Datalekkasjer rammer regelmessig tredjepartstjenester - profesjonelle nettverk, forum, SaaS-leverandører - uten noen sammenheng med deres eget IT-system. Dersom en medarbeiders jobbadresse finnes der med et passord som fortsatt gjenbrukes, står døren åpen. SYAGA Leak-Express kontrollerer eksponeringen deres fra anerkjente offentlige kilder og bistår dere i utbedringen.
En lekkasje hos en tredjepart kan bli deres problem, uten at IT-systemet deres noensinne er berørt
En tredjepartstjeneste brukt av medarbeiderne deres (profesjonelt nettverk, SaaS-verktøy, forum) kan bli kompromittert uten at deres eget IT-system er involvert. Identifikatorene som var registrert der, havner da i offentlig omløp.
Når et passord eksponert et annet sted gjenbrukes på en jobbkonto (e-post, VPN, fjerntilgang), trenger angriperen bare å prøve det. Det er en av de mest dokumenterte kompromitteringsvektorene.
En jobbadresse eksponert i en gammel lekkasje kan forbli usynlig i årevis, helt til den tjener som inngangspunkt for et angrep basert på gjenbrukte identifikatorer eller et målrettet phishing-forsøk.
En eksponeringskontroll består aldri i å teste de reelle passordene deres på nettjenestene deres: den sammenligner adressene deres med databaser over allerede offentliggjorte lekkasjer, uten noensinne å forsøke å logge inn på deres vegne.
En kontroll utført av våre revisorer, ikke en automatisk selvbetjent skanning
Dere gir oss domenene og jobbadressene som skal kontrolleres (nøkkelkontoer, ledelse, IT-sjef). Ingen andre data er nødvendig: aldri et reelt passord etterspurt.
Hver adresse sammenlignes med databaser over allerede offentliggjorte datalekkasjer, via anerkjente referansetjenester som Have I Been Pwned, supplert med manuell OSINT-søk i relevante åpne kilder.
For hver identifiserte eksponering: hvilken tredjepartstjeneste er opphav til lekkasjen, når skjedde den, hvilken type data er berørt (bare e-post, passord, andre data), og kritikalitetsnivået for organisasjonen deres.
Konkrete og prioriterte anbefalinger: rotasjon av de berørte identifikatorene, aktivering av MFA, målrettet opplæring av eksponerte medarbeidere, og punkter som bør meldes til personvernombudet deres dersom konteksten tilsier det.
Nye lekkasjer offentliggjøres løpende av tredjeparter utenfor organisasjonen deres. En periodisk ny gjennomgang kan etableres på forespørsel, i det tempoet som passer organisasjonen deres.
En vurdert, kildebelagt rapport, ærlig om hva som fortsatt må valideres av personvernombudet eller IT-sikkerhetssjefen deres
Listen over kontrollerte adresser og, for hver av dem, de kjente offentlige lekkasjene den eventuelt finnes i.
Hvert rått resultat analyseres, ikke bare gjengis.
Konkrete tiltak, rangert etter hastegrad, ikke en liste med gode intensjoner.
Rapporten bidrar til å vurdere situasjonen, uten noensinne å avgjøre den på deres vegne.
Hver påstand er kildebelagt, ikke gjengitt fra hukommelsen.
Levert i et redigerbart format, gjenbrukbart av teamet deres.
En metode bygget på lovtekster og anerkjente offentlige kilder, ikke egne tolkninger
Varsling av et brudd på personopplysningssikkerheten til tilsynsmyndigheten uten unødig opphold og, om mulig, innen 72 timer etter at man ble oppmerksom på det.
Kommunikasjon av bruddet til de registrerte når det kan medføre høy risiko for deres rettigheter og friheter.
IT-hygienetiltakene fra ANSSI (autentisering, kontostyring, opplæring, fransk myndighet) strukturerer utbedringsanbefalingene i rapporten.
Kontrollen bygger på databaser over allerede offentliggjorte lekkasjer, blant annet Have I Been Pwned, en mye brukt referansetjeneste - aldri på uautorisert tilgang til kontoene deres.
Omfanget avhenger av antall adresser og domener som skal kontrolleres. Tilbud utarbeides etter en innledende samtale.
En innledende kontroll av eksponeringen deres
Den fullstendige kontrollen med handlingsplan
Flere kontroller over tid
En eksponering er aldri endelig
Nye datalekkasjer offentliggjøres løpende, av tredjeparter helt utenfor organisasjonen deres. En kontroll utført i dag garanterer ingenting for i morgen: en periodisk ny gjennomgang tilbys på forespørsel, i det tempoet som passer dere.
Gi oss omfanget (domener, nøkkeladresser), så kommer vi tilbake med et skreddersydd tilbud.
Gratis: din score + dine avvik. Den detaljerte rapporten og attesten: 499 EUR eks. mva, kun hvis du selv velger det.
contact@syaga.eu Se gjennom metoden på nytt