DROŠĪBA - PUBLISKU NOPLŪŽU PAKĻAUTĪBAS PĀRBAUDE

Vai jūsu darba identifikatori
jau ir noplūduši citur?

Datu noplūdes regulāri skar trešo pušu pakalpojumus - profesionālos tīklus, forumus, SaaS izstrādātājus - bez jebkādas saistības ar jūsu pašu informācijas sistēmu. Ja darbinieka darba e-pasta adrese tur parādās kopā ar joprojām atkārtoti izmantotu paroli, ieejas durvis ir vaļā. SYAGA Leak-Express pārbauda jūsu pakļautību no atzītiem publiskiem avotiem un palīdz problēmu novērst.

33
VDAR pants (paziņošana iestādei)
34
VDAR pants (personu informēšana)
72
Stundas: orientējošais paziņošanas termiņš (33.1. p.)
0
Pieprasītu reālu paroli pārbaudei

Risks

Noplūde pie trešās puses var kļūt par jūsu problēmu, jūsu informācijas sistēmai nekad nebūtu skartai

Trešo pušu datu noplūdes ir biežas un ārpus jūsu kontroles

Trešās puses pakalpojums, ko izmanto jūsu darbinieki (profesionālais tīkls, SaaS rīks, forums), var tikt kompromitēts, jūsu pašu informācijas sistēmai nebūdama vainīga. Tur reģistrētie identifikatori tad nonāk publiskā apritē.

🔑

Paroles atkārtota izmantošana pārvērš trešās puses noplūdi par jūsu ieejas durvīm

Kad citur atklāta parole tiek atkārtoti izmantota darba kontā (e-pasts, VPN, attālā piekļuve), uzbrucējam atliek tikai to izmēģināt. Tas ir viens no vislabāk dokumentētajiem kompromitācijas veidiem.

🔍

Bez pārbaudes pakļautība paliek neredzama līdz incidentam

Darba e-pasta adrese, kas atklāta senā noplūdē, var palikt neredzama gadiem ilgi, līdz kalpo par ieejas punktu identifikatoru atkārtotas izmantošanas uzbrukumam vai mērķtiecīgai pikšķerēšanai.

🛡

Pārbaudīt nekad nenozīmē uzbrukt

Pakļautības pārbaude nekad nenozīmē jūsu reālo paroļu testēšanu jūsu tiešsaistes pakalpojumos: tā salīdzina jūsu adreses ar jau publiski atklātām noplūžu datubāzēm, nekad nemēģinot pieslēgties jūsu vietā.

Metode: Leak-Express

Pārbaude, ko veic mūsu auditori, nevis automātisks pašapkalpošanās skenējums

1
Ievirze

Pārbaudāmais apjoms

Jūs mums nosūtāt pārbaudāmos domēnus un darba e-pasta adreses (galvenie konti, vadība, IT vadītājs). Nekādi citi dati nav nepieciešami: nekad netiek prasīta reāla parole.

2
Pārbaude

Salīdzināšana ar publiskajām noplūžu datubāzēm

Katra adrese tiek salīdzināta ar jau publiski atklātām datu noplūžu datubāzēm, caur atzītiem atsauces pakalpojumiem, piemēram, Have I Been Pwned, papildinot ar manuālu OSINT meklēšanu attiecīgajos atklātajos avotos.

3
Kvalifikācija

Katras atrastās pakļautības analīze

Katrai identificētajai pakļautībai: kurš trešās puses pakalpojums bija noplūdes izcelsme, kurā datumā, kāda veida dati ir skarti (tikai e-pasts, parole, citi dati), un kritiskuma līmenis jūsu organizācijai.

4
Ziņojums un problēmas novēršana

Prioritizēts rīcības plāns

Konkrēti un prioritizēti ieteikumi: skarto identifikatoru maiņa, MFA aktivizēšana, mērķtiecīga skarto darbinieku izpratnes veicināšana, un punkti, kas jāziņo jūsu DAV, ja konteksts to pamato.

5
Atkārtota pārbaude (izvēles)

Pakļautība nekad nav galīga

Jaunas datu noplūdes tiek nepārtraukti publiskotas trešo pušu, kas nav saistītas ar jūsu organizāciju. Periodisku atkārtotu pārbaudi var ieviest pēc pieprasījuma, jūsu organizācijai piemērotā ritmā.

