Know-how / Tietoturvastandardi

Kuinka turvallisia salasanojen hallintaohjelmat ovat?

Mitä salaus tekee, mitä BSI ja NIST sanovat – ja mistä tunnistatte turvallisen ratkaisun.

Päivitetty: kesäkuu 2026

Sisällys

Kaikki salasanat yhdessä paikassa – eikö se ole vaarallista? Kysymys on aiheellinen, viranomaisten vastaus yksiselitteinen: salasanojen hallintaohjelma on selvästi turvallisempi kuin vaihtoehdot eli selainmuisti, muistilappu, Excel-lista tai uudelleenkäytetyt muistisalasanat. Tämä artikkeli selittää, miten suojaus toimii teknisesti, mitä jäännösriskejä jää ja mitkä kriteerit tekevät salasanojen hallintaohjelmasta turvallisen – niin yksityis- kuin yrityskäytössä.

Lyhyt vastaus

Vakavasti otettava salasanojen hallintaohjelma tallentaa kirjautumistietonne vahvasti salattuun tietokantaan, jonka voi avata vain pääsalasanallanne. Tämä ratkaisee varsinaisen ongelman: ilman salasanojen hallintaohjelmaa ihmiset käyttävät heikkoja tai samoja salasanoja – ja juuri niiden kautta kulkee suurin osa onnistuneista hyökkäyksistä. Siksi sekä BSI että brittiläinen NCSC suosittelevat salasanojen hallintaohjelmien käyttöä nimenomaisesti.

Oikea kysymys ei siis ole, onko salasanojen hallintaohjelma riittävän turvallinen – vaan mikä niistä täyttää turvallisuuskriteerit.

Näin salasanojen hallintaohjelma suojaa tietonne

Kuvakaappaus Password Depotin Windows-asiakasohjelmasta: pääikkuna, jossa kansiorakenne, merkintäluettelo, pikahaku ja tietoalue.
Windows-asiakasohjelma: tietokanta pysyy salattuna – lukitus avataan vain pääsalasanalla
  • Alan standardin mukainen salaus: Tietokanta salataan AES-256-algoritmilla – standardoitu FIPS 197 -julkaisussa ja NSA:n CNSA 2.0 Suite -luettelossa erityistä suojaa vaativille järjestelmille. Uudet paikalliset tietokannat käyttävät autentikoitua AES-GCM-tilaa (Windows CNG:n kautta), joka tekee salattujen tietojen manipuloinnin havaittavaksi; klassinen AES-CBC-tila pysyy käytettävissä. Artikkelimme Rijndael/AES selittää, miten algoritmi toimii.
  • Pääsalasana ainoana avaimena: pääsalasanaa ei tallenneta selväkielisenä; siitä johdetaan avain kryptografisesti. Nykyaikaiset ohjeistukset, kuten NIST SP 800-63B, edellyttävät tähän mm. muistia kuormittavia johtamismenetelmiä ja saltin käyttöä.
  • Suojaus käytön aikana: lukitus käyttämättömyyden yhteydessä, hallittu leikepöytä ja automaattinen täyttö pienentävät hyökkäyspintaa työasemalla – myös salakatselua ja kalastelusivujen kirjoitusvirheitä vastaan.
  • Siirtotien salaus: keskitettyjä tietokantoja käytettäessä yhteys on suojattu TLS 1.3:lla.
  • Vuotojen varhainen havaitseminen: tallennetut salasanat voidaan tarkistaa julkista Have I Been Pwned -tietokantaa vasten – k-anonymiteetilla, ilman että salasanat poistuvat koneelta selväkielisinä.

Mitä BSI, NIST ja NCSC sanovat?

  • BSI: suosittelee salasanojen hallintaohjelmia, jotta jokaisessa palvelussa käytetään omaa, vahvaa salasanaa – ja kehottaa vuodesta 2025 alkaen luopumaan aiheettomasta, säännöllisestä salasanan vaihdosta. Molemmat edellyttävät käytännössä salasanojen hallintaohjelmaa.
  • NIST: SP 800-63B vaatii, että palvelut sallivat salasanojen liittämisen – nimenomaan siksi, että salasanojen hallintaohjelmia voidaan käyttää – ja suosittelee vertailua vaarantuneiden salasanojen listoihin.
  • NCSC (UK): suosittelee salasanojen hallintaohjelmia organisaatioiden nykyaikaisten salasanastrategioiden keskeisenä osana.

Viranomaisten linja on siten yhtenäinen: salasanojen hallintaohjelma ei ole riski – se on suositeltu vastatoimi.

