Dark Web -seuranta: Tunnista onko yrityksesi tiedot vaarantuneet
Käytännön opas dark web -altistumiseen ja tietomurtoihin vastaamiseen.
Suorita sama tarkistus heti — ilmaiseksi
Anna verkkotunnuksesi ja saat 9-kohdan auditoinnin — DNS, SPF/DKIM/DMARC, SSL, tietoturvaotsikot, dark web -altistus — 60 sekunnissa.
Ei rekisteröitymistä · <60s · GDPR/EU-käsittely
Mikä on dark web?
Internet ei ole yksi yhtenäinen tila – se koostuu kerroksista. Surface web (pintaverkko) on se osa, johon pääset Googlen, Bingin tai minkä tahansa muun hakukoneen kautta. Se on vain pieni murto-osa kaikesta internetin sisällöstä. Deep web (syväverkko) on internetin huomattavasti suurempi osa, jota hakukoneet eivät indeksoi – sähköpostilaatikkosi, pankkisi sisäiset sivut, yritysten intranetit ja tietokannat sijaitsevat kaikki täällä. Dark web on syväverkon erityinen osa, joka on tarkoituksella piilotettu ja johon pääsee vain erikoisohjelmistolla, yleisimmin Tor-selaimella.
Dark web ei ole luonteeltaan rikollinen. Sillä on laillisia käyttötarkoituksia: tutkivat journalistit käyttävät sitä yhteydenpitoon lähteiden kanssa maissa, joissa lehdistönvapautta on rajoitettu, aktivistit autoritaarisissa hallinnoissa käyttävät sitä järjestäytyäkseen turvallisesti, ja yksityisyyden puolustajat käyttävät sitä välttääkseen valvontaa. Se on kuitenkin myös koti rikollisille markkinapaikoille, joissa varastettua dataa ostetaan ja myydään suuressa mittakaavassa.
Kun tietomurto (data breach) tapahtuu missä tahansa yrityksessä, joka säilyttää tietojasi – sosiaalisen median alustalla, työntekijöidesi käyttämässä ohjelmistotyökalussa, terveydenhuollon palveluntarjoajalla, verkkokauppasivustolla –, nuo varastetut tiedot päätyvät usein myyntiin dark webin markkinapaikoille tuntien tai päivien kuluessa murrosta. Ostajat ovat tyypillisesti muita verkkorikollisia, jotka käyttävät kirjautumistietoja yritysjärjestelmien hyökkäyksiin.
Miten kirjautumistiedot vaarantavat yrityksesi
Polku kolmannen osapuolen tietomurrosta onnistuneeseen hyökkäykseen organisaatiotasi vastaan etenee tyypillisesti näin. Murto tapahtuu jossakin palvelussa – LinkedIn, Adobe, Dropbox, Trello –, millä tahansa alustalla, jota työntekijäsi sattuvat käyttämään työsähköpostiosoitteellaan. Miljoonia sähköposti- ja salasanayhdistelmiä poimitaan ja myydään dark webin foorumeilla.
Näiden tietojen ostajat ajavat automatisoituja "credential stuffing" -hyökkäyksiä. He ottavat listan vuodetuista sähköposti-/salasanayhdistelmistä ja testaavat niitä järjestelmällisesti yritysten kirjautumisportaaleja vastaan – VPN:ääsi, sähköpostialustaasi (Microsoft 365 tai Google Workspace), HR-järjestelmääsi, projektinhallintatyökalujasi vastaan. Jos edes yksi työntekijä on käyttänyt samaa salasanaa uudelleen sekä murretun palvelun henkilökohtaisella tilillään että yritystilillään, hyökkääjä pääsee sisään.
Tämä ei ole teoreettista. Credential stuffing on merkittävän osan yritystilien kaappauksista syy. Tutkimukset osoittavat johdonmukaisesti, että 60–70 % ihmisistä käyttää salasanoja uudelleen useissa palveluissa. Tämä tarkoittaa, että yhdessä yrityksessä tapahtunut murto luo riskivektorin organisaatiollesi, vaikka et itse ollutkaan murron kohteena.