Ko jūs saņemat

Kvalificēts, avotos balstīts un godīgs ziņojums par to, kas vēl jāapstiprina jūsu DAV vai IT drošības vadītājam

📝

Pakļautības pārbaudes ziņojums

Pārbaudīto adrešu saraksts un, katrai no tām, zināmās publiskās noplūdes, kurās tā parādās, ja tāda ir.

  • Uzskaitīti konsultētie avoti
  • Katras identificētās noplūdes datums
  • Skartais datu veids (e-pasts/parole/citi)
  • Adreses bez zināmas pakļautības arī uzskaitītas
📊

Kvalifikācijas lapa katrai pakļautībai

Katrs neapstrādāts rezultāts tiek analizēts, nevis vienkārši pārrakstīts.

  • Trešās puses noplūdes izcelsme un konteksts
  • Novērtēts kritiskuma līmenis
  • Novērtēts paroles atkārtotas izmantošanas risks
  • Saistītais ieteikums

Prioritizēts problēmas novēršanas plāns

Konkrētas darbības, sakārtotas pēc steidzamības, nevis labu nodomu saraksts.

  • Skarto identifikatoru maiņa
  • MFA aktivizēšana skartajos kontos
  • Mērķtiecīga darbinieku izpratnes veicināšana
  • Darbības sakārtotas pēc steidzamības
🚩

Punkti, kas jāziņo jūsu DAV

Ziņojums palīdz kvalificēt situāciju, nekad neizlemjot jūsu vietā.

  • Atgādināts VDAR 33./34. panta konteksts
  • Palīdzība kvalifikācijā (jūsu pašu sistēmu pārkāpums vai nē)
  • Nekāds juridisks secinājums nav uzspiests
  • Jāapstiprina jūsu DAV vai juristam
🔗

Avoti un izsekojamība

Katrs apgalvojums ir avotos balstīts, nevis apgalvots no atmiņas.

  • Minētas konsultētās publiskās datubāzes (piem., Have I Been Pwned)
  • Dokumentēta OSINT metode
  • Nekāds mēģinājums pieslēgties jūsu kontiem
  • Nekādi dati, ko jūs paši nebūtu sniedzis
📄

Rediģējams dokuments

Nodots rediģējamā formātā, atkārtoti izmantojams jūsu komandas.

  • Gatavs kopīgošanai ar jūsu DAV vai IT drošības vadītāju
  • Atkārtoti izmantojams periodiskai atkārtotai pārbaudei
  • Identiska struktūra katrā pārbaudē
  • Nav uzspiests fiksēts noformējums

Izmantotās atsauces

Metode, kas balstās uz tekstiem un atzītiem publiskiem avotiem, nevis uz pašu interpretāciju

33

VDAR - 33. pants

Personas datu aizsardzības pārkāpuma paziņošana uzraudzības iestādei bez liekas kavēšanās un, ja iespējams, 72 stundu laikā pēc tam, kad par to kļuvis zināms.

34

VDAR - 34. pants

Pārkāpuma paziņošana attiecīgajām personām, ja tas var radīt augstu risku to tiesībām un brīvībām.

AN

ANSSI ceļvedis - IT higiēna

ANSSI (Francijas iestāde) IT higiēnas pasākumi (autentifikācija, kontu pārvaldība, izpratnes veicināšana) strukturē ziņojuma problēmu novēršanas ieteikumus.

OS

Publiskie OSINT avoti

Pārbaude balstās uz jau publiski atklātām noplūžu datubāzēm, tostarp Have I Been Pwned, plaši izmantotu atsauces pakalpojumu - nekad uz neatļautu piekļuvi jūsu kontiem.

Individuāla pārbaude, bez slēptām cenām

Apjoms ir atkarīgs no pārbaudāmo adrešu un domēnu skaita. Piedāvājums tiek sagatavots pēc pirmās pārrunas.

Vienreizēja pārbaude

Jūsu pakļautības sākotnēja kontrole

Pēc pieprasījuma
atkarībā no pārbaudāmo adrešu skaita
  • Sniegto adrešu pārbaude
  • Salīdzināšana ar publiskajām noplūžu datubāzēm
  • Pārbaudes ziņojums
  • Atrasto pakļautību saraksts (ja tāds ir)
Pieprasīt piedāvājumu

Periodiska uzraudzība

Vairākas pārbaudes laika gaitā

Pēc pieprasījuma
atkarībā no vēlamā biežuma
  • Viss no Pārbaudes + problēmas novēršanas +
  • Atkārtota pārbaude noteiktā termiņā
  • Pakļautības attīstības uzraudzība
  • Kopīgs metodoloģiskais ietvars
Pieprasīt piedāvājumu

Pakļautība nekad nav galīga

Jaunas datu noplūdes tiek nepārtraukti publiskotas trešo pušu, kas ir pilnībā ārpus jūsu organizācijas. Šodien veikta kontrole nekādi negarantē rītdienu: periodiska atkārtota pārbaude tiek piedāvāta pēc pieprasījuma, jums piemērotā ritmā.

