TURVALISUS - AVALIKESSE LEKETESSE EKSPOSITSIOONI KONTROLL

Kas teie ärikonto andmed
on juba mujal lekkinud?

Andmeleked mõjutavad regulaarselt kolmandate osapoolte teenuseid - äriprofiilide võrgustikud, foorumid, SaaS-teenuse pakkujad - ilma igasuguse seoseta teie enda infosüsteemiga. Kui töötaja ärimeiliaadress esineb seal koos veel kasutatava parooliga, on sissepääsuuks avatud. SYAGA Leak-Express kontrollib teie ekspositsiooni tunnustatud avalikest allikatest ja aitab teil parandusmeetmeid rakendada.

33
GDPR artikkel (teatamine ametiasutusele)
34
GDPR artikkel (isikute teavitamine)
72
Tundi: suunav teatamistähtaeg (art. 33.1)
0
Tegelikku parooli kontrolliks küsitud

Risk

Kolmanda osapoole leke võib saada teie probleemiks, ilma et teie infosüsteemi oleks kunagi puudutatud

Kolmandate osapoolte andmeleked on sagedased ja väljaspool teie kontrolli

Teie töötajate kasutatav kolmanda osapoole teenus (äriprofiilide võrgustik, SaaS-tööriist, foorum) võib olla kompromiteeritud, ilma et teie enda infosüsteem oleks süüdi. Seal registreeritud andmed satuvad seejärel avalikku ringlusse.

🔑

Parooli taaskasutus muudab kolmanda osapoole lekke teie sissepääsuks

Kui mujal paljastatud parooli kasutatakse uuesti ärikonto peal (e-post, VPN, kaugjuurdepääs), peab ründaja seda vaid proovima. See on üks kõige rohkem dokumenteeritud kompromiteerimise vektoreid.

🔍

Ilma kontrollita jääb ekspositsioon nähtamatuks kuni intsidendini

Vanas lekkes paljastatud ärimeiliaadress võib jääda nähtamatuks aastateks, kuni seda kasutatakse identifikaatorite taaskasutuse ründe või sihitud õngitsuse sissepääsuna.

🛡

Kontrollimine ei tähenda kunagi ründamist

Ekspositsiooni kontroll ei tähenda kunagi teie tegelike paroolide testimist teie võrguteenustes: see võrdleb teie aadresse juba avalikustatud lekkeandmebaasidega, ilma et üritataks kunagi teie eest sisse logida.

Metoodika: Leak-Express

Kontroll, mida teostavad meie audiitorid, mitte automaatne iseteeninduslik skaneering

1
Ulatuse määratlemine

Kontrollitav ulatus

Te edastate meile kontrollitavad domeenid ja ärimeiliaadressid (võtmekontod, juhtkond, IT-juht). Muid andmeid ei ole vaja: tegelikku parooli ei küsita kunagi.

2
Kontrollimine

Võrdlus avalike lekkeandmebaasidega

Iga aadressi võrreldakse juba avalikustatud andmeleketega, tunnustatud viiteteenuste, näiteks Have I Been Pwned kaudu, täiendatud käsitsi OSINT-otsinguga asjakohastes avatud allikates.

3
Kvalifitseerimine

Iga leitud ekspositsiooni analüüs

Iga tuvastatud ekspositsiooni puhul: milline kolmanda osapoole teenus on lekke allikaks, mis kuupäeval, mis tüüpi andmed on puudutatud (ainult e-post, parool, muud andmed) ja teie organisatsiooni jaoks hinnatud kriitilisuse tase.

4
Raport ja parandusmeetmed

Prioritiseeritud tegevusplaan

Konkreetsed ja prioritiseeritud soovitused: puudutatud identifikaatorite vahetamine, MFA aktiveerimine, puudutatud töötajate sihitud teadlikkuse tõstmine ning punktid, millest teavitada oma andmekaitsespetsialisti, kui kontekst seda õigustab.

5
Ülevaatamine (valikuline)

Ekspositsioon ei ole kunagi lõplik

Uusi andmeleket avalikustatakse pidevalt teie organisatsioonist väljaspool olevate kolmandate osapoolte poolt. Perioodiline ülevaatus saab kehtestada hinnapakkumisel, teie organisatsioonile sobival sagedusel.

