Vuoto tapahtuu palvelun palvelimella
Ilmaus ”salasanani hakkeroitiin” antaa ymmärtää, että joku yritti arvata sähköpostiosoitteeseesi sopivaa salasanaa. Todellisuudessa hakkeroidaan lähes aina palvelu: verkkokauppa, foorumi tai kuljetuspalvelu. Sieltä viedään koko tietokanta - miljoonia rivejä kerralla - ja salasanasi on siinä vain yksi niistä.
Huolellinen palvelu ei tallenna salasanaa. Se tallentaa tiivisteen - yksisuuntaisen sormenjäljen, joka lasketaan jokaiselle käyttäjälle omalla satunnaisella suolalla ja tarkoituksella hitaalla algoritmilla: silloin salasanojen murtaminen varastetusta tietokannasta on kallista. Kaikki eivät kuitenkaan toimineet näin. Joissain salasanoja säilytettiin selväkielisinä, joissain käytettiin nopeaa tiivistettä, josta näytönohjain voi kokeilla miljardeja vaihtoehtoja sekunnissa.
Miksi yksi vuoto avaa monta tiliä
Sen jälkeen kyse ei ole hakkeroinnista vaan matematiikasta. Käyttäjätunnuksesi on lähes kaikkialla sama - sähköpostiosoitteesi. Jos myös salasanasi toistuu, varastetun tietokannan sähköposti-salasana-pari toimii myös sähköpostissasi, verkkokaupassa ja pelitililläsi.
Noin 2 kolmesta aikuisesta käyttää samaa salasanaa useilla sivustoilla - Googlen kysely, 2019
Siksi vuodolla on toinen elämä. Botit kokeilevat valmiita tunnuspareja sadoilla sivustoilla - tätä kutsutaan tunnistetietojen täyttöhyökkäykseksi. Se onnistuu harvoin, prosentin murto-osassa yrityksistä, mutta kun pareja on miljoonia, kyse on kymmenistä tuhansista toisten tileistä. Ketjun katkaisee vain toinen todennustekijä: koodi tai avain, jota tietokannassa ei ollut.
Monimutkainen salasana ei suojaa tältä
Tästä seuraa harmillinen johtopäätös: pituus ja erikoismerkit vaikuttavat tuskin lainkaan siihen, vuotaako salasana - vain siihen, kuinka kauan sen murtamiseen tiivisteestä kuluu. Vuodolta ei suojaa monimutkaisuus vaan yksilöllisyys. Erillinen asia on tapa vaihtaa salasana 3 kuukauden välein: näyttöä siitä, että se pienentäisi riskiä, ei ole kertynyt, mutta ihmiset vaihtavat niitä ennakoitavasti lisäämällä vanhaan salasanaan numeron. Vuonna 2017 yhdysvaltalainen standardointilaitos NIST poisti suosituksistaan vaatimuksen vaihtaa salasana määräajoin.
Salasanan säännöllinen vaihtaminen pienentää vuotoriskiä
Vuodolla on pitkä säilyvyysaika: tietokanta voi kiertää vuosia ennen kuin se ilmestyy julkiseen arkistoon - LinkedInin koko varastettu aineisto julkaistiin 4 vuotta hakkeroinnin jälkeen. Siksi viesti ”tietosi olivat vuodossa” voi koskea palvelua, jonka olet jo kauan sitten unohtanut.
Ensireaktiosi tällaiseen viestiin voi olla, että ryntäät vaihtamaan kaiken ja luovutat puolivälissä. Hyödyllisempää on edetä järjestyksessä: ensin sähköposti, sitten palvelut, joissa on sama salasana.
Kun salasananhallintaohjelma avautuu: sisään - ulos
Miksi yksi vuoto voi avata useita tilejäsi?
Mitä kannattaa tehdä vuotoilmoituksen jälkeen?
Lähteet
- NIST SP 800-63B ”Digitaalisen identiteetin ohjeet” (2017)
- julkiset selvitykset RockYou-vuodosta (2009), LinkedIn-vuodosta (2012, koko aineisto julkaistiin 2016) ja Adobe-vuodosta (2013)
- salasanojen uudelleenkäytöstä Googlen ja Harris Pollin kysely, 2019
Seuraavaksi sarjassa ”Kyberrikollisuus”
2 artikkelia kokonaan sivustolla, vielä 3 sovelluksessa
