SlideShare una empresa de Scribd logo
1 de 35
Descargar para leer sin conexión
Tunnistautuminen
Luennolla puhutaan tietolaitteiden henkilökohtaisen käytön
tietoturvan osa-alueesta Tunnistautuminen. Tarkastellaan
laitteita, verkkoja sekä palveluja. Tavoitteena on esitellä
käytännössä riittävän turvalliset tavat tunnistautua.
Sisällys
VerkotLaitteet Palvelut
Luentoja tietotekniikasta
•Tunnistautuminen liittyy henkilökohtaisen
käytön tietoturvaan (tunnistautuminen,
järjestelmä, tiedot).
Lisätietoa: tvtkoulu.fi/tietoturva
•Luento sekä muut aiheeseen liittyvät luennot
ovat verkossa SlideShare-palvelussa (tvtkoulu).
Tunnistautumisen määrittelyä
•Tietokone ei yleensä osaa vastata sopivalla
tavalla, kun sille puhutaan:
Hei tietokone, haluaisin katsoa sähköpostini ja maksaa
laskut.
•Koneelle (palvelulle) täytyy kertoa täsmälleen,
kuka pyyntöjä esittää.
•Yleensä: Tunnistautuminen = Kirjautuminen
Peter W. Singer ja Allan
Friedman (2014)
”Hyvä tietoturva on mahdollinen
vain silloin, kun järjestelmä voi
luottaa käyttäjiin ja toisaalta
käyttäjät voivat luottaa
järjestelmään.”
Digitaalinen identiteetti
•Identifiointi eli käyttäjän tunnistaminen, "kuka
olet?”. Käyttäjätunnus on sähköpostiosoite,
tunnusosa tai jokin muu:
riku@tvtkoulu.fi, riku, RikuJ, 82924921
•Autentikointi eli digitaalisen identiteetin
varmennus, "osoita, kuka olet”. Yleensä
salasana eli merkkijono:
Jsl(2lsk, Ankka2Grill8Mic, …
Identifiointi (tunnistaminen) + autentikointi (todennus)
Miksi tunnistautua?
•Henkilökohtaisen tiedon käyttö ja säilytys
verkossa vaativat tunnistautumisen
(synkronointi).
valokuvat, yhteystiedot, kalenteri,…
•Vuorovaikutteisuus, kuten
asioiden hoitaminen (posti, vero, poliisi, pankki)
viestintä, verkkokaupat, tiedonhaku
viihdepalvelut (Yle Areena, Spotify,…)
Henkilökohtaiset tiedot, vuorovaikutteisuus
Anonyymi internet?
•Ilman digitaalista identiteettiä verkon käyttö
rajoittuu merkittävästi, mm.
tiedonhaku, surffailu, tiedostojen lataaminen,…
•Facebook käyttö anonyyminä? Kyseenalaista.
•Ratkaisuja mm.
Linux, Tor-verkko sekä erillinen Internet-selain
toinen identiteetti, joka pidetään erillisenä todellisesta
digitaalisesta identiteetistä.
Surffailua Linuxilla Tor-verkossa, erillinen identiteetti,…
Laitteet
Mobiililaitteet
• Mobiililaite sisältää mahdollisesti eniten
henkilökohtaista tietoa käyttäjästä, mm.
yhteystiedot, kalenteri, valokuvat,...
• Käyttäjä on jatkuvasti kirjautuneena palveluihin.
• Lukitusnäyttö (+salaus) suojaa laitteen. Vahvuus tulee
olla vähintään tasoa nelinumeroinen PIN-koodi.
Lukitusnäyttö PIN-koodilla suojattuna
Windows
•Windows 8:sta eteenpäin kirjaudutaan suoraan
Microsoft-tilille. Osa palveluista (OneDrive),
ovat käyttäjäkohtaisia.
•Koneen salasanan voi korvata PIN-koodilla
Windowsin asetuksista.
•Kiintolevyn salaus – BitLocker (Windows Pro)
Kirjautuminen PIN-koodilla omalle Windows-tilille
Verkot
Avoin langaton verkko on turvaton!
•Avoimessa WLAN-verkossa tiedon kaapannut taho
voi lukea sisällön ilman merkittäviä esteitä.
•Muut verkon laitteet voivat "kuunnella"
liikennettä sekä tallentaa käyttäjätunnuksia &
salasanoja käyttäjän huomaamatta mitään.
•Sivustoille, jotka vaativat tunnistautumista, tulee
avoimissa verkoissa käyttää VPN-yhteyttä.
Tieto ei ole salattua, käytä VPN-yhteyttä tarvittaessa
DroidSheep
Käyttäjätunnusten ja salasanojen hakkerointi (Android)
Ohjeet
VPN-yhteyksistä
• VPN (virtual private network) on kokoelma
tekniikoita, joilla laite yhdistetään turvallisesti
verkkoon.
• VPN mahdollistaa mm.
Verkkoliikenteen seurannan estämisen
Turvallisen käytön avoimissa langattomissa verkoissa
Joskus maantieteellisesti rajoitetun sisällön käytön.
• Esimerkiksi TunnelBear VPN tai F-Secure Freedome.
Turvallinen ”tunneli” epämääräisen Internetin läpi
Kotiverkko
•Verkkolaitteelle (reititin) kirjautumisen salasana
tulee muuttaa oletuksesta (admin, root, [tyhjä]).
•Reitittimelle kirjaudutaan selaimen osoitekentässä
IP-osoitteella, joka yleensä muotoa 192.168.1.1 tai
vastaavaa.
•Langattoman kotiverkon salasana tulee muuttaa
(usein verkkolaitteen pohjassa oleva numerosarja).
Reitittimen salasana sekä WLAN-salasana kannattaa vaihtaa.
Palvelut
Miksi palveluihin tunnistaudutaan?
• Palvelu voi
säilyttää ja/tai käsitellä henkilökohtaista tietoa
toimia yhteyskanavana ihmisiin tai palveluntarjoajiin.
• Henkilökohtaisuus saavutetaan tunnistautumalla.
• Esimerkiksi
Omakanta - sähköiset reseptit
Facebook - ystävät, tutut, keskusteluryhmät
Henkilökohtaiset tiedot, vuorovaikutteisuus
Singer & Friedman, Bazzell,
Mitnick,…
”Jokaisella palvelulla on
oltava yksikäsitteinen
salasana.”
Miksi yksikäsitteiset salasanat?
•Käyttäjä ei tiedä, kuinka palveluntarjoaja tallentaa
salasanoja. Ne voivat olla jopa tekstitiedostossa
ilman salausta.
•Jos käyttäjällä on sama salasana eri palveluissa,
yhden palvelun hakkerointi voi haitata muiden
palveluiden käyttöä.
Palveluntarjoaja voi mokata tietoturvan
Hakkeroitu Google-tili 1/2