Miten dark web -valvonta toimii
Dark web -valvontapalvelut – kuten FortifyNetiin sisäänrakennettu ominaisuus – valvovat jatkuvasti tunnettuja tietomurtotietokantoja, dark webin foorumeita ja paste-sivustoja organisaatiosi verkkotunnukseen liittyvien kirjautumistietojen varalta. Kun ne löytävät tietomurtotietokannasta verkkotunnukseesi päättyvän sähköpostiosoitteen, ne hälyttävät sinulle.
FortifyNet käyttää HaveIBeenPwned (HIBP) -rajapintaa, jonka on rakentanut tietoturvatutkija Troy Hunt. HIBP on suurin ja kattavin julkisesti saatavilla oleva tietokanta vaarantuneista kirjautumistiedoista, ja se sisältää yli 14 miljardia tietuetta tuhansista tietomurroista. Tietokanta päivittyy aina, kun uutta tietomurtodataa tulee saataville, mikä tarkoittaa, että saat hälytyksiä paitsi vanhoista murroista myös uusista sitä mukaa kun niitä ilmenee.
Tärkeä tekninen huomio: tapa, jolla FortifyNet tekee kyselyitä tähän tietokantaan, suojaa yksityisyyttäsi. Sen sijaan, että se lähettäisi sähköpostiosoitteesi tai salasanasi rajapintaan, se käyttää k-anonymiteetiksi kutsuttua tekniikkaa. Vain hashatun kirjautumistiedon viisi ensimmäistä merkkiä lähetetään – riittävästi, jotta voidaan hakea lista mahdollisista osumista, joita sitten verrataan paikallisesti. Todellisia kirjautumistietojasi ei koskaan välitetä.
Mitä tietomurtodata kertoo sinulle
Kun FortifyNet havaitsee, että verkkotunnuksesi kirjautumistietoja on paljastunut, näet kustakin murrosta tarkat tiedot: mikä palvelu vaarantui, millaisia tietoja paljastui (sähköpostiosoitteet, salasanat, nimet, puhelinnumerot ja niin edelleen), milloin murto tapahtui ja kuinka monta tietuetta verkkotunnuksestasi oli mukana.
Tämä tieto on toiminnallista. Jos murto tapahtui vuonna 2018 ja paljasti vain sähköpostiosoitteita (ei salasanoja), riskitaso on matalampi – mutta noita sähköpostiosoitteita voidaan silti käyttää kohdennettuun tietojenkalasteluun. Jos murto paljasti salasanojen hashit vuodelta 2022, nuo hashit on saatettu jo murtaa ja selkokieliset salasanat levittää. Vanhatkin murrot ovat merkityksellisiä, koska salasanojen uudelleenkäyttö tarkoittaa, että viisi vuotta vanha murto voi yhä avata tilejä tänään.
Häiriötilanteiden hallinta, kun kirjautumistietoja löytyy
Sen havaitseminen, että organisaatiosi kirjautumistiedot esiintyvät tietomurtotietokannoissa, vaatii välitöntä ja jäsenneltytä reagointia. Ensimmäisten 24 tunnin prioriteetti on rajata altistuminen: tunnista jokainen vaarantunut sähköpostiosoite ja tili, pakota näille tileille välitön salasanan vaihto, ota kaikilla vaarantuneilla tileillä käyttöön monivaiheinen tunnistautuminen (MFA) tai varmista sen aktiivisuus, ja käy läpi näiden tilien pääsylokit viimeisten 90 päivän ajalta tunnistaaksesi mahdollisen epäilyttävän toiminnan, joka on jo saattanut tapahtua.
Ensimmäisen viikon aikana painopiste siirtyy ennaltaehkäisyyn ja viestintään: ilmoita asiasta murron kohteena olleille työntekijöille (muotoile se turvallisuushälytykseksi heidän auttamisekseen, ei syytökseksi), järjestä tietoisuuskoulutusta salasanahygieniasta ja salasanojen uudelleenkäytön riskeistä, tarkista, oliko näillä tileillä pääsy arkaluonteisiin järjestelmiin, jotka ovat saattaneet vaarantua, ja arvioi, voiko data, johon nämä tilit pääsivät käsiksi, olla nyt vaarassa.
