TIETOTURVA - JULKISTEN TIETOVUOTOJEN ALTISTUMISTARKISTUS

Ovatko työtunnisteenne
jo vuotaneet muualla?

Tietovuodot koskettavat säännöllisesti kolmansien osapuolten palveluita - ammatilliset verkostot, foorumit, SaaS-toimittajat - ilman mitään yhteyttä omaan tietojärjestelmäänne. Jos työntekijän työsähköpostiosoite esiintyy siellä yhä käytössä olevan salasanan kanssa, sisäänpääsy on avoinna. SYAGA Leak-Express tarkistaa altistumisenne tunnustetuista julkisista lähteistä ja tukee teitä korjaustoimissa.

33
GDPR-artikla (ilmoitus viranomaiselle)
34
GDPR-artikla (rekisteröityjen tiedottaminen)
72
Tuntia: suuntaa-antava ilmoitusaika (art. 33.1)
0
Todellista salasanaa pyydetty tarkistukseen

Riski

Kolmannen osapuolen tietovuoto voi muuttua teidän ongelmaksenne, ilman että tietojärjestelmäänne olisi koskaan kosketettu

Kolmansien osapuolten tietovuodot ovat yleisiä ja hallinnan ulottumattomissa

Työntekijöidenne käyttämä kolmannen osapuolen palvelu (ammatillinen verkosto, SaaS-työkalu, foorumi) voi vaarantua ilman, että omaa tietojärjestelmäänne olisi syytettävä. Sinne tallennetut tunnisteet päätyvät sitten julkiseen kiertoon.

🔑

Salasanan uudelleenkäyttö muuttaa kolmannen osapuolen vuodon sisäänpääsyksi teille

Kun muualla paljastunutta salasanaa käytetään uudelleen työtilillä (sähköposti, VPN, etäkäyttö), hyökkääjän tarvitsee vain kokeilla sitä. Se on yksi parhaiten dokumentoiduista murtovektoreista.

🔍

Ilman tarkistusta altistuminen pysyy näkymättömänä poikkeamaan asti

Vanhassa vuodossa paljastunut työsähköpostiosoite voi pysyä näkymättömänä vuosia, kunnes se toimii sisäänpääsynä tunnisteiden uudelleenkäyttöhyökkäykselle tai kohdennetulle huijaukselle.

🛡

Tarkistaminen ei koskaan tarkoita hyökkäämistä

Altistumistarkistus ei koskaan koostu todellisten salasanojenne testaamisesta verkkopalveluissanne: se vertaa osoitteitanne jo julkisiksi tehtyihin vuototietokantoihin, yrittämättä koskaan kirjautua puolestanne.

Menetelmä: Leak-Express

Auditoijiemme tekemä tarkistus, ei automaattinen itsepalveluskannaus

1
Rajaus

Tarkistettava laajuus

Ilmoitatte meille tarkistettavat verkkotunnukset ja työsähköpostiosoitteet (avaintilit, johto, tietohallinto). Muuta tietoa ei tarvita: emme koskaan kysy todellista salasanaa.

2
Tarkistus

Vertailu julkisiin vuototietokantoihin

Jokaista osoitetta verrataan jo julkisiksi tehtyihin tietovuototietokantoihin, tunnustettujen referenssipalveluiden kuten Have I Been Pwned kautta, täydennettynä manuaalisella OSINT-tutkimuksella relevanteista avoimista lähteistä.

3
Määrittely

Jokaisen löydetyn altistumisen analyysi

Jokaiselle tunnistetulle altistumiselle: mikä kolmannen osapuolen palvelu on vuodon alkuperä, minä päivänä, minkä tyyppisiä tietoja se koskee (pelkkä sähköposti, salasana, muut tiedot), ja kriittisyystaso organisaatiollenne.

4
Raportti ja korjaus

Priorisoitu toimintasuunnitelma

Konkreettiset ja priorisoidut suositukset: kyseisten tunnisteiden vaihto, MFA:n käyttöönotto, altistuneiden työntekijöiden kohdennettu tietoisuuskoulutus, ja kohdat tietosuojavastaavallenne ilmoitettavaksi, jos konteksti sen oikeuttaa.

5
Uudelleentarkastelu (valinnainen)

Altistuminen ei ole koskaan lopullinen

Uusia tietovuotoja julkistetaan jatkuvasti organisaationne ulkopuolisten kolmansien osapuolten toimesta. Määräaikainen uudelleentarkastelu voidaan järjestää tarjouksesta, organisaatiollenne sopivaan tahtiin.