Antti käyttää Googlea ja hänellä on heikko salasana.
Hakkeri kaappaa tilin ja voi tehdä alkuun seuraavaa:
• Estää Anttia käyttämästä tiliä vaihtamalla salasanan.
• Jakaa /poistaa palvelussa olevat tiedot, lähetellä
sähköposteja ja pikaviestejä sekä käsitellä Antille jaettuja
tietoja.
• Kokeilla tunnuksia muihin palveluihin ja kenties kaapata
myös Facebookin, Twitterin, Instagramin,….
Mitä voi tapahtua, kun hakkeri iskee pilveen?
Hakkeroitu Google-tili 2/2
Hakkeri voi joskus käydä todella ärsyttäväksi:
• Perustaa Antin nimissä blogin ja liittää kirjoituksiin
Antin valokuvia tai muuta sisältöä pilvestä.
• Haukkua ihmisiä ”Anttina” keskustelupalstoilla,
joille kirjautuminen tapahtuu Googlen tunnuksilla.
• Jos Antilla on luottokortti lisättynä tiliin, ostaa
mm. sovelluksia ja e-kirjoja sekä vuokrata elokuvia
(mobiili).
Mitä voi tapahtua, kun hakkeri iskee pilveen?
Käyttäjätunnuksien hallinnasta
• Käyttäjätunnus on yleensä oma sähköpostiosoite.
Samaa tunnusta voi käyttää eri palveluissa
• Sähköpostiosoitteet ovat käytännössä julkisia.
Osoitteita ei merkitä kokonaisina verkkosivulle.
Parempi ratkaisu on muoto
riku [ät] tvtkoulu.fi
• Käyttäjätunnukset tallennetaan esimerkiksi
digitaaliseen muistikirjaohjelmaan (OneNote tms.)
allekkain.
Tunnistautuminen
Salasanarunko
• Keksi salasanarunko eli hauska ja persoonallinen
ilmaus, jonka muistat varmasti. Esimerkiksi:
Ankka2Grill8
• Salasanaksi tulee Ankka2Grill8 sekä osa palvelun
nimestä.
• Esimerkiksi palvelulle Gmail salasana on:
Ankka2Grill8 + Gma => Ankka2Grill8Gma
Turvallinen tapa käyttää useita palveluita
Salasanarungon turvallisuudesta
•Runko vähintään suojaa käyttäjää tilastollisilta
tietoturvauhkilta, jotka ovat leijonanosa
hyökkäyksistä.
•Tämä ei aina riitä, jos käyttäjään tehdään
kohdistettuja tietoturvahyökkäyksiä.
•Salasanarunko on helpohko muistaa sekä
helpottaa myös uusien salasanojen keksimistä.
Riittää hyvin peruskäytössä
Salasanojen hallintaa
• LastPass tallentaa käyttäjän salasanat suojattuun
tietokantaan. Pääsalasanalla kirjaudutaan palveluun.
• Selaimen lisäosana Lastpass täydentää salasanat
automaattisesti, jolloin käyttäjä vain hyväksyy
kirjautumisen.
• Lastpass tarjoaa myös testin, joka varmistaa
salasanojen yksikäsitteisyyden ja turvallisuuden.
Pääsalasana on avain palveluiden käyttöön
Salasana unohtunut?
•Sähköpostiosoite ja sen salasana tulee muistaa!
•Useille palveluille voi antaa puhelinnumeron, jota
käytetään autentikoinnissa.
•Googlen salasanan palauttamiseksi löytyvät
ohjeet kirjoittamalla hakuun Google reset password,
vastaavasti muille.
Salasanan nollaaminen onnistuu usein sähköpostin kautta
Kaksivaiheinen vahvistus
•Useat toimijat (mm. Apple, Google, Microsoft)
antavat käyttäjälle mahdollisuuden
kaksivaiheiseen autentikointiin.
•Kun tilille kirjaudutaan uudella laitteella, lähettää
palvelu käyttäjän puhelimeen tekstiviestillä
vahvistuskoodin, joka näppäillään ruudulle.
•Kaksivaiheinen vahvistus otetaan käyttöön
palvelun asetuksista verkossa.
Aktivoi kaksivaiheinen vahvistus tärkeimmissä palveluissa
Turvakysymykset
• Useat palvelut sallivat unohtuneen salasanan
palautuksen turvakysymyksiin vastaamalla. Esimerkki:
Mistä kaupungista olet kotoisin?
• Kysymykset voivat olla tietoturvariski, jos vastaukset
ovat yleisessä tiedossa tai selvitettävissä netistä.
• Ratkaisu on valehdella tietokoneelle. Edelliseen
turvakysymykseen voi vastata:
Ankka2Grill
Vastaa turvakysymyksiin jotain, mikä ei pidä paikkaansa
Viralliset palvelut
• Virallisiin asiointiväyliin tunnistaudutaan tyypillisesti
verkkopankin tunnuksilla. Muita vaihtoehtoja ovat
poliisin myöntämä sirullinen henkilökortti sekä
mobiilivarmenne.
• Yhteydet verkkopankkiin ovat kaksinkertaisesti
salattuja eli viestintäkanava on salattu, kuten myös
lähetettävän viestin sisältö. Lisäksi käytetään
kaksivaiheista vahvistusta (tunnusluvut).
Verkkopankkitunnuksilla
Palvelut erilleen!
•Palvelut kuten Spotify ja Netflix sallivat
kirjautumisen Facebook-tunnuksilla.
•Facebook-tunnuksilla Spotify-palveluun
kirjautuminen saattaa julkaista jokaisen
kuunnellun kappaleen omalla FB-aikajanalla
(riippuu asetuksista).
Yksityisyyden hallinta säilyy paremmin
Yhteenvetoa
Tunnistautumisen avainsanoja
• Laitteet
Pääsykoodi, PIN tai sormenjälki, salaus (kryptaus)
• Verkot
Avoin WLAN, VPN, kotona reitittimen ja verkon salasana
• Palvelut
Sähköpostiosoite ja salasana, salasanarunko ja / tai
salasanojen hallinta, kaksivaiheinen vahvistus,
turvakysymykset, erilliset palvelut
Kiinnitä huomiota seuraaviin
Hyödyllisiä apuvälineitä
•Salasanojen ja muistiinpanojen hallinta
LastPass / KeePass, Evernote / OneNote
•VPN-yhteys
TunnelBear VPN, F-Secure Freedome
Tunnistautuminen helpoksi
Lisätietoa & Kiitokset
Kiitokset luennolle osallistumisesta .
tvtkoulu.fi/tietoturva
Tietoturvasta hieman perusteellisemmin
tvtkoulu.blogspot.fi
Tiedotukset luennoista, materiaaleista yms.
SlideShare, käyttäjänimi tvtkoulu
Tietotekniikan käyttäjän sanastoa

