Kyberturvallisuuskeskus

Tunnusten kalastelusta Microsoft 365 -tilikaappaukseen – näin katkaiset hyökkäysketjun

3. syyskuuta 2026 klo 13.21

Tunnusten kalastelu on yleinen tapa murtautua organisaatioiden Microsoft 365 -käyttäjätileille. Kaapattua käyttäjätiliä hyödynnetään esimerkiksi tietojen varastamiseen, laskutuspetoksiin ja uusien tunnustenkalasteluviestien lähettämiseen. Tässä artikkelissa kerromme, miten Microsoft 365 -tunnusten kalastelu ja tilikaappaus etenevät, miten tietomurron voi tunnistaa ja rajata sekä millä teknisillä suojaustoimenpiteillä organisaatio voi pienentää käyttäjätilien vaarantumisen riskiä.

Microsoft 365 -käyttäjätilin kalastelussa (phishing) hyökkääjä pyrkii huijaamaan käyttäjän syöttämään kirjautumistietonsa rikollisen hallinnoimalle kalastelusivustolle. Kalasteluviesti tulee usein tutulta henkilöltä tai organisaatiolta, jonka kanssa vastaanottaja on asioinut aiemmin. Hyökkääjät hyödyntävät kaapattuja sähköpostitilejä, jotta viestit vaikuttaisivat mahdollisimman uskottavilta.

Viestissä vastaanottajaa voidaan pyytää avaamaan linkki tai liitetiedosto, lataamaan verkossa oleva dokumentti tai syöttämään koodi sisällön avaamiseksi. Kalastelu voidaan naamioida esimerkiksi laskuksi, tilausvahvistukseksi, suunnitelmaksi, turvapostiviestiksi, Teams-kalenterikutsuksi tai kutsuksi liittyä Teams-ryhmään. Linkki kalastelusivulle voidaan välittää myös QR-koodin avulla.

Hyökkääjät hyödyntävät kalastelussa myös kaapatun uhrin OneDrive-tiliä. Uhrille voidaan jakaa lähettäjän OneDrive-palvelusta dokumentti, joka puolestaan ohjaa kalastelusivulle. Tutun henkilön tai organisaation tililtä lähetetty viesti ja aitojen pilvipalvelujen hyödyntäminen tekevät kalastelun tunnistamisesta todella vaikeaa.

Kalasteluviesti ei myöskään välttämättä sisällä suoraan haitallista sisältöä. Hyökkääjät pyrkivät kiertämään sähköpostien suojaus- ja suodatusjärjestelmiä käyttämällä useita välivaiheita ennen varsinaista kalastelusivua. Sähköpostin linkki tai liite voi esimerkiksi ohjata ensin harmittomalta vaikuttavaan dokumenttiin tai verkkopalveluun, josta käyttäjä ohjataan edelleen kirjautumistietoja kalastelevalle sivustolle. 

Tunnista kalasteluviesti ja poikkeava kirjautuminen

Tällä hetkellä aktiivisissa kalastelukampanjoissa hyödynnetään erityisesti kahta tekniikkaa: perinteisiä väärennettyjä kirjautumissivuja sekä laitekoodikalastelua.

Tunnusten kalastelussa hyökkääjä ohjaa uhrin verkkosivulle, joka jäljittelee Microsoftin aitoa kirjautumissivua. Sivustolla käyttäjää pyydetään syöttämään sähköpostiosoitteensa ja salasanansa, jotka päätyvät hyökkääjän haltuun. Kalastelusivu voi näyttää lähes samalta kuin Microsoftin aito kirjautumissivu. Huijaus voi kuitenkin paljastua selaimen osoiteriviltä: kirjautumistietoja pyytävän sivuston verkko-osoite ei ole Microsoftin käyttämä osoite. Pelkkään sivuston ulkoasuun ei siksi kannata luottaa.

