Toimi näin Microsoft 365 -tilin tietomurron sattuessa

Jos epäilet Microsoft 365 -käyttäjätilin tietomurtoa, ryhdy rajaaviin toimiin mahdollisimman nopeasti. Pelkkä salasanan vaihtaminen ei aina riitä. Tämän ohjeen avulla voit rajata tietomurtoa, selvittää sen laajuutta ja palauttaa käyttäjätilin turvallisesti käyttöön.

Tällä sivulla

Microsoft 365 -käyttäjätilin tietomurtoon on tärkeää reagoida nopeasti. Hyökkääjä voi käyttää vaarantunutta käyttäjätiliä esimerkiksi organisaation sähköpostien ja tiedostojen lukemiseen, laskutuspetoksiin, tietojen varastamiseen ja uusien tunnustenkalasteluviestien lähettämiseen.

Pelkkä salasanan vaihtaminen ei aina katkaise hyökkääjän pääsyä. Hyökkääjä on voinut saada haltuunsa käyttäjän aktiivisen kirjautumisistunnon tai pääsytunnisteita esimerkiksi AiTM- tai laitekoodikalastelun seurauksena. Hän on voinut myös lisätä käyttäjätilille uuden todennusmenetelmän tai saada pääsyn organisaation tietoihin haitalliselle sovellukselle myönnettyjen käyttöoikeuksien avulla.

Siksi salasanan vaihtamisen lisäksi pitää tarkistaa ja tarvittaessa mitätöidä kirjautumisistunnot ja tokenit sekä tarkistaa käyttäjätilin todennusmenetelmät, laitteet ja sovelluksille myönnetyt käyttöoikeudet.

Ohje on tarkoitettu ensisijaisesti Microsoft 365 -ympäristön ylläpitäjille. Jos olet käyttäjä ja epäilet käyttäjätilisi vaarantuneen, ilmoita asiasta heti organisaatiosi IT-ylläpidolle tai tietoturvasta vastaavalle taholle.

Jos epäilet tietomurtoa, ryhdy toimenpiteisiin välittömästi

Aloita toimet estämällä hyökkääjän pääsy tilille. Hyökkääjän pääsy tilille tulee estää ennen tietomurtotutkinnan suorittamista. 

1. Estä hyökkääjän pääsy käyttäjätilille

Kun Microsoft 365 -käyttäjätilin tietomurto on varmistunut tai sitä on vahva syy epäillä, estä hyökkääjän pääsy tilille mahdollisimman nopeasti.

Poista käyttäjätili väliaikaisesti käytöstä

Poista vaarantunut käyttäjätili mahdollisuuksien mukaan väliaikaisesti käytöstä tutkinnan ajaksi. Näin estetään hyökkääjää jatkamasta käyttäjätilin hyödyntämistä samalla, kun tapahtumaa selvitetään.

Jos vaarantuneella käyttäjätilillä on pääkäyttäjäoikeuksia, poista tarpeettomat ylläpito-oikeudet viipymättä ja käsittele tapaus erityisen vakavana tietoturvapoikkeamana.

Mitätöi kirjautumisistunnot ja refresh tokenit

Mitätöi käyttäjän aktiiviset kirjautumisistunnot ja refresh tokenit Microsoft Entra ID:ssä. Näin estetään hyökkääjää käyttämästä aiemmin myönnettyä refresh tokenia uusien access tokenien hankkimiseen.

Tämä on erityisen tärkeää AiTM- ja laitekoodikalastelussa, joissa hyökkääjä voi saada käyttöönsä voimassa olevia pääsytunnisteita. Pelkkä käyttäjän salasanan vaihtaminen ei kaikissa tilanteissa riitä mitätöimään hyökkääjän käytössä olevia tokeneita.

Microsoft Entra Admin Centerissä käyttäjän kirjautumisistuntoja voidaan mitätöidä Revoke sessions -toiminnolla.

 Istuntojen ja tokenien mitätöinti ei välttämättä katkaise kaikkia sovellusten omia istuntoja välittömästi. Varmista pääsyn katkeaminen kirjautumis- ja auditointilokeista ja tarkista myös muut mahdolliset tavat, joilla hyökkääjä on voinut säilyttää pääsyn ympäristöön.

Vaihda käyttäjän salasana

Vaihda vaarantuneen käyttäjätilin salasana välittömästi. Varmista, että uusi salasana on yksilöllinen eikä sitä ole käytetty käyttäjän muissa palveluissa.