Más contenido relacionado

Destacado (17)

Pilvipalvelut 25.4.2016 Jyväskylän kirjasto
Pilvipalvelut 25.4.2016 Jyväskylän kirjastoPilvipalvelut 25.4.2016 Jyväskylän kirjasto
Pilvipalvelut 25.4.2016 Jyväskylän kirjasto
 
Darvesh Khade_Updated Resume
Darvesh Khade_Updated ResumeDarvesh Khade_Updated Resume
Darvesh Khade_Updated Resume
 
mohamed tharwat
mohamed tharwatmohamed tharwat
mohamed tharwat
 
Paraphrasing 4 Microblog Normalization
Paraphrasing 4 Microblog NormalizationParaphrasing 4 Microblog Normalization
Paraphrasing 4 Microblog Normalization
 
MPratt_AgSystemsPublication
MPratt_AgSystemsPublicationMPratt_AgSystemsPublication
MPratt_AgSystemsPublication
 
MPratt_AppliedEconPublication
MPratt_AppliedEconPublicationMPratt_AppliedEconPublication
MPratt_AppliedEconPublication
 
Untitled
UntitledUntitled
Untitled
 
Pratt_Michelle_Energy Data Analyst_PurdueExtension
Pratt_Michelle_Energy Data Analyst_PurdueExtensionPratt_Michelle_Energy Data Analyst_PurdueExtension
Pratt_Michelle_Energy Data Analyst_PurdueExtension
 
TDVContest_Profile_Eng
TDVContest_Profile_EngTDVContest_Profile_Eng
TDVContest_Profile_Eng
 