Biežāk uzdotie jautājumi

Kas tieši ir datu noplūde?
Tā ir datu (bieži e-pasta/paroles pāru) izpaušana, kas notikusi trešās puses pakalpojumā - profesionālajā tīklā, forumā, SaaS izstrādātājā - drošības incidenta rezultātā šai trešajai pusei, bez tiešas saistības ar jūsu pašu informācijas sistēmu. Šie dati tad publiski cirkulē un var tikt salīdzināti ar publiskām atsauces datubāzēm.
Vai tas nozīmē, ka mans uzņēmums ir uzlauzts?
Nē, ne obligāti. Atrasta pakļautība nozīmē, ka darba e-pasta adrese parādās trešās puses noplūdē. Tas kļūst par risku jūsu organizācijai tikai tad, ja saistītā parole (vai līdzīga parole) joprojām tiek izmantota kādā no jūsu darba kontiem. Mūsu ziņojums palīdz veikt šo atšķirību, nekad to neapgalvojot jūsu vietā.
Vai jūs testēsiet manas reālās paroles?
Nē, nekad. Pārbaude salīdzina jūsu darba adreses ar jau publiski atklātām noplūžu datubāzēm. Mēs nekad nemēģinām pieslēgties jūsu kontiem, ne arī uzminēt jūsu pašreizējās paroles: tā būtu neatļauta piekļuve, ko mēs nepraktizējam.
Ja tiek atrasta pakļautība, vai man jāpaziņo CNIL?
Ne automātiski. Paziņošanas pienākums (VDAR 33. pants) attiecas uz pārkāpumu, kas noticis jūsu pašu apstrādes sistēmās. Trešās puses noplūdē atrasta pakļautība izraisa šo pienākumu tikai tad, ja tā faktiski noveda pie jūsu pašu sistēmu kompromitācijas. Mūsu ziņojums dokumentē elementus, kas ļauj jūsu DAV vai juristam kvalificēt situāciju.
Vai tas ir automatizēts rīks, ko es varu izmantot pats?
Ne šodien: Leak-Express ir pakalpojums, ko veic mūsu auditori, nevis pašapkalpošanās rīks. Mēs balstāmies uz atzītām publiskām datubāzēm (tostarp Have I Been Pwned) un papildu manuālu analīzi, lai kvalificētu katru rezultātu, nevis sniegtu jums vienkāršu neapstrādātu sarakstu.
Cik ilgi ilgst pārbaude?
Termiņš ir atkarīgs no pārbaudāmo adrešu un domēnu skaita, un tas tiks precizēts piedāvājumā, kas sagatavots pēc mūsu pirmās pārrunas par jūsu apjomu.
Vai šis pakalpojums aizstāj juridisku atzinumu vai pilnu drošības auditu?
Nē. Leak-Express ir atbalsta rīks, kas pārbauda pakļautību un dokumentē problēmas novēršanu; tas nav juridisks atzinums un neaizstāj jūsu informācijas sistēmas pilnu drošības auditu. Punkti, kas saistīti ar iespējamu VDAR paziņošanas pienākumu, jāapstiprina jūsu DAV vai juristam.
Kāpēc izmantot SYAGA?
SYAGA CONSULTING kopš 2009. gada (EURL dibināta 08.12.2009.) veic informācijas sistēmu drošības auditus. Šī pakļautības pārbaude balstās uz to pašu metodoloģisko stingrību kā mūsu citi audita pakalpojumi, ar stingru norādi: nekad neatļauta piekļuve, nekad netiek prasīta reāla parole.

Gatavi pārbaudīt savu pakļautību?

Norādiet mums apjomu (domēni, galvenās adreses), mēs ar jums sazināsimies ar individuālu piedāvājumu.

Sākt bezmaksas diagnostiku

Bezmaksas: jūsu rezultāts un konstatētās nepilnības. Detalizēts pārskats un apliecinājums: 499 € bez PVN, tikai tad, ja to izlemjat.

contact@syaga.eu Vēlreiz skatīt metodi