Salasanan vaihtamista ei tule käyttää ainoana keinona hyökkääjän pääsyn katkaisemiseen. Hyökkääjällä voi olla hallussaan voimassa oleva kirjautumisistunto, refresh token tai jokin muu tapa säilyttää pääsy käyttäjätiliin tai organisaation tietoihin.

Tarkista käyttäjän todennusmenetelmät

Tarkista Microsoft Entra Admin Centeristä käyttäjätiliin liitetyt todennusmenetelmät.

Kiinnitä erityistä huomiota uusiin tai käyttäjälle tuntemattomiin:

  • MFA-menetelmiin
  • puhelinnumeroihin
  • Microsoft Authenticator -rekisteröinteihin
  • suojausavaimiin
  • muihin todennusmenetelmiin.

Poista luvattomat todennusmenetelmät. Vaadi tarvittaessa käyttäjää rekisteröimään MFA-menetelmänsä uudelleen.

Tarkista käyttäjätiliin liitetyt laitteet

Tarkista Microsoft Entra Admin Centeristä käyttäjätiliin liitetyt laitteet. Selvitä käyttäjältä, tunnistaako hän kaikki laitteet, ja tutki uudet tai tuntemattomat laitteet.

Seuraavaa Microsoft Defender XDR Advanced Hunting -hakua voi käyttää tutkinnan tukena, kun etsit hallitsemattomiin laitteisiin liittyviä epäilyttäviä kirjautumisistuntoja. Tarkista haun soveltuvuus omaan ympäristöösi ja varmista havaintojen merkitys muista lokilähteistä.

let susIds = EntraIdSignInEvents

| where Timestamp >= ago(30d)

| where isempty(OSPlatform)

| where isnotempty(DeviceTrustType)

| where isnotempty(SessionId)

| distinct SessionId;

EntraIdSignInEvents

| where Timestamp >= ago(30d)

| where SessionId in (susIds)

| where IsManaged == 0

| summarize InitialLogon = arg_min(Timestamp, AccountUpn, Country, DeviceName, IsManaged, UserAgent, OSPlatform, Application, SessionId) by IPAddress

| project InitialLogon, IPAddress, AccountUpn, Country, DeviceName, IsManaged, UserAgent, OSPlatform, Application, SessionId

Tarkista myös muut mahdolliset pääsytavat

Hyökkääjän pääsy ei välttämättä enää perustu käyttäjän salasanaan tai kirjautumisistuntoon. Hyökkääjä on voinut esimerkiksi saada käyttäjän hyväksymään haitallisen sovelluksen käyttöoikeudet.

Tarkista siksi myös käyttäjään liittyvät sovellussuostumukset ja käyttöoikeudet. Katso tarkemmat ohjeet kohdasta 4. Tarkista sovellukset ja niille myönnetyt käyttöoikeudet.

2. Selvitä tietomurron aikajana ja laajuus

Tilin suojaamisen jälkeen selvitä, milloin hyökkääjä on saanut pääsyn käyttäjätilille, mitä hän on ehtinyt tehdä ja mihin organisaation tietoihin hän on päässyt käsiksi.

Tavoitteena on muodostaa tapahtumasta aikajana ensimmäisestä luvattomasta kirjautumisesta hyökkääjän pääsyn katkaisemiseen asti.

Tarkista kirjautumislokit

Tarkista Microsoft Entra -kirjautumislokeista ainakin:

  • onnistuneet kirjautumiset, joita käyttäjä ei tunnista
  • tuntemattomat IP-osoitteet ja sijainnit
  • tuntemattomat laitteet, selaimet ja sovellukset
  • epätavalliset tai mahdottomat sijaintimuutokset
  • toistuvat epäonnistuneet kirjautumisyritykset
  • käyttäjän tai kirjautumisen riskitiedot, jos ne ovat käytettävissä

Pyri tunnistamaan ensimmäinen luvaton kirjautuminen. Käytä tätä ajankohtaa lähtökohtana muun toiminnan tutkimiselle.

Tarkista auditointi- ja tietoturvatapahtumat

Selvitä Microsoft 365:n auditointilokeista ja käytössä olevista Microsoft Defender -palveluista, mitä hyökkääjä on tehnyt vaarantuneella käyttäjätilillä.

