SIGURNOST - PROVJERA IZLOŽENOSTI JAVNIM CURENJIMA

Jesu li vaši poslovni podaci
već procurili negdje drugdje?

Curenja podataka redovito pogađaju usluge trećih strana - poslovne mreže, forume, SaaS izdavače - bez ikakve veze s vašim vlastitim informacijskim sustavom. Ako se poslovna adresa zaposlenika u njima pojavljuje s lozinkom koja se još uvijek ponovno koristi, ulazna vrata su otvorena. SYAGA Leak-Express provjerava vašu izloženost iz priznatih javnih izvora i prati vas u sanaciji.

33
Članak GDPR-a (prijava tijelu)
34
Članak GDPR-a (informiranje osoba)
72
Sata: okvirni rok prijave (čl. 33.1)
0
Stvarnih lozinki zatraženih za provjeru

Rizik

Curenje kod treće strane može postati vaš problem, a da vaš informacijski sustav nikada nije bio dotaknut

Curenja podataka trećih strana su česta i izvan vaše kontrole

Usluga treće strane koju koriste vaši zaposlenici (poslovna mreža, SaaS alat, forum) može biti kompromitirana a da vaš vlastiti informacijski sustav nije uzrok. Podaci koji su tamo bili zabilježeni tada završe u javnom optjecaju.

🔑

Ponovna upotreba lozinke pretvara tuđe curenje u vaša ulazna vrata

Kada se lozinka izložena negdje drugdje ponovno koristi na poslovnom računu (e-pošta, VPN, udaljeni pristup), napadaču preostaje samo da je isproba. To je jedan od najdokumentiranijih vektora kompromitacije.

🔍

Bez provjere, izloženost ostaje nevidljiva do incidenta

Poslovna adresa izložena u starom curenju može ostati nevidljiva godinama, sve dok ne posluži kao ulazna točka za napad ponovnom upotrebom podataka ili ciljano krivotvorenje (phishing).

🛡

Provjeriti nikada ne znači napasti

Provjera izloženosti nikada se ne sastoji od testiranja vaših stvarnih lozinki na vašim online uslugama: uspoređuje vaše adrese s bazama već javno objavljenih curenja, nikada ne pokušavajući se prijaviti umjesto vas.

Metoda: Leak-Express

Provjera koju provode naši revizori, ne automatski skener za samostalno korištenje

1
Utvrđivanje okvira

Opseg za provjeru

Dostavljate nam domene i poslovne adrese za provjeru (ključni računi, uprava, IT direktor). Nikakav drugi podatak nije potreban: nikada se ne traži stvarna lozinka.

2
Provjera

Usporedba s bazama javnih curenja

Svaka adresa uspoređuje se s bazama već javno objavljenih curenja podataka, putem priznatih referentnih usluga poput Have I Been Pwned, dopunjeno ručnim OSINT istraživanjem relevantnih otvorenih izvora.

3
Kvalifikacija

Analiza svake pronađene izloženosti

Za svaku prepoznatu izloženost: koja je usluga treće strane uzrok curenja, kojeg datuma, koja vrsta podataka je obuhvaćena (samo e-pošta, lozinka, drugi podaci), i razina kritičnosti za vašu organizaciju.

4
Izvještaj i sanacija

Plan djelovanja s prioritetima

Konkretne i prioritizirane preporuke: rotacija obuhvaćenih podataka, aktivacija MFA-a, ciljano osvještavanje izloženih zaposlenika, i točke za prijavu vašem DPO-u ako kontekst to opravdava.

5
Ponovna provjera (opcionalno)

Izloženost nikada nije trajno zaključena

Nova curenja podataka kontinuirano se javno objavljuju od strane trećih strana izvan vaše organizacije. Periodična ponovna provjera može se uspostaviti na upit, u ritmu koji odgovara vašoj organizaciji.