Mitä saatte

Määritelty, lähteillä varustettu ja rehellinen raportti siitä, mitä tietosuojavastaavanne tai tietoturvajohtajanne on vielä vahvistettava

📝

Altistumistarkistusraportti

Luettelo tarkistetuista osoitteista ja jokaiselle niistä tunnetut julkiset vuodot, joissa se mahdollisesti esiintyy.

  • Konsultoidut lähteet listattuna
  • Jokaisen tunnistetun vuodon päivämäärä
  • Kyseessä oleva tietotyyppi (sähköposti/salasana/muut)
  • Myös osoitteet ilman tunnettua altistumista listattuna
📊

Määrittelykortti altistumista kohti

Jokainen raakatulos analysoidaan, ei vain kopioida.

  • Kolmannen osapuolen vuodon alkuperä ja konteksti
  • Arvioitu kriittisyystaso
  • Arvioitu salasanan uudelleenkäytön riski
  • Liittyvä suositus

Priorisoitu korjaussuunnitelma

Konkreettisia toimenpiteitä, luokiteltuna kiireellisyyden mukaan, ei hyvien aikomusten listaa.

  • Kyseisten tunnisteiden vaihto
  • MFA:n käyttöönotto altistuneilla tileillä
  • Työntekijöiden kohdennettu tietoisuuskoulutus
  • Toimenpiteet luokiteltuna kiireellisyyden mukaan
🚩

Tietosuojavastaavallenne ilmoitettavat kohdat

Raportti auttaa määrittämään tilanteen, ratkaisematta sitä koskaan puolestanne.

  • GDPR-artiklojen 33/34 konteksti muistutettu
  • Tuki määrittelyyn (omien järjestelmienne loukkaus vai ei)
  • Ei pakotettua oikeudellista johtopäätöstä
  • Tietosuojavastaavanne tai juristinne vahvistettavaksi
🔗

Lähteet ja jäljitettävyys

Jokainen väite on lähteillä varustettu, ei muistinvaraisesti esitetty.

  • Konsultoidut julkiset tietokannat mainittu (esim. Have I Been Pwned)
  • Dokumentoitu OSINT-menetelmä
  • Ei yhtään kirjautumisyritystä tileillenne
  • Ei mitään tietoa, jota ette olisi itse toimittaneet
📄

Muokattava asiakirja

Luovutetaan muokattavassa muodossa, tiiminne uudelleenkäytettäväksi.

  • Valmis jaettavaksi tietosuojavastaavallenne tai tietoturvajohtajallenne
  • Uudelleenkäytettävissä määräaikaiseen uudelleentarkasteluun
  • Sama rakenne joka tarkistuksessa
  • Ei kiinteää pakotettua muotoilua

Käytetyt lähteet

Menetelmä, joka perustuu teksteihin ja tunnustettuihin julkisiin lähteisiin, ei omiin tulkintoihin

33

GDPR - Artikla 33

Henkilötietojen tietoturvaloukkauksen ilmoittaminen valvontaviranomaiselle viipymättä ja mahdollisuuksien mukaan 72 tunnin kuluessa siitä tietoiseksi tulemisesta.

34

GDPR - Artikla 34

Tietoturvaloukkauksesta tiedottaminen rekisteröidyille, kun se voi aiheuttaa korkean riskin heidän oikeuksilleen ja vapauksilleen.

AN

ANSSI-opas - Tietotekninen hygienia

ANSSIn (Ranskan tietoturvaviranomainen) tietoteknisen hygienian toimenpiteet (tunnistautuminen, tilien hallinta, tietoisuuskoulutus) jäsentävät raportin korjaussuositukset.

OS

Julkiset OSINT-lähteet

Tarkistus perustuu jo julkisiksi tehtyihin vuototietokantoihin, mukaan lukien Have I Been Pwned, laajasti käytetty referenssipalvelu - ei koskaan luvattomaan pääsyyn tileillenne.

Räätälöity tarkistus, ei piilohintoja

Laajuus riippuu tarkistettavien osoitteiden ja verkkotunnusten määrästä. Tarjous laaditaan ensimmäisen keskustelun jälkeen.

Kertaluontoinen tarkistus

Alkuperäinen altistumisenne tarkastus

Tarjouksesta
tarkistettavien osoitteiden määrän mukaan
  • Toimitettujen osoitteiden tarkistus
  • Vertailu julkisiin vuototietokantoihin
  • Tarkistusraportti
  • Löydettyjen altistumisten luettelo (tarvittaessa)
Pyydä tarjous

Määräaikainen valvonta

Useita tarkistuksia ajan mittaan

Tarjouksesta
halutun taajuuden mukaan
  • Kaikki Tarkistus + korjaus -paketista +
  • Uudelleentarkastelu sovitulla määräajalla
  • Altistumisen kehityksen seuranta
  • Yhteinen menetelmällinen viitekehys
Pyydä tarjous

Altistuminen ei ole koskaan lopullinen

Uusia tietovuotoja julkistetaan jatkuvasti organisaationne täysin ulkopuolisten kolmansien osapuolten toimesta. Tänään tehty tarkastus ei takaa mitään huomiselle: määräaikainen uudelleentarkastelu tarjotaan tarjouksesta, teille sopivaan tahtiin.

