SEGURANÇA - VERIFICAÇÃO DE EXPOSIÇÃO A FUGAS PÚBLICAS

Os seus dados de acesso profissionais
fugiram noutro lugar?

Fugas de dados afetam regularmente serviços terceiros - redes profissionais, fóruns, editores SaaS - sem qualquer ligação com o seu próprio sistema de informação. Se o endereço profissional de um colaborador aí figurar com uma palavra-passe ainda reutilizada, a porta de entrada está aberta. A SYAGA Leak-Express verifica a sua exposição a partir de fontes públicas reconhecidas e acompanha-o na remediação.

33
Artigo do RGPD (notificação à autoridade)
34
Artigo do RGPD (informação às pessoas)
72
Horas: prazo indicativo de notificação (art. 33.1)
0
Palavra-passe real pedida para a verificação

O risco

Uma fuga num terceiro pode tornar-se o seu problema, sem que o seu sistema de informação alguma vez tenha sido afetado

As fugas de dados de terceiros são frequentes e fora do seu controlo

Um serviço terceiro utilizado pelos seus colaboradores (rede profissional, ferramenta SaaS, fórum) pode ser comprometido sem que o seu próprio sistema de informação esteja em causa. Os dados de acesso que aí estavam registados acabam então em circulação pública.

🔑

A reutilização de palavras-passe transforma uma fuga de terceiros numa porta de entrada para si

Quando uma palavra-passe exposta noutro local é reutilizada numa conta profissional (correio eletrónico, VPN, acesso remoto), o atacante só tem de a experimentar. É um dos vetores de comprometimento mais documentados.

🔍

Sem verificação, a exposição permanece invisível até ao incidente

Um endereço profissional exposto numa fuga antiga pode permanecer invisível durante anos, até servir de ponto de entrada a um ataque por reutilização de credenciais ou a um phishing direcionado.

🛡

Verificar nunca significa atacar

Uma verificação de exposição nunca consiste em testar as suas palavras-passe reais nos seus serviços online: confronta os seus endereços com bases de fugas já tornadas públicas, sem nunca tentar ligar-se em seu lugar.

O método: Leak-Express

Uma verificação conduzida pelos nossos auditores, não uma análise automática de autosserviço

1
Enquadramento

O âmbito a verificar

Comunica-nos os domínios e endereços profissionais a verificar (contas-chave, direção, CIO). Nenhum outro dado é necessário: nunca é pedida uma palavra-passe real.

2
Verificação

Confronto com as bases de fugas públicas

Cada endereço é confrontado com bases de fugas de dados já tornadas públicas, através de serviços de referência reconhecidos como o Have I Been Pwned, complementada por uma pesquisa OSINT manual sobre as fontes abertas pertinentes.

3
Qualificação

Análise de cada exposição encontrada

Para cada exposição identificada: qual o serviço terceiro na origem da fuga, em que data, que tipo de dados está em causa (apenas email, palavra-passe, outros dados), e o nível de criticidade para a sua organização.

4
Relatório e remediação

Um plano de ação priorizado

Recomendações concretas e priorizadas: rotação das credenciais em causa, ativação do MFA, sensibilização direcionada dos colaboradores expostos, e pontos a assinalar ao seu DPO se o contexto o justificar.

5
Reexame (opcional)

Uma exposição nunca é definitiva

Novas fugas são tornadas públicas em continuo por terceiros exteriores à sua organização. Um reexame periódico pode ser implementado sob orçamento, ao ritmo que convier à sua organização.

O que recebe

Um relatório qualificado, sourceado, e honesto sobre o que resta validar pelo seu DPO ou pelo seu CISO

📝

Relatório de verificação de exposição

A lista dos endereços verificados e, para cada um, as fugas públicas conhecidas em que aparece, se for o caso.

  • Fontes consultadas listadas
  • Data de cada fuga identificada
  • Tipo de dados em causa (email/palavra-passe/outros)
  • Endereços sem exposição conhecida também listados
📊

Ficha de qualificação por exposição

Cada resultado bruto é analisado, não simplesmente transcrito.

  • Origem e contexto da fuga de terceiros
  • Nível de criticidade estimado
  • Risco de reutilização de palavra-passe avaliado
  • Recomendação associada

Plano de remediação priorizado

Ações concretas, classificadas por urgência, não uma lista de boas intenções.

  • Rotação das credenciais em causa
  • Ativação do MFA nas contas expostas
  • Sensibilização direcionada dos colaboradores
  • Ações classificadas por urgência
🚩

Pontos a assinalar ao seu DPO

O relatório ajuda a qualificar a situação, sem nunca decidir no seu lugar.

  • Contexto RGPD art. 33/34 recordado
  • Apoio à qualificação (violação ou não dos seus próprios sistemas)
  • Nenhuma conclusão jurídica imposta
  • A validar pelo seu DPO ou pelo seu advogado
🔗

Fontes e rastreabilidade

Cada afirmação é sourceada, não afirmada de memória.

  • Bases públicas consultadas citadas (ex. Have I Been Pwned)
  • Método OSINT documentado
  • Nenhuma tentativa de ligação às suas contas
  • Nenhum dado que não tenha fornecido você próprio
📄

Documento editável

Entregue num formato editável, reutilizável pela sua equipa.