Što dobivate

Kvalificiran, izvoran izvještaj, iskren u pogledu onoga što tek treba potvrditi vaš DPO ili direktor sigurnosti

📝

Izvještaj provjere izloženosti

Popis provjerenih adresa i, za svaku, poznata javna curenja u kojima se pojavljuje, ako je primjenjivo.

  • Popisani konzultirani izvori
  • Datum svakog prepoznatog curenja
  • Obuhvaćena vrsta podataka (e-pošta/lozinka/drugo)
  • Popisane i adrese bez poznate izloženosti
📊

List kvalifikacije po izloženosti

Svaki sirovi rezultat je analiziran, ne samo prepisan.

  • Podrijetlo i kontekst curenja treće strane
  • Procijenjena razina kritičnosti
  • Procijenjen rizik ponovne upotrebe lozinke
  • Pridružena preporuka

Plan sanacije s prioritetima

Konkretne aktivnosti, razvrstane po hitnosti, ne popis dobrih namjera.

  • Rotacija obuhvaćenih podataka
  • Aktivacija MFA-a na izloženim računima
  • Ciljano osvještavanje zaposlenika
  • Aktivnosti razvrstane po hitnosti
🚩

Točke za prijavu vašem DPO-u

Izvještaj pomaže kvalificirati situaciju, nikada ne odlučuje umjesto vas.

  • Podsjetnik na kontekst GDPR čl. 33/34
  • Pomoć u kvalifikaciji (povreda ili ne vaših vlastitih sustava)
  • Nijedan pravni zaključak nije nametnut
  • Za potvrdu vašeg DPO-a ili pravnika
🔗

Izvori i sljedivost

Svaka tvrdnja je izvorna, ne izrečena iz sjećanja.

  • Navedene konzultirane javne baze (npr. Have I Been Pwned)
  • Dokumentirana OSINT metoda
  • Nijedan pokušaj prijave na vaše račune
  • Nijedan podatak koji vi sami niste dostavili
📄

Uredivi dokument

Isporučen u uredivom formatu, koji vaš tim može ponovno koristiti.

  • Spreman za dijeljenje s vašim DPO-om ili direktorom sigurnosti
  • Ponovno upotrebljiv za periodičnu ponovnu provjeru
  • Identična struktura pri svakoj provjeri
  • Nema nametnute krute forme

Korištene reference

Metoda koja se oslanja na tekstove i priznate javne izvore, ne na vlastita tumačenja

33

GDPR - Članak 33

Prijava povrede osobnih podataka nadzornom tijelu bez nepotrebnog odgađanja i, ako je moguće, u roku 72 sata nakon saznanja.

34

GDPR - Članak 34

Priopćenje povrede osobama na koje se odnosi kada ona može uzrokovati visok rizik za njihova prava i slobode.

AN

ANSSI vodič - informatička higijena (francusko tijelo)

Mjere informatičke higijene francuskog tijela ANSSI (autentifikacija, upravljanje računima, osvještavanje) strukturiraju preporuke sanacije u izvještaju.

OS

Javni OSINT izvori

Provjera se oslanja na baze curenja koja su već javno objavljena, uključujući Have I Been Pwned, naširoko korištenu referentnu uslugu - nikada na neovlašten pristup vašim računima.

Provjera po mjeri, bez skrivene cijene

Opseg ovisi o broju adresa i domena za provjeru. Ponuda se izrađuje nakon prvog razgovora.

Jednokratna provjera

Početna kontrola vaše izloženosti

Na upit
ovisno o broju adresa za provjeru
  • Provjera dostavljenih adresa
  • Usporedba s bazama javnih curenja
  • Izvještaj provjere
  • Popis pronađenih izloženosti (ako ih ima)
Zatražite ponudu

Periodično praćenje

Više provjera kroz vrijeme

Na upit
ovisno o željenoj učestalosti
  • Sve iz Provjere + sanacije +
  • Ponovna provjera u dogovorenom roku
  • Praćenje razvoja izloženosti
  • Zajednički metodološki okvir
Zatražite ponudu

Izloženost nikada nije konačna

Nova curenja podataka kontinuirano se javno objavljuju, od strane trećih strana potpuno izvan vaše organizacije. Kontrola provedena danas ne jamči ništa za sutra: periodična ponovna provjera nudi se na upit, u ritmu koji vam odgovara.