Jäännösriskit rehellisesti tarkasteltuina

Mikään järjestelmä ei ole riskitön. Neljä kohtaa kannattaa tuntea – ja suojata kohdennetusti:

  • Pääsalasana on keskeinen avain: sen on oltava pitkä ja ainutkertainen (tunnuslause), eikä sitä saa käyttää missään muualla. Pääsyn voi suojata lisäksi 2FA:lla – esimerkiksi TOTP:llä tai FIDO2-laitteistoavaimella.
  • Vaarantuneet päätelaitteet: haittaohjelman saastuttama tietokone voi lukea jokaisen syötteen – tämä koskee salasanojen hallintaohjelmia siinä missä mitä tahansa muuta sovellusta. Päätelaitesuojaus ja ajantasaiset järjestelmät ovat edelleen välttämättömiä.
  • Palveluntarjoajan pilvi hyökkäyskohteena: monien käyttäjien keskitetyt pilviholvit ovat erittäin houkutteleva kohde. Riskiä voi rajata arkkitehtuurilla: on-premises-käytössä salatut tietokannat sijaitsevat omassa infrastruktuurissanne – keskitettyä valmistajan holvia, joka kiinnostaisi kaikkien asiakkaiden osalta samanaikaisesti, ei ole.
  • Unohtunut pääsalasana: ilman pääsalasanaa tietoja ei voi palauttaa – se on aidon salauksen kääntöpuoli. Yrityksissä keskitetyt palvelintietokannat rooleineen ja varmuuskopioineen ratkaisevat ongelman organisatorisesti.

Mistä tunnistatte turvallisen salasanojen hallintaohjelman

Taulukkoa voi vierittää sivusuunnassa

KriteeriMihin kannattaa kiinnittää huomiota
SalausAES-256 tietokannalle, TLS 1.3 tiedonsiirrolle – dokumentoitu ja todennettavissa
Pääsalasanan suojausEi selväkielistä tallennusta; kryptografinen avaimen johtaminen ajantasaisten ohjeiden mukaan
Monivaiheinen todennus2FA pääsyä varten – TOTP, mieluiten lisäksi FIDO2/WebAuthn-laitteistoavain
Riippumaton tarkastusTunnettujen tarkastajien tekemät ulkoiset penetraatiotestit julkaistuine tuloksineen
Tietojen säilytysValittavissa oleva tallennussijainti – paikallisesti, omalla palvelimella tai omassa pilvitenantissa pakotetun valmistajapilven sijaan
VuotovertailuSisäänrakennettu tallennettujen salasanojen tarkistus vaarantuneiden salasanojen listoja vasten
Valmistajan kypsyysLuotettavat Security-Updates-päivitykset, dokumentoidut tukijaksot, sertifioidut tietoturvaprosessit

Yrityksille tulevat lisäksi vaatimukset, kuten roolit, keskitetyt käytännöt ja auditointilokit – täydellisen tarkistuslistan sisältää artikkeli Salasanojen hallintaohjelma yrityksille.

Näin Password Depot täyttää nämä kriteerit

  • Kryptografia: AES-256 (FIPS 197) tietokannoille, TLS 1.3 Perfect Forward Secrecy -suojauksella asiakas–palvelin-yhteyksille; käyttäjien salasanat hajautetaan palvelinpuolella Argon2id:llä.
  • Ulkoisesti tarkastettu: SySS GmbH:n 10-päiväisessä penetraatiotestissä (12/2025) ei havaittu kriittisiä eikä vakavuusasteeltaan korkeita haavoittuvuuksia – raportti on dokumentoitu Trust Centerissä.
  • Sertifioidut tietoturvaprosessit: valmistaja AceBITin tietoturvallisuuden hallintajärjestelmä on sertifioitu standardin ISO/IEC 27001:2022 mukaisesti (TÜV NORD). Avoimuushuomautus: sertifiointi koskee valmistajan ISMS-järjestelmää – kehitystä, myyntiä ja tukea –, ei itse tuotetta.
  • 2FA ja salasanattomat menetelmät: TOTP, FIDO2/WebAuthn ja Windows Hello suojaavat pääsyn lisäksi.
  • Määräysvalta tietoihin: tietokannat sijaitsevat paikallisesti, omalla Enterprise Serverillä tai omassa Azure-tenantissa – ilman valmistajan pilveä luottamusketjussa.
  • Ennakoitava tietoturva: maksuttomat Security-Updates-päivitykset dokumentoidulla tukijaksolla (versio 19: vähintään joulukuuhun 2030).
  • Vuotovertailu sisäänrakennettuna: Työkalut → Turvallisuustarkistus → Tarkista Pwned-salasanat vertaa olemassa olevia salasanoja tunnettuihin tietovuotoihin.

