Monivaiheinen tunnistautuminen (MFA) ei ole riittävä suoja sellaisenaan
Monivaiheinen tunnistautuminen (MFA) on edelleen yksi tärkeimmistä tavoista suojata Microsoft 365 -käyttäjätilejä. Se estää tehokkaasti monia perinteisiä hyökkäyksiä ja kuuluu jokaisen organisaation perustason tietoturvaan.
Silti pelkkä MFA ei yksin riitä suojaamaan Microsoft 365 -ympäristöä nykyisiä hyökkäyksiä vastaan.
Hyökkäykset kohdistuvat yhä useammin identiteetteihin
Nykyisin hyökkääjän tavoitteena ei aina ole murtaa salasanaa tai kiertää MFA:ta teknisesti. Sen sijaan hyökkäys voi perustua siihen, että käyttäjä kirjautuu itse aidolta näyttävälle sivustolle tai hyväksyy tunnistautumispyynnön, jota hän ei itse ole käynnistänyt.
Tällöin MFA toimii teknisesti juuri niin kuin sen kuuluukin, mutta hyökkäys onnistuu silti, koska hyökkääjä hyödyntää käyttäjän toimintaa sen sijaan, että yrittäisi murtaa MFA:n suoraan.
Tietoturva rakentuu useasta suojauskerroksesta
MFA on edelleen yksi Microsoft 365:n tärkeimmistä suojauskeinoista, mutta sen rinnalle tarvitaan muitakin suojauskerroksia. Kirjautumisia, käyttöoikeuksia ja muita tietoturvan kannalta olennaisia muutoksia kannattaa seurata jatkuvasti, jotta poikkeamiin voidaan reagoida mahdollisimman nopeasti.
Tietoturva ei ole yksittäinen asetus tai ominaisuus, vaan kokonaisuus, jossa useat suojauskerrokset täydentävät toisiaan. Mitä aikaisemmin poikkeamat havaitaan, sitä pienempi on riski niiden aiheuttamille vahingoille.
Olemme kirjoittaneet aiheesta laajemmin Vahdin blogissa artikkelissa “Pelkkä monivaiheinen tunnistautuminen (MFA) ei pidä yritystäsi turvassa”.




























