Sisällys
Varastettu salasana on nykyään kysymys ”milloin”, ei ”jos”: suomeksi kirjoitetut tietojenkalasteluviestit (phishing) ovat yhä uskottavampia. Kaksivaiheinen vahvistus (2SV) pienentää varastetun salasanan riskiä merkittävästi, mutta kaikki menetelmät eivät ole yhtä vahvoja: tietojenkalastelua vastaan aidosti kestäviä ovat vain suojausavaimet ja pääsyavaimet (passkeys).
Mutta: sen pakottaminen kaikille yhtenä päivänä on varma tapa lukita maanantaina ulos kollegat, jotka eivät ehtineet rekisteröidä puhelintaan. Oikea tie on vaiheittainen. Alla on esimerkki siitä, miten yleensä suunnittelemme sen; aikataulua voi muokata, järjestystä ei.
- Viikko 1: järjestelmänvalvojat, talous ja johto heti. Jos näillä tileillä ei vielä ole 2SV:tä, niitä ei voi lykätä ”joskus neljännelle viikolle”. Google on jo useita vuosia ohjannut järjestelmänvalvojatilejä pakolliseen 2SV:hen, joten tarkista Hallintakonsolista (Admin console), mitä ympäristössäsi on jo pakotettu, ennen kuin julkaiset oman aikataulusi.
- Viikko 2: tiedote ja pilottiryhmä. Miksi, milloin ja lyhyt ohje videolla. Pilottiin 5-10 henkilöä eri osastoilta, jotta ohje testataan oikeilla puhelimilla.
- Viikot 3-4: vapaaehtoinen vaihe. Käyttäjät ottavat käyttöön itse; IT auttaa niitä, joilla ei onnistu.
- Viikko 5: pakollinen kaikille siirtymäajalla uusille tileille.
Minkä toisen tekijän valita
| Tekijä | Turvallisuus | Kenelle sopii |
|---|---|---|
| Fyysinen suojausavain (FIDO) | Korkein, kestää tietojenkalastelua | Järjestelmänvalvojille, taloudelle, johdolle |
| Pääsyavain (passkey puhelimessa tai tietokoneessa) | Korkea, kestää tietojenkalastelua | Vaihtoehto fyysiselle avaimelle; sopii myös tavallisille käyttäjille, jos laitteet ovat moderneja |
| Google prompt (ilmoitus puhelimessa) | Hyvä, mutta ei suojaa täysin taitavaa tietojenkalastelua vastaan | Oletus useimmille, yksinkertaisin arjessa |
| Authenticator-koodit | Hyvä, mutta koodin voi huijata käyttäjältä | Jos puhelimessa ei ole Google-sovelluksia tai yhteys on heikko |
| Tekstiviestikoodit | Heikoin | Vain väliaikaisena vaihtoehtona; puhelinnumeron voi kaapata esimerkiksi SIM-kortin vaihtohuijauksella |
Hallintakonsolissa voi kieltää tekstiviesti- ja puhelukoodit tai sallia vain suojausavaimet: suosittelemme sitä vähintään järjestelmänvalvojien OU:lle.
Neljä asiaa, jotka ehkäisevät suurimman osan ongelmista
- Kaksi toisistaan riippumatonta palautustapaa. Jokaisen käyttäjän on käyttöönoton hetkellä tulostettava tai tallennettava varakoodit, ja rinnalla on oltava toinen tekijä (toinen avain, passkey toisessa laitteessa tai varapuhelin). Yksi puhelin, jossa on sekä Google prompt että Authenticator, on yksi vaihtoehto, ei kaksi. Järjestelmänvalvoja voi luoda käyttäjälle varakoodit myös Hallintakonsolista, joten kadonnut puhelin ei ole syy perääntyä. Olemme kirjoittaneet tästä jo pääsyn palauttamista käsittelevässä artikkelissa.
- Vähintään kaksi järjestelmänvalvojaa, joilla on 2SV, kummallakin oma suojausavain ja varakoodit, joita säilytetään itse tilin ulkopuolella. Yksi järjestelmänvalvoja yhdellä puhelimella on yhden kadonneen puhelimen päässä jäätyneestä ympäristöstä.
- Kadonneen avaimen skenaario kirjoitettu etukäteen. Kuka tunnistaa käyttäjän, kuka järjestelmänvalvoja poistaa vanhan tekijän ja rekisteröi uuden, miten se tehdään, jos käyttäjä on työmatkalla. Jos sitä ei ole kirjoitettu, ensimmäisellä kerralla se keksitään puhelimessa ja todennäköisesti väärin.
- Siirtymäaika uusille, ja se on testattu. Aseta Hallintakonsolissa 2SV:n rekisteröintiaika uusille tileille (esimerkiksi 1 viikko), muuten uusi kollega ei pääse sisään ensimmäisenä päivänään. Luo ennen pakollisen vaatimuksen kytkemistä kaikille testikäyttäjä ja käy ensimmäinen kirjautuminen läpi loppuun asti.
Mistä se kytketään päälle
Hallintakonsolissa: Security → Authentication → 2-step verification. Sieltä löytyvät käyttöönotto, pakollisuus organisaatioyksiköiden (OU) tai ryhmien mukaan, sallitut menetelmät ja uusien käyttäjien siirtymäaika. Jos johto ja IT ovat erillisessä OU:ssa, viikon 1 vaihe on yksi valintaruutu; muut vaiheet tehdään samalla sivulla, vain toisessa OU:ssa. Googlen käyttöönottosuositukset on koottu Googlen 2SV:n käyttöönottoa koskevaan dokumentaatioon.
2SV-käytäntö on osa tietoturvan perusteita, jotka määritämme jokaisessa Google Workspace -käyttöönotossa. Jos et ole varma, miten asia on omassa ympäristössäsi, se on viiden minuutin kysymys.
Haluatko, että joku vastaa pysyvästi tietoturva-asetuksista, kaksivaiheisesta vahvistuksesta ja järjestelmänvalvojan pääsystä? Juuri sen Workspace-ylläpitosopimuksemme sisältää. Varaa maksuton 30 minuutin auditointi tai soita +371 22 30 50 90.