LA HIGIENE BUCAL
LA HIGIENE BUCAL LA HIGIENE BUCAL
LA HIGIENE BUCAL
 
NKendle PSY 3009-8 -5 Diversity Sensitivity
NKendle PSY 3009-8 -5 Diversity SensitivityNKendle PSY 3009-8 -5 Diversity Sensitivity
NKendle PSY 3009-8 -5 Diversity Sensitivity
 
Taller n° 1
Taller n° 1Taller n° 1
Taller n° 1
 
Yogesh Sharma
Yogesh SharmaYogesh Sharma
Yogesh Sharma
 
Problemas sociales
Problemas socialesProblemas sociales
Problemas sociales
 
Asteroid eye
Asteroid eyeAsteroid eye
Asteroid eye
 
Europe countries; Maps, Flags and Capitals
Europe countries; Maps, Flags and CapitalsEurope countries; Maps, Flags and Capitals
Europe countries; Maps, Flags and Capitals
 
Special motors
Special motorsSpecial motors
Special motors
 

Similar a Tunnistautuminen (luento, tietoturva)

Mitä minun pitäisi tietää tietokoneiden tietoturvasta
Mitä minun pitäisi tietää tietokoneiden tietoturvastaMitä minun pitäisi tietää tietokoneiden tietoturvasta
Mitä minun pitäisi tietää tietokoneiden tietoturvastaTowo Toivola
 
Liiketoimintatietojen turvaaminen microsoftin pilvipalveluiden avulla
Liiketoimintatietojen turvaaminen microsoftin pilvipalveluiden avullaLiiketoimintatietojen turvaaminen microsoftin pilvipalveluiden avulla
Liiketoimintatietojen turvaaminen microsoftin pilvipalveluiden avullaJukka Niiranen
 
Testaus 2014 -seminaari. Pauli Kauppila, Secrays Oy. Mitä jokaisen testaajan ...
Testaus 2014 -seminaari. Pauli Kauppila, Secrays Oy. Mitä jokaisen testaajan ...Testaus 2014 -seminaari. Pauli Kauppila, Secrays Oy. Mitä jokaisen testaajan ...
Testaus 2014 -seminaari. Pauli Kauppila, Secrays Oy. Mitä jokaisen testaajan ...Tieturi Oy
 
Pilvipalvelut Hallitusti käyttöön SaaS & Public Cloud
Pilvipalvelut Hallitusti käyttöön SaaS & Public CloudPilvipalvelut Hallitusti käyttöön SaaS & Public Cloud
Pilvipalvelut Hallitusti käyttöön SaaS & Public CloudTomppa Järvinen
 
Yhteisöllisyys (sisäinen ja ulkoinen) ja some, Yammer
Yhteisöllisyys (sisäinen ja ulkoinen) ja some, YammerYhteisöllisyys (sisäinen ja ulkoinen) ja some, Yammer
Yhteisöllisyys (sisäinen ja ulkoinen) ja some, YammerTimo Rainio
 
Tietoturvallinen tulostaminen säästää rahaa
Tietoturvallinen tulostaminen säästää rahaaTietoturvallinen tulostaminen säästää rahaa
Tietoturvallinen tulostaminen säästää rahaaTeemu Tiainen
 
Pilvipalvelut - vääjäämättömyys vai mahdottomuus –ISACA 17.2.2011
Pilvipalvelut - vääjäämättömyys vai mahdottomuus –ISACA 17.2.2011Pilvipalvelut - vääjäämättömyys vai mahdottomuus –ISACA 17.2.2011
Pilvipalvelut - vääjäämättömyys vai mahdottomuus –ISACA 17.2.2011Petri Aukia
 
Pilvipalvelut ja tietoturva - 24.5.2011
Pilvipalvelut ja tietoturva -  24.5.2011Pilvipalvelut ja tietoturva -  24.5.2011
Pilvipalvelut ja tietoturva - 24.5.2011Tomppa Järvinen
 
Tietoturva netissä ja somessa
Tietoturva netissä ja somessaTietoturva netissä ja somessa
Tietoturva netissä ja somessaHarto Pönkä
 
Yrittäjän tietoturvaopas
Yrittäjän tietoturvaopasYrittäjän tietoturvaopas
Yrittäjän tietoturvaopasTimo Kumpulainen
 
Tietoturva 2011, Tietoturvamyytit
Tietoturva 2011, Tietoturvamyytit Tietoturva 2011, Tietoturvamyytit
Tietoturva 2011, Tietoturvamyytit Pete Nieminen
 
Palveluiden ja tietoturvan valtuushallinta
Palveluiden ja tietoturvan valtuushallintaPalveluiden ja tietoturvan valtuushallinta
Palveluiden ja tietoturvan valtuushallintaThomas Malmberg
 
Vastuullinen verkkopedagogiikka 11.4.23
Vastuullinen verkkopedagogiikka 11.4.23Vastuullinen verkkopedagogiikka 11.4.23
Vastuullinen verkkopedagogiikka 11.4.23Matleena Laakso
 
Helppo pääsy ajasta, paikasta ja laitteesta riippumatta
Helppo pääsy ajasta, paikasta ja laitteesta riippumattaHelppo pääsy ajasta, paikasta ja laitteesta riippumatta
Helppo pääsy ajasta, paikasta ja laitteesta riippumattaFinceptum Oy
 