Yrityksille: tietoturva keskitetysti käytäntöön

Yksityiskäytössä hyvin määritetty asiakasohjelma riittää. Organisaatioissa ratkaisevaa on keskitetty toimeenpano: Password Depot Enterprise Server määrittää salasanakäytännöt palvelinpuolella, ohjaa käyttöoikeuksia Active Directory tai Entra ID -järjestelmien roolien ja ryhmien avulla ja kirjaa jokaisen käytön peukaloinnin havaitsevaan auditointijälkeen – auditointien ja GDPR-osoitusvelvollisuuden perustaksi. Näin turvallisesta yksittäissovelluksesta tulee todennettava turvallisuusstandardi koko yritykselle.

Yhteenveto: turvallista on se, mikä täyttää kriteerit – ei se, mikä on mukavinta

Salasanojen hallintaohjelmat ovat BSI:n, NIST:n ja NCSC:n yhtenevän arvion mukaan oikea tie ainutkertaisiin, vahvoihin salasanoihin. Ratkaisevaa on valinta: vahva, dokumentoitu kryptografia, riippumattomat tarkastukset, 2FA ja tallennussijainti, jota itse hallitsette. Joka lisäksi poistaa palveluntarjoajan pilven luottamusketjusta, pienentää myös viimeisen rakenteellisen jäännösriskin.

Usein kysyttyä salasanojen hallintaohjelmien turvallisuudesta

Voidaanko salasanojen hallintaohjelmat hakkeroida?

Hyökkäykset kohdistuvat käytännössä heikkoihin pääsalasanoihin, vaarantuneisiin päätelaitteisiin tai palveluntarjoajien keskitettyihin pilviholveihin – eivät itse AES-256-salaukseen. Pitkä, ainutkertainen pääsalasana, 2FA ja ratkaisu, jonka tallennussijainnin päätätte itse, minimoivat nämä hyökkäyspinnat.

Eikö ole riskialtista säilyttää kaikkia salasanoja yhdessä paikassa?

Salatun kokoelman riski on selvästi pienempi kuin vaihtoehdon: heikot tai uudelleenkäytetyt salasanat kymmenissä palveluissa. Juuri siksi BSI ja NCSC suosittelevat salasanojen hallintaohjelmia nimenomaisesti – tärkeitä ovat vahva pääsalasana ja 2FA.

Tunteeko valmistaja salasanani?

Password Depotissa ei: pääsalasanaa ei tallenneta selväkielisenä, tietokanta on salattu AES-256:lla, ja on-premises-käytössä tiedot sijaitsevat yksinomaan omassa infrastruktuurissanne.

Onko selaimen salasanamuisti yhtä turvallinen?

Selainten salasanamuistit on sidottu selainprofiiliin, niissä ei ole itsenäistä pääsalasanakonseptia kaikilla alustoilla, ei keskitettyjä käytäntöjä eikä rooleja tai lokeja tiimeille. Yksityiskäytön yksittäistileille parempi kuin ei mitään – yrityksille sopimaton.

Mitä tapahtuu, jos unohdan pääsalasanani?

Ilman pääsalasanaa salattuja tietoja ei voi palauttaa – se on aidon, takaportittoman salauksen seuraus. Yrityskäytössä keskitetyt palvelintietokannat, roolit ja automaattiset varmuuskopiot pehmentävät tätä riskiä organisatorisesti.

Ovatko pilvipohjaiset salasanapalvelut turvattomia?

Vakavasti otettavat pilvipalveluntarjoajat salaavat nekin vahvasti. Rakenteellisesti niiden keskitetty holvi pysyy kuitenkin erittäin houkuttelevana hyökkäyskohteena, ja tallennussijainti sekä saatavuus ovat palveluntarjoajan käsissä. Joka joutuu sulkemaan tämän pois – esimerkiksi compliance-syistä – käyttää salasanojen hallintaa on-premises tai omassa pilvitenantissa.

Tietoturvaa, jonka voitte todentaa

AES-256, SySS:n tarkastama, ISO 27001 -sertifioitu valmistaja – ja tallennussijainti pysyy teidän hallinnassanne. Tutustukaa Password Depot Enterprise Serveriin.

Tutustukaa Enterprise Serveriin