SIKKERHET - KONTROLL AV EKSPONERING FOR OFFENTLIGE LEKKASJER

Har de jobbrelaterte identifikatorene deres
allerede lekket et annet sted?

Datalekkasjer rammer regelmessig tredjepartstjenester - profesjonelle nettverk, forum, SaaS-leverandører - uten noen sammenheng med deres eget IT-system. Dersom en medarbeiders jobbadresse finnes der med et passord som fortsatt gjenbrukes, står døren åpen. SYAGA Leak-Express kontrollerer eksponeringen deres fra anerkjente offentlige kilder og bistår dere i utbedringen.

33
GDPR-artikkel (varsling til myndigheten)
34
GDPR-artikkel (informasjon til de registrerte)
72
Timer: veiledende varslingsfrist (art. 33.1)
0
Reelt passord etterspurt for kontrollen

Risikoen

En lekkasje hos en tredjepart kan bli deres problem, uten at IT-systemet deres noensinne er berørt

Tredjeparts datalekkasjer er hyppige og utenfor deres kontroll

En tredjepartstjeneste brukt av medarbeiderne deres (profesjonelt nettverk, SaaS-verktøy, forum) kan bli kompromittert uten at deres eget IT-system er involvert. Identifikatorene som var registrert der, havner da i offentlig omløp.

🔑

Gjenbruk av passord gjør en tredjepartslekkasje til en dør inn til dere

Når et passord eksponert et annet sted gjenbrukes på en jobbkonto (e-post, VPN, fjerntilgang), trenger angriperen bare å prøve det. Det er en av de mest dokumenterte kompromitteringsvektorene.

🔍

Uten kontroll forblir eksponeringen usynlig frem til hendelsen

En jobbadresse eksponert i en gammel lekkasje kan forbli usynlig i årevis, helt til den tjener som inngangspunkt for et angrep basert på gjenbrukte identifikatorer eller et målrettet phishing-forsøk.

🛡

Å kontrollere betyr aldri å angripe

En eksponeringskontroll består aldri i å teste de reelle passordene deres på nettjenestene deres: den sammenligner adressene deres med databaser over allerede offentliggjorte lekkasjer, uten noensinne å forsøke å logge inn på deres vegne.

Metoden: Leak-Express

En kontroll utført av våre revisorer, ikke en automatisk selvbetjent skanning

1
Oppstart

Omfanget som skal kontrolleres

Dere gir oss domenene og jobbadressene som skal kontrolleres (nøkkelkontoer, ledelse, IT-sjef). Ingen andre data er nødvendig: aldri et reelt passord etterspurt.

2
Kontroll

Sammenligning med offentlige lekkasjedatabaser

Hver adresse sammenlignes med databaser over allerede offentliggjorte datalekkasjer, via anerkjente referansetjenester som Have I Been Pwned, supplert med manuell OSINT-søk i relevante åpne kilder.

3
Vurdering

Analyse av hver funnet eksponering

For hver identifiserte eksponering: hvilken tredjepartstjeneste er opphav til lekkasjen, når skjedde den, hvilken type data er berørt (bare e-post, passord, andre data), og kritikalitetsnivået for organisasjonen deres.

4
Rapport og utbedring

En prioritert handlingsplan

Konkrete og prioriterte anbefalinger: rotasjon av de berørte identifikatorene, aktivering av MFA, målrettet opplæring av eksponerte medarbeidere, og punkter som bør meldes til personvernombudet deres dersom konteksten tilsier det.

5
Ny gjennomgang (valgfritt)

En eksponering er aldri statisk

Nye lekkasjer offentliggjøres løpende av tredjeparter utenfor organisasjonen deres. En periodisk ny gjennomgang kan etableres på forespørsel, i det tempoet som passer organisasjonen deres.

