BEVEILIGING - VERIFICATIE VAN BLOOTSTELLING AAN PUBLIEKE LEKKEN

Zijn uw zakelijke inloggegevens
al elders gelekt?

Datalekken treffen regelmatig externe diensten - professionele netwerken, forums, SaaS-uitgevers - zonder enig verband met uw eigen informatiesysteem. Als het zakelijke adres van een medewerker daarin voorkomt met een nog hergebruikt wachtwoord, staat de deur open. SYAGA Leak-Express verifieert uw blootstelling op basis van erkende publieke bronnen en begeleidt u bij de remediatie.

33
AVG-artikel (melding aan de autoriteit)
34
AVG-artikel (informatie aan personen)
72
Uur: indicatieve meldingstermijn (art. 33.1)
0
Echt wachtwoord gevraagd voor de verificatie

Het risico

Een lek bij een derde kan uw probleem worden, zonder dat uw informatiesysteem ooit is geraakt

Datalekken bij derden zijn frequent en buiten uw controle

Een externe dienst gebruikt door uw medewerkers (professioneel netwerk, SaaS-tool, forum) kan gecompromitteerd worden zonder dat uw eigen informatiesysteem in het spel is. De daar geregistreerde inloggegevens komen dan in publieke omloop.

🔑

Wachtwoordhergebruik verandert een extern lek in een toegangspoort bij u

Wanneer een elders blootgesteld wachtwoord wordt hergebruikt op een zakelijk account (mail, VPN, externe toegang), hoeft de aanvaller het alleen nog maar te proberen. Dit is een van de best gedocumenteerde compromissievectoren.

🔍

Zonder verificatie blijft de blootstelling onzichtbaar tot het incident

Een zakelijk adres blootgesteld in een oud lek kan jarenlang onzichtbaar blijven, tot het dient als toegangspunt voor een aanval via hergebruik van inloggegevens of een gerichte phishingpoging.

🛡

Verifieren betekent nooit aanvallen

Een blootstellingsverificatie bestaat er nooit uit uw echte wachtwoorden op uw onlinediensten te testen: ze confronteert uw adressen met reeds openbaar gemaakte lekdatabases, zonder ooit te proberen zich in uw plaats aan te melden.

De methode: Leak-Express

Een verificatie uitgevoerd door onze auditors, geen geautomatiseerde self-service scan

1
Kaderstelling

De te verifieren scope

U deelt ons de te verifieren domeinen en zakelijke adressen mee (sleutelaccounts, directie, IT-afdeling). Geen andere gegevens zijn nodig: nooit wordt een echt wachtwoord gevraagd.

2
Verificatie

Confrontatie met publieke lekdatabases

Elk adres wordt geconfronteerd met reeds openbaar gemaakte datalekdatabases, via erkende referentiediensten zoals Have I Been Pwned, aangevuld met handmatig OSINT-onderzoek op relevante open bronnen.

3
Kwalificatie

Analyse van elke gevonden blootstelling

Voor elke geidentificeerde blootstelling: welke externe dienst is de oorsprong van het lek, op welke datum, welk type gegevens is betrokken (alleen e-mail, wachtwoord, andere gegevens), en het kritikaliteitsniveau voor uw organisatie.

4
Rapport en remediatie

Een geprioriteerd actieplan

Concrete en geprioriteerde aanbevelingen: rotatie van de betrokken inloggegevens, activering van MFA, gerichte bewustwording van de blootgestelde medewerkers, en punten om aan uw FG te melden als de context dat rechtvaardigt.

5
Herziening (optioneel)

Een blootstelling staat nooit vast

Nieuwe lekken worden voortdurend openbaar gemaakt door derden buiten uw organisatie. Een periodieke herziening kan op offerte worden ingesteld, in het ritme dat bij uw organisatie past.

Wat u ontvangt

Een gekwalificeerd, onderbouwd rapport, met eerlijke vermelding van wat nog moet worden gevalideerd door uw FG of uw CISO

📝

Blootstellingsverificatierapport

De lijst van geverifieerde adressen en, voor elk daarvan, de bekende publieke lekken waarin het eventueel voorkomt.