Jos organisaatiotasi koskee GDPR ja murto liittyy EU-kansalaisten henkilötietoihin, sinulla saattaa olla velvollisuus ilmoittaa siitä valvontaviranomaisellesi 72 tunnin kuluessa siitä, kun sait murron tietoosi. Juuri siksi on arvokasta, että käytössä on valvontapalvelu, joka hälyttää sinulle nopeasti – se käynnistää ilmoitusvelvollisuutesi kellon.
Tulevien altistumisten ehkäiseminen
Tehokkaimmat ennaltaehkäisevät toimet ovat myös yksinkertaisimpia. Vahvojen, ainutkertaisten salasanojen vaatiminen yrityksen salasananhallinnan kautta poistaa salasanojen uudelleenkäytön ongelman juuriltaan. Kun työntekijät käyttävät kaikkialla eri salasanoja, yhdessä palvelussa tapahtunut murto ei voi vaarantaa heidän yritystilejään.
Monivaiheinen tunnistautuminen (MFA) on yksittäisistä keinoista tehokkain tilien kaappauksen estämiseksi, vaikka kirjautumistiedot olisivat vaarantuneet. Hyökkääjä, joka saa oikean salasanan, ei silti pääse kirjautumaan ilman toista tekijää. Laitteistopohjaiset suojausavaimet (FIDO2/WebAuthn) ovat MFA:n vahvin muoto, koska ne kestävät tietojenkalastelua – ne sitovat tunnistautumisen kryptografisesti juuri siihen verkkosivustoon, johon ollaan kirjautumassa, mikä tekee tietojenkalastelusivustolle mahdottomaksi varastaa tekijää.
Usein kysytyt kysymykset
Kuinka monta vaarantunutta tiliä on vakavaa? Mikä tahansa määrä. Jo yksikin paljastunut tili, joka kuuluu korotettujen oikeuksien työntekijälle – IT-ylläpitäjälle, talouden hyväksyjälle, HR-päällikölle –, voi olla katastrofaalinen. Käsittele jokaista hälytystä korkean prioriteetin asiana määrästä riippumatta.
Käytämme Google Workspacea ja heillä on vahva tietoturva. Olemmeko silti vaarassa? Kyllä. Riski ei ole se, että Google murretaan – vaan se, että työntekijäsi käyttävät Google-tilillään samaa salasanaa, jota he käyttivät jossakin toisessa palvelussa, joka murrettiin. Googlen tietoturva on erinomainen, mutta se ei voi suojata oikeiden salasanojen käytöltä.
Kuinka kauan kestää, ennen kuin vuodettu data ilmestyy valvontapalveluihin? Merkittävät murrot tyypillisesti havaitaan ja lisätään HIBP:n kaltaisiin tietokantoihin päivien tai viikkojen kuluessa siitä, kun murto on tullut tunnetuksi. Jotkin murrot kuitenkin kiertävät yksityisesti dark webin foorumeilla kuukausien ajan ennen julkiseksi tuloaan. Juuri siksi jatkuva valvonta on tärkeää – data laajenee jatkuvasti.
Vaihdoimme kaikki salasanat tietomurtohälytyksen jälkeen. Olemmeko turvassa? Kyllä, jos otit myös MFA:n käyttöön vaarantuneilla tileillä. Pelkät salasanat eivät riitä – MFA varmistaa, että vaikka kirjautumistiedot vaarantuisivat tulevaisuudessa, hyökkääjät eivät voi käyttää niitä.
Pitäisikö meidän kertoa vaarantuneille työntekijöille, mistä nimenomaisesta palvelusta heidän kirjautumistietonsa olivat peräisin? Kyllä. Työntekijöiden tulisi tietää se, jotta he voivat vaihtaa salasanansa myös kyseisessä henkilökohtaisessa palvelussa ja jotta he ymmärtävät nimenomaisen riskin. Avoimuus rakentaa turvallisuuskulttuuria sen sijaan, että heikentäisi sitä.
Frequently Asked Questions
Tarkista verkkotunnuksesi nyt
Suorita ilmainen tietoturvatarkastus ja katso onko verkkotunnuksellasi artikkelin ongelmia.