BIZTONSÁG - NYILVÁNOS ADATSZIVÁRGÁSI KITETTSÉG ELLENŐRZÉSE

Céges hitelesítő adatai
szivárogtak-e már máshol?

Adatszivárgások rendszeresen érintenek harmadik féltől származó szolgáltatásokat - szakmai közösségi hálózatokat, fórumokat, SaaS-szolgáltatókat -, anélkül hogy bármilyen kapcsolatuk lenne az Ön saját informatikai rendszerével. Ha egy munkatárs céges e-mail címe szerepel benne egy még újrahasznált jelszóval, a belépési pont nyitva áll. A SYAGA Leak-Express elismert nyilvános forrásokból ellenőrzi kitettségét, és segít a korrekcióban.

33
GDPR cikk (hatósági bejelentés)
34
GDPR cikk (érintettek tájékoztatása)
72
Óra: irányadó bejelentési határidő (33.1. cikk)
0
Valódi jelszó kérve az ellenőrzéshez

A kockázat

Egy harmadik félnél történt szivárgás az Ön problémájává válhat, anélkül hogy informatikai rendszerét valaha is érintette volna

A harmadik féltől származó adatszivárgások gyakoriak és az Ön ellenőrzésén kívül esnek

Egy munkatársai által használt harmadik féltől származó szolgáltatás (szakmai hálózat, SaaS-eszköz, fórum) veszélyeztethető anélkül, hogy az Ön saját informatikai rendszere érintett lenne. Az ott regisztrált hitelesítő adatok ezután nyilvános forgalomba kerülnek.

🔑

A jelszó-újrahasználat egy harmadik féltől származó szivárgást belépési ponttá alakít Önnél

Amikor egy máshol kitett jelszót egy céges fiókon (e-mail, VPN, távoli hozzáférés) újra felhasználnak, a támadónak már csak ki kell próbálnia. Ez az egyik legjobban dokumentált kompromittálási vektor.

🔍

Ellenőrzés nélkül a kitettség láthatatlan marad az incidensig

Egy régi szivárgásban kitett céges e-mail cím évekig láthatatlan maradhat, mígnem belépési pontként szolgál egy hitelesítő adat-újrafelhasználásos támadáshoz vagy egy célzott adathalászathoz.

🛡

Az ellenőrzés sohasem jelent támadást

Egy kitettség-ellenőrzés sohasem jelenti valódi jelszavainak tesztelését online szolgáltatásain: az Ön címeit már nyilvánosságra hozott szivárgási adatbázisokkal veti össze, anélkül hogy bármikor is megkísérelné bejelentkezni Ön helyett.

A módszer: Leak-Express

Egy auditoraink által végzett ellenőrzés, nem egy önkiszolgáló automatikus vizsgálat

1
Felmérés

Az ellenőrizendő hatókör

Ön megadja nekünk az ellenőrizendő domaineket és céges címeket (kulcsfontosságú fiókok, vezetés, informatikai igazgató). Semmilyen más adat nem szükséges: sohasem kérünk valódi jelszót.

2
Ellenőrzés

Összevetés nyilvános szivárgási adatbázisokkal

Minden címet összevetünk már nyilvánosságra hozott adatszivárgási adatbázisokkal, olyan elismert referenciaszolgáltatásokon keresztül, mint a Have I Been Pwned, kiegészítve egy kézi OSINT kutatással a releváns nyílt forrásokon.

3
Minősítés

Minden talált kitettség elemzése

Minden azonosított kitettséghez: melyik harmadik féltől származó szolgáltatás okozta a szivárgást, mikor, milyen típusú adat érintett (csak e-mail, jelszó, egyéb adatok), és mennyire kritikus szervezete számára.

4
Jelentés és korrekció

Egy priorizált cselekvési terv

Konkrét és priorizált ajánlások: az érintett hitelesítő adatok cseréje, MFA aktiválása, a kitett munkatársak célzott tudatosítása, és a DPO-jának jelzendő pontok, ha a kontextus indokolja.

5
Felülvizsgálat (opcionális)

Egy kitettség sohasem végleges

Új szivárgásokat folyamatosan hoznak nyilvánosságra szervezetén kívüli harmadik felek. Egy időszakos felülvizsgálat árajánlat alapján beállítható, az Ön szervezetének megfelelő ütemben.