Mida te saate

Kvalifitseeritud, viidatud ja aus raport selle kohta, mis jääb teie andmekaitsespetsialisti või IT-turbejuhi kinnitada

📝

Ekspositsiooni kontrolliraport

Kontrollitud aadresside nimekiri ja iga aadressi kohta teadaolevad avalikud leked, kus see esineb, kui see on asjakohane.

  • Loetletud kontrollitud allikad
  • Iga tuvastatud lekke kuupäev
  • Puudutatud andmete tüüp (e-post/parool/muu)
  • Ka ilma teadaoleva ekspositsioonita aadressid loetletud
📊

Kvalifikatsioonikaart ekspositsiooni kohta

Iga toores tulemus on analüüsitud, mitte lihtsalt üle kantud.

  • Kolmanda osapoole lekke päritolu ja kontekst
  • Hinnatud kriitilisuse tase
  • Hinnatud parooli taaskasutuse risk
  • Seotud soovitus

Prioritiseeritud parandusplaan

Konkreetsed tegevused, kiireloomulisuse järgi järjestatud, mitte heade kavatsuste nimekiri.

  • Puudutatud identifikaatorite vahetamine
  • MFA aktiveerimine puudutatud kontodel
  • Töötajate sihitud teadlikkuse tõstmine
  • Kiireloomulisuse järgi järjestatud tegevused
🚩

Punktid teie andmekaitsespetsialisti teavitamiseks

Raport aitab olukorda kvalifitseerida, ilma et otsustaks kunagi teie eest.

  • GDPR art. 33/34 kontekst meelde tuletatud
  • Abi kvalifitseerimisel (kas teie enda süsteemide rikkumine või mitte)
  • Ühtegi õiguslikku järeldust ei kehtestata
  • Kinnitab teie andmekaitsespetsialist või jurist
🔗

Allikad ja jälgitavus

Iga väide on viidatud, mitte mälu järgi väidetud.

  • Viidatud kontrollitud avalikud andmebaasid (nt Have I Been Pwned)
  • Dokumenteeritud OSINT-metoodika
  • Ühtegi katset teie kontodesse sisse logida
  • Ühtegi andmet, mida te ise poleks andnud
📄

Muudetav dokument

Üleandmine muudetavas formaadis, mida teie meeskond saab uuesti kasutada.

  • Valmis jagamiseks teie andmekaitsespetsialisti või IT-turbejuhiga
  • Korduvkasutatav perioodilise ülevaatuse jaoks
  • Sama struktuur igal kontrollimisel
  • Ei mingit jäika kohustuslikku vormingut

Kasutatud viited

Metoodika, mis tugineb tekstidele ja tunnustatud avalikele allikatele, mitte oma tõlgendustele

33

GDPR - artikkel 33

Isikuandmetega seotud rikkumisest teatamine järelevalveasutusele võimalikult kiiresti ja võimaluse korral 72 tunni jooksul pärast sellest teadasaamist.

34

GDPR - artikkel 34

Rikkumisest teavitamine puudutatud isikutele, kui see võib põhjustada kõrget riski nende õigustele ja vabadustele.

AN

ANSSI juhend - IT-hügieen (prantsuse amet)

ANSSI IT-hügieeni meetmed (autentimine, kontode haldus, teadlikkuse tõstmine) struktureerivad raporti parandussoovitusi.

OS

Avalikud OSINT-allikad

Kontroll tugineb juba avalikustatud lekkeandmebaasidele, sealhulgas Have I Been Pwned, laialt kasutatavale viiteteenusele - mitte kunagi teie kontodele volitamata juurdepääsule.

Kohandatud kontroll, ilma varjatud hinnata

Ulatus sõltub kontrollitavate aadresside ja domeenide arvust. Hinnapakkumine koostatakse pärast esimest vestlust.

Ühekordne kontroll

Teie ekspositsiooni esialgne kontroll

Hinnapakkumisel
olenevalt kontrollitavate aadresside arvust
  • Esitatud aadresside kontroll
  • Võrdlus avalike lekkeandmebaasidega
  • Kontrolliraport
  • Leitud ekspositsioonide nimekiri (kui asjakohane)
Küsi pakkumist

Perioodiline jälgimine

Mitu kontrolli aja jooksul

Hinnapakkumisel
olenevalt soovitud sagedusest
  • Kõik Kontroll + parandusmeetmed +
  • Ülevaatus kokkulepitud tähtajal
  • Ekspositsiooni arengu jälgimine
  • Ühine metoodikaraamistik
Küsi pakkumist

Ekspositsioon ei ole kunagi lõplik

Uusi andmeleket avalikustatakse pidevalt teie organisatsioonist täiesti väljaspool olevate kolmandate osapoolte poolt. Täna teostatud kontroll ei taga midagi homseks: perioodiline ülevaatus pakutakse hinnapakkumisel, teile sobival sagedusel.

