Skip to content

Jak przeprowadzić audyt swojej ekspozycji danych publicznych

Przeprowadź audyt własnej ekspozycji w wyszukiwarkach, u brokerów danych, w profilach, zdjęciach i rejestrach; ustal priorytety zagrożeń i stwórz bezpieczną kolejkę usuwania i monitorowania.

Szybka odpowiedź

Szybka odpowiedź na Jak przeprowadzić audyt swojej ekspozycji danych publicznych

Audytuj tylko siebie lub osobę, która Cię upoważniła. Z bezpiecznego urządzenia i minimalnie spersonalizowanej przeglądarki sporządź inwentarz niesensytywnych identyfikatorów, których kontrolujesz, wyszukaj imiona i nazwiska oraz dokładne dane kontaktowe, sprawdź swoje publiczne profile, zdjęcia, podglądy u brokerów danych i odpowiednie rejestry publiczne, a następnie zapisz każde zweryfikowane źródło, kategorię ekspozycji, ryzyko, administratora i kolejne działanie. Najpierw zabezpiecz incydenty dotyczące aktywnych kont, usuń informacje u źródła, gdzie to możliwe, i monitoruj tylko te identyfikatory i witryny, które stwarzały rzeczywiste ryzyko.

  • Użyteczny audyt ekspozycji opiera się na zgodzie, jest specyficzny dla źródła i priorytetyzowany według szkody – nie jest polowaniem na każdy dostępny fakt.
  • Nie przeszukuj skradzionych danych, nie uruchamiaj odzyskiwania konta, nie kupuj raportu o innej osobie ani nie twórz nowego głównego pliku z niepotrzebnymi danymi wrażliwymi.
  • Sklasyfikuj każde znalezisko według źródła, administratora, dokładności, dostępu, ryzyka i środka zaradczego przed złożeniem wniosku o usunięcie.

Tematy: Audyt prywatności · Dane publiczne · Brokerzy danych · Monitorowanie ekspozycji

Audyt ekspozycji danych publicznych to wyszukiwanie własnych danych o określonym zakresie, planie bezpieczeństwa i pisemnej dokumentacji. Jego celem nie jest odkrycie wszystkiego, co ktokolwiek mógłby o Tobie wiedzieć. Ma on na celu znalezienie publicznych ścieżek stwarzających największe ryzyko, zidentyfikowanie źródła każdej z nich i przekształcenie wyników w priorytetową kolejkę usuwania lub zabezpieczania.

Audytuj tylko siebie, osobę pozostającą na Twoim utrzymaniu, którą jesteś upoważniony wspomóc, lub uczestnika wyrażającego zgodę. Nie używaj procedur resetowania hasła, wyciekłych danych uwierzytelniających, płatnych raportów o kimś innym ani zwodniczego kontaktu, aby „przetestować", co można znaleźć.

Zdecyduj, czy wyszukiwanie jest teraz bezpieczne

Wyszukiwanie, zmiana kont lub składanie wniosków o usunięcie może tworzyć historię przeglądarki, potwierdzenia e-mail, alerty konta i zmiany, które osoba stosująca przemoc może zauważyć. Jeśli podejrzewasz, że partner, prześladowca, pracodawca lub członek rodziny monitoruje Twoje urządzenie lub konta, nie zaczynaj od czyszczenia historii ani zmiany wszystkiego. Użyj bezpieczniejszego urządzenia i konta oraz stwórz plan z wykwalifikowanym doradcą. FTC ostrzega, że nagłe zmiany urządzenia mogą zaalarmować sprawcę przemocy używającego oprogramowania szpiegującego i zwiększyć niebezpieczeństwo.

W przypadku zwykłego samoaudytu użyj profilu przeglądarki, który nie jest zalogowany do Twoich zwykłych kont wyszukiwania lub mediów społecznościowych. To nie czyni Cię anonimowym; po prostu zmniejsza personalizację, dzięki czemu wyniki lepiej przypominają to, co mogłaby zobaczyć inna osoba.

Stwórz prywatny inwentarz identyfikatorów

Zapisz identyfikatory, które jesteś gotów przetestować, w prywatnym pliku roboczym:

  • obecne imię i nazwisko, dawne nazwiska, częste błędy ortograficzne i nazwisko zawodowe
  • obecne i dawne miasta lub regiony
  • numery telefonów i adresy e-mail, które kontrolujesz
  • stałe nazwy użytkownika i domeny osobiste
  • adresy URL profili publicznych
  • jedno lub dwa zdjęcia już przez Ciebie opublikowane
  • nazwy firm, licencje lub role publiczne, które rzeczywiście się z Tobą wiążą

Nie dodawaj wysoce wrażliwych identyfikatorów tylko po to, aby audyt był „kompletny". Numer PESEL, numer paszportu, pełna data urodzenia, odpowiedź odzyskiwania lub nieopublikowany adres domowy nie powinny być wpisywane do zwykłych wyszukiwarek ani witryn brokerów danych.

