tiedostoja
- siirtänyt organisaation tietoja sen ulkopuolelle.
Jos tapahtumaan liittyy rahansiirtoja tai maksutietojen muuttamista, ota mahdollisimman nopeasti yhteyttä pankkiin ja muihin maksun osapuoliin.
Dokumentoi mahdollisuuksien mukaan, mitä tietoja hyökkääjä on voinut nähdä, ladata tai siirtää. Tietoja tarvitaan tapahtuman vaikutusten ja mahdollisten viranomaisilmoitusten arvioinnissa.
7. Tarkista käyttäjätilin turvallisuus ennen sen palauttamista käyttöön
Älä palauta käyttäjätiliä normaaliin käyttöön ennen kuin tarvittavat rajaavat ja korjaavat toimenpiteet on tehty.
Tarkista, että
- käyttäjätili on ollut tarvittaessa väliaikaisesti poistettuna käytöstä
- käyttäjän salasana on vaihdettu
- aktiiviset kirjautumisistunnot ja refresh tokenit on mitätöity
- luvattomat MFA- ja muut todennusmenetelmät on poistettu
- MFA-menetelmät on tarvittaessa rekisteröity uudelleen
- epäilyttävät Saapuneet-kansion säännöt on poistettu
- luvattomat sähköpostin edelleenlähetykset on poistettu
- luvattomat sovellusoikeudet ja suostumukset on poistettu
- tuntemattomat laitteet on tutkittu ja käsitelty
- mahdolliset luvattomat ylläpitäjäroolit ja muut käyttöoikeusmuutokset on poistettu
- käyttäjätililtä lähetettyjä haitallisia viestejä ja niiden vastaanottajia on tunnistettu
- mahdolliset muut vaarantuneet käyttäjätilit on selvitetty ja käsitelty
- hyökkääjän pääsy organisaation tietoihin ja mahdollinen tietojen vuotaminen on selvitetty
- kirjautumis- ja auditointilokit on tarkistettu tapahtuman aikajanan ja laajuuden arvioimiseksi
- käyttäjätilillä ei tarkistushetkellä havaita epäilyttävää toimintaa.
Kun tarvittavat tarkistukset ja korjaavat toimenpiteet on tehty, käyttäjätili voidaan palauttaa käyttöön. Jatka käyttäjätilin kirjautumisten ja muun toiminnan tehostettua seurantaa tietomurron jälkeen.
8. Tee tarvittavat ilmoitukset tietomurrosta
Ilmoita Kyberturvallisuuskeskukselle
Ilmoita tietomurrosta myös Kyberturvallisuuskeskukselle. Ilmoitukset auttavat meitä tunnistamaan hyökkäyskampanjoita ja tukemaan organisaatioita uhkien torjunnassa.
Mikäli tutkinnassa löytyy alkuperäinen kalasteluviesti tai tietomurretulta tililtä edelleen lähetettyjä viestejä, toimita ne sekä niissä olevat linkit ja liitteet meille analysoitavaksi. Tietojen avulla voimme katkaista kalastelukampanjan pyytämällä kalastelusivustojen alasajoa.
Arvioi ilmoitusvelvollisuus tietosuojavaltuutetulle
Microsoft 365 -käyttäjätilin tietomurrossa hyökkääjä voi päästä käsiksi henkilötietoihin. Arvioi, onko kyseessä henkilötietojen tietoturvaloukkaus ja voiko loukkauksesta aiheutua riski luonnollisten henkilöiden oikeuksille ja vapauksille.
Jos ilmoituskynnys ylittyy, henkilötietojen tietoturvaloukkauksesta pitää ilmoittaa tietosuojavaltuutetun toimistolle ilman aiheetonta viivytystä ja mahdollisuuksien mukaan 72 tunnin kuluessa siitä, kun organisaatio sai loukkauksen tietoonsa.
Tee tarvittaessa rikosilmoitus poliisille
Tietomurrosta ja siihen liittyvästä petoksesta tai petoksen yrityksestä voi tehdä rikosilmoituksen poliisille.
