SIKKERHED - KONTROL AF EKSPONERING FOR OFFENTLIGE DATALÆK

Er jeres professionelle identifikatorer
allerede lækket et andet sted?

Datalæk rammer regelmæssigt tredjepartstjenester - professionelle netværk, fora, SaaS-udbydere - uden nogen forbindelse til jeres eget informationssystem. Hvis en medarbejders professionelle e-mailadresse optræder der med et adgangskode, der stadig genbruges, er indgangsdøren åben. SYAGA Leak-Express kontrollerer jeres eksponering ud fra anerkendte offentlige kilder og ledsager jer i remedieringen.

33
GDPR-artikel (notifikation til myndigheden)
34
GDPR-artikel (information til de registrerede)
72
Timer: vejledende notifikationsfrist (art. 33.1)
0
Reel adgangskode anmodet til kontrollen

Risikoen

Et databrud hos en tredjepart kan blive jeres problem, uden at jeres informationssystem nogensinde er blevet ramt

Tredjepartsdatalæk er hyppige og uden for jeres kontrol

En tredjepartstjeneste anvendt af jeres medarbejdere (professionelt netværk, SaaS-værktøj, forum) kan blive kompromitteret uden at jeres eget informationssystem er involveret. De identifikatorer, der var registreret der, ender så i offentlig omløb.

🔑

Genbrug af adgangskode forvandler et tredjepartsdatalæk til en indgangsdør hos jer

Når en adgangskode eksponeret et andet sted genbruges på en erhvervskonto (e-mail, VPN, fjernadgang), skal angriberen blot prøve den. Det er en af de mest dokumenterede kompromitteringsvektorer.

🔍

Uden kontrol forbliver eksponeringen usynlig indtil hændelsen

En professionel e-mailadresse eksponeret i et gammelt datalæk kan forblive usynlig i årevis, indtil den fungerer som indgangspunkt for et angreb via genbrug af identifikatorer eller målrettet phishing.

🛡

At kontrollere betyder aldrig at angribe

En eksponeringskontrol består aldrig i at teste jeres reelle adgangskoder på jeres onlinetjenester: den sammenholder jeres adresser med allerede offentliggjorte databruds-databaser, uden nogensinde at forsøge at logge ind på jeres vegne.

Metoden: Leak-Express

En kontrol udført af vores revisorer, ikke en automatisk selvbetjeningsscanning

1
Afgrænsning

Omfanget der skal kontrolleres

I meddeler os de domæner og professionelle adresser, der skal kontrolleres (nøglekonti, ledelse, IT-chef). Ingen andre data er nødvendige: aldrig nogen reel adgangskode anmodet.

2
Kontrol

Sammenholdelse med offentlige databruds-databaser

Hver adresse sammenholdes med databaser over datalæk, der allerede er offentliggjort, via anerkendte referencetjenester som Have I Been Pwned, suppleret med en manuel OSINT-søgning i relevante åbne kilder.

3
Vurdering

Analyse af hver fundet eksponering

For hver identificeret eksponering: hvilken tredjepartstjeneste er ophav til datalækket, på hvilken dato, hvilken type data er berørt (kun e-mail, adgangskode, andre data), og kritikalitetsniveauet for jeres organisation.

4
Rapport og remediering

En prioriteret handlingsplan

Konkrete og prioriterede anbefalinger: rotation af de berørte identifikatorer, aktivering af MFA, målrettet awareness for eksponerede medarbejdere, og punkter der skal indberettes til jeres DPO, hvis konteksten berettiger det.

5
Genbesøg (valgfrit)

En eksponering er aldrig statisk

Nye datalæk offentliggøres løbende af tredjeparter uden for jeres organisation. Et periodisk genbesøg kan etableres efter tilbud, i den takt der passer jeres organisation.