 

Infografiikka havainnollistaa laitekoodikalastelun etenemisen. Rikollinen luo Microsoft-palvelussa laitekoodin ja houkuttelee käyttäjän syöttämään koodin esimerkiksi kiireellisen tiedoston avaamisen varjolla. Käyttäjä syöttää koodin ja kirjautuu Microsoftin Device Code -sivulla omilla M365-tunnuksillaan, jolloin rikollisen laite liitetään käyttäjän tiliin. Seurauksena hyökkääjä voi saada pysyvän pääsyn käyttäjän M365-tilille ilman salasanaa.

Kuvassa laitekoodikalastelussa käytetty tapahtumaketju siitä, miten uhri houkutellaan lisäämään hyökkääjän laite omalle M365-tililleen.

Kaapattuja tilejä hyödynnetään uskottavissa kalasteluviesteissä

Tunnustenkalasteluviestin sisältö voi olla kopioitu tietomurron uhrin aiemmin lähettämästä sähköpostiviestistä, johon hyökkääjä on lisännyt linkin tunnustenkalastelusivulle. Viestit ovat usein lyhyitä ja uskottavan oloisia, ja niissä vastaanottajaa kehotetaan avaamaan linkki tai toimimaan annettujen ohjeiden mukaisesti saadakseen lisätietoja aiheesta. Viestin aiheet ovat usein tilaus, lasku tai dokumentti "suojatun linkin takana".

Kaapattua sähköpostitiliä hyödynnetään petoksiin ja uusiin kalasteluihin

Kun uhri on syöttänyt käyttäjätunnuksensa ja salasanansa sekä mahdollisesti hyväksynyt monivaiheisen tunnistautumisen, hänet ohjataan takaisin kirjautumissivulle tai esimerkiksi Microsoftin ohjesivustolle. Uhri ei kuitenkaan saa odottamaansa dokumenttia tai lisätietoja. Tässä vaiheessa rikollinen on saanut haltuunsa uhrin käyttäjätunnuksen ja salasanan sekä mahdollisesti monivaiheisessa tunnistautumisessa muodostuneen istuntoevästeen. Istuntoevästeen avulla rikollinen voi päästä uhrin sähköpostitilille ilman uutta kirjautumista.

Hyökkääjä kirjautuu uhrin sähköpostitilille ja etsii viesteistä erityisesti laskutukseen ja rahansiirtoihin liittyvää viestintää. Löydettyään sopivan viestiketjun hyökkääjä voi luoda sähköpostiin sääntöjä, joiden avulla laskutuspetokseen liittyvä viestintä piilotetaan uhrilta. Hyökkääjä pyrkii esimerkiksi muuttamaan laskujen tai maksupyyntöjen tilinumeroita ja kiirehtimään maksujen suorittamista. Sähköpostit voidaan ohjata kansioihin, joita uhri ei aktiivisesti seuraa. Hyökkääjien on havaittu hyödyntävän tähän esimerkiksi RSS-syötteet-, Arkisto- ja Poistetut-kansioita. Näin hyökkääjä voi jatkaa sähköpostien lähettämistä uhrin nimissä tämän huomaamatta.

Samaan aikaan uhrin sähköpostitililtä voidaan lähettää tuhansia uusia tunnustenkalasteluviestejä hänen yhteyshenkilöilleen. Hyökkääjä luo sääntöjä myös näihin viesteihin liittyvien vastausten piilottamiseksi. Näin uhrilta voidaan salata esimerkiksi vastaanottajien varoitukset ja tiedustelut epäilyttävästä viestistä. Hyökkääjä voi puolestaan jopa vastata osalle uusista uhreista uhrin nimissä ja rohkaista heitä avaamaan kalasteluviestissä olevan linkin ja kirjautumaan palveluun.

Hyökkääjät saattavat kopioida uhrin Microsoft 365 -tilauksista tiedostoja, sähköposteja ja tietoja organisaation Entra ID:stä olevista käyttäjistä.

Näiden tietomurtojen nopeus on kasvanut huimasti tekoälyn ansiosta, jota hyökkääjät käyttävät apunaan. Ne automatisoivat viestien luontia, analysoivat kohteita ja muokkaavat lähestymistapaa.