Wyszukuj warstwami

Zacznij od ogólnych zapytań, a następnie użyj dokładnych identyfikatorów. Zapisz wynik przed przejściem do następnej warstwy.

1. Imię i nazwisko oraz kontekst

Wyszukaj swoje pełne imię i nazwisko w cudzysłowie, a następnie połącz je z miastem, pracodawcą, szkołą, zawodem lub nazwą użytkownika. Powtórz z dawnymi nazwiskami i powszechnymi wariantami. Sprawdź kilka pierwszych stron wyników, wyniki graficzne i wyniki dokumentów, gdzie są dostępne.

Nie zakładaj, że pasujące nazwisko to Ty. Otwórz źródło i potwierdź kilka niezależnych szczegółów. Adres lub zapis sądowy imiennika nie należy ani do Twojego pliku ekspozycji, ani do Twojego wniosku o usunięcie.

2. Dokładne identyfikatory kontaktowe

Wyszukaj każdy numer telefonu w kilku normalnych formatach i każdy adres e-mail w cudzysłowie. Wyszukaj lokalną część e-maila jako nazwę użytkownika tylko wtedy, gdy jest charakterystyczna. Te zapytania często znajdują stare profile, zbuforowane strony kontaktowe, pliki PDF, repozytoria, archiwa list mailingowych i wpisy u brokerów danych.

Fakt, że adres e-mail pojawia się w indeksie powiadomień o naruszeniach, jest sygnałem bezpieczeństwa, a nie pozwoleniem na uzyskanie lub przeszukiwanie podstawowych skradzionych danych. Sprawdzaj tylko adresy, które kontrolujesz, za pośrednictwem renomowanej usługi powiadomień i nigdy nie szukaj haseł ani zawartości naruszeń.

3. Nazwy użytkownika i profile

Wyszukaj dokładne nazwy użytkownika i sprawdź profile, które rozpoznajesz. Szukaj publicznych pól biografii, przycisków kontaktu, widoczności znajomych lub obserwujących, tagów lokalizacji, starych postów i linków łączących konta. Przejrzyj ustawienia prywatności samej platformy po zalogowaniu; publiczne wyszukiwanie nie może ujawnić każdego ustawienia odbiorców.

4. Zdjęcia

Użyj zdjęcia, które już publikujesz, aby znaleźć kopie i stare strony profilu. Celem jest zlokalizowanie własnego publicznego ponownego użycia, a nie identyfikowanie nieznajomych na fotografiach. Zapisz stronę zawierającą oraz adres URL obrazu.

5. Wyszukiwarki osób i witryny brokerów danych

Wyszukaj w małym zestawie głównych usług własny rekord według nazwiska, telefonu lub adresu. FTC wyjaśnia, że witryny wyszukiwania osób mogą łączyć rejestry publiczne, publiczne profile społecznościowe i komercyjne dane brokerów w raporty zawierające adresy, krewnych, dane kontaktowe, zatrudnienie i zapisy prawne. Same częściowe podglądy mogą być wrażliwe.

Nie kupuj raportu tylko po to, aby usunąć widoczny wpis. Zapisz publiczny adres URL profilu i użyj oficjalnej ścieżki rezygnacji lub prywatności witryny. Broker może połączyć dwie osoby w jeden plik, więc zweryfikuj rekord bez przyjmowania nieprawidłowych szczegółów jako własnych.

6. Rejestry urzędowe i zawodowe

Sprawdź źródła rządowe lub zawodowe, które mogą racjonalnie posiadać publiczny zapis o Tobie: rejestr działalności gospodarczej, izbę licencyjną, rejestr nieruchomości, portal sądowy lub zgłoszenie kampanii, na przykład. Wyszukiwarki i brokerzy są projekcjami tych źródeł; usunięcie projekcji może nie zmienić oryginalnego zapisu.

Nie zakładaj, że urząd publiczny może zgodnie z prawem usunąć zapis. Poszukaj jego aktualnej procedury korekty, poufności, ochrony adresu lub bezpieczeństwa. Uprawnienia zależą od jurysdykcji i rodzaju zapisu.