NetIQ Advanced Authentication
NetIQ Advanced AuthenticationNetIQ Advanced Authentication
NetIQ Advanced AuthenticationFinceptum Oy
 
Tietoturva ja riskit sosiaalisessa mediassa
Tietoturva ja riskit sosiaalisessa mediassaTietoturva ja riskit sosiaalisessa mediassa
Tietoturva ja riskit sosiaalisessa mediassaHarto Pönkä
 
Windows 10 käyttäjän näkökulmasta
Windows 10 käyttäjän näkökulmastaWindows 10 käyttäjän näkökulmasta
Windows 10 käyttäjän näkökulmastaSovelto
 
Salasanahygienia - jokamiehen kybervelvollisuus
Salasanahygienia - jokamiehen kybervelvollisuusSalasanahygienia - jokamiehen kybervelvollisuus
Salasanahygienia - jokamiehen kybervelvollisuusOtto Kekäläinen
 
W3 Rekkari: Tietoturva ja käyttäytyminen intranetissä Jyrki Kasvi, TIEKE
W3 Rekkari: Tietoturva ja käyttäytyminen intranetissä  Jyrki Kasvi, TIEKEW3 Rekkari: Tietoturva ja käyttäytyminen intranetissä  Jyrki Kasvi, TIEKE
W3 Rekkari: Tietoturva ja käyttäytyminen intranetissä Jyrki Kasvi, TIEKEDeittisirkus
 
Tietoturva ja käyttätytyminen intranetissä
Tietoturva ja käyttätytyminen intranetissäTietoturva ja käyttätytyminen intranetissä
Tietoturva ja käyttätytyminen intranetissäJyrki Kasvi
 

Similar a Tunnistautuminen (luento, tietoturva) (20)

Mitä minun pitäisi tietää tietokoneiden tietoturvasta
Mitä minun pitäisi tietää tietokoneiden tietoturvastaMitä minun pitäisi tietää tietokoneiden tietoturvasta
Mitä minun pitäisi tietää tietokoneiden tietoturvasta
 
Liiketoimintatietojen turvaaminen microsoftin pilvipalveluiden avulla
Liiketoimintatietojen turvaaminen microsoftin pilvipalveluiden avullaLiiketoimintatietojen turvaaminen microsoftin pilvipalveluiden avulla
Liiketoimintatietojen turvaaminen microsoftin pilvipalveluiden avulla
 
Testaus 2014 -seminaari. Pauli Kauppila, Secrays Oy. Mitä jokaisen testaajan ...
Testaus 2014 -seminaari. Pauli Kauppila, Secrays Oy. Mitä jokaisen testaajan ...Testaus 2014 -seminaari. Pauli Kauppila, Secrays Oy. Mitä jokaisen testaajan ...
Testaus 2014 -seminaari. Pauli Kauppila, Secrays Oy. Mitä jokaisen testaajan ...
 
Pilvipalvelut Hallitusti käyttöön SaaS & Public Cloud
Pilvipalvelut Hallitusti käyttöön SaaS & Public CloudPilvipalvelut Hallitusti käyttöön SaaS & Public Cloud
Pilvipalvelut Hallitusti käyttöön SaaS & Public Cloud
 
Yhteisöllisyys (sisäinen ja ulkoinen) ja some, Yammer
Yhteisöllisyys (sisäinen ja ulkoinen) ja some, YammerYhteisöllisyys (sisäinen ja ulkoinen) ja some, Yammer
Yhteisöllisyys (sisäinen ja ulkoinen) ja some, Yammer
 
Tietoturvallinen tulostaminen säästää rahaa
Tietoturvallinen tulostaminen säästää rahaaTietoturvallinen tulostaminen säästää rahaa
Tietoturvallinen tulostaminen säästää rahaa
 
Pilvipalvelut - vääjäämättömyys vai mahdottomuus –ISACA 17.2.2011
Pilvipalvelut - vääjäämättömyys vai mahdottomuus –ISACA 17.2.2011Pilvipalvelut - vääjäämättömyys vai mahdottomuus –ISACA 17.2.2011
Pilvipalvelut - vääjäämättömyys vai mahdottomuus –ISACA 17.2.2011
 
Pilvipalvelut ja tietoturva - 24.5.2011
Pilvipalvelut ja tietoturva -  24.5.2011Pilvipalvelut ja tietoturva -  24.5.2011
Pilvipalvelut ja tietoturva - 24.5.2011
 
Tietoturva netissä ja somessa
Tietoturva netissä ja somessaTietoturva netissä ja somessa
Tietoturva netissä ja somessa
 
Yrittäjän tietoturvaopas
Yrittäjän tietoturvaopasYrittäjän tietoturvaopas
Yrittäjän tietoturvaopas
 
Tietoturva 2011, Tietoturvamyytit
Tietoturva 2011, Tietoturvamyytit Tietoturva 2011, Tietoturvamyytit
Tietoturva 2011, Tietoturvamyytit
 
Palveluiden ja tietoturvan valtuushallinta
Palveluiden ja tietoturvan valtuushallintaPalveluiden ja tietoturvan valtuushallinta
Palveluiden ja tietoturvan valtuushallinta
 
