Audyt ekspozycji danych publicznych to wyszukiwanie własnych danych o określonym zakresie, planie bezpieczeństwa i pisemnej dokumentacji. Jego celem nie jest odkrycie wszystkiego, co ktokolwiek mógłby o Tobie wiedzieć. Ma on na celu znalezienie publicznych ścieżek stwarzających największe ryzyko, zidentyfikowanie źródła każdej z nich i przekształcenie wyników w priorytetową kolejkę usuwania lub zabezpieczania.
Audytuj tylko siebie, osobę pozostającą na Twoim utrzymaniu, którą jesteś upoważniony wspomóc, lub uczestnika wyrażającego zgodę. Nie używaj procedur resetowania hasła, wyciekłych danych uwierzytelniających, płatnych raportów o kimś innym ani zwodniczego kontaktu, aby „przetestować", co można znaleźć.
Zdecyduj, czy wyszukiwanie jest teraz bezpieczne
Wyszukiwanie, zmiana kont lub składanie wniosków o usunięcie może tworzyć historię przeglądarki, potwierdzenia e-mail, alerty konta i zmiany, które osoba stosująca przemoc może zauważyć. Jeśli podejrzewasz, że partner, prześladowca, pracodawca lub członek rodziny monitoruje Twoje urządzenie lub konta, nie zaczynaj od czyszczenia historii ani zmiany wszystkiego. Użyj bezpieczniejszego urządzenia i konta oraz stwórz plan z wykwalifikowanym doradcą. FTC ostrzega, że nagłe zmiany urządzenia mogą zaalarmować sprawcę przemocy używającego oprogramowania szpiegującego i zwiększyć niebezpieczeństwo.
W przypadku zwykłego samoaudytu użyj profilu przeglądarki, który nie jest zalogowany do Twoich zwykłych kont wyszukiwania lub mediów społecznościowych. To nie czyni Cię anonimowym; po prostu zmniejsza personalizację, dzięki czemu wyniki lepiej przypominają to, co mogłaby zobaczyć inna osoba.
Stwórz prywatny inwentarz identyfikatorów
Zapisz identyfikatory, które jesteś gotów przetestować, w prywatnym pliku roboczym:
- obecne imię i nazwisko, dawne nazwiska, częste błędy ortograficzne i nazwisko zawodowe
- obecne i dawne miasta lub regiony
- numery telefonów i adresy e-mail, które kontrolujesz
- stałe nazwy użytkownika i domeny osobiste
- adresy URL profili publicznych
- jedno lub dwa zdjęcia już przez Ciebie opublikowane
- nazwy firm, licencje lub role publiczne, które rzeczywiście się z Tobą wiążą
Nie dodawaj wysoce wrażliwych identyfikatorów tylko po to, aby audyt był „kompletny". Numer PESEL, numer paszportu, pełna data urodzenia, odpowiedź odzyskiwania lub nieopublikowany adres domowy nie powinny być wpisywane do zwykłych wyszukiwarek ani witryn brokerów danych.
Wyszukuj warstwami
Zacznij od ogólnych zapytań, a następnie użyj dokładnych identyfikatorów. Zapisz wynik przed przejściem do następnej warstwy.
1. Imię i nazwisko oraz kontekst
Wyszukaj swoje pełne imię i nazwisko w cudzysłowie, a następnie połącz je z miastem, pracodawcą, szkołą, zawodem lub nazwą użytkownika. Powtórz z dawnymi nazwiskami i powszechnymi wariantami. Sprawdź kilka pierwszych stron wyników, wyniki graficzne i wyniki dokumentów, gdzie są dostępne.
Nie zakładaj, że pasujące nazwisko to Ty. Otwórz źródło i potwierdź kilka niezależnych szczegółów. Adres lub zapis sądowy imiennika nie należy ani do Twojego pliku ekspozycji, ani do Twojego wniosku o usunięcie.
2. Dokładne identyfikatory kontaktowe
Wyszukaj każdy numer telefonu w kilku normalnych formatach i każdy adres e-mail w cudzysłowie. Wyszukaj lokalną część e-maila jako nazwę użytkownika tylko wtedy, gdy jest charakterystyczna. Te zapytania często znajdują stare profile, zbuforowane strony kontaktowe, pliki PDF, repozytoria, archiwa list mailingowych i wpisy u brokerów danych.
Fakt, że adres e-mail pojawia się w indeksie powiadomień o naruszeniach, jest sygnałem bezpieczeństwa, a nie pozwoleniem na uzyskanie lub przeszukiwanie podstawowych skradzionych danych. Sprawdzaj tylko adresy, które kontrolujesz, za pośrednictwem renomowanej usługi powiadomień i nigdy nie szukaj haseł ani zawartości naruszeń.
3. Nazwy użytkownika i profile
Wyszukaj dokładne nazwy użytkownika i sprawdź profile, które rozpoznajesz. Szukaj publicznych pól biografii, przycisków kontaktu, widoczności znajomych lub obserwujących, tagów lokalizacji, starych postów i linków łączących konta. Przejrzyj ustawienia prywatności samej platformy po zalogowaniu; publiczne wyszukiwanie nie może ujawnić każdego ustawienia odbiorców.