AiTM-kalastelulla kierretään perinteinen monivaiheinen tunnistautuminen

Rikolliset hyödyntävät tunnusten kalastelussa nykyään yleisesti AiTM (Adversary-in-the-Middle) -tekniikkaa, jonka avulla voidaan kiertää myös perinteinen monivaiheinen tunnistautuminen (MFA).

AiTM-kalastelussa uhri ohjataan sähköpostiviestissä olevan linkin kautta aitoa kirjautumissivua jäljittelevälle kalastelusivustolle. Sivusto voi näyttää lähes samalta kuin oikea kirjautumissivu, minkä vuoksi poikkeava verkko-osoite voi olla käyttäjälle yksi harvoista merkeistä tunnustenkalastelusta.
Kun uhri syöttää kirjautumistietonsa kalastelusivustolle, hyökkääjä välittää tiedot oman palvelimensa kautta oikeaan kirjautumispalveluun. Samassa yhteydessä uhri suorittaa myös monivaiheisen tunnistautumisen. Onnistuneen kirjautumisen seurauksena hyökkääjä voi saada haltuunsa käyttäjän istuntoevästeen ja hyödyntää sitä päästäkseen uhrin tilille ilman uutta MFA-tunnistautumista.

Perinteinen MFA ei yksin riitä suojaamaan AiTM-kalastelulta. Organisaatioiden tulee ottaa käyttöön kalastelunkestäviä tunnistautumismenetelmiä sekä hyödyntää ehdollisen pääsyn käytäntöjä vahvemman tunnistautumisen vaatimiseksi palveluihin ja resursseihin.

Näin tunnistat Microsoft 365 -käyttäjätilin tietomurron

Organisaatio voi havaita M365-käyttäjätilin tietomurron seuraamalla Microsoft 365 -hälytyksiä, kirjautumislokeja ja muita tietoturvaraportteja. Jos käyttäjätilin epäillään joutuneen tietomurron kohteeksi, tarkista ainakin seuraavat merkit:

Tarkista Microsoft Entra Admin Centeristä käyttäjän kirjautumislokit, rekisteröidyt laitteet ja todennusmenetelmät. Selvitä erityisesti tuntemattomista sijainneista, IP-osoitteista, laitteista, selaimista tai sovelluksista tehdyt kirjautumiset sekä epätavalliset sijaintimuutokset ja toistuvat epäonnistuneet kirjautumisyritykset. Kiinnitä huomiota myös onnistuneisiin kirjautumisiin, joita käyttäjä ei tunnista.

Tarkista lisäksi, onko käyttäjätiliin liitetty uusia tai tuntemattomia laitteita tai lisätty tai muutettu MFA- ja muita todennusmenetelmiä, kuten puhelinnumeroita, Authenticator-rekisteröintejä tai suojausavaimia. Selvitä myös mahdolliset odottamattomat salasanan vaihdot, palautukset ja käyttäjätilin lukkiutumiset.

Tarkista uudet ja äskettäin muokatut Saapuneet-kansion säännöt sekä edelleenlähetysasetukset. Kiinnitä erityistä huomiota sääntöihin, jotka välittävät viestejä organisaation ulkopuolelle, poistavat tai piilottavat viestejä, merkitsevät niitä luetuiksi tai siirtävät niitä epätavallisiin kansioihin. Tarkista myös, onko käyttäjätilille lisätty ulkoisia edelleenlähetysosoitteita ilman käyttäjän tietoa.

Tarkista Lähetetyt- ja Poistetut-kansiot sekä tarvittaessa viestien jäljitystiedot. Etsi käyttäjän nimissä lähetettyjä viestejä, joiden lähettämistä käyttäjä ei tunnista. Tällaisia voivat olla esimerkiksi tunnustenkalastelu- ja roskapostiviestit sekä maksuihin, tilinumeroiden muutoksiin, lahjakortteihin tai rahansiirtoihin liittyvät huijausviestit.