Česta pitanja

Što je točno curenje podataka?
Riječ je o objavi podataka (često parova e-pošta/lozinka) koja se dogodila kod usluge treće strane - poslovna mreža, forum, SaaS izdavač - nakon sigurnosnog incidenta kod te treće strane, bez izravne veze s vašim vlastitim informacijskim sustavom. Ti podaci zatim javno kruže i mogu se usporediti s javnim referentnim bazama.
Znači li to da je moje poduzeće hakirano?
Ne, ne nužno. Pronađena izloženost znači da se poslovna adresa pojavljuje u curenju koje se dogodilo kod treće strane. To postaje rizik za vašu organizaciju samo ako se pripadajuća lozinka (ili slična lozinka) i dalje koristi na jednom od vaših poslovnih računa. Naš izvještaj pomaže napraviti tu razliku, nikada je ne izjavljuje umjesto vas.
Hoćete li testirati moje stvarne lozinke?
Ne, nikada. Provjera uspoređuje vaše poslovne adrese s bazama već javno objavljenih curenja. Ni u jednom trenutku ne pokušavamo se prijaviti na vaše račune niti pogoditi vaše trenutne lozinke: to bi bio neovlašten pristup, što mi ne prakticiramo.
Ako se pronađe izloženost, moram li prijaviti francuskom tijelu CNIL?
Ne automatski. Obveza prijave (GDPR, čl. 33) odnosi se na povredu podataka koja se dogodila u vašim vlastitim sustavima obrade. Izloženost pronađena u curenju treće strane pokreće tu obvezu samo ako je stvarno dovela do kompromitacije vaših vlastitih sustava. Naš izvještaj dokumentira elemente koji omogućuju vašem DPO-u ili pravniku da kvalificira situaciju.
Je li ovo automatizirani alat koji mogu koristiti sam?
Ne danas: Leak-Express je usluga koju provode naši revizori, ne alat za samostalno korištenje. Oslanjamo se na priznate javne baze (uključujući Have I Been Pwned) i dodatnu ručnu analizu, kako bismo kvalificirali svaki rezultat umjesto da vam isporučimo jednostavan sirovi popis.
Koliko dugo traje provjera?
Rok ovisi o broju adresa i domena za provjeru, i bit će naveden u ponudi izrađenoj nakon našeg prvog razgovora o vašem opsegu.
Zamjenjuje li ova usluga pravni savjet ili potpunu reviziju sigurnosti?
Ne. Leak-Express je alat podrške koji provjerava izloženost i dokumentira sanaciju; ne predstavlja pravni savjet i ne zamjenjuje potpunu reviziju sigurnosti vašeg informacijskog sustava. Točke povezane s eventualnom obvezom GDPR prijave mora potvrditi vaš DPO ili pravnik.
Zašto angažirati SYAGA-u?
SYAGA CONSULTING provodi revizije sigurnosti informacijskih sustava od 2009. godine (EURL osnovan 08.12.2009.). Ova provjera izloženosti oslanja se na istu metodološku strogost kao i naše druge revizijske usluge, s strogim pravilom: nikada neovlašten pristup, nikada se ne traži stvarna lozinka.

Spremni provjeriti svoju izloženost?

Navedite nam opseg (domene, ključne adrese), javit ćemo vam se s personaliziranom ponudom.

Pokrenite besplatnu dijagnostiku

Besplatno: vaša ocjena + vaša odstupanja. Detaljno izvješće i potvrda: 499 € bez PDV-a, samo ako tako odlučite.

contact@syaga.eu Pregledajte metodu