Amit Ön kap

Egy minősített, forrásolt jelentés, amely őszintén jelzi, mit kell még jóváhagynia DPO-jának vagy IT-biztonsági vezetőjének

📝

Kitettség-ellenőrzési jelentés

Az ellenőrzött címek listája, és mindegyikhez azok az ismert nyilvános szivárgások, amelyekben adott esetben szerepel.

  • Felhasznált források felsorolva
  • Minden azonosított szivárgás dátuma
  • Érintett adattípus (e-mail/jelszó/egyéb)
  • Az ismert kitettség nélküli címek is felsorolva
📊

Kitettségenkénti minősítő lap

Minden nyers eredmény elemzésre kerül, nem csak átmásolásra.

  • A harmadik féltől származó szivárgás eredete és kontextusa
  • Becsült kritikussági szint
  • A jelszó-újrahasználat kockázatának értékelése
  • Kapcsolódó ajánlás

Priorizált korrekciós terv

Konkrét, sürgősség szerint rendezett intézkedések, nem egy jószándékú lista.

  • Az érintett hitelesítő adatok cseréje
  • MFA aktiválása a kitett fiókokon
  • A munkatársak célzott tudatosítása
  • Sürgősség szerint rendezett intézkedések
🚩

A DPO-jának jelzendő pontok

A jelentés segít minősíteni a helyzetet, anélkül hogy Ön helyett döntene.

  • A GDPR 33/34. cikk szerinti kontextus felidézve
  • Segítség a minősítéshez (saját rendszerei megsértése vagy sem)
  • Semmilyen jogi következtetés nincs kikényszerítve
  • DPO-ja vagy jogásza által jóváhagyandó
🔗

Források és nyomon követhetőség

Minden állítás forrásolt, nem emlékezetből állítjuk.

  • Felhasznált nyilvános adatbázisok idézve (pl. Have I Been Pwned)
  • Dokumentált OSINT módszer
  • Semmilyen bejelentkezési kísérlet fiókjaira
  • Semmilyen adat, amit nem Ön szolgáltatott
📄

Szerkeszthető dokumentum

Szerkeszthető formátumban átadva, csapata által újrafelhasználható.

  • DPO-jával vagy IT-biztonsági vezetőjével megosztásra kész
  • Újrafelhasználható egy időszakos felülvizsgálathoz
  • Minden ellenőrzésnél azonos struktúra
  • Nincs rögzített, kötelező formázás

Felhasznált hivatkozások

Egy módszer, amely a jogszabályokra és elismert nyilvános forrásokra épül, nem saját értelmezésekre

33

GDPR - 33. cikk

Egy személyes adatokat érintő incidens bejelentése a felügyeleti hatóságnak a lehető leggyorsabban, és ha lehetséges, a tudomásszerzést követő 72 órán belül.

34

GDPR - 34. cikk

Az incidens közlése az érintettekkel, ha az valószínűleg magas kockázatot jelent jogaikra és szabadságaikra nézve.

AN

ANSSI útmutató - Informatikai higiénia

Az ANSSI (francia hatóság) informatikai higiéniai intézkedései (hitelesítés, fiókkezelés, tudatosítás) strukturálják a jelentés korrekciós ajánlásait.

OS

Nyilvános OSINT-források

Az ellenőrzés már nyilvánosságra hozott szivárgási adatbázisokra épül, köztük a széles körben használt referenciaszolgáltatásra, a Have I Been Pwned-ra - sohasem fiókjaihoz való jogosulatlan hozzáférésre.

Egyedi ellenőrzés, rejtett árak nélkül

A hatókör az ellenőrizendő címek és domainek számától függ. Az árajánlat egy első egyeztetés után készül.

Eseti ellenőrzés

Kitettségének kezdeti vizsgálata

Árajánlat alapján
az ellenőrizendő címek száma szerint
  • A megadott címek ellenőrzése
  • Összevetés nyilvános szivárgási adatbázisokkal
  • Ellenőrzési jelentés
  • A talált kitettségek listája (adott esetben)
Ajánlatkérés

Időszakos felügyelet

Több ellenőrzés az idő során

Árajánlat alapján
a kívánt gyakoriság szerint
  • Minden az Ellenőrzés + korrekcióból, plusz:
  • Felülvizsgálat megállapodott ütemben
  • A kitettség alakulásának nyomon követése
  • Közös módszertani keret
Ajánlatkérés

Egy kitettség sohasem végleges

Új adatszivárgásokat folyamatosan hoznak nyilvánosságra, szervezetén teljesen kívül álló harmadik felek. A ma elvégzett ellenőrzés semmit sem garantál holnapra: egy időszakos felülvizsgálatot ajánlunk árajánlat alapján, az Önnek megfelelő ütemben.

