Käytännön ohje

Näin lähetät uusien työntekijöiden tunnukset turvallisemmin

Yksinkertainen työnkulku, jolla aloitussalasanaa ei tarvitse lisätä perehdytyssähköpostiin.

Julkaistu: 18. toukokuuta 2026

Nykyisen toteutuksen rajat

Nykyiset Collogue-linkit sisältävät salatun hyötykuorman URL-osoitteessa. Selain käyttää Web Crypto API:a: PBKDF2-SHA-256 johtaa erikseen syötetystä salasanasta 256-bittisen AES-GCM-avaimen 310 000 iteraatiolla, käyttäen satunnaista 16 tavun suolaa ja 12 tavun IV-arvoa. Nykyinen asiakas ei lähetä sovelluksen API-pyyntöä viestien luomista, hakemista tai tallentamista varten.

Salasanaa ei ole koodattu linkkiin. Toteutus ei tarjoa kertakäyttöistä näyttöä, palvelinpuolen poistoa tai vanhenemisajastinta. Käsittele koko linkkiä arkaluonteisena ja jaa salasana erillistä kanavaa pitkin.

Lisää taustaa

Suora vastaus: Varmista työntekijän yhteyskanava, luo väliaikainen salasana, joka on vaihdettava ensimmäisen kirjautumisen yhteydessä, lähetä se Colloguen yksityisen linkin kautta, vaadi MFA:n käyttöönottoa ja peruuta tunnistetieto, jos linkki ja salasana ovat voineet paljastua.

Perehdytys on aikapaineessa suoritettava tietoturvarituaali.

Työntekijä tarvitsee pääsyn. IT:n on varmistettava identiteetin oikeellisuus. HR:n on saatettava prosessi loppuun. Sähköposti on käytettävissä, joten väliaikainen salasana sijoitetaan usein suoraan tervetuloviestiin.

Se toimii. Samalla se luo pitkäikäisen luettavan tunnistetietueen.

Parempi prosessi erottaa ohjeet väliaikaisesta salaisuudesta.

Älä anna etuoikeutettua käyttöoikeutta vain siksi, että se esiintyi edelleenlähetetyssä perehdytyslaskentataulukossa.

Työntekijän ei pidä koskaan jatkaa IT:n toimittaman salasanan käyttöä.

Collogue-viesti sisältää väliaikaisen salasanan.

Suuremman riskin ympäristöissä osan taustasta voi antaa esihenkilö tai muu varmennettu kanava. Noudata organisaation käytäntöä sen sijaan, että keksisit improvisoidun rituaalin.

Väliaikainen salasanasi on alla olevassa yksityisessä linkissä. Käytä erikseen jaettua salasanaa, valitse uusi salasana ensimmäisen kirjautumisen jälkeen ja ota monivaiheinen tunnistautuminen käyttöön. Jos jompikumpi osa on voinut paljastua, ota yhteyttä IT-tukeen, jotta voimme vaihtaa tunnistetiedon.

Työntekijän ei tarvitse ymmärtää salaustekstiä, URL-fragmentteja tai todennettua salausta turvallista perehdytystä varten.

Älä lähetä pysyviä palautuskoodeja samassa perehdytyssähköpostissa, ellei käytäntö sitä vaadi ja riskiä ole tarkistettu.

Kohteen identiteettijärjestelmän pitäisi pakottaa tämä. Collogue hallitsee viestin saatavuutta, ei tilin voimassaoloa.

Käsittele väliaikaista salasanaa paljastuneena.

Koska salasana on väliaikainen, sen vaihtamisen pitäisi olla suoraviivaista.

Se on suunnittelun etu, ei haitta.

Se ei saa sisältää salasanaa tai koko yksityistä linkkiä.

Hyvä auditointi kirjaa toimet, ei salaisuuksia.

Collogue voi tukea toimitusta. Se ei korvaa identiteetin hallintaa.

Vain jos organisaation käytäntö sallii sen ja osoite on varmennettu. Yrityksen käytäntö voi edellyttää esihenkilön kautta kulkevaa tai identiteettiin perustuvaa varmennettua prosessia.

Ei. Käytä väliaikaista aloitussalasanaa ja vaadi välitön vaihtaminen.

Vältä kaikkien käyttöoikeustekijöiden sijoittamista samaan toimitusreittiin. Noudata kohdejärjestelmän hyväksyttyä käyttöönotto- ja palautusprosessia.

Luo yksityinen Collogue-linkki, vaadi salasanan vaihtamista ensimmäisellä kirjautumiskerralla ja suorita MFA:n käyttöönotto loppuun.

Aiheeseen liittyvät artikkelit