Tarkista, onko Microsoft rajoittanut käyttäjätilin sähköpostien lähettämistä havaitun roskapostin tai muun epäilyttävän toiminnan vuoksi. Lähetysrajoitus voi viitata siihen, että käyttäjätiliä on käytetty esimerkiksi tunnustenkalastelu- tai roskapostiviestien lähettämiseen.

Yksittäinen poikkeama ei vielä välttämättä tarkoita, että käyttäjätili on murrettu. Useiden samanaikaisten havaintojen, kuten tuntemattoman kirjautumisen, uuden todennusmenetelmän ja epäilyttävän sähköpostisäännön yhdistelmä on kuitenkin vahva merkki mahdollisesta tilikaappauksesta ja peruste käyttäjätilin tarkemmalle tutkinnalle.

Toimi heti, kun Microsoft 365 -käyttäjätilin tietomurto varmistuu

Kun Microsoft 365 -käyttäjätilin tietomurto varmistuu, tärkeintä on estää hyökkääjän pääsy tilille mahdollisimman nopeasti. Käyttäjätili tulee poistaa väliaikaisesti käytöstä, salasana vaihtaa ja kaikki aktiiviset kirjautumisistunnot mitätöidä. Näin estetään hyökkääjää jatkamasta tilin käyttöä varastetulla salasanalla tai haltuun saadulla istunnolla.

Tilin suojaamisen jälkeen on tärkeää selvittää, mitä muutoksia hyökkääjä on ehtinyt tehdä ja miten tiliä on käytetty tietomurron aikana.

Alla olevat ohjeet on tarkoitettu Microsoft 365 -ympäristön pääkäyttäjälle tietomurron rajaamiseen ja käyttäjätilin suojaamiseen.

Kun Microsoft 365 -käyttäjätilin tietomurto on varmistunut, estä hyökkääjän pääsy tilille mahdollisimman nopeasti.

Microsoft 365 Admin Center:

Tee seuraavat toimenpiteet:

  • Kirjaa käyttäjä ulos kaikista aktiivisista istunnoista (Sign out of all sessions)
  • Vaihda käyttäjän salasana välittömästi
  • Poista käyttäjätili mahdollisuuksien mukaan väliaikaisesti käytöstä tutkinnan ajaksi

Microsoft Entra Admin Center:

Tarkista rekisteröidyt laitteet (Devices):

  • Tarkista käyttäjätiliin liitetyt uudet tai tuntemattomat laitteet
  • Selvitä käyttäjältä, tunnistaako hän laitteet

Tarkista kirjautumislokit (Sign-in logs):

Etsi erityisesti:

  • tuntemattomia sijainteja tai IP-osoitteita
  • tuntemattomia laitteita, selaimia tai sovelluksia
  • epätavallisia tai mahdottomia sijaintimuutoksia
  • toistuvia epäonnistuneita kirjautumisyrityksiä
  • onnistuneita kirjautumisia, joita käyttäjä ei tunnista

Pyri tunnistamaan ensimmäinen luvaton kirjautuminen. Tämä auttaa määrittämään tietomurron alkamisajankohdan ja tutkittavan aikavälin.

Tarkista todennusmenetelmät (Authentication methods):

Tarkista erityisesti uudet tai muutetut:

  • MFA-menetelmät
  • puhelinnumerot
  • Microsoft Authenticator -rekisteröinnit
  • suojausavaimet
  • muut todennusmenetelmät

Poista luvattomat todennusmenetelmät ja vaadi tarvittaessa käyttäjää rekisteröimään MFA-menetelmät uudelleen.

Tarkista Enterprise Applications -sovellukset:

  • Tarkista käyttäjän sovelluksiin liittyvät käyttöoikeudet ja suostumukset (consent)
  • Kiinnitä erityistä huomiota uusiin tai tuntemattomiin sovelluksiin
  • Tutki epäilyttävät OAuth- ja sovellusoikeudet
  • Poista luvattomat käyttöoikeudet ja suostumukset

Hyökkääjä voi luoda postilaatikkoon sääntöjä, joiden avulla viestejä piilotetaan käyttäjältä tai välitetään organisaation ulkopuolelle.