Vastuullinen verkkopedagogiikka 11.4.23
Vastuullinen verkkopedagogiikka 11.4.23Vastuullinen verkkopedagogiikka 11.4.23
Vastuullinen verkkopedagogiikka 11.4.23
 
Helppo pääsy ajasta, paikasta ja laitteesta riippumatta
Helppo pääsy ajasta, paikasta ja laitteesta riippumattaHelppo pääsy ajasta, paikasta ja laitteesta riippumatta
Helppo pääsy ajasta, paikasta ja laitteesta riippumatta
 
NetIQ Advanced Authentication
NetIQ Advanced AuthenticationNetIQ Advanced Authentication
NetIQ Advanced Authentication
 
Tietoturva ja riskit sosiaalisessa mediassa
Tietoturva ja riskit sosiaalisessa mediassaTietoturva ja riskit sosiaalisessa mediassa
Tietoturva ja riskit sosiaalisessa mediassa
 
Windows 10 käyttäjän näkökulmasta
Windows 10 käyttäjän näkökulmastaWindows 10 käyttäjän näkökulmasta
Windows 10 käyttäjän näkökulmasta
 
Salasanahygienia - jokamiehen kybervelvollisuus
Salasanahygienia - jokamiehen kybervelvollisuusSalasanahygienia - jokamiehen kybervelvollisuus
Salasanahygienia - jokamiehen kybervelvollisuus
 
W3 Rekkari: Tietoturva ja käyttäytyminen intranetissä Jyrki Kasvi, TIEKE
W3 Rekkari: Tietoturva ja käyttäytyminen intranetissä  Jyrki Kasvi, TIEKEW3 Rekkari: Tietoturva ja käyttäytyminen intranetissä  Jyrki Kasvi, TIEKE
W3 Rekkari: Tietoturva ja käyttäytyminen intranetissä Jyrki Kasvi, TIEKE
 
Tietoturva ja käyttätytyminen intranetissä
Tietoturva ja käyttätytyminen intranetissäTietoturva ja käyttätytyminen intranetissä
Tietoturva ja käyttätytyminen intranetissä
 

Tunnistautuminen (luento, tietoturva)

