---
title: Epäiletkö Microsoft 365 -tilikaappausta? Näin selvität tilanteen
description: Epäiletkö Microsoft 365 -tilikaappausta? Näin rajaat pääsyn, selvität tapahtumat ja käytät Vahdin tilikaappaustutkintaa IT-ylläpidon kanssa.
---

<https://vahti.ai/blog>

# [Epäiletkö Microsoft 365 -tilikaappausta? Näin selvität tilanteen](https://vahti.ai/blog/microsoft-365-tilikaappausepailyn-selvittaminen)

 Kirjoittanut [Teemu Tapper](https://vahti.ai/blog/author/teemu-tapper) | 6.10.2026 7.59.15

Käyttäjä kertoo oudosta kirjautumisesta, asiakas saa epäilyttävän viestin tai sähköposteja katoaa Saapuneet-kansiosta. Miten selvität, onko Microsoft 365 -tiliä käytetty luvatta ja mitä seuraavaksi pitää tehdä?

Tilikaappausepäilyssä pitää toimia nopeasti ja selvittää, mitä tilillä on tapahtunut. Tässä oppaassa käymme läpi selvityksen vaiheet ja sen, miten Vahdin tilikaappaustutkinta auttaa kokoamaan saatavilla olevat tiedot ymmärrettäväksi kokonaisuudeksi.

> **Jos tilille on päästy luvatta tai sitä on vahva syy epäillä, ota heti yhteyttä IT-ylläpitoon tai IT-kumppaniin ja pyydä rajaamaan pääsy tilille. Älä odota tutkintaraportin valmistumista.** Kyberturvallisuuskeskus painottaa, että hyökkääjän pääsy pitää katkaista ennen varsinaista tietomurtotutkintaa. [Lue Kyberturvallisuuskeskuksen toimintaohje.](https://www.kyberturvallisuuskeskus.fi/fi/ohjeet-ja-oppaat/ohjeet-ja-oppaat-organisaatioille-ja-yrityksille/toimi-nain-microsoft-365-tilin-tietomurron-sattuessa)

## 1. Selvitä, mistä epäily syntyi

Kirjaa aluksi havainto, sen ajankohta ja käyttäjätili, jota se koskee. Onko kyse käyttäjän ilmoituksesta, tietoturvahavainnosta vai esimerkiksi asiakkaan saamasta oudosta viestistä? Nimeä myös henkilö, joka vastaa selvityksen etenemisestä. Näin havainnot ja tehdyt toimet eivät jää eri ihmisten muistin varaan.

Selvitä kirjautumistapahtumasta ainakin, onnistuiko yritys ja miksi se vaikuttaa epäilyttävältä. Väärään salasanaan pysähtynyt yritys ei yksin osoita, että ulkopuolinen olisi päässyt tilille. Yksittäinen epäonnistunut yritys ei kuitenkaan kerro, mitä tilillä on tapahtunut muina ajankohtina.

Tulkitse sijaintitietoa muun aineiston rinnalla. VPN-yhteyden tai mobiiliverkon vuoksi kirjautumislokin sijaintitieto voi poiketa käyttäjän todellisesta sijainnista. Microsoftin mukaan IP-osoitteesta päätelty sijainti ei välttämättä vastaa laitteen fyysistä sijaintia. Tarkista myös kirjautumisen kohteena ollut sovellus, saatavilla olevat laitetiedot ja tunnistautumisen tulos. [Microsoftin ohje kirjautumislokien tulkintaan.](https://learn.microsoft.com/en-us/entra/identity/monitoring-health/concept-sign-in-log-activity-details)

Jos käyttäjä on syöttänyt tunnuksensa kalastelusivulle tai hyväksynyt hyökkääjän käynnistämän kirjautumisen, kerro siitä heti ylläpidolle. Myös tililtä lähetetyt luvattomat viestit tai muutokset, joita käyttäjä ei tunnista, ovat syitä toimia nopeasti.