Tarkista kaikki Saapuneet-kansion säännöt (Inbox Rules), mukaan lukien mahdolliset piilotetut säännöt.

Piilotettuja sääntöjä voidaan tarkistaa Exchange Online PowerShellillä:

Get-InboxRule -Mailbox user@contoso.com -IncludeHidden

Tutki erityisesti sääntöjä, jotka:

  • välittävät tai uudelleenohjaavat viestejä organisaation ulkopuolelle
  • poistavat viestejä automaattisesti
  • merkitsevät viestejä automaattisesti luetuiksi
  • siirtävät viestejä epätavallisiin tai harvoin tarkistettuihin kansioihin
  • kohdistuvat tietoturvailmoituksiin tai salasanan palautusviesteihin
  • kohdistuvat taloushallinnon, IT:n tai tietoturvatiimin viesteihin

Tarkista lisäksi postilaatikon edelleenlähetysasetukset ja poista luvattomat edelleenlähetykset.

Tutki vaarantuneeseen käyttäjätiliin liittyvä toiminta Microsoft Defenderissä.

Selvitä:

  • milloin epäilyttävä toiminta alkoi
  • mistä hyökkääjä on kirjautunut käyttäjätilille
  • mitä hyökkääjä on tehnyt käyttäjätilillä
  • mitä muutoksia käyttäjätiliin tai postilaatikkoon on tehty
  • onko hyökkäys levinnyt muihin käyttäjätileihin

Tarkista erityisesti:

  • postilaatikon käyttö
  • sähköpostien lähetys ja muu sähköpostitoiminta
  • Saapuneet-kansion sääntöjen luonti ja muutokset
  • edelleenlähetysasetusten muutokset
  • todennukseen liittyvä toiminta
  • sovellus- ja OAuth-toiminta
  • muut epäilyttävät käyttäjän tai ylläpitäjän nimissä tehdyt muutokset

Määritä havaintojen perusteella käyttäjätilin vaarantumisen aikaväli ja tapahtuman laajuus. Pyri selvittämään erityisesti, milloin hyökkääjä on ensimmäisen kerran päässyt käyttäjätilille.

Tarkista vaarantuneelta käyttäjätililtä lähetetyt sähköpostiviestit ja selvitä, onko tiliä käytetty hyökkäyksen levittämiseen tai petoksiin.

Selvitä, onko tililtä lähetetty:

  • tunnustenkalasteluviestejä
  • roskapostia
  • haitallisia linkkejä tai liitteitä
  • maksu- tai tilitietopyyntöjä
  • käyttäjätunnuksia kalastelevia viestejä
  • organisaation sisäisille käyttäjille lähetettyjä viestejä, joiden tarkoituksena on levittää hyökkäystä

Selvitä myös, ketkä ovat vastaanottaneet haitallisia viestejä ja ovatko vastaanottajat avanneet viesteissä olevia linkkejä tai toimineet niiden ohjeiden mukaisesti.

Jos vaarantuneelta tililtä on lähetetty tunnustenkalasteluviestejä, välitä alkuperäinen kalasteluviesti Kyberturvallisuuskeskukselle tutkittavaksi. Varoita myös muita kalasteluviestin saaneita. Malli viesti löytyy kyberturvallisuuskeskuksen sivuilta:

Ennen käyttäjätilin palauttamista normaaliin käyttöön varmista, että:

  • käyttäjän salasana on vaihdettu
  • aktiiviset kirjautumisistunnot on mitätöity
  • luvattomat MFA- ja muut todennusmenetelmät on poistettu
  • MFA-menetelmien uudelleenrekisteröinti on vaadittu tarvittaessa
  • epäilyttävät Saapuneet-kansion säännöt on poistettu
  • luvattomat sähköpostin edelleenlähetykset on poistettu
  • luvattomat sovellusoikeudet ja suostumukset on poistettu
  • tuntemattomat laitteet on tutkittu ja tarvittavat toimenpiteet tehty
  • käyttäjätililtä lähetetyt haitalliset viestit ja niiden vastaanottajat on tunnistettu
  • tarvittavat korjaavat toimenpiteet on tehty
  • kirjautumis- ja auditointilokit on tarkistettu tapahtuman aikajanan ja laajuuden määrittämiseksi
  • käyttäjätilillä ei enää havaita epäilyttävää toimintaa

Kun käyttäjätilin turvallisuus on varmistettu, tili voidaan palauttaa käyttöön. Jatka käyttäjätilin kirjautumisten ja muun toiminnan tehostettua seurantaa tietomurron jälkeen.