  • 1. Tunnistautuminen Luennolla puhutaan tietolaitteiden henkilökohtaisen käytön tietoturvan osa-alueesta Tunnistautuminen. Tarkastellaan laitteita, verkkoja sekä palveluja. Tavoitteena on esitellä käytännössä riittävän turvalliset tavat tunnistautua.
  • 3. Luentoja tietotekniikasta •Tunnistautuminen liittyy henkilökohtaisen käytön tietoturvaan (tunnistautuminen, järjestelmä, tiedot). Lisätietoa: tvtkoulu.fi/tietoturva •Luento sekä muut aiheeseen liittyvät luennot ovat verkossa SlideShare-palvelussa (tvtkoulu).
  • 4. Tunnistautumisen määrittelyä •Tietokone ei yleensä osaa vastata sopivalla tavalla, kun sille puhutaan: Hei tietokone, haluaisin katsoa sähköpostini ja maksaa laskut. •Koneelle (palvelulle) täytyy kertoa täsmälleen, kuka pyyntöjä esittää. •Yleensä: Tunnistautuminen = Kirjautuminen
  • 5. Peter W. Singer ja Allan Friedman (2014) ”Hyvä tietoturva on mahdollinen vain silloin, kun järjestelmä voi luottaa käyttäjiin ja toisaalta käyttäjät voivat luottaa järjestelmään.”
  • 6. Digitaalinen identiteetti •Identifiointi eli käyttäjän tunnistaminen, "kuka olet?”. Käyttäjätunnus on sähköpostiosoite, tunnusosa tai jokin muu: riku@tvtkoulu.fi, riku, RikuJ, 82924921 •Autentikointi eli digitaalisen identiteetin varmennus, "osoita, kuka olet”. Yleensä salasana eli merkkijono: Jsl(2lsk, Ankka2Grill8Mic, … Identifiointi (tunnistaminen) + autentikointi (todennus)
  • 7. Miksi tunnistautua? •Henkilökohtaisen tiedon käyttö ja säilytys verkossa vaativat tunnistautumisen (synkronointi). valokuvat, yhteystiedot, kalenteri,… •Vuorovaikutteisuus, kuten asioiden hoitaminen (posti, vero, poliisi, pankki) viestintä, verkkokaupat, tiedonhaku viihdepalvelut (Yle Areena, Spotify,…) Henkilökohtaiset tiedot, vuorovaikutteisuus
  • 8. Anonyymi internet? •Ilman digitaalista identiteettiä verkon käyttö rajoittuu merkittävästi, mm. tiedonhaku, surffailu, tiedostojen lataaminen,… •Facebook käyttö anonyyminä? Kyseenalaista. •Ratkaisuja mm. Linux, Tor-verkko sekä erillinen Internet-selain toinen identiteetti, joka pidetään erillisenä todellisesta digitaalisesta identiteetistä. Surffailua Linuxilla Tor-verkossa, erillinen identiteetti,…
  • 10. Mobiililaitteet • Mobiililaite sisältää mahdollisesti eniten henkilökohtaista tietoa käyttäjästä, mm. yhteystiedot, kalenteri, valokuvat,... • Käyttäjä on jatkuvasti kirjautuneena palveluihin. • Lukitusnäyttö (+salaus) suojaa laitteen. Vahvuus tulee olla vähintään tasoa nelinumeroinen PIN-koodi. Lukitusnäyttö PIN-koodilla suojattuna
  • 11. Windows •Windows 8:sta eteenpäin kirjaudutaan suoraan Microsoft-tilille. Osa palveluista (OneDrive), ovat käyttäjäkohtaisia. •Koneen salasanan voi korvata PIN-koodilla Windowsin asetuksista. •Kiintolevyn salaus – BitLocker (Windows Pro) Kirjautuminen PIN-koodilla omalle Windows-tilille
  • 13. Avoin langaton verkko on turvaton! •Avoimessa WLAN-verkossa tiedon kaapannut taho voi lukea sisällön ilman merkittäviä esteitä. •Muut verkon laitteet voivat "kuunnella" liikennettä sekä tallentaa käyttäjätunnuksia & salasanoja käyttäjän huomaamatta mitään. •Sivustoille, jotka vaativat tunnistautumista, tulee avoimissa verkoissa käyttää VPN-yhteyttä. Tieto ei ole salattua, käytä VPN-yhteyttä tarvittaessa
  • 14. DroidSheep Käyttäjätunnusten ja salasanojen hakkerointi (Android) Ohjeet
  • 15. VPN-yhteyksistä • VPN (virtual private network) on kokoelma tekniikoita, joilla laite yhdistetään turvallisesti verkkoon. • VPN mahdollistaa mm. Verkkoliikenteen seurannan estämisen Turvallisen käytön avoimissa langattomissa verkoissa Joskus maantieteellisesti rajoitetun sisällön käytön. • Esimerkiksi TunnelBear VPN tai F-Secure Freedome. Turvallinen ”tunneli” epämääräisen Internetin läpi
  • 16. Kotiverkko •Verkkolaitteelle (reititin) kirjautumisen salasana tulee muuttaa oletuksesta (admin, root, [tyhjä]). •Reitittimelle kirjaudutaan selaimen osoitekentässä IP-osoitteella, joka yleensä muotoa 192.168.1.1 tai vastaavaa. •Langattoman kotiverkon salasana tulee muuttaa (usein verkkolaitteen pohjassa oleva numerosarja). Reitittimen salasana sekä WLAN-salasana kannattaa vaihtaa.
  • 18. Miksi palveluihin tunnistaudutaan? • Palvelu voi säilyttää ja/tai käsitellä henkilökohtaista tietoa toimia yhteyskanavana ihmisiin tai palveluntarjoajiin. • Henkilökohtaisuus saavutetaan tunnistautumalla. • Esimerkiksi Omakanta - sähköiset reseptit Facebook - ystävät, tutut, keskusteluryhmät Henkilökohtaiset tiedot, vuorovaikutteisuus
  • 19. Singer & Friedman, Bazzell, Mitnick,… ”Jokaisella palvelulla on oltava yksikäsitteinen salasana.”
  • 20. Miksi yksikäsitteiset salasanat? •Käyttäjä ei tiedä, kuinka palveluntarjoaja tallentaa salasanoja. Ne voivat olla jopa tekstitiedostossa ilman salausta. •Jos käyttäjällä on sama salasana eri palveluissa, yhden palvelun hakkerointi voi haitata muiden palveluiden käyttöä. Palveluntarjoaja voi mokata tietoturvan
