BEZPIECZEŃSTWO - WERYFIKACJA NARAŻENIA NA PUBLICZNE WYCIEKI

Czy Twoje służbowe dane logowania
już wyciekły gdzie indziej?

Wycieki danych regularnie dotykają usług podmiotów trzecich - sieci zawodowe, fora, wydawcy SaaS - bez żadnego związku z Twoim własnym systemem informacyjnym. Jeśli adres służbowy pracownika figuruje tam z wciąż używanym hasłem, drzwi wejściowe są otwarte. SYAGA Leak-Express weryfikuje Twoje narażenie na podstawie uznanych źródeł publicznych i wspiera Cię w naprawie.

33
Artykuł RODO (zgłoszenie do organu)
34
Artykuł RODO (informowanie osób)
72
Godziny: orientacyjny termin zgłoszenia (art. 33.1)
0
Prawdziwych haseł wymaganych do weryfikacji

Ryzyko

Wyciek u podmiotu trzeciego może stać się Twoim problemem, mimo że Twój system informacyjny nigdy nie został naruszony

Wycieki danych u podmiotów trzecich są częste i poza Twoją kontrolą

Usługa zewnętrzna wykorzystywana przez Twoich pracowników (sieć zawodowa, narzędzie SaaS, forum) może zostać skompromitowana bez winy Twojego własnego systemu informacyjnego. Dane logowania, które tam były zapisane, trafiają wtedy do publicznego obiegu.

🔑

Ponowne użycie hasła zamienia zewnętrzny wyciek w drzwi wejściowe do Ciebie

Gdy hasło ujawnione gdzie indziej jest ponownie używane na koncie służbowym (poczta, VPN, dostęp zdalny), atakującemu wystarczy je wypróbować. To jeden z najlepiej udokumentowanych wektorów kompromitacji.

🔍

Bez weryfikacji narażenie pozostaje niewidoczne aż do incydentu

Adres służbowy ujawniony w dawnym wycieku może pozostawać niewidoczny przez lata, aż posłuży jako punkt wejścia do ataku przez ponowne użycie danych logowania lub celowanego phishingu.

🛡

Weryfikacja nigdy nie oznacza ataku

Weryfikacja narażenia nigdy nie polega na testowaniu Twoich prawdziwych haseł na Twoich usługach online: konfrontuje Twoje adresy z bazami wycieków już upublicznionych, nigdy nie próbując zalogować się w Twoim imieniu.

Metoda: Leak-Express

Weryfikacja przeprowadzana przez naszych audytorów, nie automatyczny skan w samoobsłudze

1
Ustalenie zakresu

Zakres do zweryfikowania

Przekazujesz nam domeny i adresy służbowe do zweryfikowania (kluczowe konta, kierownictwo, dział IT). Żadne inne dane nie są potrzebne: nigdy nie prosimy o prawdziwe hasło.

2
Weryfikacja

Konfrontacja z bazami publicznych wycieków

Każdy adres jest konfrontowany z bazami wycieków danych już upublicznionych, poprzez uznane usługi referencyjne jak Have I Been Pwned, uzupełnione ręcznym poszukiwaniem OSINT w odpowiednich otwartych źródłach.

3
Kwalifikacja

Analiza każdego znalezionego narażenia

Dla każdego zidentyfikowanego narażenia: jaka usługa zewnętrzna jest źródłem wycieku, w jakiej dacie, jaki rodzaj danych jest objęty (sam email, hasło, inne dane), oraz poziom krytyczności dla Twojej organizacji.

4
Raport i naprawa

Uszeregowany plan działania

Konkretne i uszeregowane rekomendacje: rotacja objętych danych logowania, aktywacja MFA, ukierunkowana świadomość zagrożeń dla narażonych pracowników oraz punkty do zgłoszenia Twojemu IOD, jeśli kontekst to uzasadnia.

5
Ponowne badanie (opcjonalne)

Narażenie nigdy nie jest ustalone raz na zawsze

Nowe wycieki są nieustannie upubliczniane przez podmioty zewnętrzne wobec Twojej organizacji. Okresowe ponowne badanie może zostać wdrożone na wycenę, w rytmie odpowiadającym Twojej organizacji.