Korduma kippuvad küsimused

Mis on andmeleke täpselt?
See on andmete (sageli e-posti/parooli paaride) avalikustamine, mis on toimunud kolmanda osapoole teenuse juures - äriprofiilide võrgustik, foorum, SaaS-teenuse pakkuja - selle kolmanda osapoole turvaintsidendi tagajärjel, ilma otsese seoseta teie enda infosüsteemiga. Need andmed levivad seejärel avalikult ja neid saab võrrelda avalike viiteandmebaasidega.
Kas see tähendab, et minu ettevõte on häkitud?
Ei, mitte tingimata. Leitud ekspositsioon tähendab, et ärimeiliaadress esineb kolmanda osapoole juures toimunud lekkes. See muutub teie organisatsiooni jaoks riskiks ainult siis, kui seotud parooli (või sarnast parooli) kasutatakse endiselt mõnel teie ärikontol. Meie raport aitab seda vahet teha, ilma et väidaks seda kunagi teie eest.
Kas te testite minu tegelikke paroole?
Ei, mitte kunagi. Kontroll võrdleb teie ärimeiliaadresse juba avalikustatud lekkeandmebaasidega. Me ei ürita kunagi teie kontodesse sisse logida ega arvata teie praeguseid paroole: see oleks volitamata juurdepääs, mida me ei praktiseeri.
Kui ekspositsioon leitakse, kas ma pean CNIL-i teavitama?
Mitte automaatselt. Teatamiskohustus (GDPR, art. 33) puudutab isikuandmete rikkumist, mis on toimunud teie enda töötlemissüsteemides. Kolmanda osapoole lekkes leitud ekspositsioon käivitab selle kohustuse ainult siis, kui see on tegelikult viinud teie enda süsteemide kompromiteerimiseni. Meie raport dokumenteerib elemendid, mis võimaldavad teie andmekaitsespetsialistil või juristil olukorda kvalifitseerida.
Kas see on automatiseeritud tööriist, mida ma saan ise kasutada?
Mitte praegu: Leak-Express on teenus, mida teostavad meie audiitorid, mitte iseteeninduslik tööriist. Me tugineme tunnustatud avalikele andmebaasidele (sealhulgas Have I Been Pwned) ja täiendavale käsitsi analüüsile, et kvalifitseerida iga tulemus, selle asemel et anda teile lihtne toores nimekiri.
Kui kaua kontroll aega võtab?
Tähtaeg sõltub kontrollitavate aadresside ja domeenide arvust ning täpsustatakse hinnapakkumises, mis koostatakse pärast meie esimest vestlust teie ulatuse kohta.
Kas see teenus asendab õigusnõustamist või täielikku turvaauditit?
Ei. Leak-Express on tugivahend, mis kontrollib ekspositsiooni ja dokumenteerib parandusmeetmed; see ei kujuta endast õigusnõustamist ega asenda teie infosüsteemi täielikku turvaauditit. Punktid, mis on seotud võimaliku GDPR teatamiskohustusega, peab kinnitama teie andmekaitsespetsialist või jurist.
Miks pöörduda SYAGA poole?
SYAGA CONSULTING on teostanud infosüsteemide turvaauditit alates 2009. aastast (EURL asutatud 08.12.2009). See ekspositsiooni kontroll tugineb samale metoodilisele rangusele kui meie teised auditeenused, koos range juhisega: mitte kunagi volitamata juurdepääsu, mitte kunagi tegeliku parooli küsimist.

Valmis oma ekspositsiooni kontrollima?

Öelge meile ulatus (domeenid, võtmeaadressid), me võtame teiega ühendust personaalse hinnapakkumisega.

Alusta tasuta diagnostikat

Tasuta: teie skoor + teie kõrvalekalded. Üksikasjalik aruanne ja tõend: 499 EUR käibemaksuta, ainult siis, kui te seda otsustate.

contact@syaga.eu Vaata uuesti metoodikat