Tarkista erityisesti:

  • sähköpostien avaaminen, muokkaaminen ja lähettäminen
  • tiedostojen avaaminen, lataaminen, muokkaaminen ja jakaminen
  • Saapuneet-kansion sääntöjen luominen ja muuttaminen
  • sähköpostin edelleenlähetysasetusten muutokset
  • todennusmenetelmien muutokset
  • sovellus- ja OAuth-toiminta
  • käyttäjätilin käyttöoikeuksien muutokset
  • muut käyttäjän tai ylläpitäjän nimissä tehdyt poikkeavat muutokset

Selvitä erityisesti, mihin tietoihin hyökkääjä on päässyt käsiksi ja onko tietoja ladattu, kopioitu, jaettu tai siirretty organisaation ulkopuolelle. Tietojen vaarantumisen laajuuden selvittäminen on tärkeää myös mahdollisen henkilötietojen tietoturvaloukkauksen arvioinnissa.

Selvitä samalla, onko hyökkäys levinnyt muihin organisaation käyttäjätileihin.

3. Tarkista postilaatikon säännöt ja edelleenlähetykset 

Hyökkääjä voi luoda postilaatikkoon sääntöjä, joiden avulla tietomurtoon tai petoksiin liittyviä viestejä piilotetaan käyttäjältä.

Tarkista kaikki Saapuneet-kansion säännöt (Inbox Rules), mukaan lukien mahdolliset piilotetut säännöt.

Kiinnitä erityistä huomiota sääntöihin, jotka:

  • välittävät tai uudelleenohjaavat viestejä organisaation ulkopuolelle
  • poistavat viestejä automaattisesti
  • merkitsevät viestejä automaattisesti luetuiksi
  • siirtävät viestejä epätavallisiin tai harvoin tarkistettuihin kansioihin
  • kohdistuvat tietoturvailmoituksiin tai salasanan palautusviesteihin
  • kohdistuvat taloushallinnon, IT-ylläpidon tai tietoturvatiimin viesteihin.

Hyökkääjä nimeää sääntöjä usein niin, että niitä olisi vaikeampi havaita kuten, . (piste) tai , (pilkku).

Tarkista lisäksi postilaatikon edelleenlähetysasetukset ja poista luvattomat edelleenlähetyssäännöt.

Piilotettuja sääntöjä voidaan tarkistaa Exchange Online PowerShellillä:

`Get-InboxRule -Mailbox user@contoso.com -IncludeHidden`

4. Tarkista sovellukset ja niille myönnetyt käyttöoikeudet

Hyökkääjä voi pyrkiä säilyttämään pääsyn organisaation tietoihin sovellukselle myönnettyjen OAuth-oikeuksien tai sovellussuostumusten avulla. Tällöin salasanan vaihtaminen tai käyttäjän kirjautumisistuntojen mitätöinti ei yksin poista sovellukselle jo myönnettyjä käyttöoikeuksia.

Tarkista käyttäjätiliin liittyvät:

  • Enterprise Applications -sovellukset
  • käyttäjän antamat sovellussuostumukset
  • OAuth-oikeudet
  • Microsoft Graph- ja muut API-oikeudet.

Kiinnitä erityistä huomiota uusiin tai tuntemattomiin sovelluksiin sekä tarpeettoman laajoihin käyttöoikeuksiin.

Poista luvattomat sovellukset, käyttöoikeudet ja suostumukset.

Jos vaarantunut käyttäjätili on ollut pääkäyttäjätunnus, tarkista lisäksi organisaatioon luodut käyttäjätilit, sovellukset, Service Principals -objektit, ylläpitäjäroolit ja muut hyökkääjän mahdollisesti tekemät muutokset.

5. Selvitä, onko käyttäjätililtä lähetetty haitallisia viestejä

Hyökkääjät käyttävät kaapattuja sähköpostitilejä usein uusien tunnustenkalasteluviestien lähettämiseen.

Tarkista vaarantuneelta käyttäjätililtä lähetetyt sähköpostiviestit ja selvitä, onko tililtä lähetetty:

  • tunnustenkalasteluviestejä
  • roskapostia
  • haitallisia linkkejä tai liitteitä
  • maksu- tai tilitietopyyntöjä
  • organisaation sisäisille käyttäjille lähetettyjä hyökkäystä levittäviä viestejä

Selvitä, ketkä ovat vastaanottaneet haitallisia viestejä. Varoita vastaanottajia mahdollisimman nopeasti. Varoitusviestiin malliviesti löytyy M365-sähköpostitilimurrosta viestiminen -ohjeesta.

Jos vastaanottaja on avannut kalastelulinkin ja syöttänyt kirjautumistietonsa tai hyväksynyt hyökkääjän käynnistämän kirjautumisen, käsittele hänen käyttäjätiliään mahdollisesti vaarantuneena.