  • Geraadpleegde bronnen opgesomd
  • Datum van elk geidentificeerd lek
  • Betrokken type gegevens (e-mail/wachtwoord/andere)
  • Adressen zonder bekende blootstelling ook vermeld
📊

Kwalificatiefiche per blootstelling

Elk ruw resultaat wordt geanalyseerd, niet zomaar overgeschreven.

  • Oorsprong en context van het externe lek
  • Geschat kritikaliteitsniveau
  • Risico van wachtwoordhergebruik beoordeeld
  • Bijbehorende aanbeveling

Geprioriteerd remediatieplan

Concrete acties, gerangschikt naar urgentie, geen lijst van goede voornemens.

  • Rotatie van de betrokken inloggegevens
  • Activering van MFA op blootgestelde accounts
  • Gerichte bewustwording van medewerkers
  • Acties gerangschikt naar urgentie
🚩

Punten te melden aan uw FG

Het rapport helpt de situatie te kwalificeren, zonder ooit in uw plaats te beslissen.

  • AVG-context art. 33/34 in herinnering gebracht
  • Hulp bij kwalificatie (al dan niet een inbreuk op uw eigen systemen)
  • Geen enkele juridische conclusie opgelegd
  • Te valideren door uw FG of uw jurist
🔗

Bronnen en traceerbaarheid

Elke bewering is onderbouwd, niet uit het geheugen beweerd.

  • Geraadpleegde publieke databases vermeld (bv. Have I Been Pwned)
  • OSINT-methode gedocumenteerd
  • Geen enkele aanmeldpoging op uw accounts
  • Geen enkel gegeven dat u niet zelf heeft aangeleverd
📄

Bewerkbaar document

Opgeleverd in een bewerkbaar formaat, herbruikbaar door uw team.

  • Klaar om te delen met uw FG of uw CISO
  • Herbruikbaar voor een periodieke herziening
  • Identieke structuur bij elke verificatie
  • Geen opgelegde vaste opmaak

Gebruikte referenties

Een methode die steunt op de teksten en erkende publieke bronnen, niet op eigen interpretaties

33

AVG - Artikel 33

Melding van een inbreuk in verband met persoonsgegevens aan de toezichthoudende autoriteit zo snel mogelijk en, indien mogelijk, binnen 72 uur nadat men er kennis van heeft genomen.

34

AVG - Artikel 34

Mededeling van de inbreuk aan de betrokken personen wanneer deze waarschijnlijk een hoog risico inhoudt voor hun rechten en vrijheden.

AN

ANSSI-gids - Informatiebeveiligingshygiene

De informatiehygienemaatregelen van het ANSSI (Franse cyberbeveiligingsautoriteit) (authenticatie, accountbeheer, bewustwording) structureren de remediatie-aanbevelingen van het rapport.

OS

Publieke OSINT-bronnen

De verificatie steunt op reeds openbaar gemaakte lekdatabases, waaronder Have I Been Pwned, breed gebruikte referentiedienst - nooit op ongeautoriseerde toegang tot uw accounts.

Een verificatie op maat, zonder verborgen kosten

De scope hangt af van het aantal te verifieren adressen en domeinen. Offerte opgesteld na een eerste gesprek.

Eenmalige verificatie

Een initiele controle van uw blootstelling

Op offerte
afhankelijk van het aantal te verifieren adressen
  • Verificatie van de aangeleverde adressen
  • Confrontatie met publieke lekdatabases
  • Verificatierapport
  • Lijst van gevonden blootstellingen (indien van toepassing)
Offerte aanvragen

Periodieke monitoring

Meerdere verificaties in de tijd

Op offerte
afhankelijk van de gewenste frequentie
  • Alles van Verificatie + remediatie +
  • Herziening op afgesproken termijn
  • Opvolging van de evolutie van de blootstelling
  • Gemeenschappelijk methodologisch kader
Offerte aanvragen

Een blootstelling is nooit definitief

Nieuwe datalekken worden voortdurend openbaar gemaakt, door derden volledig buiten uw organisatie. Een vandaag uitgevoerde controle garandeert niets voor morgen: een periodieke herziening wordt op offerte voorgesteld, in het ritme dat bij u past.

