СИГУРНОСТ - ПРОВЕРКА ЗА ИЗЛОЖЕНОСТ НА ПУБЛИЧНИ ИЗТИЧАНИЯ

Вашите служебни идентификатори
вече изтекли ли са другаде?

Изтичания на данни редовно засягат услуги на трети страни - професионални мрежи, форуми, SaaS издатели - без никаква връзка с вашата собствена информационна система. Ако служебният адрес на служител фигурира там с все още повторно използвана парола, вратата е отворена. SYAGA Leak-Express проверява вашата изложеност чрез признати публични източници и ви съдейства при отстраняването.

33
Член от GDPR (уведомяване на органа)
34
Член от GDPR (информиране на лицата)
72
Часа: ориентировъчен срок за уведомяване (чл. 33.1)
0
Реална парола, поискана за проверката

Рискът

Изтичане при трета страна може да се превърне във ваш проблем, без вашата информационна система изобщо да е засегната

Изтичанията на данни от трети страни са чести и извън вашия контрол

Услуга на трета страна, използвана от вашите служители (професионална мрежа, SaaS инструмент, форум), може да бъде компрометирана, без вашата собствена информационна система да е причина за това. Съхранените там идентификатори тогава попадат в публично обращение.

🔑

Повторното използване на парола превръща изтичане при трета страна във врата към вас

Когато изложена другаде парола се използва повторно за служебен акаунт (поща, VPN, отдалечен достъп), на нападателя му остава само да я опита. Това е един от най-документираните вектори за компрометиране.

🔍

Без проверка изложеността остава невидима до инцидента

Служебен адрес, изложен в старо изтичане, може да остане невидим с години, докато не послужи като входна точка за атака чрез повторно използване на идентификатори или за целенасочен фишинг.

🛡

Проверката никога не означава атака

Проверката за изложеност никога не се състои в тестване на вашите реални пароли във вашите онлайн услуги: тя сравнява вашите адреси с бази данни за вече публично оповестени изтичания, без никога да опитва да се свърже вместо вас.

Методологията: Leak-Express

Проверка, извършена от нашите одитори, а не автоматичен скан за самостоятелна употреба

1
Обхват

Обхватът за проверка

Вие ни съобщавате домейните и служебните адреси за проверка (ключови акаунти, ръководство, ИТ директор). Не е необходима никаква друга информация: никога не се иска реална парола.

2
Проверка

Сравняване с бази данни за публични изтичания

Всеки адрес се сравнява с бази данни за вече публично оповестени изтичания на данни, чрез признати референтни услуги като Have I Been Pwned, допълнено с ръчно OSINT търсене в подходящите отворени източници.

3
Квалификация

Анализ на всяка открита изложеност

За всяка идентифицирана изложеност: коя услуга на трета страна е в основата на изтичането, на коя дата, какъв тип данни са засегнати (само имейл, парола, други данни), и нивото на критичност за вашата организация.

4
Доклад и отстраняване

Приоритизиран план за действие

Конкретни и приоритизирани препоръки: смяна на засегнатите идентификатори, активиране на MFA, целенасочено обучение на изложените служители, и точки за сигнализиране на вашето ДЗД, ако контекстът го обосновава.

5
Повторен преглед (незадължителен)

Изложеността никога не е окончателно фиксирана

Нови изтичания на данни се публикуват непрекъснато от трети страни, външни за вашата организация. Периодичен повторен преглед може да се въведе по оферта, с ритъм, подходящ за вашата организация.

Какво получавате

Квалифициран, документиран и честен доклад относно това, което остава да бъде потвърдено от вашето ДЗД или директор по сигурността

📝

Доклад за проверка на изложеността

Списък на проверените адреси и, за всеки от тях, известните публични изтичания, в които се появява, при наличие.

  • Изброени консултирани източници
  • Дата на всяко идентифицирано изтичане
  • Засегнат тип данни (имейл/парола/други)
  • Изброени също адреси без известна изложеност
📊

Лист за квалификация по изложеност

Всеки суров резултат се анализира, а не просто преразказва.

  • Произход и контекст на изтичането при трета страна
  • Оценено ниво на критичност
  • Оценен риск от повторно използване на парола
  • Свързана препоръка

Приоритизиран план за отстраняване

Конкретни действия, класирани по спешност, а не списък с добри намерения.

  • Смяна на засегнатите идентификатори
  • Активиране на MFA върху изложените акаунти
  • Целенасочено обучение на служителите
  • Действия, класирани по спешност
🚩

Точки за сигнализиране на вашето ДЗД

Докладът помага да се квалифицира ситуацията, без никога да реши вместо вас.

  • Припомнен контекст на чл. 33/34 от GDPR
  • Помощ при квалификация (нарушение или не на собствените ви системи)
  • Никакъв наложен правен извод
  • За потвърждение от вашето ДЗД или юрист
🔗

Източници и проследимост

Всяко твърдение е с посочен източник, а не изведено по памет.

  • Цитирани консултирани публични бази данни (напр. Have I Been Pwned)
  • Документиран OSINT метод
  • Никакъв опит за свързване с вашите акаунти
  • Никакви данни, които вие самите не сте предоставили
📄

Редактируем документ

Предаден в редактируем формат, преизползваем от вашия екип.

