SAUGUMAS - POVEIKIO VIEŠIEMS DUOMENŲ NUTEKĖJIMAMS PATIKRA

Ar jūsų darbo prisijungimo duomenys
jau nutekėjo kitur?

Duomenų nutekėjimai reguliariai paveikia trečiųjų šalių paslaugas - profesinius tinklus, forumus, SaaS leidėjus - visiškai nesusijusius su jūsų pačių informacine sistema. Jei darbuotojo profesinis adresas ten atsiranda kartu su vis dar naudojamu slaptažodžiu, įėjimo durys yra atviros. SYAGA Leak-Express patikrina jūsų poveikį naudodama pripažintus viešus šaltinius ir padeda taisyti situaciją.

33
BDAR straipsnis (pranešimas institucijai)
34
BDAR straipsnis (asmenų informavimas)
72
Valandos: orientacinis pranešimo terminas (33.1 str.)
0
Tikras slaptažodis, prašomas patikrai

Rizika

Nutekėjimas pas trečiąją šalį gali tapti jūsų problema, net jei jūsų informacinė sistema niekada nebuvo paveikta

Trečiųjų šalių duomenų nutekėjimai yra dažni ir nepriklauso nuo jūsų

Jūsų darbuotojų naudojama trečiosios šalies paslauga (profesinis tinklas, SaaS įrankis, forumas) gali būti pažeista, net jei jūsų pačių informacinė sistema nėra susijusi. Ten registruoti prisijungimo duomenys tuomet atsiduria viešoje apyvartoje.

🔑

Slaptažodžio pakartotinis naudojimas paverčia svetimą nutekėjimą jūsų įėjimo durimis

Kai kitur atskleistas slaptažodis pakartotinai naudojamas darbinėje paskyroje (el. paštas, VPN, nuotolinė prieiga), užpuolikui belieka jį išbandyti. Tai vienas iš geriausiai dokumentuotų kompromitavimo būdų.

🔍

Be patikros, poveikis lieka nematomas iki pat incidento

Profesinis adresas, atskleistas senoje nutekėjimo byloje, gali likti nematomas metų metus, kol taps įėjimo tašku atakai, naudojant pakartotinius prisijungimo duomenis, ar tiksliniam sukčiavimui.

🛡

Patikrinti niekada nereiškia atakuoti

Poveikio patikra niekada nereiškia tikrų slaptažodžių bandymo jūsų internetinėse paslaugose: ji lygina jūsų adresus su jau viešai paskelbtomis nutekėjimo duomenų bazėmis, niekada nebandant prisijungti už jus.

Metodika: Leak-Express

Patikra, kurią atlieka mūsų auditoriai, o ne automatinis savitarnos skenavimas

1
Apimties nustatymas

Tikrinama apimtis

Jūs pateikiate mums tikrintinus domenus ir profesinius adresus (svarbiausias paskyras, vadovybę, IT direktorių). Jokių kitų duomenų nereikia: niekada neprašoma tikro slaptažodžio.

2
Patikra

Palyginimas su viešomis nutekėjimo duomenų bazėmis

Kiekvienas adresas tikrinamas pagal jau viešai paskelbtas duomenų nutekėjimo bazes, naudojant pripažintas etalonines paslaugas, tokias kaip Have I Been Pwned, papildomai atliekant rankinę OSINT paiešką atitinkamuose atviruose šaltiniuose.

3
Įvertinimas

Kiekvieno rasto poveikio analizė

Kiekvienam nustatytam poveikiui: kuri trečiosios šalies paslauga sukėlė nutekėjimą, kada, kokio tipo duomenys susiję (vien el. paštas, slaptažodis, kiti duomenys), ir kritiškumo lygis jūsų organizacijai.

4
Ataskaita ir taisymas

Prioritetais grįstas veiksmų planas

Konkrečios ir prioritetais grįstos rekomendacijos: susijusių prisijungimo duomenų keitimas, MFA įjungimas, tikslinis paveiktų darbuotojų mokymas, ir punktai, apie kuriuos reikia pranešti jūsų DAP, jei to reikalauja situacija.

5
Pakartotinė peržiūra (pasirinktinai)

Poveikis niekada nėra galutinis

Naujos nutekėjimo bylos nuolat skelbiamos jūsų organizacijai nepriklausančių trečiųjų šalių. Periodinė peržiūra gali būti įdiegta pagal pasiūlymą, tokiu dažnumu, koks tinka jūsų organizacijai.

