BEZPEČNOSŤ - OVERENIE VYSTAVENIA VEREJNÝM ÚNIKOM

Unikli už vaše pracovné
prihlasovacie údaje niekde inde?

Úniky údajov pravidelne postihujú služby tretích strán - profesijné siete, fóra, SaaS dodávateľov - bez akéhokoľvek spojenia s vaším vlastným informačným systémom. Ak sa pracovná adresa zamestnanca objaví v takomto úniku s ešte stále používaným heslom, vstupné dvere sú otvorené. SYAGA Leak-Express overí vaše vystavenie na základe uznávaných verejných zdrojov a pomôže vám s nápravou.

33
Článok RGPD (oznámenie úradu)
34
Článok RGPD (informovanie osôb)
72
Hodín: orientačná lehota na oznámenie (čl. 33.1)
0
Skutočných hesiel vyžiadaných na overenie

Riziko

Únik u tretej strany sa môže stať vaším problémom, aj keď sa vášho informačného systému nikdy nedotkol

Úniky údajov u tretích strán sú časté a mimo vašej kontroly

Služba tretej strany používaná vašimi zamestnancami (profesijná sieť, SaaS nástroj, fórum) môže byť napadnutá bez toho, aby bol dotknutý váš vlastný informačný systém. Prihlasovacie údaje tam uložené sa potom ocitnú vo verejnom obehu.

🔑

Opätovné použitie hesla premení cudzí únik na vstupné dvere u vás

Keď je heslo vystavené inde znovu použité na pracovnom účte (e-mail, VPN, vzdialený prístup), útočník ho už len musí vyskúšať. Je to jeden z najlepšie zdokumentovaných vektorov kompromitácie.

🔍

Bez overenia zostáva vystavenie neviditeľné až do incidentu

Pracovná adresa vystavená v starom úniku môže zostať neviditeľná roky, kým neposlúži ako vstupný bod pre útok opätovným použitím prihlasovacích údajov alebo cielený phishing.

🛡

Overiť nikdy neznamená útočiť

Overenie vystavenia nikdy nespočíva v testovaní vašich skutočných hesiel na vašich online službách: porovnáva vaše adresy s databázami únikov, ktoré už boli zverejnené, bez toho, aby sa kedy pokúsilo prihlásiť namiesto vás.

Metóda: Leak-Express

Overenie vykonávané našimi audítormi, nie automatický samoobslužný sken

1
Vymedzenie rozsahu

Rozsah na overenie

Poskytnete nám domény a pracovné adresy na overenie (kľúčové účty, vedenie, IT riaditeľ). Žiadne ďalšie údaje nie sú potrebné: nikdy sa nevyžaduje skutočné heslo.

2
Overenie

Porovnanie s databázami verejných únikov

Každá adresa sa porovná s databázami únikov údajov, ktoré už boli zverejnené, prostredníctvom uznávaných referenčných služieb ako Have I Been Pwned, doplnené o manuálne OSINT vyhľadávanie v relevantných otvorených zdrojoch.

3
Kvalifikácia

Analýza každého nájdeného vystavenia

Pre každé identifikované vystavenie: ktorá tretia strana je zdrojom úniku, kedy k nemu došlo, aký typ údajov je dotknutý (iba e-mail, heslo, iné údaje), a úroveň kritickosti pre vašu organizáciu.

4
Správa a náprava

Prioritizovaný akčný plán

Konkrétne a prioritizované odporúčania: rotácia dotknutých prihlasovacích údajov, aktivácia MFA, cielené zvyšovanie povedomia vystavených zamestnancov a body na nahlásenie vašej DPO, ak to kontext odôvodňuje.

5
Opätovné preskúmanie (voliteľné)

Vystavenie nie je nikdy definitívne

Nové úniky sú priebežne zverejňované tretími stranami mimo vašej organizácie. Pravidelné opätovné preskúmanie možno zaviesť na cenovú ponuku, v tempe, ktoré vyhovuje vašej organizácii.