## 2. Rajaa pääsy, kun tilin vaarantumista on syytä epäillä

Kun tilikaappausta on vahva syy epäillä, IT-ylläpito arvioi ja toteuttaa tarvittavat rajaustoimet. Ylläpito voi esimerkiksi poistaa tilin väliaikaisesti käytöstä, mitätöidä kirjautumisistunnot ja niiden jatkamiseen käytettävät tunnisteet sekä vaihtaa salasanan.

Salasanan vaihto ei yksin takaa, että kaikki aiemmin avatut yhteydet katkeavat. Myös istuntojen mitätöinnin vaikutus riippuu sovelluksesta ja sen käyttämistä tunnisteista. Siksi ylläpidon pitää varmistaa pääsyn katkeaminen ja tarkistaa muutkin mahdolliset pääsytavat. [Microsoftin ohje käyttäjän pääsyn peruuttamiseen.](https://learn.microsoft.com/en-us/entra/identity/users/users-revoke-access)

Tarkista myös sovelluksille annetut käyttöoikeudet. Haitallinen sovellus voi saada oikeuden esimerkiksi sähköpostien lukemiseen, jos käyttäjä hyväksyy sen pyytämän luvan. Salasanan vaihtaminen ei poista tällaista lupaa. Ylläpidon pitää tarkistaa sovellusoikeudet ja peruuttaa luvattomat oikeudet erikseen. [Microsoftin ohje luvattomien sovellussuostumusten selvittämiseen.](https://learn.microsoft.com/en-us/defender-office-365/detect-and-remediate-illicit-consent-grants)

Kirjaa tehdyt toimet ja niiden ajankohdat. Näin voit myöhemmin selvittää, mitä tilillä tapahtui ennen pääsyn rajoittamista ja sen jälkeen.

## 3. Kokoa tapahtumista aikajana

Tutkinnan tavoitteena on selvittää, mitä tilillä tapahtui, milloin ja millaisia vaikutuksia toiminnalla saattoi olla. Aloita tarkastelu hieman ensimmäistä epäilyttävää havaintoa aikaisemmin ja jatka sitä rajaustoimien jälkeiseen aikaan. Epäilyttävä toiminta on voinut alkaa jo ennen ensimmäistä havaintoa.

Pyydä IT-ylläpitoa tarkistamaan ainakin seuraavat asiat:

| Tarkistettava asia | Kysymys, johon etsitään vastausta |
| --- | --- |
| Kirjautumiset | Oliko tilillä onnistuneita kirjautumisia, joita käyttäjä ei tunnista? |
| Tunnistautumismenetelmät | Lisättiinkö tai muutettiinko menetelmiä ilman käyttäjän lupaa? |
| Postilaatikon säännöt ja edelleenlähetykset | Piilotettiinko, poistettiinko tai välitettiinkö viestejä luvatta? |
| Sovellusoikeudet ja ylläpitäjäroolit | Saiko jokin sovellus tai käyttäjä uusia, perusteettomia oikeuksia? |
| Sähköpostitoiminta | Lähetettiinkö tililtä viestejä, joita käyttäjä ei itse lähettänyt? |

Postilaatikon edelleenlähetysasetukset ja Saapuneet-kansion säännöt pitää tarkistaa erikseen. Ylläpidon pitää huomioida myös mahdolliset piilotetut säännöt. Tarkistuksen vaiheet on kuvattu [Microsoftin ohjeessa vaarantuneen sähköpostitilin käsittelystä](https://learn.microsoft.com/en-us/defender-office-365/responding-to-a-compromised-email-account).