Zapisuj znaleziska bez tworzenia nowego ryzyka prywatności

Użyj zwartego rejestru ekspozycji:

PolePrzykład tego, co należy uchwycić
Znalezisko„Stary numer telefonu w PDF konferencji"
Dokładna lokalizacjaAdres URL źródła i adres URL wyniku wyszukiwania
KategoriaKontakt, lokalizacja, rodzina, konto, obraz, finanse, prawo
DokładnośćPoprawne, nieaktualne, zmieszane z imiennikiem lub nieznane
Typ źródłaTwoje konto, wydawca, rejestr publiczny, broker, indeks wyszukiwania
DostępDarmowy podgląd, tylko dla konta, za paywallem lub fragment wyszukiwania
RyzykoPrawdopodobieństwo × wpływ, z krótkim uzasadnieniem
AdministratorKto faktycznie może to edytować lub ukryć
Następne działanieZabezpieczyć, poprawić, usunąć, zrezygnować, usunąć z indeksu lub monitorować
DowódID wniosku i data ostatniego sprawdzenia – nie kopia każdego wrażliwego pola

Zaszyfruj lub w inny sposób chroń plik, ogranicz, kto może go zobaczyć, i usuń surowe zrzuty ekranu, gdy nie są już potrzebne. Pięknie kompletny arkusz kalkulacyjny każdego adresu i konta może stać się bardziej niebezpieczny niż poszczególne strony, które dokumentuje.

Ustal priorytety według szkody, a nie liczby wyników

Użyj czterech praktycznych poziomów:

  1. Natychmiastowe: obecna lokalizacja domu, groźby, aktywne przejęcie konta, poufne dane uwierzytelniające, identyfikatory finansowe lub wrażliwe informacje dziecka.
  2. Wysokie: obecny telefon lub osobisty e-mail powiązany z adresem, krewnymi, harmonogramem pracy lub innymi informacjami przydatnymi do podszywania się lub prześladowania.
  3. Rutynowe: stare dane kontaktowe, profile brokerów, ujawnione ustawienia odbiorców i dokładne, ale niepotrzebnie publiczne biografie.
  4. Obserwuj: nieszkodliwe wzmianki, prawdziwi imiennicy, zgodne z prawem rejestry publiczne, których nie możesz zmienić, i wyniki z zbyt małą liczbą dowodów do sklasyfikowania.

Zabezpiecz konta przed poszukiwaniem kosmetycznego porządkowania. Jeśli Twoje konto e-mail jest zagrożone, usunięcie adresu z wyników wyszukiwania nie powstrzyma atakującego przed czytaniem wiadomości resetowania hasła.

Przekształć audyt w kolejkę działań

Dla każdego rzeczywistego znaleziska wybierz administratora i środek zaradczy:

  • Twoje konto: zmień odbiorców, usuń pole lub post i przejrzyj połączone aplikacje i sesje.
  • Wydawca: poproś o korektę, redakcję lub usunięcie u źródła.
  • Broker danych: użyj jego oficjalnej rezygnacji lub wniosku o prywatność.
  • Wyszukiwarka: poproś o usunięcie zgodnie z polityką lub odświeżenie tylko po wybraniu właściwej kategorii.
  • Organ publiczny: użyj ścieżki korekty lub poufności specyficznej dla zapisu, jeśli taka istnieje.
  • Aktywny incydent bezpieczeństwa: zabezpiecz konta e-mail, operatora, finansowe i odzyskiwania przed kontynuowaniem audytu.

Następnie zweryfikuj wynik od źródła na zewnątrz. E-mail „wniosek złożony" nie jest dowodem usunięcia.

Monitoruj mały, znaczący zestaw

Wyniki o Tobie Google mogą monitorować obsługiwane informacje kontaktowe w Wyszukiwarce Google i powiadamiać Cię o nowych dopasowaniach. Nie monitoruje każdej wyszukiwarki, brokera, sieci społecznościowej, archiwum ani źródłowej bazy danych.

Utwórz przypomnienia wokół identyfikatorów i witryn, które stworzyły rzeczywiste ryzyko, a nie każdej strony, którą odwiedziłeś. Kwartalna kontrola to rozsądny punkt wyjścia dla zwykłej ekspozycji; osoby stojące w obliczu aktywnego zagrożenia bezpieczeństwa potrzebują planu stworzonego z odpowiednim wsparciem, a nie ogólnego harmonogramu.

Kontynuuj z jak usunąć dane osobowe z wyników wyszukiwania lub użyj planu reagowania na telefon i e-mail, jeśli audyt ujawni aktywny incydent.

Kontynuuj czytanie