Gyakran ismételt kérdések

Mi is pontosan egy adatszivárgás?
Ez egy adatközzététel (gyakran e-mail/jelszó párok), amely egy harmadik féltől származó szolgáltatásnál - szakmai hálózat, fórum, SaaS-szolgáltató - történt, e harmadik félnél bekövetkezett biztonsági incidens következtében, az Ön saját informatikai rendszerével közvetlen kapcsolat nélkül. Ezek az adatok azután nyilvánosan keringenek, és nyilvános referencia-adatbázisokkal összevethetők.
Ez azt jelenti, hogy vállalatomat feltörték?
Nem, nem feltétlenül. Egy talált kitettség azt jelenti, hogy egy céges e-mail cím szerepel egy harmadik félnél történt szivárgásban. Ez csak akkor válik kockázattá szervezete számára, ha a hozzá tartozó jelszót (vagy egy hasonló jelszót) még mindig használják valamelyik céges fiókján. Jelentésünk segít ezt a megkülönböztetést megtenni, anélkül hogy Ön helyett állítanánk.
Tesztelni fogják valódi jelszavaimat?
Nem, soha. Az ellenőrzés az Ön céges címeit veti össze már nyilvánosságra hozott szivárgási adatbázisokkal. Semmikor sem próbálunk bejelentkezni fiókjaiba, sem kitalálni jelenlegi jelszavait: ez jogosulatlan hozzáférés lenne, amit nem gyakorlunk.
Ha kitettséget találnak, be kell jelentenem a CNIL-nek?
Nem automatikusan. A bejelentési kötelezettség (GDPR, 33. cikk) az Ön saját adatkezelési rendszereiben bekövetkezett incidensre vonatkozik. Egy harmadik féltől származó szivárgásban talált kitettség csak akkor váltja ki ezt a kötelezettséget, ha az valóban saját rendszerei kompromittálásához vezetett. Jelentésünk dokumentálja azokat az elemeket, amelyek lehetővé teszik DPO-ja vagy jogásza számára a helyzet minősítését.
Ez egy automatizált eszköz, amit magam is használhatok?
Ma még nem: a Leak-Express egy auditoraink által végzett szolgáltatás, nem egy önkiszolgáló eszköz. Elismert nyilvános adatbázisokra (köztük a Have I Been Pwned-ra) és egy kiegészítő kézi elemzésre támaszkodunk, hogy minden eredményt minősítsünk, ahelyett hogy egy egyszerű nyers listát adnánk át.
Mennyi ideig tart egy ellenőrzés?
A határidő az ellenőrizendő címek és domainek számától függ, és az Ön hatóköréről szóló első egyeztetésünk után készült árajánlatban részletezzük.
Ez a szolgáltatás helyettesíti a jogi tanácsot vagy egy teljes biztonsági auditot?
Nem. A Leak-Express egy támogató eszköz, amely ellenőrzi a kitettséget és dokumentálja a korrekciót; nem minősül jogi tanácsnak, és nem helyettesíti informatikai rendszerének teljes biztonsági auditját. Egy esetleges GDPR bejelentési kötelezettséggel kapcsolatos pontokat DPO-jának vagy jogászának kell jóváhagynia.
Miért érdemes a SYAGA-t választani?
A SYAGA CONSULTING 2009 óta végez informatikai rendszerbiztonsági auditokat (a társaság 2009.12.08-án alakult EURL formában). Ez a kitettség-ellenőrzés ugyanarra a módszertani szigorra épül, mint más audit szolgáltatásaink, egy szigorú alapelvvel: sohasem jogosulatlan hozzáférés, sohasem valódi jelszó kérése.

Készen áll kitettségének ellenőrzésére?

Adja meg nekünk a hatókört (domainek, kulcsfontosságú címek), és személyre szabott árajánlattal jelentkezünk.

Ingyenes diagnosztikám indítása

Ingyenes: a pontszáma és az eltérései. A részletes jelentés és a tanúsítvány: 499 € + áfa, kizárólag ha Ön úgy dönt.

contact@syaga.eu A módszer áttekintése