Tiedostojen käsittelystä ja muusta Microsoft 365 -toiminnasta saa tietoa auditointilokeista eli tapahtumalokeista. Microsoft Purview -palvelussa lokitietoja voi hakea esimerkiksi käyttäjän, ajanjakson ja toiminnan perusteella. Tietojen saatavuuteen vaikuttavat käyttöoikeudet, käytössä oleva auditointi ja lisenssit. Uusimmat tapahtumat eivät myöskään aina näy haussa heti. [Microsoftin ohje auditointilokien hakuun.](https://learn.microsoft.com/en-us/purview/audit-search)

Pidä selvityksessä erillään todettu tapahtuma ja sen tulkinta. Kirjaa esimerkiksi, mitä tiedostoa käsiteltiin ja milloin. Kirjaa erikseen, miksi toimintaa pidetään luvallisena tai epäilyttävänä.

## 4. Näin käynnistät tilikaappaustutkinnan Vahdissa

Vahti auttaa kokoamaan käyttäjätiliin liittyviä havaintoja yhteen ja arvioimaan niiden merkitystä. Tutkinta kohdistuu valittuun käyttäjään ja ajanjaksoon. Se tuottaa raportin, jonka havaintoja voit käydä läpi yhdessä IT-ylläpidon kanssa.

### Avaa tutkintaan soveltuva havainto

Voit käynnistää tutkinnan siihen soveltuvan riskihavainnon yhteydestä, Kirjautumishavainnot-näkymästä tai käyttäjän tiedoista. Käynnistäminen edellyttää, että käyttäjään liittyy tutkintaan soveltuva avoin havainto, joka vaatii vielä käsittelyä. Tarvitset myös oikeuden käynnistää tutkinta.

Valitse **Käynnistä tutkinta** ja tarkista avautuvasta ikkunasta käyttäjä sekä tarkastelujakso. Voit valita enintään 30 vuorokauden jakson. Kaikista tietolähteistä ei kuitenkaan välttämättä ole saatavilla tietoja koko valitulta ajalta.

 Vahdin käynnistysnäkymässä tarkistetaan käyttäjä, tarkastelujakso ja koottava aineisto. Kuvassa on demotietoja.

### Käynnistä tietojen kokoaminen

Vahti kokoaa saatavilla olevia tietoja:

- kirjautumisista ja tunnistautumisesta
- postilaatikon säännöistä
- sovellussuostumuksista eli sovelluksille annetuista luvista
- käyttäjään liittyvistä Microsoft Defender -havainnoista
- postilaatikon ja tiedostojen käytöstä Purview-lokien perusteella.

Tutkinta etenee taustalla, ja se voi kestää useita tunteja. Voit poistua sivulta käynnistyksen jälkeen. Saat sähköposti-ilmoituksen, kun raportti on valmis.

Vahti kerää tutkintaa varten tietoja tapahtumista, mutta ei sähköpostiviestien tai tiedostojen sisältöä. Vahti ei myöskään muuta Microsoft 365 -asetuksia tai käyttäjän käyttöoikeuksia tutkinnan aikana.

### Käy raportti läpi

Vahti muodostaa kootusta aineistosta raportin tekoälyn avulla. Raportti sisältää yhteenvedon, keskeiset havainnot, aikajanan, aineistoon perustuvan arvion ja suositellut toimenpiteet. Siinä kerrotaan myös aineiston puutteista ja rajoitteista. Raportin viitteistä pääset tarkastelemaan havaintoja, joihin arvio perustuu.

Aloita yhteenvedosta ja tarkista, vastaako raportti kysymykseen, jonka vuoksi tutkinta käynnistettiin. Käy sen jälkeen läpi olennaiset tapahtumat ja suositusten perusteet. Jos raportti nostaa esiin tuntemattoman säännön tai sovellusoikeuden, selvitä sen tarkoitus ja luvallisuus ylläpidon kanssa.

Vahdin raportti tukee tutkintaa, mutta kaikkia tarkistuksia se ei kata. Koko postilaatikkoa koskevat edelleenlähetysasetukset ja mahdolliset piilotetut säännöt on tarkistettava erikseen Microsoftin työkaluilla. Tarvittaessa IT-ylläpidon pitää selvittää myös, mitä haitalliset viestit sisälsivät ja kenelle niitä lähetettiin.