Co otrzymujesz

Zakwalifikowany, opatrzony źródłami i uczciwy raport wskazujący, co pozostaje do zatwierdzenia przez Twojego IOD lub CISO

📝

Raport weryfikacji narażenia

Lista zweryfikowanych adresów i, dla każdego z nich, znane publiczne wycieki, w których się pojawia, jeśli dotyczy.

  • Wymienione skonsultowane źródła
  • Data każdego zidentyfikowanego wycieku
  • Rodzaj objętych danych (email/hasło/inne)
  • Adresy bez znanego narażenia również wymienione
📊

Karta kwalifikacji dla każdego narażenia

Każdy surowy wynik jest analizowany, nie tylko przepisany.

  • Pochodzenie i kontekst zewnętrznego wycieku
  • Szacowany poziom krytyczności
  • Oceniane ryzyko ponownego użycia hasła
  • Powiązana rekomendacja

Uszeregowany plan naprawczy

Konkretne działania, uszeregowane wg pilności, nie lista dobrych intencji.

  • Rotacja objętych danych logowania
  • Aktywacja MFA na narażonych kontach
  • Ukierunkowana świadomość zagrożeń pracowników
  • Działania uszeregowane wg pilności
🚩

Punkty do zgłoszenia Twojemu IOD

Raport pomaga zakwalifikować sytuację, nigdy nie rozstrzygając jej za Ciebie.

  • Przypomniany kontekst RODO art. 33/34
  • Wsparcie w kwalifikacji (naruszenie lub nie Twoich własnych systemów)
  • Żaden wniosek prawny nie jest narzucany
  • Do zatwierdzenia przez Twojego IOD lub prawnika
🔗

Źródła i identyfikowalność

Każde twierdzenie jest opatrzone źródłem, nie podawane z pamięci.

  • Wymienione skonsultowane bazy publiczne (np. Have I Been Pwned)
  • Udokumentowana metoda OSINT
  • Żadnej próby logowania do Twoich kont
  • Żadnych danych, których sam(a) nie dostarczyłeś/dostarczyłaś
📄

Dokument edytowalny

Dostarczony w formacie edytowalnym, wielokrotnego użytku przez Twój zespół.

  • Gotowy do udostępnienia Twojemu IOD lub CISO
  • Wielokrotnego użytku przy okresowym ponownym badaniu
  • Identyczna struktura przy każdej weryfikacji
  • Bez narzuconego sztywnego formatowania

Wykorzystane referencje

Metoda oparta na przepisach i uznanych źródłach publicznych, nie na własnych interpretacjach

33

RODO - Artykuł 33

Zgłoszenie naruszenia ochrony danych osobowych organowi nadzorczemu bez zbędnej zwłoki i, jeśli to możliwe, w ciągu 72 godzin od uzyskania o nim wiedzy.

34

RODO - Artykuł 34

Zawiadomienie o naruszeniu osób, których dane dotyczą, gdy może ono powodować wysokie ryzyko dla ich praw i wolności.

AN

Przewodnik ANSSI - Higiena informatyczna

Środki higieny informatycznej ANSSI (francuska agencja ds. cyberbezpieczeństwa) (uwierzytelnianie, zarządzanie kontami, świadomość zagrożeń) strukturyzują rekomendacje naprawcze raportu.

OS

Publiczne źródła OSINT

Weryfikacja opiera się na bazach wycieków już upublicznionych, w tym Have I Been Pwned, powszechnie wykorzystywanej usłudze referencyjnej - nigdy na nieautoryzowanym dostępie do Twoich kont.

Weryfikacja na miarę, bez ukrytych cen

Zakres zależy od liczby adresów i domen do zweryfikowania. Wycena ustalana po wstępnej rozmowie.

Weryfikacja jednorazowa

Wstępna kontrola Twojego narażenia

Na wycenę
w zależności od liczby adresów do zweryfikowania
  • Weryfikacja podanych adresów
  • Konfrontacja z bazami publicznych wycieków
  • Raport weryfikacji
  • Lista znalezionych narażeń (jeśli dotyczy)
Poproś o wycenę

Okresowy monitoring

Kilka weryfikacji w czasie

Na wycenę
w zależności od pożądanej częstotliwości
  • Wszystko z Weryfikacji + naprawy +
  • Ponowne badanie w uzgodnionym terminie
  • Śledzenie ewolucji narażenia
  • Wspólne ramy metodologiczne
Poproś o wycenę

Narażenie nigdy nie jest ostateczne

Nowe wycieki danych są nieustannie upubliczniane przez podmioty całkowicie zewnętrzne wobec Twojej organizacji. Kontrola wykonana dziś nie gwarantuje niczego na jutro: okresowe ponowne badanie jest proponowane na wycenę, w rytmie, który Ci odpowiada.