Čo dostanete

Kvalifikovanú, doloženú a úprimnú správu o tom, čo ešte musí potvrdiť vaša DPO alebo váš CISO

📝

Správa o overení vystavenia

Zoznam overených adries a pre každú z nich známe verejné úniky, v ktorých sa prípadne objavuje.

  • Zoznam konzultovaných zdrojov
  • Dátum každého identifikovaného úniku
  • Typ dotknutých údajov (e-mail/heslo/iné)
  • Uvedené aj adresy bez známeho vystavenia
📊

List kvalifikácie podľa vystavenia

Každý surový výsledok je analyzovaný, nie iba prepísaný.

  • Pôvod a kontext cudzieho úniku
  • Odhadovaná úroveň kritickosti
  • Vyhodnotené riziko opätovného použitia hesla
  • Súvisiace odporúčanie

Prioritizovaný plán nápravy

Konkrétne opatrenia zoradené podľa naliehavosti, nie zoznam dobrých úmyslov.

  • Rotácia dotknutých prihlasovacích údajov
  • Aktivácia MFA na vystavených účtoch
  • Cielené zvyšovanie povedomia zamestnancov
  • Opatrenia zoradené podľa naliehavosti
🚩

Body na nahlásenie vašej DPO

Správa pomáha kvalifikovať situáciu, bez toho, aby o nej rozhodovala namiesto vás.

  • Pripomenutý kontext RGPD čl. 33/34
  • Pomoc s kvalifikáciou (porušenie alebo nie vašich vlastných systémov)
  • Žiadny vnútený právny záver
  • Na potvrdenie vašou DPO alebo právnikom
🔗

Zdroje a vysledovateľnosť

Každé tvrdenie je doložené zdrojom, nie uvedené z pamäti.

  • Uvedené konzultované verejné databázy (napr. Have I Been Pwned)
  • Zdokumentovaná OSINT metóda
  • Žiadny pokus o prihlásenie do vašich účtov
  • Žiadne údaje, ktoré by ste nám sami neposkytli
📄

Upraviteľný dokument

Odovzdaný v upraviteľnom formáte, znovu použiteľnom vaším tímom.

  • Pripravený na zdieľanie s vašou DPO alebo CISO
  • Znovu použiteľný pre pravidelné opätovné preskúmanie
  • Rovnaká štruktúra pri každom overení
  • Žiadne pevne stanovené formátovanie

Použité referencie

Metóda opierajúca sa o texty a uznávané verejné zdroje, nie o vlastné interpretácie

33

RGPD - Článok 33

Oznámenie porušenia ochrany osobných údajov dozornému úradu bez zbytočného odkladu a, ak je to možné, do 72 hodín od zistenia.

34

RGPD - Článok 34

Oznámenie porušenia dotknutým osobám, ak môže predstavovať vysoké riziko pre ich práva a slobody.

AN

Príručka ANSSI (francúzsky úrad) - IT hygiena

Opatrenia IT hygieny ANSSI (overovanie, správa účtov, zvyšovanie povedomia) štruktúrujú odporúčania nápravy v správe.

OS

Verejné OSINT zdroje

Overenie sa opiera o databázy únikov už zverejnených, vrátane Have I Been Pwned, široko používanej referenčnej služby - nikdy o neoprávnený prístup k vašim účtom.

Overenie na mieru, bez skrytej ceny

Rozsah závisí od počtu adries a domén na overenie. Cenová ponuka po úvodnom rozhovore.

Jednorazové overenie

Úvodná kontrola vášho vystavenia

Na dopyt
podľa počtu adries na overenie
  • Overenie poskytnutých adries
  • Porovnanie s databázami verejných únikov
  • Správa o overení
  • Zoznam nájdených vystavení (ak existujú)
Vyžiadať cenovú ponuku

Pravidelné sledovanie

Viacero overení v čase

Na dopyt
podľa požadovanej frekvencie
  • Všetko z Overenie + náprava +
  • Opätovné preskúmanie v dohodnutom termíne
  • Sledovanie vývoja vystavenia
  • Spoločný metodologický rámec
Vyžiadať cenovú ponuku

Vystavenie nie je nikdy definitívne

Nové úniky údajov sú priebežne zverejňované tretími stranami úplne mimo vašej organizácie. Dnešná kontrola nič nezaručuje pre zajtrajšok: pravidelné opätovné preskúmanie je ponúkané na cenovú ponuku, v tempe, ktoré vám vyhovuje.

