VARNOST - PREVERJANJE IZPOSTAVLJENOSTI JAVNIM PUŠČANJEM

So vaši poslovni podatki
že puščali drugje?

Puščanja podatkov redno prizadenejo storitve tretjih oseb - poslovna omrežja, forume, ponudnike SaaS - brez kakršne koli povezave z vašim lastnim informacijskim sistemom. Če se poslovni naslov sodelavca znajde tam z geslom, ki se še vedno ponovno uporablja, je vstopna vrata odprta. SYAGA Leak-Express preveri vašo izpostavljenost iz priznanih javnih virov in vas spremlja pri sanaciji.

33
Člen GDPR (obveščanje organa)
34
Člen GDPR (obveščanje oseb)
72
Ur: okvirni rok obveščanja (čl. 33.1)
0
Zahtevanih pravih gesel za preverjanje

Tveganje

Puščanje pri tretji osebi lahko postane vaš problem, ne da bi bil vaš informacijski sistem kadar koli prizadet

Puščanja podatkov tretjih oseb so pogosta in izven vašega nadzora

Storitev tretje osebe, ki jo uporabljajo vaši sodelavci (poslovno omrežje, orodje SaaS, forum), je lahko ogrožena, ne da bi bil vaš lastni informacijski sistem kriv za to. Podatki, ki so bili tam registrirani, se nato znajdejo v javnem obtoku.

🔑

Ponovna uporaba gesla spremeni puščanje pri tretji osebi v vstopna vrata pri vas

Ko se geslo, izpostavljeno drugje, ponovno uporabi za poslovni račun (elektronska pošta, VPN, oddaljen dostop), napadalec ga mora le še preizkusiti. To je eden najbolj dokumentiranih vektorjev vdora.

🔍

Brez preverjanja izpostavljenost ostaja nevidna do incidenta

Poslovni naslov, izpostavljen v starem puščanju, lahko ostane neviden leta, dokler ne postane vstopna točka za napad s ponovno uporabo poverilnic ali za ciljno lažno predstavljanje.

🛡

Preverjanje nikoli ne pomeni napadanja

Preverjanje izpostavljenosti nikoli ne pomeni testiranja vaših pravih gesel na vaših spletnih storitvah: primerja vaše naslove z bazami puščanj, ki so že javno objavljena, ne da bi kadar koli poskusili prijaviti se namesto vas.

Metoda: Leak-Express

Preverjanje, ki ga izvedejo naši revizorji, ne avtomatski samopostrežni skener

1
Opredelitev

Obseg za preverjanje

Sporočite nam domene in poslovne naslove za preverjanje (ključni računi, vodstvo, vodja informatike). Noben drug podatek ni potreben: nikoli ne zahtevamo pravega gesla.

2
Preverjanje

Primerjava z javnimi bazami puščanj

Vsak naslov se primerja z bazami puščanj podatkov, ki so že javno objavljena, prek priznanih referenčnih storitev, kot je Have I Been Pwned, dopolnjeno z ročno OSINT raziskavo po ustreznih odprtih virih.

3
Opredelitev

Analiza vsake najdene izpostavljenosti

Za vsako prepoznano izpostavljenost: katera tretja storitev je vzrok puščanja, na kateri datum, katera vrsta podatkov je zadevana (le e-pošta, geslo, drugi podatki), in stopnja kritičnosti za vašo organizacijo.

4
Poročilo in sanacija

Razvrščen akcijski načrt

Konkretna in razvrščena priporočila: rotacija zadevnih poverilnic, aktivacija MFA, ciljno ozaveščanje izpostavljenih sodelavcev in točke za sporočanje vašemu DPO, če kontekst to upravičuje.

5
Ponovni pregled (neobvezno)

Izpostavljenost nikoli ni dokončna

Nova puščanja se neprestano javno objavljajo s strani tretjih oseb, zunanjih vaši organizaciji. Periodičen ponovni pregled se lahko vzpostavi po ponudbi, v ritmu, ki ustreza vaši organizaciji.

