
Identiteettiturvallisuus (Identity Security) on digitaalisten identiteettien suojaamisen ja tapa, jolla hallitaan ihmisten ja laitteiden pääsyä järjestelmiin ja tietoihin. Käsite yhdistää tunnistautumisen, käyttöoikeuksien hallinnan, identiteettien hallinnon, jatkuvan valvonnan ja uhkien havaitsemisen, jotta vain luotetut käyttäjät ja laitteet pääsevät arkaluontoisiin resursseihin.
Mikä on digitaalinen identiteetti?
Digitaalinen identiteetti on tilien, attribuuttien ja käyttöoikeuksien kokoelma, joka tunnistaa henkilön, laitteen tai järjestelmän verkossa. Se määrittää, kuka tai mikä voi käyttää digitaalisia resursseja ja mitä toimintoja niillä saa suorittaa.
Digitaaliset identiteetit eivät rajoitu vain ihmisiin. Laitteilla, sovelluksilla, palvelutileillä, boteilla ja AI agenteilla voi myös olla digitaalisia identiteettejä, joiden avulla ne voivat olla vuorovaikutuksessa järjestelmien ja tietojen kanssa. Yleisiä esimerkkejä ovat sähköpostitilit ja sosiaalisen median profiilit. Identiteetti voi ulottua myös työpaikan kirjautumisiin ja pilvipalveluihin, joihin yksilöt pääsevät.
Digitaalinen identiteetti on laajempi kuin yksittäinen tili. Yhdellä henkilöllä voi olla kymmeniä tilejä eri palveluissa — ne muodostavat yhdessä henkilön kokonaisvaltaisen digitaalisen identiteetin osan.
- Identiteettiturvallisuus suojaa digitaalisia identiteettejä varmistamalla, kuka voi käyttää tilejä, sovelluksia, järjestelmiä ja tietoja.
- Ihmisillä, laitteilla, sovelluksilla, boteilla ja AI agenteilla on digitaalisia identiteettejä, jotka on hallittava ja suojattava.
- Suurin osa identiteettiin kohdistuvista hyökkäyksistä alkaa varastetuilla tunnuksilla tai liiallisilla käyttöoikeuksilla. Tämä voi antaa hyökkääjille mahdollisuuden esiintyä laillisina käyttäjinä.
- Passkeyt, monivaiheinen tunnistautuminen (MFA, monivaiheinen/tai kaksivaiheinen tunnistus), vahvat salasanat ja vähimmän oikeuden periaate ovat tehokkaita tapoja vähentää identiteettiin liittyviä riskejä.
- Identiteettiturvallisuus on jatkuva prosessi. Tunnistautumisen, pääsynhallinnan ja jatkuvan valvonnan yhdistäminen on olennaista epäilyttävän toiminnan havaitsemiseksi.
Miten identiteettiturvallisuus eroaa identiteetin ja pääsyn hallinnasta (IAM)?
Identiteetin ja pääsyn hallinta (IAM) on prosessien ja teknologioiden kokonaisuus, jota käytetään digitaalisten identiteettien luomiseen ja pääsyn hallintaan järjestelmiin ja sovelluksiin. Sen tavoite on varmistaa, että oikeat henkilöt pääsevät oikeisiin resursseihin oikeaan aikaan.
Identiteettiturvallisuus rakentuu näiden perustusten päälle lisäämällä jatkuvaa valvontaa. Tämä sisältää jatkuvan uhkien havaitsemisen ja hälytysten käsittelyn sekä tapahtumavasteen. Turvatoimet auttavat myös paljastamaan kompromettoituneet tilit ja hyökkäykset.