## 5. Arvioi myös se, mitä aineistosta puuttuu

Raporttia lukiessa kannattaa erottaa kolme asiaa: mitä havaittiin, mitä siitä voidaan päätellä ja mitä jäi avoimeksi.

Jos raportissa näkyy vain väärään salasanaan pysähtyneitä yrityksiä, ne eivät yksin osoita tilikaappausta. Käyttäjälle tuntematon onnistunut kirjautuminen ja luvaton sähköpostisääntö puolestaan antavat vahvemman syyn epäillä tilin vaarantuneen. Arvioi tarvittavat toimet havaintojen ja muun tilanteesta saadun tiedon perusteella.

Myös havaintojen ajankohdilla on merkitystä. Tilille nyt rekisteröity tunnistautumismenetelmä ei yksin osoita, että sitä käytettiin viikko sitten tapahtuneessa kirjautumisessa. Nykyisistä sovellusoikeuksista ei puolestaan voi päätellä, milloin ne myönnettiin, ellei muutoksista ole erillisiä lokitietoja.

Lokien säilytysajat voivat rajoittaa vanhojen tapahtumien selvittämistä. Microsoft Entran kirjautumis- ja muutoslokit sekä Purview’n auditointilokit ovat eri aineistoja, joiden säilytyskäytännöt eroavat toisistaan. Säilytysajan päätyttyä poistuneita Entra-lokeja ei saa takaisin lisenssiä päivittämällä. Vanhoja tietoja voi silti olla saatavilla, jos ne on arkistoitu erikseen. [Microsoftin ohje Entra-tietojen säilytyksestä.](https://learn.microsoft.com/en-us/entra/identity/monitoring-health/reference-reports-data-retention)

Puuttuva havainto ei siis aina tarkoita, ettei toimintaa tapahtunut. Kun aineisto on puutteellinen, kirjaa avoimet kysymykset ja sovi ylläpidon kanssa, miten niitä selvitetään. Lue Vahdin raportissa kuvatut aineiston rajoitteet yhtä huolellisesti kuin varsinaiset havainnot.

## 6. Varmista korjaukset ja arvioi vaikutukset

Ennen vaarantuneen tilin palauttamista normaaliin käyttöön IT-ylläpidon pitää varmistaa, että tarvittavat korjaukset on tehty. Selvitä samalla, koskeeko tapaus muita käyttäjiä, onko tietoja voinut päätyä ulkopuolisille ja liittyykö tapahtumaan laskutuspetos. Jos epäily koskee rahansiirtoa, ota nopeasti yhteyttä pankkiin. Kyberturvallisuuskeskuksen [toimintaohje käsittelee myös vaikutusten arviointia ja tilin palauttamista käyttöön](https://www.kyberturvallisuuskeskus.fi/fi/ohjeet-ja-oppaat/ohjeet-ja-oppaat-organisaatioille-ja-yrityksille/toimi-nain-microsoft-365-tilin-tietomurron-sattuessa).

Jos tililtä on lähetetty haitallisia viestejä, varoita niiden vastaanottajia. Kerro ymmärrettävästi, mitä viestiä varoitus koskee ja miten vastaanottajan pitää toimia. Käytä tarvittaessa [Kyberturvallisuuskeskuksen viestintäohjetta ja malliviestiä](https://www.kyberturvallisuuskeskus.fi/fi/ohjeet-ja-oppaat/ohjeet-ja-oppaat-organisaatioille-ja-yrityksille/m365-sahkopostitilimurrosta-viestiminen).

