MFA:n kiertäminen nousee pk-yritysten käytännön kyberriskiksi

MFA:n kiertäminen yrityksissä on kasvava kyberuhka, koska hyökkääjät eivät enää aina yritä murtaa salasanaa tai etsiä nollapäivähaavoittuvuutta. Yhä useammin hyökkäys kohdistuu käyttäjän identiteettiin, istuntoon, sähköpostiin ja pilvipalveluiden käyttöoikeuksiin.

Monivaiheinen tunnistautuminen on edelleen välttämätön perusturva. Se ei kuitenkaan yksin riitä, jos hyökkääjä pystyy huijaamaan käyttäjän kirjautumaan välityspalvelun kautta, varastamaan istuntoevästeen, hyväksyttämään kirjautumispyynnön väsytystaktiikalla tai käyttämään vanhaa tunnistautumistapaa, jota ei ole suljettu pois.

Suomalaiselle pk-yritykselle tämä riski on käytännöllinen, ei teoreettinen. Microsoft 365 -tilin kaappaus voi avata pääsyn sähköpostiin, Teams-keskusteluihin, SharePoint- ja OneDrive-tiedostoihin, laskutukseen liittyviin viesteihin sekä joskus myös Azure-ympäristön hallintaan. Siksi identiteettiturva on osa liiketoiminnan jatkuvuutta, ei vain käyttäjätuen tai lisenssihallinnan asia.

Mitä MFA:n kiertäminen tarkoittaa käytännössä?

MFA:n kiertäminen tarkoittaa tilannetta, jossa hyökkääjä pääsee käyttäjätilille, vaikka tilillä on monivaiheinen tunnistautuminen käytössä. Hyökkääjä ei välttämättä poista MFA:ta, vaan käyttää tekniikoita, joilla MFA:n tuoma lisäsuoja ohitetaan tai väärinkäytetään.

Tyypillisiä menetelmiä ovat reaaliaikaiset kalastelusivustot, jotka välittävät kirjautumisen aidolle Microsoft 365 -palvelulle. Käyttäjä näkee uskottavan kirjautumissivun, antaa tunnuksensa ja hyväksyy MFA-pyynnön. Samalla hyökkääjä saa haltuunsa istuntotunnisteen, jolla kirjautuminen voidaan jatkaa ilman uutta salasanaa tai MFA-haastetta.

Toinen käytännön riski on hyväksymisväsymys. Jos käyttäjä saa toistuvia kirjautumispyyntöjä puhelimeensa, hän voi hyväksyä yhden pyynnön vahingossa tai kiireessä. Riskiä lisää se, jos MFA-pyyntö ei näytä riittävästi tietoa kirjautumisen sijainnista, sovelluksesta tai laitteesta.

Kolmas reitti liittyy vanhoihin protokolliin, varajärjestelmiin ja puutteellisesti kovennettuihin palvelutileihin. Jos ympäristöön on jäänyt legacy-tunnistautumista tai laajasti oikeutettuja tilejä, hyökkääjä voi löytää reitin, jossa nykyaikaiset suojausvaatimukset eivät toteudu.

Miksi riski kasvaa seuraavien 6-36 kuukauden aikana?

Identiteettipohjaiset hyökkäykset kasvavat, koska yritysten keskeinen työ tapahtuu pilvipalveluissa. Microsoft 365- ja Azure-ympäristöissä sama identiteetti voi antaa pääsyn sähköpostiin, tiedostoihin, kokouskeskusteluihin, liiketoimintasovelluksiin, pilviresursseihin ja hallintatoimintoihin. Kun identiteetti on avain moneen palveluun, sen arvo hyökkääjälle kasvaa.

Tekoäly madaltaa hyökkääjän työn määrää. Se auttaa laatimaan sujuvaa suomea käyttäviä kalasteluviestejä, jäljittelemään organisaation sisäistä kirjoitustyyliä ja kohdentamaan viestejä julkisten tietojen perusteella. Tämä ei tarkoita, että jokainen hyökkäys olisi tekoälyn tekemä. Olennaista on, että hyökkääjä voi tehdä aiempaa uskottavampaa tiedustelua ja viestintää pienemmällä kustannuksella.

Suomi.fi:n varautumisohjeet muistuttavat, että organisaatiot ovat riippuvaisia tietojärjestelmistä ja että kyberhäiriöt voivat vaikuttaa palveluiden normaaliin toimintaan. Sama ajatus näkyy käytännössä myös identiteettimurroissa: häiriö ei aina ala palvelimen kaatumisena, vaan tavalliselta näyttävänä kirjautumisena, poikkeavana postilaatikkosääntönä tai oudosti ajoitettuna tiedostolatauksena.

Miten hyökkäys voisi edetä suomalaisessa yrityksessä?