  • Готов за споделяне с вашето ДЗД или директор по сигурността
  • Преизползваем за периодичен повторен преглед
  • Идентична структура при всяка проверка
  • Без наложено фиксирано форматиране

Използвани референции

Методология, основана на текстовете и признати публични източници, а не на домашни интерпретации

33

GDPR - Член 33

Уведомяване за нарушение на сигурността на личните данни на надзорния орган възможно най-бързо и, ако е възможно, до 72 часа след узнаването.

34

GDPR - Член 34

Съобщаване на нарушението на засегнатите лица, когато то може да породи висок риск за техните права и свободи.

AN

Ръководство на ANSSI - ИТ хигиена (френски орган)

Мерките за ИТ хигиена на ANSSI (удостоверяване, управление на акаунти, обучение) структурират препоръките за отстраняване в доклада.

OS

Публични OSINT източници

Проверката се основава на бази данни за вече публично оповестени изтичания, включително Have I Been Pwned, широко използвана референтна услуга - никога върху неоторизиран достъп до вашите акаунти.

Проверка по мярка, без скрити цени

Обхватът зависи от броя адреси и домейни за проверка. Оферта, изготвена след първоначален разговор.

Еднократна проверка

Начален контрол на вашата изложеност

По оферта
според броя адреси за проверка
  • Проверка на предоставените адреси
  • Сравняване с бази данни за публични изтичания
  • Доклад за проверка
  • Списък на откритите изложености (при наличие)
Заявка за оферта

Периодично наблюдение

Няколко проверки във времето

По оферта
според желаната честота
  • Всичко от Проверка + отстраняване +
  • Повторен преглед на договорен срок
  • Проследяване на развитието на изложеността
  • Обща методологична рамка
Заявка за оферта

Изложеността никога не е окончателна

Нови изтичания на данни се публикуват непрекъснато, от трети страни, напълно външни за вашата организация. Извършена днес проверка не гарантира нищо за утре: периодичен повторен преглед се предлага по оферта, с ритъм, който ви подхожда.

Често задавани въпроси

Какво е изтичане на данни, точно?
Става дума за разкриване на данни (често двойки имейл/парола), случило се при услуга на трета страна - професионална мрежа, форум, SaaS издател - в резултат на инцидент със сигурността при тази трета страна, без пряка връзка с вашата собствена информационна система. Тези данни след това циркулират публично и могат да бъдат сравнени с публични референтни бази данни.
Означава ли това, че моята компания е била хакната?
Не, не непременно. Открита изложеност означава, че служебен адрес фигурира в изтичане, случило се при трета страна. Това се превръща в риск за вашата организация само ако свързаната парола (или подобна парола) все още се използва в някой от вашите служебни акаунти. Нашият доклад помага да се направи това разграничение, без никога да го твърди вместо вас.
Ще тествате ли моите реални пароли?
Не, никога. Проверката сравнява вашите служебни адреси с бази данни за вече публично оповестени изтичания. В нито един момент не се опитваме да се свържем с вашите акаунти, нито да отгатнем текущите ви пароли: това би бил неоторизиран достъп, който не практикуваме.
Ако бъде открита изложеност, трябва ли да уведомя CNIL?
Не автоматично. Задължението за уведомяване (GDPR, чл. 33) се отнася за нарушение на данни, случило се във вашите собствени системи за обработване. Открита изложеност в изтичане при трета страна поражда това задължение само ако действително е довела до компрометиране на собствените ви системи. Нашият доклад документира елементите, позволяващи на вашето ДЗД или юрист да квалифицира ситуацията.
Това автоматизиран инструмент ли е, който мога да използвам сам?
Не днес: Leak-Express е услуга, извършвана от нашите одитори, а не инструмент за самостоятелна употреба. Ние се основаваме на признати публични бази данни (включително Have I Been Pwned) и допълнителен ръчен анализ, за да квалифицираме всеки резултат, вместо да ви предоставим прост суров списък.
Колко време отнема проверка?
Срокът зависи от броя адреси и домейни за проверка и ще бъде уточнен в офертата, изготвена след първоначалния ни разговор относно вашия обхват.
Тази услуга замества ли правен съвет или пълен одит на сигурността?
Не. Leak-Express е инструмент за подпомагане, който проверява изложеност и документира отстраняване; той не представлява правен съвет и не заменя пълен одит на сигурността на вашата информационна система. Точките, свързани с евентуално задължение за уведомяване по GDPR, трябва да бъдат потвърдени от вашето ДЗД или юрист.
Защо да преминете през SYAGA?
SYAGA CONSULTING извършва одити на сигурността на информационните системи от 2009 г. (EURL, учредено на 08/12/2009). Тази проверка за изложеност се основава на същата методологична строгост като другите ни одиторски услуги, със строго правило: никога неоторизиран достъп, никога не се иска реална парола.

Готови ли сте да проверите вашата изложеност?

Посочете ни обхвата (домейни, ключови адреси), ние ще се свържем с вас с персонализирана оферта.

Стартирайте безплатната ми диагностика

Безплатно: вашият резултат + отклоненията ви. Подробният доклад и удостоверението: 499 € без ДДС, само ако решите.

contact@syaga.eu Прегледайте отново методологията