Ilmoita tietomurrosta viranomaisille

Tee tietomurosta ilmoitukset tarpeen mukaan tietosuojavaltuutetulle, Kyberturvallisuuskeskukselle ja poliisille.

Ilmoitus tietosuojavaltuutetulle

Sähköpostitilin tietomurrossa hyökkääjä voi päästä käsiksi sähköposteissa ja Microsoft 365 -käyttäjätilillä oleviin henkilötietoihin. Organisaation tulee arvioida, onko kyseessä henkilötietojen tietoturvaloukkaus ja aiheutuuko siitä riski luonnollisten henkilöiden oikeuksille ja vapauksille. Jos ilmoituskynnys ylittyy, henkilötietojen tietoturvaloukkauksesta tulee ilmoittaa tietosuojavaltuutetulle ilman aiheetonta viivytystä ja mahdollisuuksien mukaan 72 tunnin kuluessa siitä, kun organisaatio on saanut loukkauksen tietoonsa. Ilmoituksen voi tehdä tietosuojavaltuutetun verkkosivuilla olevalla lomakkeella.

Ilmoitus Kyberturvallisuuskeskukselle

Ilmoitathan tietomurrosta myös Kyberturvallisuuskeskukselle. Ilmoitusten avulla ylläpidämme tilannekuvaa tietomurroista, tunnistamme käynnissä olevia kampanjoita ja voimme auttaa organisaatioita tietomurtojen torjunnassa ja niistä palautumisessa.

Jos tutkinnassa löytyy tunnustenkalasteluviesti, jonka kautta käyttäjän tunnukset on kalasteltu, toimita alkuperäinen viesti Kyberturvallisuuskeskukselle analysoitavaksi. Jos vaarantuneelta käyttäjätililtä on lähetetty uusia tunnustenkalasteluviestejä, toimita myös näissä viesteissä käytetyt linkit tai jaetut tiedostot Kyberturvallisuuskeskukselle. Tietojen avulla voimme selvittää kampanjan laajuutta ja pyrkiä häiritsemään kalasteluinfrastruktuurin toimintaa esimerkiksi tekemällä alasajopyyntöjä palveluntarjoajille, mikä estää uusia kalasteluviestin saaneita antamaan tunnuksia rikollisten kalastelusivulle.

Ilmoita meille tietoturvaloukkauksesta Ulkoinen verkkopalvelu.

Ilmoitus poliisille

Mikäli tapahtumassa on syytä epäillä rikosta tai sen yritystä, on tästä aina tärkeää tehdä ilmoitus myös poliisille. Rikosilmoituksen voi tehdä verkossa osoitteessa:

 

Microsoft 365 -käyttäjätilien suojaaminen tietomurroilta

Microsoft 365 -käyttäjätilien tietomurtojen riskiä voidaan vähentää merkittävästi ottamalla käyttöön Microsoftin suojausominaisuuksia. Osa kehittyneemmistä suojausominaisuuksista edellyttää kuitenkin organisaation käytössä olevalta Microsoft 365- tai Entra ID -tilaukselta tiettyä lisenssitasoa.

Keskeisiä suojauskeinoja ovat monivaiheinen tunnistautuminen (MFA), ehdollisen pääsyn käytännöt (Conditional Access) sekä kalastelunkestävät tunnistautumismenetelmät. Ehdollisen pääsyn avulla voidaan esimerkiksi rajoittaa kirjautumisia niiden riskin, laitteen, sijainnin tai käytetyn tunnistautumismenetelmän perusteella.