Realistinen hyökkäysketju alkaa usein tiedustelusta. Hyökkääjä tunnistaa yrityksen työntekijöitä verkkosivuilta, LinkedInistä ja julkisista dokumenteista. Kohteeksi valitaan esimerkiksi taloushallinnon, myynnin tai johdon käyttäjä, jolla on pääsy asiakasviesteihin ja laskutukseen.

Seuraavaksi käyttäjälle lähetetään uskottava viesti, joka ohjaa kirjautumaan Microsoft 365 -ympäristöä jäljittelevälle sivulle. Jos käyttäjä antaa tunnuksensa ja hyväksyy MFA-pyynnön, hyökkääjä voi saada haltuunsa istunnon. Tämän jälkeen hyökkääjä kirjautuu postilaatikkoon, etsii laskuja, sopimuksia ja asiakkuuksia koskevia viestejä sekä luo edelleenlähetyssääntöjä, joilla viestintää seurataan pidempään.

Jos tilillä on liiallisia oikeuksia, hyökkääjä voi laajentaa pääsyä SharePointiin, OneDriveen tai Azureen. Pahimmillaan kaapattua tiliä käytetään laskutuspetokseen, tietojen varastamiseen, sisäiseen kalasteluun, kiristyksen valmisteluun tai ponnahduslautana palvelinympäristöön.

Suomi Solutions näkee käytännön työssä, että riski ei yleensä synny yhdestä puuttuvasta asetuksesta. Usein kyse on yhdistelmästä: nopea pilvipalveluiden käyttöönotto, laajat käyttöoikeudet, puutteelliset lokit, testaamattomat varmuuskopiot ja epäselvä vastuunjako asiakkaan, IT-kumppanin ja pilvipalvelun välillä. Siksi suojaus kannattaa arvioida kokonaisuutena, ei vain MFA:n käyttöönoton rastina.

Mitä liiketoimintavaikutuksia tilikaappauksella voi olla?

Microsoft 365 -tilikaappaus voi vaikuttaa suoraan myyntiin, laskutukseen, asiakaspalveluun, henkilöstöhallintoon ja johdon päätöksentekoon. Jos hyökkääjä lukee sähköpostia ja seuraa laskutusketjuja, hän voi muuttaa maksutietoja uskottavassa viestiketjussa. Tällainen business email compromise -petos ei välttämättä näytä tekniseltä murrolta, vaan normaalilta asiakas- tai toimittajaviestinnältä.

Tilikaappaus voi johtaa myös henkilötietojen, sopimusten tai liikesalaisuuksien vuotamiseen. Tällöin kustannukset syntyvät selvitystyöstä, mahdollisista ilmoitusvelvollisuuksista, asiakasviestinnästä, mainehaitasta ja sopimuksellisista seurauksista.

Häiriö voi syntyä ilman ransomware-salaustakin. Jos yritys joutuu sulkemaan tilejä, katkaisemaan istuntoja, tarkistamaan postilaatikoita, käymään lokeja läpi ja varmistamaan varmuuskopioiden tilan, myynti, toimitukset ja laskutus voivat keskeytyä tunneiksi tai päiviksi. Liiketoiminnan jatkuvuuden kannalta nopea havaitseminen ja harjoiteltu toimintamalli ovat ratkaisevia.

Riskitaso: kuinka todennäköinen ja vakava uhka on?

  • Todennäköisyys: korkea. Tunnuskalastelu, istuntojen väärinkäyttö ja pilvi-identiteettien hyödyntäminen ovat skaalautuvia hyökkäystapoja, jotka eivät vaadi hyökkääjältä aina erityistä teknistä läpimurtoa.
  • Vaikutus: keskitasosta erittäin korkeaan. Vaikutus riippuu tilin oikeuksista, lokituksen kattavuudesta, varmuuskopioista ja siitä, kuinka nopeasti poikkeama havaitaan.
  • Kehityssuunta: nouseva. Seuraavien 1-3 vuoden aikana hyökkäykset todennäköisesti kohdistuvat yhä enemmän istuntoihin, käyttöoikeuksiin ja pilvipalveluiden hallintatasoon.

Tulevaisuusskenaario on selkeä: tavallinen MFA säilyy perustasona, mutta hyökkääjät kohdistavat enemmän energiaa sen kiertämiseen. Puolustuksessa korostuvat kalastelunkestävä MFA, ehdollinen pääsy, laitevaatimukset, käyttäytymisanalytiikka, kattavat lokit ja säännöllinen hyökkäyspinnan testaus.

Miten yritys voi pienentää MFA:n kiertämisen riskiä?

Yrityksen kannattaa arvioida vaikutukset omaan ympäristöön ennen kiireisiä muutoksia. Tärkeintä on tunnistaa, missä identiteetit, oikeudet ja pilvipalvelut muodostavat kriittisen hyökkäyspinnan.