  • Pronto a partilhar com o seu DPO ou o seu CISO
  • Reutilizável para um reexame periódico
  • Estrutura idêntica em cada verificação
  • Nenhuma formatação fixa imposta

Referências utilizadas

Um método que se apoia nos textos e em fontes públicas reconhecidas, não em interpretações próprias

33

RGPD - Artigo 33

Notificação de uma violação de dados pessoais à autoridade de controlo o mais rapidamente possível e, se possível, no prazo de 72 horas após ter tomado conhecimento.

34

RGPD - Artigo 34

Comunicação da violação às pessoas em causa quando esta for suscetível de gerar um risco elevado para os seus direitos e liberdades.

AN

Guia ANSSI - Higiene informática (autoridade francesa)

As medidas de higiene informática da ANSSI (autenticação, gestão de contas, sensibilização) estruturam as recomendações de remediação do relatório.

OS

Fontes OSINT públicas

A verificação apoia-se em bases de fugas já tornadas públicas, incluindo o Have I Been Pwned, serviço de referência amplamente utilizado - nunca num acesso não autorizado às suas contas.

Uma verificação à medida, sem preços ocultos

O âmbito depende do número de endereços e domínios a verificar. Orçamento estabelecido após uma primeira conversa.

Verificação pontual

Um controlo inicial da sua exposição

Sob orçamento
consoante o número de endereços a verificar
  • Verificação dos endereços fornecidos
  • Confronto com as bases de fugas públicas
  • Relatório de verificação
  • Lista das exposições encontradas (se aplicável)
Pedir orçamento

Vigilância periódica

Várias verificações ao longo do tempo

Sob orçamento
consoante a frequência pretendida
  • Tudo de Verificação + remediação +
  • Reexame no prazo acordado
  • Acompanhamento da evolução da exposição
  • Quadro metodológico comum
Pedir orçamento

Uma exposição nunca é definitiva

Novas fugas de dados são tornadas públicas em contínuo, por terceiros totalmente exteriores à sua organização. Um controlo realizado hoje não garante nada para amanhã: um reexame periódico é proposto sob orçamento, ao ritmo que lhe convier.

Perguntas frequentes

O que é exatamente uma fuga de dados?
Trata-se de uma divulgação de dados (frequentemente pares email/palavra-passe) ocorrida num serviço terceiro - rede profissional, fórum, editor SaaS - na sequência de um incidente de segurança nesse terceiro, sem ligação direta com o seu próprio sistema de informação. Estes dados circulam depois publicamente e podem ser confrontados com bases de referência públicas.
Isso significa que a minha empresa foi pirateada?
Não, não necessariamente. Uma exposição encontrada significa que um endereço profissional figura numa fuga ocorrida num terceiro. Isso só se torna um risco para a sua organização se a palavra-passe associada (ou uma palavra-passe próxima) ainda for utilizada numa das suas contas profissionais. O nosso relatório ajuda a fazer esta distinção, sem nunca a afirmar no seu lugar.
Vão testar as minhas palavras-passe reais?
Não, nunca. A verificação confronta os seus endereços profissionais com bases de fugas já tornadas públicas. Não tentamos em nenhum momento ligar-nos às suas contas nem adivinhar as suas palavras-passe atuais: seria um acesso não autorizado, o que não praticamos.
Se for encontrada uma exposição, tenho de notificar a autoridade de proteção de dados?
Não automaticamente. A obrigação de notificação (RGPD, art. 33) diz respeito a uma violação de dados ocorrida nos seus próprios sistemas de tratamento. Uma exposição encontrada numa fuga de terceiros só desencadeia esta obrigação se tiver efetivamente conduzido a um comprometimento dos seus próprios sistemas. O nosso relatório documenta os elementos que permitem ao seu DPO ou ao seu advogado qualificar a situação.
É uma ferramenta automatizada que posso utilizar eu próprio?
Não por enquanto: Leak-Express é uma prestação realizada pelos nossos auditores, não uma ferramenta de autosserviço. Apoiamo-nos em bases públicas reconhecidas (incluindo o Have I Been Pwned) e numa análise manual complementar, para qualificar cada resultado em vez de lhe entregar uma simples lista bruta.
Quanto tempo demora uma verificação?
O prazo depende do número de endereços e domínios a verificar, e será especificado no orçamento estabelecido após a nossa primeira conversa sobre o seu âmbito.
Esta prestação substitui um parecer jurídico ou uma auditoria de segurança completa?
Não. Leak-Express é uma ferramenta de apoio que verifica uma exposição e documenta uma remediação; não constitui um parecer jurídico e não substitui uma auditoria de segurança completa do seu sistema de informação. Os pontos ligados a uma eventual obrigação de notificação RGPD devem ser validados pelo seu DPO ou pelo seu advogado.
Porquê passar pela SYAGA?
A SYAGA CONSULTING realiza auditorias de segurança de sistemas de informação desde 2009 (EURL criada a 08/12/2009). Esta verificação de exposição apoia-se no mesmo rigor metodológico das nossas outras prestações de auditoria, com uma consigna estrita: nunca acesso não autorizado, nunca uma palavra-passe real pedida.

Pronto para verificar a sua exposição?

Indique-nos o âmbito (domínios, endereços-chave), entraremos em contacto com um orçamento personalizado.

Iniciar o meu diagnóstico gratuito

Gratuito: o seu score + os seus desvios. O relatório detalhado e a certificação: 499 € + IVA, apenas se assim o decidir.

contact@syaga.eu Rever o método