Kaj prejmete

Opredeljeno, virovano in pošteno poročilo o tem, kar mora še potrditi vaš DPO ali vodja varnosti

📝

Poročilo preverjanja izpostavljenosti

Seznam preverjenih naslovov in za vsakega znana javna puščanja, v katerih se pojavi, če je to primerno.

  • Navedeni pregledani viri
  • Datum vsakega prepoznanega puščanja
  • Vrsta zadevanih podatkov (e-pošta/geslo/drugo)
  • Navedeni tudi naslovi brez znane izpostavljenosti
📊

List opredelitve po izpostavljenosti

Vsak surov rezultat je analiziran, ne le prepisan.

  • Izvor in kontekst puščanja pri tretji osebi
  • Ocenjena stopnja kritičnosti
  • Ocenjeno tveganje ponovne uporabe gesla
  • Povezano priporočilo

Razvrščen sanacijski načrt

Konkretni ukrepi, razvrščeni po nujnosti, ne seznam dobrih namenov.

  • Rotacija zadevnih poverilnic
  • Aktivacija MFA na izpostavljenih računih
  • Ciljno ozaveščanje sodelavcev
  • Ukrepi, razvrščeni po nujnosti
🚩

Točke za sporočanje vašemu DPO

Poročilo pomaga opredeliti situacijo, nikoli ne odloča namesto vas.

  • Ponovljen kontekst GDPR čl. 33/34
  • Pomoč pri opredelitvi (kršitev ali ne vaših lastnih sistemov)
  • Brez vsiljenega pravnega zaključka
  • Za potrditev s strani vašega DPO ali pravnika
🔗

Viri in sledljivost

Vsaka trditev je virovana, ne navedena na pamet.

  • Navedene pregledane javne baze (npr. Have I Been Pwned)
  • Dokumentirana metoda OSINT
  • Brez poskusa prijave v vaše račune
  • Brez podatkov, ki jih niste sami posredovali
📄

Urejevalni dokument

Predan v urejevalni obliki, ki jo lahko ponovno uporabi vaša ekipa.

  • Pripravljeno za deljenje z vašim DPO ali vodjo varnosti
  • Ponovno uporabljivo za periodičen ponovni pregled
  • Enaka struktura pri vsakem preverjanju
  • Brez vsiljene fiksne oblike

Uporabljeni viri

Metoda, ki temelji na besedilih in priznanih javnih virih, ne na lastnih razlagah

33

GDPR - Člen 33

Obveščanje nadzornega organa o kršitvi varstva osebnih podatkov v najkrajšem možnem času in, če je mogoče, v 72 urah po tem, ko ste za to izvedeli.

34

GDPR - Člen 34

Obveščanje zadevnih oseb o kršitvi, kadar ta lahko povzroči veliko tveganje za njihove pravice in svoboščine.

AN

Vodnik ANSSI (francoski organ) - Informacijska higiena

Ukrepi informacijske higiene ANSSI (avtentikacija, upravljanje računov, ozaveščanje) strukturirajo priporočila za sanacijo v poročilu.

OS

Javni viri OSINT

Preverjanje temelji na bazah puščanj, ki so že javno objavljena, vključno s Have I Been Pwned, široko uporabljano referenčno storitvijo - nikoli na nepooblaščenem dostopu do vaših računov.

Preverjanje po meri, brez skritih cen

Obseg je odvisen od števila naslovov in domen za preverjanje. Ponudba se pripravi po uvodnem pogovoru.

Enkratno preverjanje

Začetni nadzor vaše izpostavljenosti

Po ponudbi
glede na število naslovov za preverjanje
  • Preverjanje posredovanih naslovov
  • Primerjava z javnimi bazami puščanj
  • Poročilo preverjanja
  • Seznam najdenih izpostavljenosti (če je primerno)
Zahtevajte ponudbo

Periodično spremljanje

Več preverjanj skozi čas

Po ponudbi
glede na želeno pogostost
  • Vse iz paketa Preverjanje + sanacija +
  • Ponovni pregled ob dogovorjenem roku
  • Spremljanje razvoja izpostavljenosti
  • Skupen metodološki okvir
Zahtevajte ponudbo

Izpostavljenost nikoli ni dokončna

Nova puščanja podatkov se neprestano javno objavljajo, s strani tretjih oseb, povsem zunanjih vaši organizaciji. Nadzor, izveden danes, ne zagotavlja ničesar za jutri: periodičen ponovni pregled je na voljo po ponudbi, v ritmu, ki vam ustreza.