  • Ota käyttöön kalastelunkestävä MFA korkean riskin käyttäjille. Ylläpitäjille, taloushallinnolle ja johdolle kannattaa harkita FIDO2-turva-avaimia, passkey-ratkaisuja tai sertifikaattipohjaista tunnistautumista. Vähintään MFA-pyynnöissä tulee käyttää numerovarmennusta ja lisäkontekstia.
  • Rakenna ehdollinen pääsy Microsoft 365- ja Azure-ympäristöön. Rajoita riskimaita, vaadi hallitut laitteet kriittisiin palveluihin, estä legacy-tunnistautuminen ja pakota lisävarmennus riskikirjautumisissa.
  • Erota ylläpitäjätunnukset tavallisesta käytöstä. Ylläpitäjäoikeuksia ei pidä käyttää päivittäiseen sähköpostiin, selaamiseen tai Teams-viestintään. Pysyvät oikeudet kannattaa vähentää minimiin.
  • Tee käyttöoikeuskatselmus. Tarkista ylläpitäjät, palvelutilit, vierastilit, sovellusluvat ja pysyvät oikeudet. Poista tarpeettomat oikeudet ja noudata vähimmän oikeuden periaatetta.
  • Paranna lokitusta ja hälytyksiä. Tallenna kirjautumiset, MFA-tapahtumat, postilaatikon sääntömuutokset, ylläpitäjätoimet, massalataukset ja Azure-muutokset riittävän pitkään. Kriittisistä tapahtumista pitää syntyä hälytys.
  • Testaa hyökkäyspinta käytännössä. Microsoft 365- ja Azure-konfiguraatioiden tarkastus, penetraatiotestaus, ulkoisen hyökkäyspinnan kartoitus ja sisäverkon segmentointitesti paljastavat usein riskit, joita ei näy lisenssilistasta.
  • Varmista varmuuskopiot ja palautuminen. Sähköposti, SharePoint, OneDrive ja kriittiset SaaS-järjestelmät pitää huomioida, jos liiketoiminnan jatkuvuus riippuu niistä. Palautusta on testattava, ei vain oletettava.
  • Harjoittele tilikaappauksen käsittelyä. Yrityksellä pitää olla malli tilin sulkemiseen, istuntojen katkaisuun, postilaatikon sääntöjen tarkistukseen, lokien keräämiseen, asiakasviestintään ja avainmateriaalien vaihtoon.

Suomi Solutions auttaa muuttamaan havainnot konkreettisiksi toimenpiteiksi. Käytännössä tämä voi tarkoittaa Microsoft 365- ja Azure-ympäristön kovennusta, identiteetti- ja käyttöoikeuskatselmusta, lokituksen ja hälytysten parantamista, Linux- ja palvelinympäristön tietoturvatarkastusta, verkon segmentoinnin arviointia sekä palautumisen testaamista. Tavoitteena ei ole lisätä työkaluja työkalujen vuoksi, vaan varmistaa, että suojaus toimii yrityksen arjessa.

Mitä tietoja kannattaa seurata tilikaappauksen havaitsemiseksi?

Microsoft 365 -tilikaappauksen havaitsemiseksi yrityksen kannattaa seurata vähintään poikkeavia kirjautumisia, epäonnistuneita MFA-yrityksiä, uusia postilaatikon edelleenlähetyssääntöjä, epätavallisia tiedostolatauksia, vierastilien muutoksia ja ylläpitäjäoikeuksien käyttöä. Lokien pitää säilyä riittävän pitkään, jotta tapahtumaketju voidaan selvittää myös jälkikäteen.

Lokitus on hyödyllistä vain, jos joku vastaa hälytyksistä ja toimintamalli on sovittu. Pk-yrityksessä tämä vastuu voi olla sisäisellä IT-vastaavalla, ulkoistetulla kumppanilla tai jaetulla mallilla. Tärkeintä on, ettei hälytys jää näkymättömäksi lisenssiportaalin syövereihin.

Mihin lähteisiin arvio perustuu?

Johtopäätös pk-yritykselle on käytännönläheinen: MFA pitää ottaa vakavasti, mutta sen rinnalle tarvitaan ehdollinen pääsy, oikeuksien hallinta, lokitus, varmuuskopiot ja testattu toimintamalli. Jos haluatte arvioida oman Microsoft 365-, Azure-, palvelin- tai verkkoympäristönne suojaustason rauhallisesti ja käytännön toimiksi purettuna, Suomi Solutions auttaa alkuun osoitteessa https://suomisolutions.fi/.

Kysy meiltä Verkossa
Tänään
Hei! Olen Elina Aalto (AI) Autan mielelläni tuotteisiin, palveluihin, tilauksiin ja yhteydenottoihin liittyvissä kysymyksissä. Miten voin auttaa? Voit myös soittaa meille asiakaspalveluun ilmaisen puhelun selaimesta suoraan :)