Laitekoodikalastelussa käsittele käyttäjätiliä mahdollisesti vaarantuneena, jos käyttäjä on syöttänyt hyökkääjän antaman laitekoodin Microsoftin kirjautumissivulle ja hyväksynyt kirjautumisen.

6. Selvitä mahdolliset petokset ja tietojen vuotaminen

Kaapattua sähköpostitiliä voidaan käyttää esimerkiksi laskutuspetoksiin. Hyökkääjä etsii postilaatikosta laskuihin ja rahansiirtoihin liittyviä viestiketjuja ja jatkaa viestintää käyttäjän nimissä.

Selvitä, onko merkkejä siitä, että hyökkääjä on

  • lukenut laskutukseen tai maksuihin liittyviä viestejä
  • lähettänyt tai muuttanut maksupyyntöjä
  • pyytänyt vaihtamaan laskun tilinumeroa
  • esiintynyt käyttäjänä tämän asiakkaiden tai yhteistyökumppaneiden suuntaan
  • päässyt käsiksi henkilötietoihin tai organisaation luottamuksellisiin tietoihin
  • ladannut, kopioinut tai jakanut OneDrive- tai SharePoint-tiedostoja
  • siirtänyt organisaation tietoja sen ulkopuolelle.

Jos tapahtumaan liittyy rahansiirtoja tai maksutietojen muuttamista, ota mahdollisimman nopeasti yhteyttä pankkiin ja muihin maksun osapuoliin.

Dokumentoi mahdollisuuksien mukaan, mitä tietoja hyökkääjä on voinut nähdä, ladata tai siirtää. Tietoja tarvitaan tapahtuman vaikutusten ja mahdollisten viranomaisilmoitusten arvioinnissa.

7. Tarkista käyttäjätilin turvallisuus ennen sen palauttamista käyttöön

Älä palauta käyttäjätiliä normaaliin käyttöön ennen kuin tarvittavat rajaavat ja korjaavat toimenpiteet on tehty.

Tarkista, että

  • käyttäjätili on ollut tarvittaessa väliaikaisesti poistettuna käytöstä
  • käyttäjän salasana on vaihdettu
  • aktiiviset kirjautumisistunnot ja refresh tokenit on mitätöity
  • luvattomat MFA- ja muut todennusmenetelmät on poistettu
  • MFA-menetelmät on tarvittaessa rekisteröity uudelleen
  • epäilyttävät Saapuneet-kansion säännöt on poistettu
  • luvattomat sähköpostin edelleenlähetykset on poistettu
  • luvattomat sovellusoikeudet ja suostumukset on poistettu
  • tuntemattomat laitteet on tutkittu ja käsitelty
  • mahdolliset luvattomat ylläpitäjäroolit ja muut käyttöoikeusmuutokset on poistettu
  • käyttäjätililtä lähetettyjä haitallisia viestejä ja niiden vastaanottajia on tunnistettu
  • mahdolliset muut vaarantuneet käyttäjätilit on selvitetty ja käsitelty
  • hyökkääjän pääsy organisaation tietoihin ja mahdollinen tietojen vuotaminen on selvitetty
  • kirjautumis- ja auditointilokit on tarkistettu tapahtuman aikajanan ja laajuuden arvioimiseksi
  • käyttäjätilillä ei tarkistushetkellä havaita epäilyttävää toimintaa.

Kun tarvittavat tarkistukset ja korjaavat toimenpiteet on tehty, käyttäjätili voidaan palauttaa käyttöön. Jatka käyttäjätilin kirjautumisten ja muun toiminnan tehostettua seurantaa tietomurron jälkeen.

8. Tee tarvittavat ilmoitukset tietomurrosta

Ilmoita Kyberturvallisuuskeskukselle

Ilmoita tietomurrosta myös Kyberturvallisuuskeskukselle. Ilmoitukset auttavat meitä tunnistamaan hyökkäyskampanjoita ja tukemaan organisaatioita uhkien torjunnassa.

Mikäli tutkinnassa löytyy alkuperäinen kalasteluviesti tai tietomurretulta tililtä edelleen lähetettyjä viestejä, toimita ne sekä niissä olevat linkit ja liitteet meille analysoitavaksi. Tietojen avulla voimme katkaista kalastelukampanjan pyytämällä kalastelusivustojen alasajoa.

