---
title: "Ära seda soovitust jälgi: täna on rahvusvaheline paroolivahetamispäev"
canonical_url: "https://www.zone.ee/blogi/change-your-password-day/"
post_type: "post"
published: "2019-02-01T09:01:16+00:00"
modified: "2025-02-26T20:03:25+00:00"
author: "Peeter Marvet"
featured_image: "https://www.zone.ee/static/sites/2/2018/11/paha-muster.webp"
taxonomies:
  category:
    - name: "Tehniline"
      url: "https://www.zone.ee/blogi/category/tehniline/"
  post_tag:
    - name: "salasõna"
      url: "https://www.zone.ee/blogi/tag/salasona/"
    - name: "Turvalisus"
      url: "https://www.zone.ee/blogi/tag/turvalisus/"
  skills:
    - name: "Algajale"
      url: "https://www.zone.ee/blogi/skill/algajale/"
    - name: "Edasijõudnule"
      url: "https://www.zone.ee/blogi/skill/edasijoudnule/"
---

# Ära seda soovitust jälgi: täna on rahvusvaheline paroolivahetamispäev

Me oleme paroolidega seotust kirjutanud korduvalt: nt Hasso pikem lugu [Veel kord paroolidest](https://www.zone.ee/blogi/2018/11/22/veel-kord-paroolidest/), siis täpselt seal välja toodud halva parooli-nõuande kasutamise tulemusest [Nõrgast paroolist häkitud WordPressini 42 katsega](https://www.zone.ee/blogi/2019/01/16/norgast-paroolist-hakitud-wordpressini-42-katsega/) ja loomulikult rahvusvahelise mõõtmega [“Paha Panda” varastab postkaste](https://www.zone.ee/blogi/2017/06/27/paha-panda-varastab-postkaste/).

Häid nõuandeid jagab aga NIST, mille “[Special Publication 800-63B](https://pages.nist.gov/800-63-3/sp800-63b.html)” võtab arvesse seniste parooli-reeglite tekitatud ebaturvalised käitumismustrid. Võid selle spikriks kõrvale võtta ja proovida vastata küsimusele:

## Millised järgnevatest EI OLE NIST’i nõuded turvalisele paroolile?

(õiged vastused postituse lõpus)

1. peab olema vähemalt 10 märki pikk
2. peab olema vähemalt 8 märki pikk
3. peab olema vähemalt 6 märki pikk, võib koosneda ainult numbritest
4. peab sisaldama suur- ja väiketähte, numbrit, märki
5. peab vähemalt X kuu järel vahetama
6. ei tohi olla sama, mis viimased X parooli
7. parooli või kasutajanime sisestamise lahtris ei tohi toimida *copy* ja *paste*
8. ei tohi sisaldada nime, järjestikuseid märke, levinud salasõnu

Kasutasin seda nimekirja just turva-teemalisel esinemisel ja tuleb tunnistada, et paljud kuulajad noogutasid täpselt valede kohtade peal. Põhjuseks see, et IT-osakonnad jõustavad endiselt iganenud reegleid ning neid tirazeeritakse endiselt nii paberil kui digitaalses meedias.

## Milline on siis hea ja milline halb reegel?

Hea parooli-nõue on selline, mis ei koorma liigselt kasutajat ning ei sunni teda ebaturvalisele optimeerimisele – inimene pole rumal, küll aga evolutsiooniliselt harjunud leidma kõige tõhustamat teed seatud eesmärgi saavutamiseni. Samas peaks see reegel aitama infosüsteemide arendajatel ja haldajatel meid kaitsta.

**Näiteks** – selleks, et parooli ei saaks N korda proovides ära arvata, peaks rakendus suutma sellist rünnet tuvastada ja takistada (konto ajutiselt lukustama), ent samas vältida teenustõkestusrünnet läbi kontode lukku ajamise.

Levinud tavad nagu **sage vahetamine** ja **keerukusnõuded** annavad aga soovitule vastupidise tulemuse: kasutaja lisab sõnale mõne numbri ja märgi ning siis suurendab sammhaaval numbrit või kasutab selleks aasta-arvu.

## Kaks reeglit, mille puhul tasub viidata sellel blogipostile:

- märgi-põhised keerukusnõuded
- parooli kohustuslik vahetamine iga X ajavahemiku järel (aga: NIST nõuab vahetamist juhul kui on kahtlus, et see on lekkinud)

## 3+2 lihtsat reeglit, mida järgida

- **salasõna asemel räägime sala-fraasist** – veidi pikem isekomponeeritud liitsõna või sõnamäng/kalamburism on väga hea (jalgpallisupikulp, lumehangumine, vt insipratsiooni [twitter.com/keitivilms](https://twitter.com/keitivilms))
- **ära kasuta sala-fraasis** enda või kasutuskoha nime, levinud (sala)sõnu (Passw0rd!, kalamaja) ja järjestikuseid märgijadasid (q1w2e3r4)
- oluliste teenuste jaoks (töökoha kasutajakonto, e-post, sotsmeedia) **kasuta unikaalset sala-fraasi**

Sellega on 98% tööd tehtud, kaks veidi suuremat pühendumist nõudvat soovitust on aga veel:

- lülita olulistes teenustes (e-post, sotsmeedia) sisse **kaheastmeline autentimine** (2fa ehk *two-factor authentication* – nt SMSiga saadetav turvakood)
- **kasuta parooliseifi** ([LastPass](https://www.lastpass.com/), [1Password](https://1password.com/), [KeePass](https://keepass.info/), [BitWarden](https://bitwarden.com/)) unikaalsete paroolide loomiseks ja haldamiseks, pea meeles ainult üks tugev ehk seifi sala-fraas

Viimase punkti juurde vihjeks, et KeePass on täiesti tasuta ja LastPassis saab erakonto teha tasuta (ja kui su tööandja peaks LastPassi ametlikult kasutusele võtma saad era- ja töökontole ligi ühe sisselogimisega – seejuures mõistagi nii, et tööandja EI SAA sinna ligi 🙂

## Ja lõpuks…

See paroolivahetuspäev on [Gizmodo klikimeelitustrikk aastast 2012](https://gizmodo.com/tag/change-your-password-day), seeria viimane lugu kannab muideks pealkirja [Don’t Change Your Password](https://gizmodo.com/dont-change-your-password-5881010) ning jõuab umbes samade soovitusteni ehk “ära vali lolli parooli”.

Kui su IT-osakond Gizmodot adekvaatseks allikaks ei pea, siis olgu öeldud, et maikuus on tulemas World Password Day ning TheRegister on selle kokku võtnud pealkirjaga [It’s World (Terrible) Password (Advice) Day!](https://www.theregister.co.uk/2018/05/03/world_password_day/)

---

Õige vastus – NISTi nõuded EI OLE 1, 4, 5, 6, ja 7.