Veelgestelde vragen

Wat is een datalek precies?
Het gaat om een openbaarmaking van gegevens (vaak email/wachtwoord-koppels) die is opgetreden bij een externe dienst - professioneel netwerk, forum, SaaS-uitgever - als gevolg van een beveiligingsincident bij die derde, zonder rechtstreeks verband met uw eigen informatiesysteem. Deze gegevens circuleren vervolgens publiekelijk en kunnen worden geconfronteerd met publieke referentiedatabases.
Betekent dit dat mijn bedrijf gehackt is?
Nee, niet noodzakelijk. Een gevonden blootstelling betekent dat een zakelijk adres voorkomt in een lek dat bij een derde is opgetreden. Dit wordt pas een risico voor uw organisatie als het bijbehorende wachtwoord (of een vergelijkbaar wachtwoord) nog wordt gebruikt op een van uw zakelijke accounts. Ons rapport helpt dit onderscheid te maken, zonder het ooit in uw plaats te bevestigen.
Gaan jullie mijn echte wachtwoorden testen?
Nee, nooit. De verificatie confronteert uw zakelijke adressen met reeds openbaar gemaakte lekdatabases. Wij proberen op geen enkel moment in te loggen op uw accounts of uw huidige wachtwoorden te raden: dat zou ongeautoriseerde toegang zijn, wat wij niet doen.
Als een blootstelling wordt gevonden, moet ik de CNIL dan melden?
Niet automatisch. De meldingsplicht (AVG, art. 33) betreft een inbreuk in verband met gegevens die in uw eigen verwerkingssystemen is opgetreden. Een blootstelling gevonden in een extern lek activeert deze verplichting alleen als het daadwerkelijk heeft geleid tot een compromittering van uw eigen systemen. Ons rapport documenteert de elementen waarmee uw FG of uw jurist de situatie kan kwalificeren.
Is dit een geautomatiseerde tool die ik zelf kan gebruiken?
Nog niet vandaag: Leak-Express is een dienst uitgevoerd door onze auditors, geen self-service tool. Wij steunen op erkende publieke databases (waaronder Have I Been Pwned) en een aanvullende handmatige analyse, om elk resultaat te kwalificeren in plaats van u een simpele ruwe lijst te leveren.
Hoe lang duurt een verificatie?
De termijn hangt af van het aantal te verifieren adressen en domeinen, en wordt gepreciseerd in de offerte die na ons eerste gesprek over uw scope wordt opgesteld.
Vervangt deze dienst juridisch advies of een volledige beveiligingsaudit?
Nee. Leak-Express is een begeleidingsinstrument dat een blootstelling verifieert en een remediatie documenteert; het vormt geen juridisch advies en vervangt geen volledige audit van de beveiliging van uw informatiesysteem. Punten met betrekking tot een eventuele AVG-meldingsplicht moeten worden gevalideerd door uw FG of uw jurist.
Waarom via SYAGA gaan?
SYAGA CONSULTING voert sinds 2009 audits van de beveiliging van informatiesystemen uit (EURL opgericht op 08/12/2009). Deze blootstellingsverificatie steunt op dezelfde methodologische rigor als onze andere auditdiensten, met een strikte regel: nooit ongeautoriseerde toegang, nooit een echt wachtwoord gevraagd.

Klaar om uw blootstelling te verifieren?

Geef ons de scope door (domeinen, sleuteladressen), wij komen bij u terug met een offerte op maat.

Start mijn gratis diagnose

Gratis: uw score + uw afwijkingen. Het gedetailleerde rapport en de attestatie: 499 € excl. btw, alleen als u daarvoor kiest.

contact@syaga.eu Bekijk de methode opnieuw