Passkey korvaa Microsoftin tekstiviesti- ja puhelintunnistautumisen
Microsoft lopettaa tekstiviesti- ja puhelintunnistautumisen. Tilalle tulee Passkey. Mitä tämä tarkoittaa? Ja miten yritysten ja käyttäjien tulisi varautua muutokseen?
Microsoft ilmoitti kesällä merkittävästä muutoksesta Microsoft 365- ja Entra ID -ympäristöihin. Syyskuusta 2026 alkaen Passkeyt nousevat oletusarvoiseksi tunnistautumismenetelmäksi, ja helmikuussa 2027 Microsoft lopettaa oman tekstiviesti- ja puhelupohjaisen tunnistautumisen tarjoamisen. Organisaatioiden, jotka haluavat jatkaa tekstiviestien tai puheluiden käyttöä tunnistautumisessa, on hankittava erillinen teleoperaattoripalvelu.
Äkkiseltään tämä voi kuulostaa vain tekniseltä yksityiskohdalta. Todellisuudessa kyse on suuremmasta muutoksesta. Microsoft haluaa vähentää salasanojen, tekstiviestikoodien ja muiden helposti huijattavien tunnistautumismenetelmien käyttöä ja siirtyä niin sanottuihin phishing-resistentteihin eli tietojenkalastelun kestäviin tunnistautumismenetelmiin.
Mutta mitä Passkey oikeastaan tarkoittaa tavalliselle käyttäjälle ja yritykselle?
Miksi Passkeyta on vaikeampi huijata kuin perinteistä MFA:ta?
”Jos kirjautuminen vahvistetaan sormenjäljellä puhelimessa, eikö hyökkääjä voi huijata käyttäjän antamaan sormenjäljen samalla tavalla kuin nykyisen MFA-hyväksynnän?”
Kysymys on erittäin hyvä, sillä nykyisessä MFA-mallissa kalastelu tapahtuu usein juuri näin.
Kuvitellaan kaksi tilannetta, jotka kuvaavat vanhaa kirjautumistapaa sekä uutta Passkey-kirjautumista.
1. Nykyinen MFA-kirjautuminen
Kun hyökkääjä on saanut käyttäjän salasanan tietoonsa esimerkiksi kalastelun tai palveluun kohdistuneen tietomurron seurauksena.
1. Hyökkääjä menee palvelun kirjautumissivulle.
2. Hyökkääjä syöttää käyttäjän tunnuksen ja salasanan.
3. Käyttäjän puhelimeen tulee MFA-hyväksyntäpyyntö.
4. Käyttäjä hyväksyy pyynnön vahingossa.
5. Hyökkääjä pääsee kirjautumaan käyttäjän tilille.
Tällainen tilanne voi olla niin sanottu MFA-pommitus tai MFA-väsytyshyökkäys. Väsytyshyökkäyksessä MFA-pyynnön hylkäämisen jälkeen käyttäjä saa MFA-hyväksyntäpyynnön toistuvasti uudestaan. Käyttäjä voi kuvitella puhelimen tai jonkin järjestelmän vikaantuneen ja painaa lopulta hyväksy-painiketta. Näin hyökkääjä pääsee lopulta sisään järjestelmään. Käyttäjän tarvitsee tehdä vain yksi virhe.
2. Passkey-kirjautuminen
Hyökkääjällä on tiedossa käyttäjän sähköpostiosoite.
1. Hyökkääjä menee Microsoftin kirjautumissivulle.
2. Hän syöttää käyttäjän sähköpostiosoitteen.
3. Järjestelmä tarvitsee käyttäjän Passkeyn.
4. Passkey sijaitsee käyttäjän omassa puhelimessa ja pelkkä hyökkääjän tekemän tunnuksen syöttäminen ei vielä näy mitenkään käyttäjän puhelimessa
5. Hyökkääjällä ei ole käyttäjän puhelinta eikä mahdollisuutta käyttää siinä olevaa Passkeyta.
6. Kirjautuminen pysähtyy.
Hyökkääjältä puuttuu olennainen osa tunnistautumista: käyttäjän hallussa oleva laite.
Kun käyttäjä itse kirjautuu uudella tietokoneella, hänen puhelimensa osallistuu kirjautumiseen. Tyypillisesti tietokone näyttää QR-koodin, jonka käyttäjä skannaa omalla puhelimellaan. Tämän jälkeen puhelin pyytää tunnistautumaan esimerkiksi sormenjäljellä tai kasvojentunnistuksella.
