Tänä vuonna muutaman viikon välein on noussut otsikoihin uusi tietomurto. Vaistomainen reaktio on tuntea itsensä epämääräisesti paljastuneeksi ja olla sitten tekemättä mitään, koska ei ole selvää, mitä ”paljastunut” edes tarkoittaa juuri sinun kohdallasi. On olemassa nopea tapa muuttaa epämääräinen huoli täsmälliseksi vastaukseksi: tarkista, löytyykö oma sähköpostiosoitteesi tai salasanasi tunnetusta tietomurrosta käyttämällä ilmaista työkalua, joka on tehty juuri tätä varten. Näin teet tarkistuksen oikein ja — mikä useimmilta jää väliin — näin toimit, kun saat tulokset.

Mikä Have I Been Pwned oikeastaan on

Have I Been Pwned (HIBP) on tietoturvatutkija Troy Huntin rakentama ja ylläpitämä ilmainen tietomurtojen hakupalvelu. Se kerää tietoja jo tapahtuneista tietomurroista — yritysten ilmoituksista, tietoturvatutkijoilta ja toisinaan julkisesti kiertävistä varastetuista aineistoista — ja indeksoi, mitkä sähköpostiosoitteet ja salasanat niissä esiintyvät, jotta voit tehdä haun lataamatta mitään itse. Se ei ole viranomaistyökalu, mutta viranomaiset luottavat siihen: tänä vuonna 47 kansallista hallitusta käyttää sitä omien virallisten verkkotunnustensa altistumisen seuraamiseen, ja Nepal liittyi viimeisimpänä käyttäjäksi. Se on varsin hyvä merkki siitä, että kyseessä on laillinen ja laajalti luotettu palvelu eikä mikään huijaussivusto — mikä on tärkeää, sillä tietomurtojen tarkistukseen tarkoitettuja klooneja ja jäljitelmiä on olemassa (niistä lisää jäljempänä).

Vaihe 1: Tarkista jokainen käyttämäsi sähköpostiosoite

Siirry suoraan osoitteeseen haveibeenpwned.com — kirjoita URL-osoite itse sen sijaan, että napsauttaisit sähköpostissa tai mainoksessa olevaa linkkiä. Syötä sähköpostiosoitteesi ja tee haku. Tee tämä jokaiselle käyttämällesi osoitteelle, ei vain pääosoitteellesi: vuosikymmen sitten käyttämäsi vanha Hotmail- tai Yahoo-tili, työsähköpostisi sekä kertakäyttöosoite, jolla rekisteröidyit foorumeille. Vanhat, puoliksi unohtuneet tilit ovat usein juuri niitä, jotka löytyvät vanhimmista ja heikoimmin suojatuista tietomurroista, ja jos olet joskus käyttänyt jonkin niistä salasanaa uudelleen muualla, juuri se uudelleenkäyttö muodostaa todellisen riskin.

Vaihe 2: Lue, mitä tietomurrossa oikeasti paljastui — älä vain vilkaise lukumäärää

Se, että näet ilmoituksen ”tämä sähköpostiosoite esiintyi 6 tietomurrossa”, ei yksinään ole hyödyllistä tietoa. Avaa jokainen niistä. HIBP kertoo, mitä tietoluokkia kyseisessä tietomurrossa paljastui — esimerkiksi sähköpostiosoitteita, salasanoja (yleensä tiivisteinä, joskus selväkielisinä sen mukaan, kuinka huonosti yritys oli hoitanut tietoturvan), nimiä, puhelinnumeroita, fyysisiä osoitteita tai IP-osoitteita. Tietomurto, jossa sähköpostiosoitteesi vuoti vain markkinointilistalle, on eri asia kuin tietomurto, jossa vuotivat sähköpostiosoitteesi lisäksi selväkielinen salasana ja kotiosoitteesi. Arvioi tilanne sen perusteella, mitä todella varastettiin, älä tietomurron tunnettuuden perusteella.

Huomaa myös, että HIBP pitää erillistä luokkaa ”arkaluonteisille” tietomurroille — sivustoille, joissa jäseneksi kirjautuminen itsessään on arkaluonteinen tieto (esimerkiksi aikuisviihde- tai terveyspalvelut). Niitä ei näytetä oletustuloksissa; sinun on erikseen valittava niiden näyttäminen. Tämä on HIBP:n tietoinen yksityisyysratkaisu, ei virhe.

Vaihe 3: Tarkista salasanasi erikseen sähköpostiosoitteestasi

HIBP:llä on toinen, erillinen työkalu nimeltä Pwned Passwords, ja se vastaa eri kysymykseen: onko tämä tietty salasana koskaan esiintynyt tietomurtoaineistossa riippumatta siitä, mihin sivustoon se liittyi? Tämä on tärkeää, koska salasana voi olla vaarantunut, vaikka juuri sinun tilisi ei olisi joutunut tietomurron kohteeksi — jos käytit samaa salasanaa muualla, johon murtauduttiin. Työkalu on rakennettu niin, ettei koko salasanaasi koskaan lähetetä tarkistusta varten: se käyttää tekniikkaa (k-anonymiteetti), jossa lähetetään vain pieni osa salasanan tiivisteestä ja osuma tarkistetaan ilman, että HIBP näkee koskaan koko salasanaa. Käytännössä johtopäätös on mekanismia yksinkertaisempi: salasanan tarkistaminen siellä on turvallista, mutta älä koskaan kirjoita oikeaa salasanaa millekään muulle ”tietomurron tarkistussivustolle”, joka ei ole HIBP itse.