Ką jūs gaunate

Įvertinta, šaltiniais pagrįsta ir sąžininga ataskaita, aiškiai nurodanti, ką dar turi patvirtinti jūsų DAP ar saugumo vadovas

📝

Poveikio patikros ataskaita

Patikrintų adresų sąrašas ir, jei taikoma, kiekvieno adreso žinomos viešos nutekėjimo bylos, kuriose jis pasirodo.

  • Naudotų šaltinių sąrašas
  • Kiekvieno nustatyto nutekėjimo data
  • Susijusių duomenų tipas (el. paštas/slaptažodis/kiti)
  • Taip pat išvardinti adresai be žinomo poveikio
📊

Poveikio įvertinimo kortelė

Kiekvienas neapdorotas rezultatas analizuojamas, o ne tiesiog perrašomas.

  • Trečiosios šalies nutekėjimo kilmė ir kontekstas
  • Įvertintas kritiškumo lygis
  • Įvertinta slaptažodžio pakartotinio naudojimo rizika
  • Susijusi rekomendacija

Prioritetais grįstas taisymo planas

Konkretūs veiksmai, suskirstyti pagal skubumą, o ne geranoriškų ketinimų sąrašas.

  • Susijusių prisijungimo duomenų keitimas
  • MFA įjungimas paveiktoms paskyroms
  • Tikslinis darbuotojų mokymas
  • Veiksmai, suskirstyti pagal skubumą
🚩

Punktai, apie kuriuos reikia pranešti jūsų DAP

Ataskaita padeda įvertinti situaciją, niekada nesprendžiant už jus.

  • Primenamas BDAR 33/34 str. kontekstas
  • Pagalba vertinant (ar tai jūsų pačių sistemų pažeidimas, ar ne)
  • Neprimetama jokia teisinė išvada
  • Turi patvirtinti jūsų DAP ar teisininkas
🔗

Šaltiniai ir atsekamumas

Kiekvienas teiginys yra pagrįstas šaltiniu, o ne teigiamas iš atminties.

  • Nurodomos naudotos viešos duomenų bazės (pvz., Have I Been Pwned)
  • Dokumentuota OSINT metodika
  • Jokio bandymo prisijungti prie jūsų paskyrų
  • Jokių duomenų, kurių nepateikėte patys
📄

Redaguojamas dokumentas

Pateikiamas redaguojamu formatu, kurį gali pakartotinai naudoti jūsų komanda.

  • Paruoštas dalintis su jūsų DAP ar saugumo vadovu
  • Pakartotinai naudojamas periodinei peržiūrai
  • Tokia pati struktūra kiekvienai patikrai
  • Neprimetamas joks fiksuotas formatavimas

Naudojami šaltiniai

Metodika, grindžiama teisės aktais ir pripažintais viešais šaltiniais, o ne savavališkais aiškinimais

33

BDAR - 33 straipsnis

Pranešimas priežiūros institucijai apie asmens duomenų pažeidimą kuo greičiau ir, jei įmanoma, per 72 valandas nuo sužinojimo.

34

BDAR - 34 straipsnis

Pranešimas apie pažeidimą duomenų subjektams, kai jis gali kelti didelę riziką jų teisėms ir laisvėms.

AN

ANSSI gairės - IT higiena

ANSSI (Prancūzijos institucijos) IT higienos priemonės (autentifikacija, paskyrų valdymas, mokymas) struktūrizuoja ataskaitos taisymo rekomendacijas.

OS

Vieši OSINT šaltiniai

Patikra remiasi jau viešai paskelbtomis nutekėjimo duomenų bazėmis, įskaitant Have I Been Pwned - plačiai naudojamą etaloninę paslaugą - niekada neteikiant neteisėtos prieigos prie jūsų paskyrų.

Individuali patikra, be paslėptų kainų

Apimtis priklauso nuo tikrintinų adresų ir domenų skaičiaus. Pasiūlymas parengiamas po pirminio pokalbio.

Vienkartinė patikra

Pradinis jūsų poveikio patikrinimas

Pagal pasiūlymą
priklausomai nuo tikrintinų adresų skaičiaus
  • Pateiktų adresų patikra
  • Palyginimas su viešomis nutekėjimo duomenų bazėmis
  • Patikros ataskaita
  • Rastų poveikių sąrašas (jei taikoma)
Prašyti pasiūlymo

Periodinė stebėsena

Kelios patikros laiko bėgyje

Pagal pasiūlymą
priklausomai nuo pageidaujamo dažnumo
  • Viskas iš „Patikra + taisymas" +
  • Peržiūra sutartu terminu
  • Poveikio kaitos stebėjimas
  • Bendra metodologinė sistema
Prašyti pasiūlymo

Poveikis niekada nėra galutinis

Naujos duomenų nutekėjimo bylos nuolat skelbiamos visiškai jūsų organizacijai nepriklausančių trečiųjų šalių. Šiandien atlikta patikra nieko negarantuoja rytojui: periodinė peržiūra siūloma pagal pasiūlymą, jums patogiu dažnumu.