Najczęściej zadawane pytania

Czym dokładnie jest wyciek danych?
To ujawnienie danych (często par email/hasło) powstałe u usługi zewnętrznej - sieci zawodowej, forum, wydawcy SaaS - w wyniku incydentu bezpieczeństwa u tego podmiotu, bez bezpośredniego związku z Twoim własnym systemem informacyjnym. Te dane krążą następnie publicznie i mogą zostać skonfrontowane z publicznymi bazami referencyjnymi.
Czy to oznacza, że moja firma została zhakowana?
Nie, niekoniecznie. Znalezione narażenie oznacza, że adres służbowy figuruje w wycieku powstałym u podmiotu trzeciego. Staje się to ryzykiem dla Twojej organizacji tylko wtedy, gdy powiązane hasło (lub podobne hasło) jest wciąż używane na jednym z Twoich kont służbowych. Nasz raport pomaga dokonać tego rozróżnienia, nigdy nie twierdząc tego za Ciebie.
Czy będziecie testować moje prawdziwe hasła?
Nie, nigdy. Weryfikacja konfrontuje Twoje adresy służbowe z bazami wycieków już upublicznionych. W żadnym momencie nie próbujemy zalogować się do Twoich kont ani odgadnąć Twoich obecnych haseł: byłby to nieautoryzowany dostęp, czego nie praktykujemy.
Jeśli zostanie znalezione narażenie, czy muszę zgłosić to organowi ochrony danych?
Nie automatycznie. Obowiązek zgłoszenia (RODO, art. 33) dotyczy naruszenia danych powstałego w Twoich własnych systemach przetwarzania. Narażenie znalezione w zewnętrznym wycieku wywołuje ten obowiązek tylko wtedy, gdy faktycznie doprowadziło do kompromitacji Twoich własnych systemów. Nasz raport dokumentuje elementy pozwalające Twojemu IOD lub prawnikowi zakwalifikować sytuację.
Czy to zautomatyzowane narzędzie, którego mogę użyć sam(a)?
Nie dzisiaj: Leak-Express to usługa realizowana przez naszych audytorów, nie narzędzie samoobsługowe. Opieramy się na uznanych bazach publicznych (w tym Have I Been Pwned) i dodatkowej ręcznej analizie, aby zakwalifikować każdy wynik zamiast dostarczyć Ci zwykłą surową listę.
Ile czasu zajmuje weryfikacja?
Termin zależy od liczby adresów i domen do zweryfikowania i zostanie precyzowany w wycenie ustalonej po naszej pierwszej rozmowie o Twoim zakresie.
Czy ta usługa zastępuje poradę prawną lub kompletny audyt bezpieczeństwa?
Nie. Leak-Express jest narzędziem wsparcia, które weryfikuje narażenie i dokumentuje naprawę; nie stanowi porady prawnej i nie zastępuje kompletnego audytu bezpieczeństwa Twojego systemu informacyjnego. Punkty związane z ewentualnym obowiązkiem zgłoszenia RODO muszą zostać zatwierdzone przez Twojego IOD lub prawnika.
Dlaczego skorzystać z SYAGA?
SYAGA CONSULTING realizuje audyty bezpieczeństwa systemów informacyjnych od 2009 roku (spółka EURL utworzona 08/12/2009). Ta weryfikacja narażenia opiera się na tej samej rygorystyczności metodologicznej co nasze inne usługi audytowe, z jedną ścisłą zasadą: nigdy nieautoryzowanego dostępu, nigdy nie prosimy o prawdziwe hasło.

Gotowy, by zweryfikować swoje narażenie?

Wskaż nam zakres (domeny, kluczowe adresy), wrócimy do Ciebie ze spersonalizowaną wyceną.

Rozpocznij bezpłatną diagnozę

Bezpłatnie: Państwa wynik i odstępstwa. Szczegółowy raport i poświadczenie: 499 € netto, wyłącznie jeśli Państwo o tym zdecydują.

contact@syaga.eu Wróć do metody