Mitä tuloksille oikeasti pitää tehdä

Tämä on vaihe, jonka ihmiset jättävät väliin — he tekevät tarkistuksen, säikähtävät hetkeksi ja sulkevat välilehden. Käy tämä luettelo läpi kaiken löytyneen osalta:

  • Salasana näkyy paljastuneena: Vaihda se heti kyseisellä sivustolla — ja kaikilla muilla sivustoilla, joilla käytit samaa tai samankaltaista salasanaa. Ole tässä rehellinen itsellesi; salasanojen uudelleenkäyttö on ylivoimaisesti suurin syy siihen, että yksi vanha tietomurto johtaa nykyään useiden tilien vaarantumiseen.
  • Tilillä on paljastunut salasana: Ota käyttöön kaksivaiheinen tunnistautuminen (2FA) tai vaihda tarjolla olevassa tapauksessa passkey-tunnisteeseen. Tämä on toimenpide, joka oikeasti rajoittaa vahinkoja, jos salasana vuotaa tulevaisuudessa uudelleen — se kestää paremmin kuin yksittäinen salasananvaihto.
  • Turvakysymykset tai niiden vastaukset olivat mukana tietomurrossa: Kohtele kyseisiä vastauksia tästä lähtien pysyvästi julkisina. Älä käytä oikeaa vastausta uudelleen muualla; jos sivusto sallii sen, korvaa se salasananhallintaan tallennetulla satunnaisella merkkijonolla todellisen itseäsi koskevan tiedon sijaan.
  • Tietomurrossa olivat mukana taloustiedot, viranomaisen henkilötunnukset tai SSN: Kyse on muustakin kuin salasanan vaihtamisesta. Selvitä suurilta luottotietotoimistoilta, voisitko asettaa luottokiellon tai petosvaroituksen, ja seuraa kyseisen tilin tiliotteita epätavallisen toiminnan varalta tulevina kuukausina.
  • Tietomurto on vanha ja olet jo vaihtanut salasanan sen jälkeen: Sinun ei todennäköisesti tarvitse tehdä mitään uudelleen — mutta kannattaa tarkistaa vielä, ettet ole siirtänyt vanhaa salasanaa myöhemmin luodulle tilille.
  • Löysit useita vanhoja, uudelleenkäytettyjä salasanoja: Nyt on hyvä hetki alkaa käyttää salasananhallintaohjelmaa yksilöllisten salasanojen luomiseen ja tallentamiseen jatkossa, jotta samaa harjoitusta ei tarvitse muuttaa paloharjoitukseksi uudelleen ensi vuonna.

Ota ilmoitukset käyttöön, jotta sinun ei tarvitse tehdä tätä aina itse

HIBP:llä on ilmainen ”ilmoita minulle” -tilaus: rekisteröi sähköpostiosoitteesi, niin palvelu lähettää sinulle automaattisesti sähköpostia, jos ne löytyvät tulevasta tietomurrosta, sen sijaan että sinun pitäisi muistaa tehdä tarkistus itse. Tämä kannattaa tehdä jokaiselle sähköpostiosoitteelle, jonka hait vaiheessa 1 — kertatarkistus muuttuu jatkuvaksi seurannaksi ilman, että sinun tarvitsee tehdä mitään toistuvasti.

Mitä tämä työkalu ei pysty kertomaan

Rajoista kannattaa olla tässä rehellinen. HIBP voi ilmoittaa vain tietomurroista, jotka on havaittu, julkistettu ja ladattu sen tietokantaan — sillä ei ole näkyvyyttä tietoihin, jotka on varastettu mutta joita ei ole vielä löydetty, joita myydään yksityisesti tai jotka ovat stealer-lokien kaatopaikoilla eivätkä ole koskaan tulleet julkisiksi. Puhdas tulos (”hyvä uutinen — pwnagea ei löytynyt!”) tarkoittaa, ettei yhdessäkään *tunnetussa* julkisessa tietomurrossa ole kyseistä sähköpostiosoitetta; se ei takaa, että tilisi ovat koskemattomia, eikä korvaa perusasioista huolehtimista, kuten yksilöllisistä salasanoista ja 2FA:sta. Pidä puhdasta hakutulosta yhtenä tietopisteenä, älä terveen tilan todistuksena.

Vielä yksi asia: luota vain oikeaan sivustoon

Koska huijaajat käyttävät hyväkseen myös tietomurtoihin liittyvää ahdistusta, ole tarkka siitä, missä teet tarkistuksen. Käytä suoraan osoitetta haveibeenpwned.com, älä sähköpostissa tai tekstiviestissä välitettyä linkkiä, jonka väitetään olevan ”tietomurtohälytys” — se on klassinen tietojenkalasteluasetelma. Aito salasanojen tarkistustyökalu ei tarvitse koko salasanaasi toimiakseen; jos sivusto pyytää kirjoittamaan täydellisen salasanan tarkistaakseen, ”onko se joutunut tietomurtoon”, kyseessä on varoitusmerkki, ei ominaisuus.

Pikainen tarkistuslista

  • Hae kaikki sähköpostiosoitteet, joita olet säännöllisesti käyttänyt, osoitteessa haveibeenpwned.com
  • Avaa jokainen tietomurtotulos ja lue, mitä tietoja todella varastettiin
  • Tarkista yleisesti käyttämäsi salasanat erillisellä Pwned Passwords -työkalulla
  • Vaihda kaikki paljastuneet salasanat kaikkialla, missä käytit niitä uudelleen
  • Ota tärkeillä tileillä käyttöön kaksivaiheinen tunnistautuminen tai pääsyavaimet, erityisesti sähköpostissa
  • Aseta luottotietosi käyttörajoitukseen, jos talous- tai henkilötietojasi on paljastunut
  • Tilaa maksuttomat ilmoitukset tulevista tietomurroista jokaiselle sähköpostiosoitteelle
  • Aloita salasananhallintaohjelman käyttö, jos et vielä käytä sellaista