SÄKERHET - KONTROLL AV EXPONERING FÖR OFFENTLIGA DATALÄCKOR

Har era yrkesmässiga uppgifter
redan läckt någon annanstans?

Dataläckor drabbar regelbundet tredjepartstjänster - yrkesnätverk, forum, SaaS-leverantörer - helt utan koppling till ert eget informationssystem. Om en medarbetares yrkesadress finns med tillsammans med ett lösenord som fortfarande återanvänds står dörren öppen. SYAGA Leak-Express kontrollerar er exponering utifrån erkända publika källor och stöttar er i åtgärdsarbetet.

33
GDPR-artikel (anmälan till myndigheten)
34
GDPR-artikel (information till registrerade)
72
Timmar: vägledande anmälningsfrist (art. 33.1)
0
Verkliga lösenord som efterfrågas för kontrollen

Risken

En läcka hos en tredje part kan bli ert problem, utan att ert informationssystem någonsin har berörts

Tredjepartsläckor är vanliga och utom er kontroll

En tredjepartstjänst som era medarbetare använder (yrkesnätverk, SaaS-verktyg, forum) kan bli komprometterad utan att ert eget informationssystem är orsaken. De uppgifter som fanns registrerade där hamnar då i offentlig cirkulation.

🔑

Återanvändning av lösenord förvandlar en tredjepartsläcka till en ingång hos er

När ett lösenord som exponerats någon annanstans återanvänds på ett yrkeskonto (e-post, VPN, fjärråtkomst) behöver angriparen bara testa det. Det är en av de mest dokumenterade attackvägarna.

🔍

Utan kontroll förblir exponeringen osynlig fram till incidenten

En yrkesadress som exponerats i en gammal läcka kan förbli osynlig i flera år, tills den används som ingång för en attack genom återanvända uppgifter eller ett riktat nätfiske.

🛡

Att kontrollera betyder aldrig att attackera

En exponeringskontroll innebär aldrig att testa era verkliga lösenord på era onlinetjänster: den jämför era adresser med redan offentliggjorda läckdatabaser, utan att någonsin försöka logga in åt er.

Metoden: Leak-Express

En kontroll som genomförs av våra revisorer, inte en automatisk självbetjäningsskanning

1
Avgränsning

Omfattningen som ska kontrolleras

Ni meddelar oss de domäner och yrkesadresser som ska kontrolleras (nyckelkonton, ledning, IT-chef). Ingen annan uppgift behövs: aldrig något verkligt lösenord som efterfrågas.

2
Kontroll

Jämförelse mot publika läckdatabaser

Varje adress jämförs mot databaser med redan offentliggjorda dataläckor, via erkända referenstjänster som Have I Been Pwned, kompletterat med en manuell OSINT-sökning i relevanta öppna källor.

3
Bedömning

Analys av varje funnen exponering

För varje identifierad exponering: vilken tredjepartstjänst som orsakade läckan, vilket datum, vilken typ av uppgifter det gäller (endast e-post, lösenord, andra uppgifter), och kriticitetsnivån för er organisation.

4
Rapport och åtgärder

En prioriterad handlingsplan

Konkreta och prioriterade rekommendationer: byte av berörda inloggningsuppgifter, aktivering av MFA, riktad medvetandehöjning av exponerade medarbetare, samt punkter att flagga för ert dataskyddsombud om sammanhanget motiverar det.

5
Ny granskning (valfritt)

En exponering är aldrig statisk

Nya läckor offentliggörs löpande av tredje parter utanför er organisation. En periodisk ny granskning kan upprättas enligt offert, i den takt som passar er organisation.

Vad ni får

En bedömd, källbelagd och ärlig rapport om vad som återstår för ert dataskyddsombud eller er säkerhetschef att godkänna

📝

Exponeringskontrollrapport

Listan över kontrollerade adresser och, för var och en, de kända publika läckor där den eventuellt förekommer.

  • Konsulterade källor listade
  • Datum för varje identifierad läcka
  • Typ av berörda uppgifter (e-post/lösenord/annat)
  • Adresser utan känd exponering listas också
📊

Bedömningsblad per exponering

Varje rått resultat analyseras, inte bara återges.

  • Ursprung och sammanhang för tredjepartsläckan
  • Uppskattad kriticitetsnivå
  • Bedömd risk för återanvändning av lösenord
  • Tillhörande rekommendation

Prioriterad åtgärdsplan

Konkreta åtgärder, rangordnade efter brådska, inte en lista med goda avsikter.

  • Byte av berörda inloggningsuppgifter
  • Aktivering av MFA på exponerade konton
  • Riktad medvetandehöjning av medarbetare
  • Åtgärder rangordnade efter brådska
🚩

Punkter att flagga för ert dataskyddsombud

Rapporten hjälper till att bedöma situationen, utan att någonsin avgöra åt er.

  • GDPR-sammanhang art. 33/34 påmint
  • Stöd för bedömning (personuppgiftsincident eller ej i era egna system)
  • Ingen juridisk slutsats påtvingas
  • Ska godkännas av ert dataskyddsombud eller er jurist
🔗

Källor och spårbarhet

Varje påstående är källbelagt, inte hämtat ur minnet.

  • Konsulterade publika databaser anges (t.ex. Have I Been Pwned)
  • Dokumenterad OSINT-metod
  • Inga inloggningsförsök på era konton
  • Inga uppgifter som ni inte själva har lämnat
📄

Redigerbart dokument

Levereras i ett redigerbart format som ert team kan återanvända.