Jos tietomurtoon liittyy rahansiirto tai maksupetos, ota mahdollisimman nopeasti yhteyttä myös pankkiin. Poliisi ohjeistaa ottamaan pankkiin yhteyttä ennen rikosilmoituksen tekemistä, jos epäilet verkkopankkitunnusten joutuneen rikollisten haltuun.
9. Suojaa Microsoft 365 -ympäristö uusilta tilikaappauksilta
Ota monivaiheinen tunnistautuminen käyttöön
Vaadi monivaiheista tunnistautumista eli MFA:ta kaikilta käyttäjiltä ja erityisesti pääkäyttäjiltä.
Perinteinen MFA ei kuitenkaan yksin suojaa kaikilta nykyaikaisilta tunnustenkalastelumenetelmiltä. Tämän vuoksi MFA:n rinnalla tulee hyödyntää ehdollisen pääsyn käytäntöjä ja mahdollisuuksien mukaan kalastelunkestäviä tunnistautumismenetelmiä. Pääkäyttäjätunnukset ovat hyökkääjille erityisen arvokkaita, minkä vuoksi niiden suojaamisen tulee olla tavallisia käyttäjätunnuksia vahvempaa.
Pääkäyttäjätunnusten suojaamisessa tulee lisäksi:
- käyttää erillistä tunnusta ylläpitotehtäviin
- välttää ylläpitotunnuksen käyttämistä sähköpostiin, verkkoselailuun tai muihin päivittäisiin työtehtäviin
- myöntää vain tehtävien edellyttämät ylläpito-oikeudet
- rajoittaa ylläpitäjien pääsyä hallintapalveluihin ehdollisen pääsyn käytännöillä
- vaatia kalastelunkestävää MFA:ta pääkäyttäjärooleilta
- ottaa pääkäyttäjätunnuksiin käyttöön salasanaton kirjautuminen.
Microsoftin ohjeita monivaiheiseen tunnistautumiseen:
Ota käyttöön ehdollisen pääsyn käytännöt
Hyödynnä Microsoft Entra Conditional Access -käytäntöjä kirjautumisten rajoittamiseen.
Pääsynhallinnassa voi huomioida esimerkiksi käyttäjän, sijainnin, laitteen vaatimustenmukaisuuden, käyttäjän tai kirjautumisen riskitason, käytettävän sovelluksen sekä tunnistautumismenetelmän.
Estä Device Code Flow oletusarvoisesti ja salli se vain käyttäjille ja käyttötapauksille, joissa sille on tunnistettu ja dokumentoitu tarve. Laitekooditodennuksen rajoittaminen pienentää laitekoodikalastelun riskiä merkittävästi.
Ota ehdollisen pääsyn käytännöt käyttöön hallitusti. Testaa ne ennen laajaa käyttöönottoa, jotta organisaation tarvitsemia kirjautumisia ei estetä tahattomasti.
Microsoftin ohjeita ehdolliseen pääsyyn
Vaadi pääkäyttäjiltä kalastelunkestävää tunnistautumista
Pääkäyttäjätunnuksissa suositellaan salasanatonta ja kalastelunkestävää tunnistautumista, kuten FIDO2-suojausavaimia tai Windows Hello for Business -kirjautumista.
Vaadi ylläpitäjiltä mahdollisuuksien mukaan kalastelunkestävää tunnistautumista ehdollisen pääsyn Authentication Strength -käytännöllä.
Käytä erillisiä käyttäjätunnuksia ylläpitotehtäviin. Älä käytä pääkäyttäjätunnusta sähköpostiin, verkkoselailuun tai muihin päivittäisiin työtehtäviin.
Noudata vähimpien oikeuksien periaatetta. Myönnä pääkäyttäjälle vain tehtävien edellyttämät ylläpito-oikeudet ja mahdollisuuksien mukaan vain tarvittavaksi ajaksi. Hyödynnä Privileged Identity Management eli PIM -ominaisuutta, jos organisaation lisensointi mahdollistaa sen.