Sormenjälki ei siis ole varsinainen tunnistautumismenetelmä. Sen tehtävä on vain avata puhelimessa oleva Passkey käyttöön.
Käytännössä hyökkääjän pitäisi saada haltuunsa sekä käyttäjän laite että kyetä tunnistautumaan kyseisellä laitteella. Tämä on huomattavasti vaikeampaa kuin salasanan kalastelu tai MFA-hyväksynnän huijaaminen. Siksi Microsoft puhuu phishing-resistentistä tunnistautumisesta.
Entä jos puhelin katoaa tai rikkoutuu?
Tämä on täysin aiheellinen huoli. Siksi yhden ainoan Passkeyn varaan ei kannata rakentaa koko tunnistautumista. Hyvä käytäntö on, että käyttäjällä on vähintään kaksi tunnistautumistapaa käytettävissään.
Esimerkiksi:
- Passkey puhelimessa
- Windows Hello for Business työasemalla
- FIDO2-turva-avain varalla
Jos yksi laite katoaa tai rikkoutuu, käyttäjä voi edelleen tunnistautua toisella menetelmällä ja rekisteröidä uuden laitteen käyttöönsä.
Tämä vastaa hyvin pitkälti samaa ajatusta kuin kodin vara-avain. Yhden avaimen katoaminen ei estä pääsyä omaan kotiin.
Yrityksissä Passkeyn lisäksi tärkeää on hallinta
Passkeysta puhuttaessa huomio kiinnittyy helposti teknologiaan. Yrityksen näkökulmasta tärkeää on kuitenkin myös huomioida, miten käyttäjän pääsy palautetaan, jos jotain tapahtuu?
Jokaisessa organisaatiossa tulee vastaan tilanteita, joissa puhelin rikkoutuu, työntekijä vaihtaa laitetta, tietokone uusitaan tai työpuhelin katoaa.
Tällöin ratkaisevaa on, kuinka käyttäjien identiteettejä ja laitteita hallitaan.
Microsoft Entra ID:n, Intunen ja muiden keskitettyjen hallintaratkaisujen merkitys korostuu entisestään, kun tunnistautuminen siirtyy pois tekstiviesteistä ja salasanoista kohti laitteisiin sidottuja tunnistautumismenetelmiä.
Passkey ei edellytä Intunea, eikä Intune ole tämän muutoksen vuoksi pakollinen investointi. Hallittu ympäristö kuitenkin tekee käyttöönotosta, ylläpidosta ja ongelmatilanteiden ratkaisemisesta huomattavasti helpompaa.
Parhaimmillaan käyttäjän laitteet, tunnistautumistavat ja käyttöoikeudet ovat keskitetysti hallittuja. Tällöin yhden laitteen rikkoutuminen on vain normaali ylläpitotilanne, ei liiketoiminnan keskeyttävä ongelma.
Mitä yrityksen kannattaa tehdä nyt?
Ensimmäinen askel on selvittää, kuinka moni käyttäjä hyödyntää edelleen tekstiviesti- tai puhelutunnistautumista.
Sen jälkeen kannattaa suunnitella siirtymä kohti Passkeyta, Windows Hello for Businessia tai muita kalasteluhyökkäykset kestäviä tunnistusmenetelmiä. Microsoftin aikataulu antaa vielä aikaa valmistautumiseen, mutta nyt on hyvä hetki aloittaa suunnittelu.
Monessa organisaatiossa suurimmat kysymykset eivät liity tekniikkaan vaan käytännön toimintamalleihin:
- Mitä käyttäjille kerrotaan?
- Miten käyttöönotto tehdään hallitusti?
- Mitä tapahtuu, jos laite katoaa tai vaihtuu?
Näihin kysymyksiin kannattaa vastata ennen kuin muutos tulee pakolliseksi.
Passkey ei ole vain uusi tekninen ominaisuus. Se on osa suurempaa muutosta, jossa tunnistautuminen siirtyy vähitellen pois salasanoista ja kertakäyttökoodeista kohti turvallisempaa ja käyttäjälle usein myös helpompaa tapaa kirjautua palveluihin.
Jos aihe herättää kysymyksiä tai haluat arvioida oman organisaatiosi valmiuden muutokseen, autamme mielellämme suunnittelussa, käyttöönotossa ja käyttäjien ohjeistamisessa.