  • Klart att delas med ert dataskyddsombud eller er säkerhetschef
  • Återanvändbar för en periodisk ny granskning
  • Identisk struktur vid varje kontroll
  • Ingen låst formatering påtvingas

Referenser som används

En metod som bygger på lagtexter och erkända publika källor, inte på egna tolkningar

33

GDPR - Artikel 33

Anmälan av en personuppgiftsincident till tillsynsmyndigheten utan onödigt dröjsmål och, om möjligt, inom 72 timmar efter att ha fått kännedom om den.

34

GDPR - Artikel 34

Kommunikation av incidenten till de registrerade när den kan medföra en hög risk för deras rättigheter och friheter.

AN

ANSSI-guide - IT-hygien

ANSSI:s (den franska myndighetens) åtgärder för IT-hygien (autentisering, kontohantering, medvetandehöjning) strukturerar rapportens åtgärdsrekommendationer.

OS

Publika OSINT-källor

Kontrollen bygger på redan offentliggjorda läckdatabaser, däribland Have I Been Pwned, en brett använd referenstjänst - aldrig på obehörig åtkomst till era konton.

En skräddarsydd kontroll, utan dolda kostnader

Omfattningen beror på antalet adresser och domäner som ska kontrolleras. Offert upprättas efter ett första samtal.

Engångskontroll

En första kontroll av er exponering

Enligt offert
beroende på antalet adresser att kontrollera
  • Kontroll av de angivna adresserna
  • Jämförelse mot publika läckdatabaser
  • Kontrollrapport
  • Lista över funna exponeringar (i förekommande fall)
Begär en offert

Periodisk övervakning

Flera kontroller över tid

Enligt offert
beroende på önskad frekvens
  • Allt i Kontroll + åtgärder, plus:
  • Ny granskning vid överenskommen tidpunkt
  • Uppföljning av exponeringens utveckling
  • Gemensamt metodramverk
Begär en offert

En exponering är aldrig slutgiltig

Nya dataläckor offentliggörs löpande, av tredje parter helt utanför er organisation. En kontroll som genomförs idag garanterar ingenting för imorgon: en periodisk ny granskning erbjuds enligt offert, i den takt som passar er.

Vanliga frågor

Vad är en dataläcka, egentligen?
Det är en läcka av uppgifter (ofta par av e-post/lösenord) som skett hos en tredjepartstjänst - yrkesnätverk, forum, SaaS-leverantör - till följd av en säkerhetsincident hos denna tredje part, utan direkt koppling till ert eget informationssystem. Dessa uppgifter cirkulerar sedan offentligt och kan jämföras mot publika referensdatabaser.
Betyder det att mitt företag har blivit hackat?
Nej, inte nödvändigtvis. En funnen exponering betyder att en yrkesadress förekommer i en läcka som skett hos en tredje part. Det blir en risk för er organisation endast om det tillhörande lösenordet (eller ett liknande lösenord) fortfarande används på ett av era yrkeskonton. Vår rapport hjälper till att göra denna åtskillnad, utan att någonsin avgöra det åt er.
Kommer ni att testa mina verkliga lösenord?
Nej, aldrig. Kontrollen jämför era yrkesadresser mot redan offentliggjorda läckdatabaser. Vi försöker aldrig logga in på era konton eller gissa era nuvarande lösenord: det skulle vara obehörig åtkomst, vilket vi inte utför.
Om en exponering hittas, måste jag anmäla till CNIL?
Inte automatiskt. Anmälningsskyldigheten (GDPR, art. 33) gäller en personuppgiftsincident som skett i era egna behandlingssystem. En exponering som hittas i en tredjepartsläcka utlöser denna skyldighet endast om den faktiskt har lett till en kompromettering av era egna system. Vår rapport dokumenterar de uppgifter som gör det möjligt för ert dataskyddsombud eller er jurist att bedöma situationen.
Är det ett automatiserat verktyg jag kan använda själv?
Inte i dagsläget: Leak-Express är en tjänst som utförs av våra revisorer, inte ett självbetjäningsverktyg. Vi bygger på erkända publika databaser (däribland Have I Been Pwned) och en kompletterande manuell analys, för att bedöma varje resultat i stället för att bara leverera en rå lista.
Hur lång tid tar en kontroll?
Tiden beror på antalet adresser och domäner som ska kontrolleras, och anges i offerten som upprättas efter vårt första samtal om er omfattning.
Ersätter denna tjänst juridisk rådgivning eller en fullständig säkerhetsrevision?
Nej. Leak-Express är ett stödverktyg som kontrollerar en exponering och dokumenterar åtgärder; det utgör inte juridisk rådgivning och ersätter inte en fullständig säkerhetsrevision av ert informationssystem. Punkter kopplade till en eventuell GDPR-anmälningsskyldighet måste godkännas av ert dataskyddsombud eller er jurist.
Varför anlita SYAGA?
SYAGA CONSULTING har genomfört IT-säkerhetsrevisioner sedan 2009 (EURL bildat 2009-12-08). Denna exponeringskontroll bygger på samma metodiska noggrannhet som våra andra revisionstjänster, med en strikt regel: aldrig obehörig åtkomst, aldrig något verkligt lösenord som efterfrågas.

Redo att kontrollera er exponering?

Ange omfattningen för oss (domäner, nyckeladresser), så återkommer vi med en personlig offert.

Starta min gratis diagnos

Gratis: din poäng + dina avvikelser. Den detaljerade rapporten och intyget: 499 EUR exkl. moms, enbart om du bestämmer dig för det.

contact@syaga.eu Se metoden igen