Arvioi myös, onko kyse henkilötietojen tietoturvaloukkauksesta. Jos ilmoituskynnys täyttyy, rekisterinpitäjän on ilmoitettava loukkauksesta tietosuojavaltuutetun toimistolle. Ilmoitus on tehtävä ilman aiheetonta viivytystä ja mahdollisuuksien mukaan 72 tunnin kuluessa siitä, kun rekisterinpitäjä sai tiedon loukkauksesta. Koko tutkinnan valmistumista ei pidä odottaa: ilmoitusta voi täydentää myöhemmin. Korkean riskin tilanteessa myös henkilöille, joita loukkaus koskee, on lähtökohtaisesti ilmoitettava. [Tietosuojavaltuutetun ohje auttaa arvioimaan ilmoitusvelvollisuutta.](https://tietosuoja.fi/tietoturvaloukkaukset)

Tallenna tapahtumien aikajana, olennaiset havainnot, tehdyt toimet ja avoimet kysymykset organisaatiossa sovittuun säilytyspaikkaan. Rajaa pääsy tietoihin käyttöoikeuksilla. Sovi myös, kuka vastaa jatkoseurannasta. Vahdissa raportin kuittaus tallentaa käsittelyn ja päättää tutkinnan. Kuittaus ei toteuta teknisiä korjauksia eikä vahvista niitä tehdyiksi.

## Vahvista suojausta ennen seuraavaa epäilyä

Arvioi tutkinnan jälkeen, mitä tapahtuneesta opittiin ja mitä pitää kehittää. Oliko epäilystä ilmoittaminen helppoa? Tiedettiinkö, keneen ottaa yhteyttä? Oliko tarvittava lokihistoria saatavilla?

Käy ylläpidon kanssa läpi myös tietojenkalastelua kestävän tunnistautumisen käyttöönotto. Yksi vaihtoehto on Microsoft Entran tukema passkey-tunnistautuminen (FIDO2). Pelkkä avaimen rekisteröinti ei kuitenkaan tarkoita, että sitä käytetään tai vaaditaan kaikissa kirjautumisissa. [Microsoftin ohje passkey-tunnistautumiseen.](https://learn.microsoft.com/en-us/entra/identity/authentication/concept-authentication-passkeys-fido2)

Vahti kokoaa tilikaappausepäilyn selvittämisessä tarvittavia tietoja yhteen ja muodostaa saatavilla olevasta aineistosta raportin. Raportin avulla voit käydä IT-ylläpidon kanssa läpi, mitä havaittiin, mitä pitää tehdä ja mitkä kysymykset ovat vielä avoinna.

**[Tutustu Vahtiin ja tilikaappaustutkintaan](https://vahti.ai/tuote?hsLang=fi)**

[Näytä koko julkaisu](https://vahti.ai/blog/microsoft-365-tilikaappausepailyn-selvittaminen)

```json
{
  "@context" : "http://schema.org",
  "@type" : "BlogPosting",
  "author" : {
    "@type" : "Person",
    "name" : "Teemu Tapper"
  },
  "dateModified" : "2026-10-06T07:59:15.022Z",
  "datePublished" : "2026-10-06T07:59:15Z",
  "headline" : "Epäiletkö Microsoft 365 -tilikaappausta? Näin selvität tilanteen",
  "image" : {
    "@type" : "ImageObject",
    "height" : 941,
    "url" : "https://147921880.fs1.hubspotusercontent-eu1.net/hubfs/147921880/blog/microsoft-365-tilikaappausepailyn-selvittaminen/cover-fi.webp",
    "width" : 1672
  },
  "mainEntityOfPage" : "https://vahti.ai/blog/microsoft-365-tilikaappausepailyn-selvittaminen",
  "publisher" : {
    "@type" : "Organization",
    "logo" : {
      "@type" : "ImageObject",
      "height" : 0.0,
      "url" : "https://147921880.fs1.hubspotusercontent-eu1.net/hubfs/147921880/vahti-logo-vaakaArtboard%201.svg",
      "width" : 0.0
    },
    "name" : "Blog"
  }
}
```