Pelkkä perinteinen MFA ei kuitenkaan suojaa kaikilta tunnustenkalastelumenetelmiltä. Esimerkiksi AiTM-kalastelussa hyökkääjä voi saada haltuunsa käyttäjän kirjautumisistunnon onnistuneen MFA-tunnistautumisen jälkeen. Tämän vuoksi MFA:n rinnalla on tärkeää käyttää ehdollista pääsynhallintaa ja mahdollisuuksien mukaan kalastelunkestäviä tunnistautumismenetelmiä.
Alla on listattu tehokkaita suojaustoimenpiteitä, joilla Microsoft 365 -ympäristön ylläpitäjä voi pienentää käyttäjätilien tietomurron riskiä.

Vaadi monivaiheista tunnistautumista (MFA) käyttäjä- ja erityisesti pääkäyttäjätunnuksilta. Jos MFA ei ole vielä käytössä, sen käyttöönotto on yksi tärkeimmistä ensimmäisistä suojaustoimenpiteistä.

Pelkkä perinteinen MFA ei kuitenkaan suojaa kaikilta nykyaikaisilta tunnustenkalastelumenetelmiltä. Tämän vuoksi MFA:n rinnalla tulee hyödyntää ehdollista pääsynhallintaa ja mahdollisuuksien mukaan kalastelunkestäviä tunnistautumismenetelmiä.

Ehdollisen pääsyn (Conditional Access) avulla kirjautumiselle voidaan asettaa ehtoja sen perusteella, kuka kirjautuu, mistä ja millä laitteella kirjautuminen tapahtuu sekä mitä palvelua yritetään käyttää.
Pääsynhallinnassa voidaan huomioida esimerkiksi:

  • käyttäjä ja käyttäjäryhmä
  • sijainti
  • laitteen hallinta- ja vaatimustenmukaisuustila
  • käyttäjän tai kirjautumisen riskitaso
  • käytettävä sovellus tai resurssi
  • käytetty tunnistautumismenetelmä
  • käytetty kirjautumis- tai todennusprosessi

Organisaatio voi esimerkiksi estää riskialttiin kirjautumisen tai vaatia vahvempaa tunnistautumista, kun kirjautuminen tapahtuu poikkeavasta sijainnista, käyttäjän riskitaso on kohonnut tai käytössä on organisaation hallinnan ulkopuolella oleva laite.

Estä myös Device Code Flow -kirjautuminen ehdollisen pääsyn käytännöllä, jos organisaatiossa ei ole sille perusteltua käyttötarvetta. Tämä vähentää laitekoodikalasteluun liittyvää riskiä merkittävästi.

Microsoft Entra Token Protectionilla voidaan pienentää varastettujen kirjautumistokenien uudelleenkäytön riskiä. Token Protection sitoo tuetun kirjautumistokenin kryptografisesti siihen laitteeseen, jolle se on myönnetty.

Jos hyökkääjä saa haltuunsa tuetun kirjautumistokenin, sen kopioiminen toiselle laitteelle ei tällöin yksin riitä tokenin hyödyntämiseen.

Token Protection tulee nähdä osana kerroksellista suojausta. Käyttöönotossa on huomioitava Microsoftin ilmoittamat tuetut alustat, sovellukset ja muut tekniset edellytykset.

Estä legacy authentication -tunnistautuminen, jos sille ei ole organisaatiossa perusteltua käyttötarvetta.
Vanhat tunnistautumismenetelmät eivät tue nykyaikaisia suojausominaisuuksia samalla tavalla ja voivat mahdollistaa MFA-vaatimusten kiertämisen. Selvitä ympäristöstä vanhaa tunnistautumista käyttävät sovellukset ja käyttäjät ennen estävän käytännön käyttöönottoa.