Pogosta vprašanja

Kaj je puščanje podatkov, natančno?
Gre za razkritje podatkov (pogosto parov e-pošta/geslo), ki se je zgodilo pri storitvi tretje osebe - poslovnem omrežju, forumu, ponudniku SaaS - kot posledica varnostnega incidenta pri tej tretji osebi, brez neposredne povezave z vašim lastnim informacijskim sistemom. Ti podatki nato krožijo javno in se lahko primerjajo z javnimi referenčnimi bazami.
Ali to pomeni, da je bilo moje podjetje vdrto?
Ne, ne nujno. Najdena izpostavljenost pomeni, da se poslovni naslov pojavi v puščanju, ki se je zgodilo pri tretji osebi. To postane tveganje za vašo organizacijo le, če se povezano geslo (ali podobno geslo) še vedno uporablja na enem od vaših poslovnih računov. Naše poročilo pomaga pri tem razlikovanju, ne da bi to kadar koli trdilo namesto vas.
Boste testirali moja prava gesla?
Ne, nikoli. Preverjanje primerja vaše poslovne naslove z bazami puščanj, ki so že javno objavljena. Nikoli ne poskušamo prijaviti se v vaše račune niti ugibati vaših trenutnih gesel: to bi bil nepooblaščen dostop, česar ne izvajamo.
Če je najdena izpostavljenost, ali moram obvestiti CNIL?
Ne samodejno. Obveznost obveščanja (GDPR, čl. 33) se nanaša na kršitev podatkov, ki se je zgodila v vaših lastnih sistemih obdelave. Izpostavljenost, najdena v puščanju pri tretji osebi, sproži to obveznost le, če je dejansko privedla do kompromitacije vaših lastnih sistemov. Naše poročilo dokumentira elemente, ki vašemu DPO ali pravniku omogočajo opredelitev situacije.
Ali je to avtomatizirano orodje, ki ga lahko uporabim sam?
Danes še ne: Leak-Express je storitev, ki jo izvedejo naši revizorji, ne samopostrežno orodje. Opiramo se na priznane javne baze (vključno s Have I Been Pwned) in dodatno ročno analizo, da opredelimo vsak rezultat namesto da bi vam dobavili preprost surov seznam.
Koliko časa traja preverjanje?
Rok je odvisen od števila naslovov in domen za preverjanje in bo naveden v ponudbi, pripravljeni po našem uvodnem pogovoru o vašem obsegu.
Ali ta storitev nadomesti pravni nasvet ali popolno varnostno revizijo?
Ne. Leak-Express je podporno orodje, ki preveri izpostavljenost in dokumentira sanacijo; ne predstavlja pravnega nasveta in ne nadomešča popolne varnostne revizije vašega informacijskega sistema. Točke, povezane z morebitno obveznostjo obveščanja po GDPR, mora potrditi vaš DPO ali pravnik.
Zakaj izbrati SYAGA?
SYAGA CONSULTING od leta 2009 izvaja revizije varnosti informacijskih sistemov (EURL, ustanovljena 08.12.2009). To preverjanje izpostavljenosti temelji na isti metodološki strogosti kot naše druge revizijske storitve, s strogim pravilom: nikoli nepooblaščen dostop, nikoli zahtevano pravo geslo.

Ste pripravljeni preveriti svojo izpostavljenost?

Sporočite nam obseg (domene, ključni naslovi), mi se vam vrnemo s prilagojeno ponudbo.

Začni brezplačno diagnostiko

Brezplačno: vaš rezultat + vaša odstopanja. Podrobno poročilo in potrdilo: 499 EUR brez DDV, samo če se tako odločite.

contact@syaga.eu Preglejte metodo