Microsoftin ohjeita pääkäyttäjätunnusten suojaamiseen
Suojaa kirjautumistokenit
Microsoft Entra Token Protectionilla voidaan pienentää varastettujen kirjautumistokenien uudelleenkäytön riskiä tuetuissa käyttötapauksissa.
Token Protection sitoo tuetun tokenin kryptografisesti siihen laitteeseen, jolle se on myönnetty. Pelkkä tokenin kopioiminen hyökkääjän laitteelle ei tällöin riitä sen hyödyntämiseen.
Token Protection on osa kerroksellista suojausta eikä korvaa muita tunnistautumisen ja pääsynhallinnan suojaustoimia.
Tarkista Microsoftin dokumentaatiosta ominaisuuden ajantasaiset tuetut alustat, sovellukset ja lisenssivaatimukset.
Estä vanha tunnistautuminen
Estä legacy authentication -tunnistautuminen, jos sille ei ole organisaatiossa perusteltua käyttötarvetta.
Selvitä ennen estävän käytännön käyttöönottoa, käyttävätkö organisaation sovellukset tai käyttäjät vielä vanhoja tunnistautumismenetelmiä.
Rajoita OAuth- ja sovellusoikeuksia
Rajoita käyttäjien mahdollisuuksia antaa sovelluksille tarpeettomia käyttöoikeuksia.
Organisaation kannattaa:
- rajoittaa käyttäjien mahdollisuuksia antaa suostumuksia tuntemattomille sovelluksille
- käyttää hallittua admin consent -prosessia
- valvoa uusia Enterprise Applications -sovelluksia ja Service Principals -objekteja
- valvoa uusia ja poikkeavia OAuth-suostumuksia
- poistaa tarpeettomat sovellukset ja liian laajat Microsoft Graph- ja API-oikeudet.
Microsoftin ohjeita sovellusoikeuksien hallintaan
Valvo ympäristöä ja reagoi poikkeamiin
Seuraa Microsoft Entra -kirjautumis- ja auditointilokeja sekä Microsoft Defenderin hälytyksiä.
Kohdista valvontaa erityisesti
- uusiin tai muutettuihin MFA-menetelmiin
- epäilyttäviin tai korkean riskin kirjautumisiin
- uusiin tai tuntemattomiin laitteisiin
- uusiin OAuth-sovelluksiin ja sovellussuostumuksiin
- sähköpostin edelleenlähetysasetusten muutoksiin
- epäilyttäviin Saapuneet-kansion sääntöihin
- pääkäyttäjäroolien ja muiden käyttöoikeuksien muutoksiin.
Hyödynnä mahdollisuuksien mukaan myös Continuous Access Evaluation eli CAE -ominaisuutta. Sen avulla tuetut Microsoft 365 -palvelut voivat arvioida käyttäjän pääsyn uudelleen tiettyjen kriittisten tapahtumien jälkeen. Tällaisia tapahtumia ovat esimerkiksi käyttäjätilin käytöstä poistaminen tai käyttäjäriskin kohoaminen.
Rakenna tietoturva niin, ettei se ole vain käyttäjän varassa
Käyttäjän on tärkeää tunnistaa epäilyttävä toiminta ja ilmoittaa siitä nopeasti. Organisaation tietoturva ei kuitenkaan saa perustua siihen, että käyttäjä tunnistaa jokaisen kalasteluyrityksen.
Teknisten suojausten pitäisi estää tai rajoittaa hyökkäystä myös silloin, kun käyttäjä avaa haitallisen linkin, syöttää tunnuksensa kalastelusivulle tai hyväksyy erehdyksessä hyökkääjän käynnistämän kirjautumisyrityksen.
Tavoitteena on ympäristö, jossa yksittäinen inhimillinen virhe ei johda laajaan tietomurtoon.
Luo organisaatioon matalan kynnyksen toimintamalli epäilyttävistä viesteistä ja tietoturvapoikkeamista ilmoittamiseen. Mitä nopeammin epäilyyn reagoidaan, sitä paremmin mahdollisia vahinkoja voidaan rajata.