Dažnai užduodami klausimai

Kas iš tikrųjų yra duomenų nutekėjimas?
Tai duomenų atskleidimas (dažnai el. pašto/slaptažodžio poros), įvykęs pas trečiosios šalies paslaugą - profesinį tinklą, forumą, SaaS leidėją - po saugumo incidento pas šią trečiąją šalį, tiesiogiai nesusijusio su jūsų pačių informacine sistema. Šie duomenys vėliau viešai plinta ir gali būti lyginami su etaloninėmis viešomis duomenų bazėmis.
Ar tai reiškia, kad mano įmonė buvo nulaužta?
Ne, nebūtinai. Rastas poveikis reiškia, kad profesinis adresas figūruoja nutekėjime, įvykusiame pas trečiąją šalį. Tai tampa rizika jūsų organizacijai tik jei susijęs slaptažodis (ar panašus slaptažodis) vis dar naudojamas vienoje iš jūsų darbo paskyrų. Mūsų ataskaita padeda atskirti šiuos atvejus, niekada to netvirtindama už jus.
Ar bandysite mano tikrus slaptažodžius?
Ne, niekada. Patikra lygina jūsų profesinius adresus su jau viešai paskelbtomis nutekėjimo duomenų bazėmis. Mes niekada nebandome prisijungti prie jūsų paskyrų ar spėti jūsų dabartinių slaptažodžių: tai būtų neteisėta prieiga, kurios mes nepraktikuojame.
Jei randamas poveikis, ar turiu pranešti CNIL?
Ne automatiškai. Pranešimo pareiga (BDAR, 33 str.) taikoma pažeidimui, įvykusiam jūsų pačių duomenų tvarkymo sistemose. Poveikis, rastas trečiosios šalies nutekėjime, šią pareigą suaktyvina tik jei jis iš tikrųjų sukėlė jūsų pačių sistemų kompromitavimą. Mūsų ataskaita dokumentuoja elementus, leidžiančius jūsų DAP ar teisininkui įvertinti situaciją.
Ar tai automatizuotas įrankis, kurį galiu naudoti pats?
Kol kas ne: Leak-Express yra paslauga, kurią atlieka mūsų auditoriai, o ne savitarnos įrankis. Mes remiamės pripažintomis viešomis duomenų bazėmis (įskaitant Have I Been Pwned) ir papildoma rankine analize, kad įvertintume kiekvieną rezultatą, o ne tiesiog pateiktume neapdorotą sąrašą.
Kiek laiko trunka patikra?
Terminas priklauso nuo tikrintinų adresų ir domenų skaičiaus, jis bus nurodytas pasiūlyme, parengtame po pirminio pokalbio apie jūsų apimtį.
Ar ši paslauga pakeičia teisinę konsultaciją ar išsamų saugumo auditą?
Ne. Leak-Express yra pagalbinė priemonė, kuri patikrina poveikį ir dokumentuoja taisymą; tai nėra teisinė konsultacija ir nepakeičia išsamaus jūsų informacinės sistemos saugumo audito. Punktus, susijusius su galima BDAR pranešimo pareiga, turi patvirtinti jūsų DAP ar teisininkas.
Kodėl rinktis SYAGA?
SYAGA CONSULTING nuo 2009 m. atlieka informacinių sistemų saugumo auditus (EURL įsteigta 2009-12-08). Ši poveikio patikra remiasi tokiu pat metodologiniu griežtumu kaip ir kitos mūsų audito paslaugos, laikantis griežtos taisyklės: jokios neteisėtos prieigos, jokio tikro slaptažodžio prašymo.

Pasiruošę patikrinti savo poveikį?

Nurodykite mums apimtį (domenus, svarbiausius adresus), ir mes pateiksime individualų pasiūlymą.

Pradėti nemokamą diagnostiką

Nemokamai: jūsų balas + neatitikimai. Išsami ataskaita ir pažyma: 499 € be PVM, tik jeigu jūs taip nuspręsite.

contact@syaga.eu Peržiūrėti metodiką