BEZPECNOST - OVERENI VYSTAVENI VEREJNYM UNIKUM

Unikly už vaše
firemní přihlašovací údaje někde jinde?

Úniky dat pravidelně postihují služby třetích stran - profesní sítě, fóra, SaaS vydavatele - bez jakékoli souvislosti s vaším vlastním informačním systémem. Pokud se firemní adresa zaměstnance objeví s heslem, které je stále znovu používáno, dveře jsou otevřené. SYAGA Leak-Express ověří vaše vystavení z uznávaných veřejných zdrojů a pomůže vám s nápravou.

33
Článek RGPD (oznámení úřadu)
34
Článek RGPD (informování osob)
72
Hodin: orientační lhůta oznámení (čl. 33 odst. 1)
0
Skutečných hesel vyžadovaných pro ověření

Riziko

Únik u třetí strany se může stát vaším problémem, aniž by se vašeho informačního systému kdy dotkl

Úniky dat třetích stran jsou časté a mimo vaši kontrolu

Služba třetí strany používaná vašimi zaměstnanci (profesní síť, SaaS nástroj, fórum) může být kompromitována, aniž by za to mohl váš vlastní informační systém. Přihlašovací údaje, které v ní byly uloženy, se pak dostanou do veřejného oběhu.

🔑

Opakované použití hesla mění únik u třetí strany na vstupní dveře k vám

Když je heslo vystavené jinde znovu použito na firemním účtu (e-mail, VPN, vzdálený přístup), útočníkovi stačí ho vyzkoušet. Je to jeden z nejlépe zdokumentovaných vektorů kompromitace.

🔍

Bez ověření zůstává vystavení neviditelné až do incidentu

Firemní adresa vystavená ve starém úniku může zůstat neviditelná po léta, dokud neposlouží jako vstupní bod pro útok opětovným použitím přihlašovacích údajů nebo cílený phishing.

🛡

Ověřování nikdy neznamená útočit

Ověření vystavení nikdy nespočívá v testování vašich skutečných hesel na vašich online službách: porovnává vaše adresy s databázemi úniků, které již byly zveřejněny, aniž by se kdykoli pokusilo připojit se za vás.

Metoda: Leak-Express

Ověření prováděné našimi auditory, ne automatický samoobslužný sken

1
Zadání

Rozsah k ověření

Sdělíte nám domény a firemní adresy k ověření (klíčové účty, vedení, IT oddělení). Žádný jiný údaj není potřeba: nikdy nevyžadujeme skutečné heslo.

2
Ověření

Porovnání s databázemi veřejných úniků

Každá adresa je porovnána s databázemi úniků dat, které již byly zveřejněny, prostřednictvím uznávaných referenčních služeb jako Have I Been Pwned, doplněných manuálním OSINT výzkumem na relevantních otevřených zdrojích.

3
Klasifikace

Analýza každého nalezeného vystavení

Pro každé identifikované vystavení: která třetí služba je zdrojem úniku, kdy k němu došlo, jaký typ dat je dotčen (pouze e-mail, heslo, jiné údaje), a úroveň kritičnosti pro vaši organizaci.

4
Zpráva a náprava

Prioritizovaný akční plán

Konkrétní a prioritizovaná doporučení: rotace dotčených přihlašovacích údajů, aktivace MFA, cílené zvyšování povědomí vystavených zaměstnanců a body k nahlášení vašemu pověřenci pro ochranu osobních údajů, pokud to kontext odůvodňuje.

5
Přezkum (volitelný)

Vystavení nikdy není definitivně dané

Nové úniky jsou průběžně zveřejňovány třetími stranami zcela mimo vaši organizaci. Pravidelný přezkum lze zavést na nabídku, v tempu, které vyhovuje vaší organizaci.

Co obdržíte

Klasifikovanou, sourcovanou a upřímnou zprávu ohledně toho, co ještě zbývá ověřit vaším pověřencem nebo bezpečnostním manažerem

📝

Zpráva o ověření vystavení

Seznam ověřených adres a pro každou z nich známé veřejné úniky, ve kterých se případně objevuje.

  • Uvedené konzultované zdroje
  • Datum každého identifikovaného úniku
  • Dotčený typ dat (e-mail/heslo/jiné)
  • Uvedeny i adresy bez známého vystavení
📊

List klasifikace podle vystavení

Každý surový výsledek je analyzován, ne pouze přepsán.

  • Původ a kontext úniku u třetí strany
  • Odhadovaná úroveň kritičnosti
  • Posouzené riziko opětovného použití hesla
  • Přidružené doporučení

Prioritizovaný nápravný plán

Konkrétní opatření, seřazená podle naléhavosti, ne seznam dobrých úmyslů.

  • Rotace dotčených přihlašovacích údajů
  • Aktivace MFA na vystavených účtech
  • Cílené zvyšování povědomí zaměstnanců
  • Opatření seřazená podle naléhavosti
🚩

Body k nahlášení vašemu pověřenci

Zpráva pomáhá klasifikovat situaci, aniž by kdy rozhodovala za vás.

  • Připomenutý kontext RGPD čl. 33/34
  • Pomoc s klasifikací (porušení, nebo ne, vašich vlastních systémů)
  • Žádný vnucený právní závěr
  • K ověření vaším pověřencem nebo právníkem
🔗

Zdroje a sledovatelnost

Každé tvrzení je sourcováno, ne uváděno z paměti.

  • Uvedené konzultované veřejné databáze (např. Have I Been Pwned)
  • Zdokumentovaná metoda OSINT
  • Žádný pokus o připojení k vašim účtům
  • Žádná data, která byste sami neposkytli
📄

Editovatelný dokument

Předán v editovatelném formátu, znovu použitelném vaším týmem.