IAM on siksi olennainen osa identiteettiturvallisuutta. Sitä ei tule pitää sen korvaajana.
|
Identity and Access Management (IAM) |
Identity Security |
|
Luodaan ja hallitaan digitaalisia identiteettejä |
Suojaa digitaalisia identiteettejä niiden elinkaaren ajan |
|
Todentaa käyttäjiä ja hallitsee pääsyä |
Valvoo identiteettejä epäilyttävän toiminnan ja kompromission varalta |
|
Myöntää ja poistaa käyttöoikeuksia |
Havaitsee, tutkkii ja vastaa identiteettiin perustuviin uhkiin |
|
Keskittyy pääsynhallintaan |
Yhdistää pääsynhallinnan hallintoon, valvontaan ja uhkasuojaukseen |
Kattava identiteettiturvallisuusohjelma yhdistää tyypillisesti neljä toisiaan täydentävää aluetta:
- Identity and Access Management (IAM): Luo digitaalisia identiteettejä ja hallitsee pääsyä järjestelmiin ja sovelluksiin.
- Privileged Access Management (PAM): Suojaa korkeat käyttöoikeudet omaavia tilejä, joilla on laajat oikeudet kriittisiin järjestelmiin ja arkaluontoisiin tietoihin.
- Identity Governance and Administration (IGA): Auttaa organisaatioita hallitsemaan identiteettien elinkaarta ja käyttöoikeuskatsauksia, jotta käyttäjillä on aina asianmukaiset oikeudet.
- Identity Threat Detection and Response (ITDR): Valvoo jatkuvasti identiteettejä epäilyttävän toiminnan varalta ja auttaa havaitsemaan ja reagoimaan identiteettiin perustuviin hyökkäyksiin.
Yhdessä nämä komponentit auttavat organisaatioita estämään identiteettiin perustuvia hyökkäyksiä ja reagoimaan nopeasti muuttamalla käyttöoikeuksia tai perumalla pääsyn, kun tili tai identiteetti on vaarantunut.
Miten identiteettiturvallisuus toimii?
Identiteettiturvallisuus on jatkuva prosessi, joka suojaa digitaalisia identiteettejä ennen järjestelmään pääsyä, sen aikana ja sen jälkeen. Se ei tarkista pelkästään käyttäjätunnusta ja salasanaa kirjautumishetkellä; se vahvistaa identiteettejä ja valvoo toimintaa jatkuvasti. Järjestelmä voi reagoida epäilyttävään käyttäytymiseen.

Identiteettiturvallisuus perustuu ajatukseen, että luottamusta ei tule pitää pysyvänä. Käyttäjä voi kirjautua onnistuneesti tutulta laitteelta eräänä päivänä, mutta sama tili, joka yrittää kirjautua tuntemattomasta maasta tai käyttää arkaluontoisia tietoja epätavalliseen aikaan, voi vaatia lisävahvistuksen. Tämä lähestymistapa tukee vähimmän oikeuden periaatetta (käyttäjille annetaan vain tarpeelliset oikeudet) ja Zero Trust -mallia (jonka mukaan jokainen pääsypyynnön tulisi varmistaa sen sijaan, että sitä pidettäisiin automaattisesti luotettavana).
Tunnistautuminen ja pääsynhallinta
Tunnistautuminen varmistaa, että käyttäjä tai järjestelmä on se, joka se väittää olevansa. Tämä voi sisältää salasanoja, passkeyt, biometrian kuten sormenjäljet tai kasvontunnistuksen, tai fyysisiä turva-avaimia. Monivaiheinen tunnistautuminen (MFA) lisää suojakerroksen vaatimalla kahta tai useampaa varmennusmenetelmää.
Valtuutus määrittää, mihin identiteetti pääsee sen jälkeen, kun se on vahvistettu. Identiteettiturvallisuus noudattaa vähimmän oikeuden periaatetta: käyttäjille ja laitteille annetaan vain ne oikeudet, jotka ne tarvitsevat tehtäviensä suorittamiseen. Turhien oikeuksien rajoittaminen auttaa vähentämään kompromission vaikutuksia.
Valvonta ja reagointi
Identiteettiturvallisuus ei pääty käyttäjän kirjautumiseen, sillä pelkkä tunnistautuminen ei pysty havaitsemaan kaikkia identiteettiin perustuvia hyökkäyksiä. Siksi se valvoo tilien toimintaa merkkejä varten, jotka viittaavat identiteetin kompromissiin.