Arvioi ilmoitusvelvollisuus tietosuojavaltuutetulle

Microsoft 365 -käyttäjätilin tietomurrossa hyökkääjä voi päästä käsiksi henkilötietoihin. Arvioi, onko kyseessä henkilötietojen tietoturvaloukkaus ja voiko loukkauksesta aiheutua riski luonnollisten henkilöiden oikeuksille ja vapauksille.

Jos ilmoituskynnys ylittyy, henkilötietojen tietoturvaloukkauksesta pitää ilmoittaa tietosuojavaltuutetun toimistolle ilman aiheetonta viivytystä ja mahdollisuuksien mukaan 72 tunnin kuluessa siitä, kun organisaatio sai loukkauksen tietoonsa.

Tee tarvittaessa rikosilmoitus poliisille

Tietomurrosta ja siihen liittyvästä petoksesta tai petoksen yrityksestä voi tehdä rikosilmoituksen poliisille.

Jos tietomurtoon liittyy rahansiirto tai maksupetos, ota mahdollisimman nopeasti yhteyttä myös pankkiin. Poliisi ohjeistaa ottamaan pankkiin yhteyttä ennen rikosilmoituksen tekemistä, jos epäilet verkkopankkitunnusten joutuneen rikollisten haltuun.

9. Suojaa Microsoft 365 -ympäristö uusilta tilikaappauksilta

Ota monivaiheinen tunnistautuminen käyttöön

Vaadi monivaiheista tunnistautumista eli MFA:ta kaikilta käyttäjiltä ja erityisesti pääkäyttäjiltä.

Perinteinen MFA ei kuitenkaan yksin suojaa kaikilta nykyaikaisilta tunnustenkalastelumenetelmiltä. Tämän vuoksi MFA:n rinnalla tulee hyödyntää ehdollisen pääsyn käytäntöjä ja mahdollisuuksien mukaan kalastelunkestäviä tunnistautumismenetelmiä. Pääkäyttäjätunnukset ovat hyökkääjille erityisen arvokkaita, minkä vuoksi niiden suojaamisen tulee olla tavallisia käyttäjätunnuksia vahvempaa.

Pääkäyttäjätunnusten suojaamisessa tulee lisäksi:

  • käyttää erillistä tunnusta ylläpitotehtäviin
  • välttää ylläpitotunnuksen käyttämistä sähköpostiin, verkkoselailuun tai muihin päivittäisiin työtehtäviin
  • myöntää vain tehtävien edellyttämät ylläpito-oikeudet
  • rajoittaa ylläpitäjien pääsyä hallintapalveluihin ehdollisen pääsyn käytännöillä
  • vaatia kalastelunkestävää MFA:ta pääkäyttäjärooleilta
  • ottaa pääkäyttäjätunnuksiin käyttöön salasanaton kirjautuminen.

Microsoftin ohjeita monivaiheiseen tunnistautumiseen:

Ota käyttöön ehdollisen pääsyn käytännöt

Hyödynnä Microsoft Entra Conditional Access -käytäntöjä kirjautumisten rajoittamiseen.

Pääsynhallinnassa voi huomioida esimerkiksi käyttäjän, sijainnin, laitteen vaatimustenmukaisuuden, käyttäjän tai kirjautumisen riskitason, käytettävän sovelluksen sekä tunnistautumismenetelmän.

Estä Device Code Flow oletusarvoisesti ja salli se vain käyttäjille ja käyttötapauksille, joissa sille on tunnistettu ja dokumentoitu tarve. Laitekooditodennuksen rajoittaminen pienentää laitekoodikalastelun riskiä merkittävästi.

Ota ehdollisen pääsyn käytännöt käyttöön hallitusti. Testaa ne ennen laajaa käyttöönottoa, jotta organisaation tarvitsemia kirjautumisia ei estetä tahattomasti.

Microsoftin ohjeita ehdolliseen pääsyyn

Vaadi pääkäyttäjiltä kalastelunkestävää tunnistautumista

Pääkäyttäjätunnuksissa suositellaan salasanatonta ja kalastelunkestävää tunnistautumista, kuten FIDO2-suojausavaimia tai Windows Hello for Business -kirjautumista.

Vaadi ylläpitäjiltä mahdollisuuksien mukaan kalastelunkestävää tunnistautumista ehdollisen pääsyn Authentication Strength -käytännöllä.

Käytä erillisiä käyttäjätunnuksia ylläpitotehtäviin. Älä käytä pääkäyttäjätunnusta sähköpostiin, verkkoselailuun tai muihin päivittäisiin työtehtäviin.