Det I modtager

En vurderet, kildebelagt rapport, der ærligt angiver hvad der stadig skal valideres af jeres DPO eller sikkerhedschef

📝

Eksponeringskontrolrapport

Listen over kontrollerede adresser og, for hver af dem, de kendte offentlige datalæk hvori den eventuelt optræder.

  • Konsulterede kilder listet
  • Dato for hvert identificeret datalæk
  • Berørt datatype (e-mail/adgangskode/andet)
  • Adresser uden kendt eksponering også listet
📊

Vurderingsark pr. eksponering

Hvert råt resultat analyseres, ikke blot gengivet.

  • Tredjepartsdatalækkets oprindelse og kontekst
  • Vurderet kritikalitetsniveau
  • Vurderet risiko for genbrug af adgangskode
  • Tilhørende anbefaling

Prioriteret remedieringsplan

Konkrete handlinger, klassificeret efter hastende karakter, ikke en liste over gode hensigter.

  • Rotation af de berørte identifikatorer
  • Aktivering af MFA på eksponerede konti
  • Målrettet awareness for medarbejdere
  • Handlinger klassificeret efter hastende karakter
🚩

Punkter til indberetning til jeres DPO

Rapporten hjælper med at vurdere situationen, uden nogensinde at afgøre den på jeres vegne.

  • GDPR-kontekst art. 33/34 gengivet
  • Hjælp til vurdering (brud eller ej på jeres egne systemer)
  • Ingen juridisk konklusion pålagt
  • Skal valideres af jeres DPO eller jurist
🔗

Kilder og sporbarhed

Hvert udsagn er kildebelagt, ikke gengivet fra hukommelsen.

  • Konsulterede offentlige databaser citeret (fx Have I Been Pwned)
  • OSINT-metode dokumenteret
  • Intet forsøg på login til jeres konti
  • Ingen data som I ikke selv har leveret
📄

Redigerbart dokument

Leveres i et redigerbart format, der kan genbruges af jeres team.

  • Klar til deling med jeres DPO eller sikkerhedschef
  • Genanvendelig til et periodisk genbesøg
  • Identisk struktur ved hver kontrol
  • Ingen fastlåst formatering pålagt

Anvendte referencer

En metode der bygger på tekster og anerkendte offentlige kilder, ikke på hjemmelavede fortolkninger

33

GDPR - Artikel 33

Notifikation af et brud på persondatasikkerheden til tilsynsmyndigheden uden unødig forsinkelse og, hvis muligt, inden for 72 timer efter man er blevet opmærksom på det.

34

GDPR - Artikel 34

Kommunikation af bruddet til de registrerede, når det kan indebære en høj risiko for deres rettigheder og frihedsrettigheder.

AN

ANSSI-vejledning - IT-hygiejne (fransk myndighed)

ANSSI's IT-hygiejneforanstaltninger (autentificering, kontostyring, awareness) strukturerer rapportens remedieringsanbefalinger.

OS

Offentlige OSINT-kilder

Kontrollen bygger på databaser over datalæk, der allerede er offentliggjort, herunder Have I Been Pwned, en bredt anvendt referencetjeneste - aldrig på uautoriseret adgang til jeres konti.

En skræddersyet kontrol, uden skjulte priser

Omfanget afhænger af antallet af adresser og domæner, der skal kontrolleres. Tilbud udarbejdes efter en indledende drøftelse.

Engangskontrol

En indledende kontrol af jeres eksponering

Efter tilbud
afhængigt af antallet af adresser der skal kontrolleres
  • Kontrol af de leverede adresser
  • Sammenholdelse med offentlige databruds-databaser
  • Kontrolrapport
  • Liste over fundne eksponeringer (hvis relevant)
Bed om et tilbud

Periodisk overvågning

Flere kontroller over tid

Efter tilbud
afhængigt af ønsket hyppighed
  • Alt i Kontrol + remediering +
  • Genbesøg ved aftalt frist
  • Opfølgning på eksponeringens udvikling
  • Fælles metoderamme
Bed om et tilbud

En eksponering er aldrig endelig

Nye datalæk offentliggøres løbende, af tredjeparter der er helt uden for jeres organisation. En kontrol udført i dag garanterer intet for i morgen: et periodisk genbesøg tilbydes efter tilbud, i den takt der passer jer.