Epäilyttävä toiminta voidaan merkitä esimerkiksi kirjautumiseksi tuntemattomalta laitteelta tai epätavallisesta sijainnista. Mikä tahansa poikkeava tilikäyttäytyminen voi olla merkki epäilyttävästä toiminnasta. Järjestelmä voi tällöin pyytää lisävahvistusta tai estää pääsyn väliaikaisesti tai pysyvästi. Se voi myös peruuttaa vaarantuneet tunnukset, kunnes tapahtuma on tutkittu.
Mikä on identity security posture management (ISPM)?
Identity Security Posture Management (ISPM) on identiteettien, käyttöoikeuksien ja identiteettiin liittyvien riskien jatkuvaa arviointia organisaation ympäristössä.
ISPM auttaa tietoturvatiimejä tunnistamaan liialliset käyttöoikeudet ja virheellisesti konfiguroidut pääsynhallinnat. Se voi myös löytää orvoksi jääneitä tilejä, jotka eivät enää kuulu aktiivisille käyttäjille, ja paljastaa muita heikkouksia ennen kuin hyökkääjät hyödyntävät niitä. ISPM täydentää identiteetin ja pääsyn hallintaa (IAM) auttamalla organisaatioita parantamaan jatkuvasti identiteettirakenteensa turvallisuutta.
Mitkä ovat tärkeimmät identiteettiturvallisuusuhat?

Useimmat identiteettiin perustuvat hyökkäykset eivät perustu järjestelmiin murtautumiseen. Hyökkääjät pyrkivät saamaan laillisen pääsyn tai hyödyntämään identiteettejä, joilla on jo liikaa oikeuksia. Näiden yleisten hyökkäyspolkujen ymmärtäminen selittää, miksi identiteettiturvallisuus keskittyy identiteettien varmentamiseen, pääsyn rajoittamiseen ja toiminnan jatkuvaan valvontaan.
Varastetut tunnukset ja tilin kaappaus
Monet identiteettihyökkäykset alkavat varastetuilla tunnuksilla. Kyberrikolliset voivat varastaa käyttäjätunnuksia ja salasanoja tietojenkalastelun avulla tai käyttää credential stuffing -menetelmiä testatakseen vuotaneita tunnuksia useissa palveluissa. Tämä toimii erityisen hyvin, kun ihmiset käyttävät samaa salasanaa eri tileissä.
Hyökkääjät voivat myös käyttää tekniikoita kuten MFA väsytystä; käyttäjät saavat jatkuvasti tunnistuspyyntöjä, kunnes he vahingossa hyväksyvät yhden. Hyökkääjät voivat myös kaapata aktiivisia istuntoja ohittaakseen kirjautumisprosessin kokonaan.
Kun hyökkääjät saavat valtuutetun pääsyn, heidän toimintansa saattaa näyttää tulevan lailliselta käyttäjältä. Vahva tunnistautuminen ja tietojenkalastelua kestävä kirjautuminen voivat merkittävästi vähentää näitä riskejä.
Liialliset ja vanhentuneet käyttöoikeudet
Kaikki identiteettiriskit eivät vaadi tunnusten varastamista. Joskus suurin riski on, että käyttäjillä tai tileillä on jo enemmän oikeuksia kuin tarvitaan. Tarpeettomat oikeudet tai korotetut käyttöoikeudet voivat muodostaa merkittävän tietoturvariskin.
Hyökkääjät yrittävät usein liikkua organisaation sisällä hyväksikäyttämällä näitä oikeuksia päästäkseen arvokkaampiin järjestelmiin ja tietoihin. Vähimmän oikeuden periaatteen soveltaminen ja käyttöoikeuksien säännöllinen tarkastus rajoittavat sitä, mitä vaarantunut identiteetti voi tehdä.
Koneidentiteetit ja AI agentit
Suojattavia identiteettejä ei ole vain ihmisillä. Organisaatiot luottavat myös palvelutileihin, API-avaimiin, automatisoituihin boteihin, sovelluksiin ja yhä enemmän AI agenteihin suorittaakseen rutiinitehtäviä ja kommunikoidakseen muiden järjestelmien kanssa.