Hyökkääjä voi pyrkiä saamaan pääsyn organisaation tietoihin haitallisen OAuth-sovelluksen tai käyttäjän myöntämän sovellussuostumuksen avulla.
Organisaation kannattaa:

  • rajoittaa käyttäjien mahdollisuuksia antaa suostumuksia tuntemattomille sovelluksille
  • ottaa käyttöön hallittu admin consent -prosessi
  • valvoa uusia Enterprise Applications -sovelluksia ja Service Principals -objekteja
  • valvoa uusia ja poikkeavia OAuth-suostumuksia
  • poistaa tarpeettomat sovellukset ja liian laajat Microsoft Graph- ja API-oikeudet

Vaadi pääkäyttäjiltä kalastelunkestävää monivaiheista tunnistautumista. Pääkäyttäjätunnukset ovat hyökkääjille erityisen arvokkaita, minkä vuoksi niiden suojaamisen tulee olla tavallisia käyttäjätunnuksia vahvempaa.
Pääkäyttäjätunnusten suojaamisessa tulee lisäksi:

  • käyttää erillistä tunnusta ylläpitotehtäviin
  • välttää ylläpitotunnuksen käyttämistä sähköpostiin, verkkoselailuun tai muihin päivittäisiin työtehtäviin
  • myöntää vain tehtävien edellyttämät ylläpito-oikeudet
  • rajoittaa ylläpitäjien pääsyä hallintapalveluihin ehdollisen pääsyn käytännöillä
  • vaatia kalastelunkestävää MFA:ta pääkäyttäjärooleilta
  • ota pääkäyttäjätunnuksiin käyttöön salasanaton kirjautuminen

Microsoft Entra -kirjautumis- ja auditointilokeja sekä Microsoft Defenderin hälytyksiä tulee seurata aktiivisesti.
Hälytyksiä ja valvontaa kannattaa kohdistaa esimerkiksi:

  • uusiin tai muutettuihin MFA-menetelmiin
  • epäilyttäviin tai korkean riskin kirjautumisiin
  • uusiin tai tuntemattomiin laitteisiin
  • uusiin OAuth-sovelluksiin ja sovellussuostumuksiin
  • sähköpostin edelleenlähetysasetusten muutoksiin
  • epäilyttäviin Saapuneet-kansion sääntöihin
  • pääkäyttäjäroolien ja muiden käyttöoikeuksien muutoksiin

Hyödynnä lisäksi Continuous Access Evaluation (CAE) -ominaisuutta. Sen avulla tuetut palvelut voivat reagoida kriittisiin tapahtumiin ja hylätä vielä voimassa olevia tokeneita sen sijaan, että pääsyn katkeamista odotettaisiin tokenin normaaliin vanhenemiseen asti.
Tällaisia tapahtumia ovat esimerkiksi käyttäjätilin poistaminen käytöstä, käyttäjän salasanan vaihtaminen, tokenin eksplisiittinen mitätöinti ja kohonnut käyttäjäriski.

Tietoturva ei saa olla vain käyttäjän tarkkaavaisuuden varassa

Käyttäjän vastuulle jää kalasteluviestin tunnistaminen ja ilmoittaminen, mutta tietoturva ei saa olla vain sen varassa, että jokainen hyökkäys tunnistettaisiin oikein. Teknisten kontrollien tulee estää tai rajoittaa hyökkäystä myös silloin, kun käyttäjä klikkaa haitallista linkkiä tai syöttää tunnuksensa tunnustenkalastelusivustolle. Tavoitteena ei siis ole virheetön käyttäjä, vaan ympäristö, jossa yksittäinen inhimillinen virhe ei johda tietomurtoon.

Organisaation tulee luoda matalan kynnyksen toimintamalli tietoturvapoikkeamien ilmoittamiseen. Mitä nopeammin käyttäjä ilmoittaa epäilystään organisaation IT-ylläpidolle tai tietoturvatiimille, sitä nopeammin tapaukseen voidaan reagoida ja mahdollisia vahinkoja rajata.

Ilmoita havaitusta tunnustenkalastelusta myös Kyberturvallisuuskeskukselle. Ilmoitusten ja toimitettujen kalastelulinkkien avulla voimme selvittää kampanjan laajuutta ja pyrimme katkaisemaan kalastelukampanjan tältä osin. Kalastelusivuston käytön estäminen suojaa oman organisaation lisäksi myös muita saman kampanjan kohteeksi joutuneita.