Časté otázky

Čo presne je únik údajov?
Ide o zverejnenie údajov (často dvojíc e-mail/heslo), ku ktorému došlo u tretej strany - profesijná sieť, fórum, SaaS dodávateľ - v dôsledku bezpečnostného incidentu u tejto tretej strany, bez priameho spojenia s vaším vlastným informačným systémom. Tieto údaje potom kolujú verejne a možno ich porovnať s verejnými referenčnými databázami.
Znamená to, že moja spoločnosť bola napadnutá?
Nie, nie nevyhnutne. Nájdené vystavenie znamená, že pracovná adresa sa nachádza v úniku, ku ktorému došlo u tretej strany. Stáva sa to rizikom pre vašu organizáciu iba vtedy, ak sa súvisiace heslo (alebo podobné heslo) ešte stále používa na niektorom z vašich pracovných účtov. Naša správa pomáha toto rozlíšiť, bez toho, aby to tvrdila namiesto vás.
Budete testovať moje skutočné heslá?
Nie, nikdy. Overenie porovnáva vaše pracovné adresy s databázami únikov, ktoré už boli zverejnené. V žiadnom momente sa nepokúšame prihlásiť do vašich účtov ani uhádnuť vaše súčasné heslá: to by bol neoprávnený prístup, ktorý nevykonávame.
Ak sa nájde vystavenie, musím to oznámiť CNIL?
Nie automaticky. Povinnosť oznámenia (RGPD, čl. 33) sa týka porušenia ochrany údajov, ku ktorému došlo vo vašich vlastných spracovateľských systémoch. Vystavenie nájdené v úniku u tretej strany túto povinnosť spúšťa iba vtedy, ak skutočne viedlo ku kompromitácii vašich vlastných systémov. Naša správa dokumentuje prvky umožňujúce vašej DPO alebo právnikovi kvalifikovať situáciu.
Je to automatizovaný nástroj, ktorý môžem použiť sám?
Nie dnes: Leak-Express je služba vykonávaná našimi audítormi, nie samoobslužný nástroj. Opierame sa o uznávané verejné databázy (vrátane Have I Been Pwned) a doplnkovú manuálnu analýzu, aby sme kvalifikovali každý výsledok namiesto toho, aby sme vám odovzdali jednoduchý surový zoznam.
Ako dlho trvá overenie?
Lehota závisí od počtu adries a domén na overenie a bude spresnená v cenovej ponuke stanovenej po našom úvodnom rozhovore o vašom rozsahu.
Nahrádza táto služba právne poradenstvo alebo kompletný bezpečnostný audit?
Nie. Leak-Express je podporný nástroj, ktorý overuje vystavenie a dokumentuje nápravu; nepredstavuje právne poradenstvo a nenahrádza kompletný bezpečnostný audit vášho informačného systému. Body súvisiace s prípadnou povinnosťou oznámenia podľa RGPD musí potvrdiť vaša DPO alebo právnik.
Prečo využiť SYAGA?
SYAGA CONSULTING vykonáva audity bezpečnosti informačných systémov od roku 2009 (spoločnosť EURL založená 08.12.2009). Toto overenie vystavenia sa opiera o rovnakú metodologickú dôslednosť ako naše ostatné audítorské služby, s prísnym pravidlom: nikdy neoprávnený prístup, nikdy nevyžadované skutočné heslo.

Ste pripravení overiť vaše vystavenie?

Uveďte nám rozsah (domény, kľúčové adresy), ozveme sa vám s individuálnou cenovou ponukou.

Spustiť moju bezplatnú diagnostiku

Bezplatne: vaše skóre a odchýlky. Podrobná správa a atestácia: 499 EUR bez DPH, iba ak sa tak rozhodnete.

contact@syaga.eu Znova si pozrieť metódu