Noudata vähimpien oikeuksien periaatetta. Myönnä pääkäyttäjälle vain tehtävien edellyttämät ylläpito-oikeudet ja mahdollisuuksien mukaan vain tarvittavaksi ajaksi. Hyödynnä Privileged Identity Management eli PIM -ominaisuutta, jos organisaation lisensointi mahdollistaa sen.

Microsoftin ohjeita pääkäyttäjätunnusten suojaamiseen

Suojaa kirjautumistokenit

Microsoft Entra Token Protectionilla voidaan pienentää varastettujen kirjautumistokenien uudelleenkäytön riskiä tuetuissa käyttötapauksissa.

Token Protection sitoo tuetun tokenin kryptografisesti siihen laitteeseen, jolle se on myönnetty. Pelkkä tokenin kopioiminen hyökkääjän laitteelle ei tällöin riitä sen hyödyntämiseen.

Token Protection on osa kerroksellista suojausta eikä korvaa muita tunnistautumisen ja pääsynhallinnan suojaustoimia.

Tarkista Microsoftin dokumentaatiosta ominaisuuden ajantasaiset tuetut alustat, sovellukset ja lisenssivaatimukset.

Estä vanha tunnistautuminen

Estä legacy authentication -tunnistautuminen, jos sille ei ole organisaatiossa perusteltua käyttötarvetta.

Selvitä ennen estävän käytännön käyttöönottoa, käyttävätkö organisaation sovellukset tai käyttäjät vielä vanhoja tunnistautumismenetelmiä.

Rajoita OAuth- ja sovellusoikeuksia

Rajoita käyttäjien mahdollisuuksia antaa sovelluksille tarpeettomia käyttöoikeuksia.

Organisaation kannattaa:

  • rajoittaa käyttäjien mahdollisuuksia antaa suostumuksia tuntemattomille sovelluksille
  • käyttää hallittua admin consent -prosessia
  • valvoa uusia Enterprise Applications -sovelluksia ja Service Principals -objekteja
  • valvoa uusia ja poikkeavia OAuth-suostumuksia
  • poistaa tarpeettomat sovellukset ja liian laajat Microsoft Graph- ja API-oikeudet.

Microsoftin ohjeita sovellusoikeuksien hallintaan

Valvo ympäristöä ja reagoi poikkeamiin

Seuraa Microsoft Entra -kirjautumis- ja auditointilokeja sekä Microsoft Defenderin hälytyksiä.

Kohdista valvontaa erityisesti

  • uusiin tai muutettuihin MFA-menetelmiin
  • epäilyttäviin tai korkean riskin kirjautumisiin
  • uusiin tai tuntemattomiin laitteisiin
  • uusiin OAuth-sovelluksiin ja sovellussuostumuksiin
  • sähköpostin edelleenlähetysasetusten muutoksiin
  • epäilyttäviin Saapuneet-kansion sääntöihin
  • pääkäyttäjäroolien ja muiden käyttöoikeuksien muutoksiin.

Hyödynnä mahdollisuuksien mukaan myös Continuous Access Evaluation eli CAE -ominaisuutta. Sen avulla tuetut Microsoft 365 -palvelut voivat arvioida käyttäjän pääsyn uudelleen tiettyjen kriittisten tapahtumien jälkeen. Tällaisia tapahtumia ovat esimerkiksi käyttäjätilin käytöstä poistaminen tai käyttäjäriskin kohoaminen.

Rakenna tietoturva niin, ettei se ole vain käyttäjän varassa

Käyttäjän on tärkeää tunnistaa epäilyttävä toiminta ja ilmoittaa siitä nopeasti. Organisaation tietoturva ei kuitenkaan saa perustua siihen, että käyttäjä tunnistaa jokaisen kalasteluyrityksen.

Teknisten suojausten pitäisi estää tai rajoittaa hyökkäystä myös silloin, kun käyttäjä avaa haitallisen linkin, syöttää tunnuksensa kalastelusivulle tai hyväksyy erehdyksessä hyökkääjän käynnistämän kirjautumisyrityksen.

Tavoitteena on ympäristö, jossa yksittäinen inhimillinen virhe ei johda laajaan tietomurtoon.

Luo organisaatioon matalan kynnyksen toimintamalli epäilyttävistä viesteistä ja tietoturvapoikkeamista ilmoittamiseen. Mitä nopeammin epäilyyn reagoidaan, sitä paremmin mahdollisia vahinkoja voidaan rajata.

 

Sivu on viimeksi päivitetty