Det dere mottar

En vurdert, kildebelagt rapport, ærlig om hva som fortsatt må valideres av personvernombudet eller IT-sikkerhetssjefen deres

📝

Eksponeringskontrollrapport

Listen over kontrollerte adresser og, for hver av dem, de kjente offentlige lekkasjene den eventuelt finnes i.

  • Konsulterte kilder listet
  • Dato for hver identifiserte lekkasje
  • Berørt datatype (e-post/passord/annet)
  • Adresser uten kjent eksponering også listet
📊

Vurderingsark per eksponering

Hvert rått resultat analyseres, ikke bare gjengis.

  • Opphav og kontekst for tredjepartslekkasjen
  • Anslått kritikalitetsnivå
  • Vurdert risiko for gjenbruk av passord
  • Tilhørende anbefaling

Prioritert utbedringsplan

Konkrete tiltak, rangert etter hastegrad, ikke en liste med gode intensjoner.

  • Rotasjon av berørte identifikatorer
  • Aktivering av MFA på eksponerte kontoer
  • Målrettet opplæring av medarbeidere
  • Tiltak rangert etter hastegrad
🚩

Punkter å melde til personvernombudet

Rapporten bidrar til å vurdere situasjonen, uten noensinne å avgjøre den på deres vegne.

  • GDPR art. 33/34-kontekst gjengitt
  • Bistand til vurdering (brudd eller ikke i deres egne systemer)
  • Ingen juridisk konklusjon pålagt
  • Skal valideres av personvernombudet eller juristen deres
🔗

Kilder og sporbarhet

Hver påstand er kildebelagt, ikke gjengitt fra hukommelsen.

  • Konsulterte offentlige databaser sitert (f.eks. Have I Been Pwned)
  • OSINT-metode dokumentert
  • Ingen innloggingsforsøk på kontoene deres
  • Ingen data dere ikke selv har oppgitt
📄

Redigerbart dokument

Levert i et redigerbart format, gjenbrukbart av teamet deres.

  • Klart til å deles med personvernombudet eller IT-sikkerhetssjefen deres
  • Gjenbrukbart for en periodisk ny gjennomgang
  • Identisk struktur ved hver kontroll
  • Ingen fastlåst formatering pålagt

Referanser som brukes

En metode bygget på lovtekster og anerkjente offentlige kilder, ikke egne tolkninger

33

GDPR - Artikkel 33

Varsling av et brudd på personopplysningssikkerheten til tilsynsmyndigheten uten unødig opphold og, om mulig, innen 72 timer etter at man ble oppmerksom på det.

34

GDPR - Artikkel 34

Kommunikasjon av bruddet til de registrerte når det kan medføre høy risiko for deres rettigheter og friheter.

AN

ANSSI-veiledning - IT-hygiene (fransk myndighet)

IT-hygienetiltakene fra ANSSI (autentisering, kontostyring, opplæring, fransk myndighet) strukturerer utbedringsanbefalingene i rapporten.

OS

Offentlige OSINT-kilder

Kontrollen bygger på databaser over allerede offentliggjorte lekkasjer, blant annet Have I Been Pwned, en mye brukt referansetjeneste - aldri på uautorisert tilgang til kontoene deres.

En skreddersydd kontroll, uten skjulte priser

Omfanget avhenger av antall adresser og domener som skal kontrolleres. Tilbud utarbeides etter en innledende samtale.

Enkeltstående kontroll

En innledende kontroll av eksponeringen deres

På forespørsel
avhengig av antall adresser som skal kontrolleres
  • Kontroll av de oppgitte adressene
  • Sammenligning med offentlige lekkasjedatabaser
  • Kontrollrapport
  • Liste over funnede eksponeringer (om aktuelt)
Be om et tilbud

Periodisk overvåking

Flere kontroller over tid

På forespørsel
avhengig av ønsket frekvens
  • Alt i Kontroll + utbedring +
  • Ny gjennomgang til avtalt tidspunkt
  • Oppfølging av eksponeringens utvikling
  • Felles metoderammeverk
Be om et tilbud

En eksponering er aldri endelig

Nye datalekkasjer offentliggjøres løpende, av tredjeparter helt utenfor organisasjonen deres. En kontroll utført i dag garanterer ingenting for i morgen: en periodisk ny gjennomgang tilbys på forespørsel, i det tempoet som passer dere.