Ofte stillede spørgsmål

Hvad er et datalæk, præcist?
Det er en videregivelse af data (ofte par af e-mail/adgangskode), der er sket hos en tredjepartstjeneste - professionelt netværk, forum, SaaS-udbyder - som følge af en sikkerhedshændelse hos denne tredjepart, uden direkte forbindelse til jeres eget informationssystem. Disse data cirkulerer derefter offentligt og kan sammenholdes med offentlige referencedatabaser.
Betyder det, at min virksomhed er blevet hacket?
Nej, ikke nødvendigvis. En fundet eksponering betyder, at en professionel adresse optræder i et datalæk, der er sket hos en tredjepart. Det bliver først en risiko for jeres organisation, hvis den tilhørende adgangskode (eller en lignende adgangskode) stadig anvendes på en af jeres erhvervskonti. Vores rapport hjælper med at skelne dette, uden nogensinde at fastslå det på jeres vegne.
Vil I teste mine reelle adgangskoder?
Nej, aldrig. Kontrollen sammenholder jeres professionelle adresser med databaser over datalæk, der allerede er offentliggjort. Vi forsøger på intet tidspunkt at logge ind på jeres konti eller gætte jeres nuværende adgangskoder: det ville være uautoriseret adgang, hvilket vi ikke praktiserer.
Hvis en eksponering findes, skal jeg så underrette CNIL?
Ikke automatisk. Notifikationsforpligtelsen (GDPR, art. 33) vedrører et brud på persondatasikkerheden, der er sket i jeres egne behandlingssystemer. En eksponering fundet i et tredjepartsdatalæk udløser først denne forpligtelse, hvis den reelt har ført til en kompromittering af jeres egne systemer. Vores rapport dokumenterer de elementer, der gør det muligt for jeres DPO eller jurist at vurdere situationen.
Er det et automatiseret værktøj, jeg selv kan bruge?
Ikke i dag: Leak-Express er en ydelse udført af vores revisorer, ikke et selvbetjeningsværktøj. Vi bygger på anerkendte offentlige databaser (herunder Have I Been Pwned) og en supplerende manuel analyse, for at vurdere hvert resultat i stedet for blot at levere en rå liste.
Hvor lang tid tager en kontrol?
Fristen afhænger af antallet af adresser og domæner, der skal kontrolleres, og præciseres i tilbuddet udarbejdet efter vores indledende drøftelse om jeres omfang.
Erstatter denne ydelse juridisk rådgivning eller en fuldstændig sikkerhedsrevision?
Nej. Leak-Express er et understøttelsesværktøj, der kontrollerer en eksponering og dokumenterer en remediering; det udgør ikke juridisk rådgivning og erstatter ikke en fuldstændig sikkerhedsrevision af jeres informationssystem. Punkter knyttet til en eventuel GDPR-notifikationsforpligtelse skal valideres af jeres DPO eller jurist.
Hvorfor bruge SYAGA?
SYAGA CONSULTING har udført sikkerhedsrevisioner af informationssystemer siden 2009 (EURL oprettet 08.12.2009). Denne eksponeringskontrol bygger på den samme metodiske stringens som vores andre revisionsydelser, med en streng regel: aldrig uautoriseret adgang, aldrig nogen reel adgangskode anmodet.

Klar til at kontrollere jeres eksponering?

Angiv os omfanget (domæner, nøgleadresser), så vender vi tilbage med et skræddersyet tilbud.

Start min gratis diagnose

Gratis: din score + dine afvig. Den detaljerede rapport og attestationen: 499 € ekskl. moms, kun hvis du beslutter dig for det.

contact@syaga.eu Gennemgå metoden igen