  • Připraven ke sdílení s vaším pověřencem nebo bezpečnostním manažerem
  • Znovu použitelný pro pravidelný přezkum
  • Stejná struktura při každém ověření
  • Žádná pevně daná úprava formátování

Použité reference

Metoda opírající se o texty a uznávané veřejné zdroje, ne o vlastní výklady

33

RGPD - Článek 33

Oznámení porušení zabezpečení osobních údajů dozorovému úřadu bez zbytečného odkladu a pokud možno do 72 hodin od zjištění.

34

RGPD - Článek 34

Oznámení porušení dotčeným osobám, pokud může představovat vysoké riziko pro jejich práva a svobody.

AN

Průvodce ANSSI - Počítačová hygiena

Opatření počítačové hygieny ANSSI (autorita francouzská; ověřování, správa účtů, zvyšování povědomí) strukturují nápravná doporučení zprávy.

OS

Veřejné zdroje OSINT

Ověření se opírá o databáze úniků, které již byly zveřejněny, včetně Have I Been Pwned, široce používané referenční služby - nikdy o neoprávněný přístup k vašim účtům.

Ověření na míru, bez skrytých cen

Rozsah závisí na počtu adres a domén k ověření. Nabídka je vypracována po úvodní konzultaci.

Jednorázové ověření

Úvodní kontrola vašeho vystavení

Na nabídku
podle počtu adres k ověření
  • Ověření poskytnutých adres
  • Porovnání s databázemi veřejných úniků
  • Zpráva o ověření
  • Seznam nalezených vystavení (případně)
Vyžádat nabídku

Pravidelný monitoring

Několik ověření v čase

Na nabídku
podle požadované frekvence
  • Vše z Ověření + náprava +
  • Přezkum ve sjednané lhůtě
  • Sledování vývoje vystavení
  • Společný metodický rámec
Vyžádat nabídku

Vystavení nikdy není definitivní

Nové úniky dat jsou průběžně zveřejňovány třetími stranami zcela mimo vaši organizaci. Kontrola provedená dnes nic nezaručuje na zítřek: pravidelný přezkum je nabízen na nabídku, v tempu, které vám vyhovuje.

Časté dotazy

Co přesně je únik dat?
Jedná se o zveřejnění dat (často dvojic e-mail/heslo) ke kterému došlo u služby třetí strany - profesní síť, fórum, SaaS vydavatel - v důsledku bezpečnostního incidentu u této třetí strany, bez přímé souvislosti s vaším vlastním informačním systémem. Tato data pak veřejně kolují a mohou být porovnána s veřejnými referenčními databázemi.
Znamená to, že moje firma byla napadena?
Ne, nikoli nutně. Nalezené vystavení znamená, že se firemní adresa objevuje v úniku, ke kterému došlo u třetí strany. Stává se rizikem pro vaši organizaci pouze tehdy, pokud je přidružené heslo (nebo podobné heslo) stále používáno na jednom z vašich firemních účtů. Naše zpráva pomáhá udělat toto rozlišení, aniž by o tom kdy rozhodovala za vás.
Budete testovat má skutečná hesla?
Ne, nikdy. Ověření porovnává vaše firemní adresy s databázemi úniků, které již byly zveřejněny. Nikdy se nepokoušíme připojit k vašim účtům ani hádat vaše aktuální hesla: to by byl neoprávněný přístup, což neděláme.
Pokud je vystavení nalezeno, musím to oznámit CNIL?
Ne automaticky. Povinnost oznámení (RGPD, čl. 33) se týká porušení zabezpečení dat, ke kterému došlo ve vašich vlastních systémech zpracování. Vystavení nalezené v úniku u třetí strany spouští tuto povinnost pouze tehdy, pokud skutečně vedlo ke kompromitaci vašich vlastních systémů. Naše zpráva dokumentuje prvky umožňující vašemu pověřenci nebo právníkovi situaci klasifikovat.
Je to automatizovaný nástroj, který mohu použít sám?
Dnes ne: Leak-Express je služba prováděná našimi auditory, ne samoobslužný nástroj. Opíráme se o uznávané veřejné databáze (včetně Have I Been Pwned) a doplňkovou manuální analýzu, abychom klasifikovali každý výsledek namísto dodání pouhého surového seznamu.
Jak dlouho trvá ověření?
Lhůta závisí na počtu adres a domén k ověření a bude upřesněna v nabídce vypracované po naší úvodní konzultaci o vašem rozsahu.
Nahrazuje tato služba právní stanovisko nebo kompletní bezpečnostní audit?
Ne. Leak-Express je podpůrný nástroj, který ověřuje vystavení a dokumentuje nápravu; nepředstavuje právní stanovisko a nenahrazuje kompletní audit bezpečnosti vašeho informačního systému. Body týkající se případné povinnosti oznámení podle RGPD musí být ověřeny vaším pověřencem nebo právníkem.
Proč využít SYAGA?
SYAGA CONSULTING provádí audity bezpečnosti informačních systémů od roku 2009 (EURL založena 8. 12. 2009). Toto ověření vystavení se opírá o stejnou metodickou důslednost jako naše ostatní auditní služby, s přísným pravidlem: nikdy žádný neoprávněný přístup, nikdy žádné vyžádání skutečného hesla.

Připraveni ověřit své vystavení?

Sdělte nám rozsah (domény, klíčové adresy), ozveme se vám s individuální nabídkou.

Spustit mou bezplatnou diagnostiku

Zdarma: vaše skóre + vaše nedostatky. Podrobná zpráva a osvědčení: 499 € bez DPH, pouze pokud se tak rozhodnete.

contact@syaga.eu Znovu si prohlédnout metodu