Myös nämä ei‑ihmiset identiteetit voivat vaarantua, jos niillä on liialliset käyttöoikeudet tai niiden omistajuus on epäselvä. Koneidentiteettejä tulee valvoa ja hallita elinkaaren ajan samalla tavalla kuin ihmisten identiteettejä. Niille tulee antaa vain ne oikeudet, joita niiden on tarkoitus käyttää tehtäviensä suorittamiseen.
Onko identiteettiturvallisuus sama kuin identiteettivarkauden suojaus?
Ei. Ne keskittyvät eri tyyppisiin riskeihin.
Identiteettiturvallisuus koskee digitaalisten identiteettien suojaamista ja pääsyn hallintaa tileihin ja tietoihin. Sen tarkoituksena on estää luvaton pääsy valvonnan ja varmentamisen avulla.
Identiteettivarkauden suojaus keskittyy petollisen henkilö‑ tai taloustietojen käytön havaitsemiseen tai estämiseen. Tämä voi sisältää henkilökohtaisten tietojen seurannan tai merkkien etsinnän siitä, että jonkun identiteettiä on väärinkäytetty.
Nämä kaksi aluetta varmasti limittyvät, kun kompromittoituneet tilit tai varastetut tunnukset ovat mukana. Tietojenkalastelu voi ensin johtaa tilin kaappaukseen, jota voidaan sitten käyttää identiteettirikoksiin. Sen ymmärtäminen, onko kyseessä luvaton tilin käyttö vai identiteettivarkaus, auttaa valitsemaan sopivimman vastetoimen.
Miten voit parantaa identiteettiturvallisuutta?
Identiteettiturvallisuuden parantaminen tarkoittaa tarpeettoman pääsyn vähentämistä ja identiteettien varmistus‑ ja valvontamenetelmien vahvistamista. Yksityishenkilöt voivat aloittaa tärkeimmistä tileistään, kun taas organisaatiot voivat ottaa käyttöön identiteettiturvallisuusratkaisuja hallitakseen pääsyä johdonmukaisesti käyttäjien, laitteiden, sovellusten ja palveluiden välillä.
Itsenäisesti testattu ja palkittu alan johtavissa laboratorioissa.
Toimet, joita yksityishenkilöt voivat tehdä
- Käytä passkey‑ratkaisuja tai ota käyttöön monivaiheinen tunnistautuminen (MFA) tärkeissä tileissäsi.
- Luo jokaiselle tilille yksilöllinen salasana ja säilytä ne turvallisesti salasanojen hallinnassa.
- Tarkista säännöllisesti aktiiviset istunnot, luotetut laitteet, yhdistetyt sovellukset ja tilin palautusmenetelmät.
- Priorisoi niiden tilien suojaamista, jotka hallitsevat muiden tileihin pääsyä. Tähän kuuluvat ensisijainen sähköpostitilisi ja salasanahallintasi.
- Poista käyttämättömät tilit ja tarpeettomat sovellusoikeudet vähentääksesi hyökkäyspinta‑alaa.
Toimet, joita organisaatiot voivat tehdä
- Pidä inventaario kaikista ihmis‑ ja ei‑ihmisidentiteeteistä. Tähän tulee sisällyttää palvelutilit ja API-avaimet.
- Sovella vähimmän oikeuden periaatetta ja vahvista suojauksia privilegioitujen tilien ympärillä.
- Automatisoi tilien provisioning, käyttöoikeusmuutokset ja pääsyn poisto, kun työntekijät liittyvät, vaihtavat roolia tai lähtevät organisaatiosta.
- Valvo jatkuvasti epäilyttävää identiteettitoimintaa ja peruuta riskialtis pääsy mahdollisimman nopeasti.
- Määritä selkeä omistaja ja käyttötarkoitus jokaiselle ei‑ihmisidentiteetille, jotta käyttämättömät tai hallitsemattomat tilit eivät muodostu tietoturvariskeiksi.