  • 21. Hakkeroitu Google-tili 1/2 Antti käyttää Googlea ja hänellä on heikko salasana. Hakkeri kaappaa tilin ja voi tehdä alkuun seuraavaa: • Estää Anttia käyttämästä tiliä vaihtamalla salasanan. • Jakaa /poistaa palvelussa olevat tiedot, lähetellä sähköposteja ja pikaviestejä sekä käsitellä Antille jaettuja tietoja. • Kokeilla tunnuksia muihin palveluihin ja kenties kaapata myös Facebookin, Twitterin, Instagramin,…. Mitä voi tapahtua, kun hakkeri iskee pilveen?
  • 22. Hakkeroitu Google-tili 2/2 Hakkeri voi joskus käydä todella ärsyttäväksi: • Perustaa Antin nimissä blogin ja liittää kirjoituksiin Antin valokuvia tai muuta sisältöä pilvestä. • Haukkua ihmisiä ”Anttina” keskustelupalstoilla, joille kirjautuminen tapahtuu Googlen tunnuksilla. • Jos Antilla on luottokortti lisättynä tiliin, ostaa mm. sovelluksia ja e-kirjoja sekä vuokrata elokuvia (mobiili). Mitä voi tapahtua, kun hakkeri iskee pilveen?
  • 23. Käyttäjätunnuksien hallinnasta • Käyttäjätunnus on yleensä oma sähköpostiosoite. Samaa tunnusta voi käyttää eri palveluissa • Sähköpostiosoitteet ovat käytännössä julkisia. Osoitteita ei merkitä kokonaisina verkkosivulle. Parempi ratkaisu on muoto riku [ät] tvtkoulu.fi • Käyttäjätunnukset tallennetaan esimerkiksi digitaaliseen muistikirjaohjelmaan (OneNote tms.) allekkain. Tunnistautuminen
  • 24. Salasanarunko • Keksi salasanarunko eli hauska ja persoonallinen ilmaus, jonka muistat varmasti. Esimerkiksi: Ankka2Grill8 • Salasanaksi tulee Ankka2Grill8 sekä osa palvelun nimestä. • Esimerkiksi palvelulle Gmail salasana on: Ankka2Grill8 + Gma => Ankka2Grill8Gma Turvallinen tapa käyttää useita palveluita
  • 25. Salasanarungon turvallisuudesta •Runko vähintään suojaa käyttäjää tilastollisilta tietoturvauhkilta, jotka ovat leijonanosa hyökkäyksistä. •Tämä ei aina riitä, jos käyttäjään tehdään kohdistettuja tietoturvahyökkäyksiä. •Salasanarunko on helpohko muistaa sekä helpottaa myös uusien salasanojen keksimistä. Riittää hyvin peruskäytössä
  • 26. Salasanojen hallintaa • LastPass tallentaa käyttäjän salasanat suojattuun tietokantaan. Pääsalasanalla kirjaudutaan palveluun. • Selaimen lisäosana Lastpass täydentää salasanat automaattisesti, jolloin käyttäjä vain hyväksyy kirjautumisen. • Lastpass tarjoaa myös testin, joka varmistaa salasanojen yksikäsitteisyyden ja turvallisuuden. Pääsalasana on avain palveluiden käyttöön
  • 27. Salasana unohtunut? •Sähköpostiosoite ja sen salasana tulee muistaa! •Useille palveluille voi antaa puhelinnumeron, jota käytetään autentikoinnissa. •Googlen salasanan palauttamiseksi löytyvät ohjeet kirjoittamalla hakuun Google reset password, vastaavasti muille. Salasanan nollaaminen onnistuu usein sähköpostin kautta
  • 28. Kaksivaiheinen vahvistus •Useat toimijat (mm. Apple, Google, Microsoft) antavat käyttäjälle mahdollisuuden kaksivaiheiseen autentikointiin. •Kun tilille kirjaudutaan uudella laitteella, lähettää palvelu käyttäjän puhelimeen tekstiviestillä vahvistuskoodin, joka näppäillään ruudulle. •Kaksivaiheinen vahvistus otetaan käyttöön palvelun asetuksista verkossa. Aktivoi kaksivaiheinen vahvistus tärkeimmissä palveluissa
  • 29. Turvakysymykset • Useat palvelut sallivat unohtuneen salasanan palautuksen turvakysymyksiin vastaamalla. Esimerkki: Mistä kaupungista olet kotoisin? • Kysymykset voivat olla tietoturvariski, jos vastaukset ovat yleisessä tiedossa tai selvitettävissä netistä. • Ratkaisu on valehdella tietokoneelle. Edelliseen turvakysymykseen voi vastata: Ankka2Grill Vastaa turvakysymyksiin jotain, mikä ei pidä paikkaansa
  • 30. Viralliset palvelut • Virallisiin asiointiväyliin tunnistaudutaan tyypillisesti verkkopankin tunnuksilla. Muita vaihtoehtoja ovat poliisin myöntämä sirullinen henkilökortti sekä mobiilivarmenne. • Yhteydet verkkopankkiin ovat kaksinkertaisesti salattuja eli viestintäkanava on salattu, kuten myös lähetettävän viestin sisältö. Lisäksi käytetään kaksivaiheista vahvistusta (tunnusluvut). Verkkopankkitunnuksilla
  • 31. Palvelut erilleen! •Palvelut kuten Spotify ja Netflix sallivat kirjautumisen Facebook-tunnuksilla. •Facebook-tunnuksilla Spotify-palveluun kirjautuminen saattaa julkaista jokaisen kuunnellun kappaleen omalla FB-aikajanalla (riippuu asetuksista). Yksityisyyden hallinta säilyy paremmin
  • 33. Tunnistautumisen avainsanoja • Laitteet Pääsykoodi, PIN tai sormenjälki, salaus (kryptaus) • Verkot Avoin WLAN, VPN, kotona reitittimen ja verkon salasana • Palvelut Sähköpostiosoite ja salasana, salasanarunko ja / tai salasanojen hallinta, kaksivaiheinen vahvistus, turvakysymykset, erilliset palvelut Kiinnitä huomiota seuraaviin
  • 34. Hyödyllisiä apuvälineitä •Salasanojen ja muistiinpanojen hallinta LastPass / KeePass, Evernote / OneNote •VPN-yhteys TunnelBear VPN, F-Secure Freedome Tunnistautuminen helpoksi
  • 35. Lisätietoa & Kiitokset Kiitokset luennolle osallistumisesta . tvtkoulu.fi/tietoturva Tietoturvasta hieman perusteellisemmin tvtkoulu.blogspot.fi Tiedotukset luennoista, materiaaleista yms. SlideShare, käyttäjänimi tvtkoulu Tietotekniikan käyttäjän sanastoa