Usein kysytyt kysymykset

Mikä tietovuoto tarkalleen on?
Kyseessä on tietojen (usein sähköposti/salasana-parien) paljastuminen kolmannen osapuolen palvelussa - ammatillinen verkosto, foorumi, SaaS-toimittaja - kyseisen kolmannen osapuolen tietoturvapoikkeaman seurauksena, ilman suoraa yhteyttä omaan tietojärjestelmäänne. Nämä tiedot kiertävät sitten julkisesti ja niitä voidaan verrata julkisiin referenssitietokantoihin.
Tarkoittaako tämä, että yritykseni on hakkeroitu?
Ei, ei välttämättä. Löydetty altistuminen tarkoittaa, että työsähköpostiosoite esiintyy kolmannen osapuolen tietovuodossa. Siitä tulee riski organisaatiollenne vain, jos siihen liittyvä salasana (tai läheinen salasana) on yhä käytössä jollain työtilillänne. Raporttimme auttaa tekemään tämän eron, ilman että väitämme sitä koskaan puolestanne.
Testaatteko todellisia salasanojani?
Ei, emme koskaan. Tarkistus vertaa työsähköpostiosoitteitanne jo julkisiksi tehtyihin vuototietokantoihin. Emme missään vaiheessa yritä kirjautua tileillenne emmekä arvata nykyisiä salasanojanne: se olisi luvaton pääsy, jota emme harjoita.
Jos altistuminen löytyy, pitääkö minun ilmoittaa CNILille?
Ei automaattisesti. Ilmoitusvelvollisuus (GDPR, art. 33) koskee omissa käsittelyjärjestelmissänne tapahtunutta tietoturvaloukkausta. Kolmannen osapuolen vuodossa löydetty altistuminen laukaisee tämän velvoitteen vain, jos se on todella johtanut omien järjestelmienne vaarantumiseen. Raporttimme dokumentoi elementit, joiden avulla tietosuojavastaavanne tai juristinne voi määrittää tilanteen.
Onko tämä automatisoitu työkalu, jota voin käyttää itse?
Ei tällä hetkellä: Leak-Express on auditoijiemme tekemä palvelu, ei itsepalvelutyökalu. Nojaamme tunnustettuihin julkisiin tietokantoihin (mukaan lukien Have I Been Pwned) ja täydentävään manuaaliseen analyysiin määrittääksemme jokaisen tuloksen, sen sijaan että toimittaisimme teille pelkän raakalistaan.
Kuinka kauan tarkistus kestää?
Aikataulu riippuu tarkistettavien osoitteiden ja verkkotunnusten määrästä, ja se täsmennetään laajuudestanne käymämme ensimmäisen keskustelun jälkeen laaditussa tarjouksessa.
Korvaako tämä palvelu oikeudellisen lausunnon tai täydellisen tietoturva-auditoinnin?
Ei. Leak-Express on tukityökalu, joka tarkistaa altistumisen ja dokumentoi korjauksen; se ei ole oikeudellinen lausunto eikä korvaa tietojärjestelmänne täydellistä tietoturva-auditointia. Mahdolliseen GDPR- ilmoitusvelvollisuuteen liittyvät kohdat on vahvistettava tietosuojavastaavanne tai juristinne toimesta.
Miksi käyttää SYAGAa?
SYAGA CONSULTING on tehnyt tietojärjestelmien tietoturva-auditointeja vuodesta 2009 (EURL perustettu 08.12.2009). Tämä altistumistarkistus perustuu samaan menetelmälliseen tarkkuuteen kuin muut auditointipalvelumme, tiukalla ohjeella: ei koskaan luvatonta pääsyä, ei koskaan todellista salasanaa pyydetä.

Valmiina tarkistamaan altistumisenne?

Ilmoittakaa meille laajuus (verkkotunnukset, avainosoitteet), palaamme luoksenne räätälöidyllä tarjouksella.

Käynnistä maksuton diagnoosini

Maksuton: pisteesi + poikkeamasi. Yksityiskohtainen raportti ja todistus: 499 € (alv 0 %), vain jos niin päätät.

contact@syaga.eu Katso menetelmä uudelleen