Ofte stilte spørsmål

Hva er egentlig en datalekkasje?
Det er en offentliggjøring av data (ofte kombinasjoner av e-post/passord) som har skjedd hos en tredjepartstjeneste - profesjonelt nettverk, forum, SaaS-leverandør - etter en sikkerhetshendelse hos denne tredjeparten, uten direkte sammenheng med deres eget IT-system. Disse dataene sirkulerer deretter offentlig og kan sammenlignes med offentlige referansedatabaser.
Betyr dette at virksomheten min er blitt hacket?
Nei, ikke nødvendigvis. En funnet eksponering betyr at en jobbadresse finnes i en lekkasje som har skjedd hos en tredjepart. Dette blir en risiko for organisasjonen deres bare dersom det tilhørende passordet (eller et lignende passord) fortsatt brukes på en av jobbkontoene deres. Rapporten vår bidrar til å skille mellom disse tilfellene, uten noensinne å fastslå det på deres vegne.
Kommer dere til å teste de reelle passordene mine?
Nei, aldri. Kontrollen sammenligner jobbadressene deres med databaser over allerede offentliggjorte lekkasjer. Vi forsøker aldri å logge inn på kontoene deres eller gjette de nåværende passordene deres: det ville vært uautorisert tilgang, noe vi ikke praktiserer.
Dersom en eksponering blir funnet, må jeg da varsle CNIL?
Ikke automatisk. Varslingsplikten (GDPR, art. 33) gjelder et brudd på personopplysningssikkerheten som har skjedd i deres egne behandlingssystemer. En eksponering funnet i en tredjepartslekkasje utløser bare denne plikten dersom den faktisk har ført til en kompromittering av deres egne systemer. Rapporten vår dokumenterer elementene som gjør det mulig for personvernombudet eller juristen deres å vurdere situasjonen.
Er dette et automatisert verktøy jeg kan bruke selv?
Ikke i dag: Leak-Express er en tjeneste utført av våre revisorer, ikke et selvbetjent verktøy. Vi bygger på anerkjente offentlige databaser (blant annet Have I Been Pwned) og en supplerende manuell analyse, for å vurdere hvert resultat i stedet for å levere en enkel rå liste.
Hvor lang tid tar en kontroll?
Fristen avhenger av antall adresser og domener som skal kontrolleres, og vil bli spesifisert i tilbudet som utarbeides etter vår innledende samtale om omfanget deres.
Erstatter denne tjenesten juridisk rådgivning eller en fullstendig sikkerhetsrevisjon?
Nei. Leak-Express er et støtteverktøy som kontrollerer en eksponering og dokumenterer en utbedring; det utgjør ikke juridisk rådgivning og erstatter ikke en fullstendig sikkerhetsrevisjon av IT-systemet deres. Punkter knyttet til en eventuell GDPR-varslingsplikt må valideres av personvernombudet eller juristen deres.
Hvorfor bruke SYAGA?
SYAGA CONSULTING har gjennomført IT-sikkerhetsrevisjoner siden 2009 (EURL opprettet 08.12.2009). Denne eksponeringskontrollen bygger på samme metodiske grundighet som våre andre revisjonstjenester, med en streng regel: aldri uautorisert tilgang, aldri et reelt passord etterspurt.

Klar til å kontrollere eksponeringen deres?

Gi oss omfanget (domener, nøkkeladresser), så kommer vi tilbake med et skreddersydd tilbud.

Start gratis diagnose

Gratis: din score + dine avvik. Den detaljerte rapporten og attesten: 499 EUR eks. mva, kun hvis du selv velger det.

contact@syaga.eu Se gjennom metoden på nytt