Mitä sinun pitäisi tehdä, jos digitaalinen identiteettisi on vaarantunut?
Toimi nopeasti, jos epäilet digitaalisen identiteettisi tai jonkin tilisi olevan vaarantunut. Ensisijainen tavoite on saada kontrolli takaisin vaarantuneesta tilistä ja siihen liittyvistä tileistä. Muutamalla yksinkertaisella ja nopealla toimenpiteellä voi merkittävästi vähentää tilin kompromission vaikutuksia.

- Suojaa vaarantunut tili. Vaihda välittömästi salasanasi tai siirry passkey‑ratkaisuun, jos palvelu tukee sitä.
- Kirjaudu ulos kaikista aktiivisista istunnoista ja poista tililtä tuntemattomat laitteet.
- Ota käyttöön monivaiheinen tunnistautuminen (MFA) ja tarkista, ettei palautussähköpostiosoitetta tai puhelinnumeroa ole muutettu.
- Poista tuntemattomat yhdistetyt sovellukset tai kolmansien osapuolten integraatiot, jotka voivat sallia jatkuneen pääsyn.
- Tarkista muut tilisi epäilyttävän toiminnan varalta.
- Vaihda kaikki uudelleenkäytetyt salasanat, aloittaen ensisijaisesta sähköpostitilistäsi, sillä se usein hallitsee pääsyä muihin palveluihin.
- Tarkasta pankkitilisi ensisijaisena sekä kaikki muut työpaikkaan ja verkkoon liittyvät tilit tuntemattoman toiminnan tai luvattomien muutosten varalta.
- Ota yhteyttä asianomaisiin tahoihin, jos epäilet arkaluontoisten tietojen tai taloustilien joutuneen vaarantuneiksi. Tämä voi tarkoittaa pankkisi petosvalvontatiimiin yhteydenottoa.
- Seuraa lisäkirjautumisyrityksiä ja merkkejä identiteettirikollisuudesta. Toimi välittömästi, jos havaitset lisää epäilyttävää toimintaa.
Aiheeseen liittyvät artikkelit:
- Mikä on identiteettivarkaus ja miten se vaikuttaa sinuun?
- Mikä on kyberturvallisuus ja miten se suojaa digitaalisia identiteettejämme?
- Mikä on digitaalinen jalanjälki ja miksi sillä on merkitystä?
- Mitkä ovat parhaat käytännöt IoT‑laitteiden turvallisuuteen?
Suositellut tuotteet:
- Kaspersky Premium Antivirus with Identity Theft Protection
- Lataa ilmainen 30 päivän kokeilu premium‑suunnitelmastamme
- Kaspersky Mobile Security
FAQs
Voiko identiteettiturvallisuus estää kyberhyökkäyksiä?
Identiteettiturvallisuus ei voi estää jokaista kyberhyökkäystä, mutta se vähentää merkittävästi tilin kompromission riskiä varmentamalla identiteettejä, rajoittamalla pääsyä ja havaitsemalla epäilyttävän toiminnan.
Mikä on vähimmän oikeuden periaate?
Vähimmän oikeuden periaate tarkoittaa sitä, että käyttäjille, laitteille ja sovelluksille annetaan vain minimipääsy, joka tarvitaan tehtävien suorittamiseen. Sen tarkoituksena on vähentää kompromission vaikutuksia.
Miksi identiteettiturvallisuus on tärkeää pilvilaskennassa?
Pilvipalvelut luottavat digitaalisiin identiteetteihin pääsyn hallinnassa. Identiteettiturvallisuus auttaa varmistamaan, että vain valtuutetut käyttäjät ja järjestelmät pääsevät pilvitietoihin ja -resursseihin.
Mitä ovat koneidentiteetit?
Koneidentiteetit ovat digitaalisia identiteettejä, jotka on annettu sovelluksille, laitteille, palvelutileille, boteille ja AI agenteille, jotta ne voivat turvallisesti tunnistautua ja kommunikoida muiden järjestelmien kanssa.