4. Zdjęcia
Użyj zdjęcia, które już publikujesz, aby znaleźć kopie i stare strony profilu. Celem jest zlokalizowanie własnego publicznego ponownego użycia, a nie identyfikowanie nieznajomych na fotografiach. Zapisz stronę zawierającą oraz adres URL obrazu.
5. Wyszukiwarki osób i witryny brokerów danych
Wyszukaj w małym zestawie głównych usług własny rekord według nazwiska, telefonu lub adresu. FTC wyjaśnia, że witryny wyszukiwania osób mogą łączyć rejestry publiczne, publiczne profile społecznościowe i komercyjne dane brokerów w raporty zawierające adresy, krewnych, dane kontaktowe, zatrudnienie i zapisy prawne. Same częściowe podglądy mogą być wrażliwe.
Nie kupuj raportu tylko po to, aby usunąć widoczny wpis. Zapisz publiczny adres URL profilu i użyj oficjalnej ścieżki rezygnacji lub prywatności witryny. Broker może połączyć dwie osoby w jeden plik, więc zweryfikuj rekord bez przyjmowania nieprawidłowych szczegółów jako własnych.
6. Rejestry urzędowe i zawodowe
Sprawdź źródła rządowe lub zawodowe, które mogą racjonalnie posiadać publiczny zapis o Tobie: rejestr działalności gospodarczej, izbę licencyjną, rejestr nieruchomości, portal sądowy lub zgłoszenie kampanii, na przykład. Wyszukiwarki i brokerzy są projekcjami tych źródeł; usunięcie projekcji może nie zmienić oryginalnego zapisu.
Nie zakładaj, że urząd publiczny może zgodnie z prawem usunąć zapis. Poszukaj jego aktualnej procedury korekty, poufności, ochrony adresu lub bezpieczeństwa. Uprawnienia zależą od jurysdykcji i rodzaju zapisu.
Zapisuj znaleziska bez tworzenia nowego ryzyka prywatności
Użyj zwartego rejestru ekspozycji:
| Pole | Przykład tego, co należy uchwycić |
|---|---|
| Znalezisko | „Stary numer telefonu w PDF konferencji" |
| Dokładna lokalizacja | Adres URL źródła i adres URL wyniku wyszukiwania |
| Kategoria | Kontakt, lokalizacja, rodzina, konto, obraz, finanse, prawo |
| Dokładność | Poprawne, nieaktualne, zmieszane z imiennikiem lub nieznane |
| Typ źródła | Twoje konto, wydawca, rejestr publiczny, broker, indeks wyszukiwania |
| Dostęp | Darmowy podgląd, tylko dla konta, za paywallem lub fragment wyszukiwania |
| Ryzyko | Prawdopodobieństwo × wpływ, z krótkim uzasadnieniem |
| Administrator | Kto faktycznie może to edytować lub ukryć |
| Następne działanie | Zabezpieczyć, poprawić, usunąć, zrezygnować, usunąć z indeksu lub monitorować |
| Dowód | ID wniosku i data ostatniego sprawdzenia – nie kopia każdego wrażliwego pola |
Zaszyfruj lub w inny sposób chroń plik, ogranicz, kto może go zobaczyć, i usuń surowe zrzuty ekranu, gdy nie są już potrzebne. Pięknie kompletny arkusz kalkulacyjny każdego adresu i konta może stać się bardziej niebezpieczny niż poszczególne strony, które dokumentuje.
Ustal priorytety według szkody, a nie liczby wyników
Użyj czterech praktycznych poziomów:
- Natychmiastowe: obecna lokalizacja domu, groźby, aktywne przejęcie konta, poufne dane uwierzytelniające, identyfikatory finansowe lub wrażliwe informacje dziecka.
- Wysokie: obecny telefon lub osobisty e-mail powiązany z adresem, krewnymi, harmonogramem pracy lub innymi informacjami przydatnymi do podszywania się lub prześladowania.
- Rutynowe: stare dane kontaktowe, profile brokerów, ujawnione ustawienia odbiorców i dokładne, ale niepotrzebnie publiczne biografie.
- Obserwuj: nieszkodliwe wzmianki, prawdziwi imiennicy, zgodne z prawem rejestry publiczne, których nie możesz zmienić, i wyniki z zbyt małą liczbą dowodów do sklasyfikowania.
Zabezpiecz konta przed poszukiwaniem kosmetycznego porządkowania. Jeśli Twoje konto e-mail jest zagrożone, usunięcie adresu z wyników wyszukiwania nie powstrzyma atakującego przed czytaniem wiadomości resetowania hasła.
Przekształć audyt w kolejkę działań
Dla każdego rzeczywistego znaleziska wybierz administratora i środek zaradczy:
- Twoje konto: zmień odbiorców, usuń pole lub post i przejrzyj połączone aplikacje i sesje.
- Wydawca: poproś o korektę, redakcję lub usunięcie u źródła.
- Broker danych: użyj jego oficjalnej rezygnacji lub wniosku o prywatność.
- Wyszukiwarka: poproś o usunięcie zgodnie z polityką lub odświeżenie tylko po wybraniu właściwej kategorii.
- Organ publiczny: użyj ścieżki korekty lub poufności specyficznej dla zapisu, jeśli taka istnieje.
- Aktywny incydent bezpieczeństwa: zabezpiecz konta e-mail, operatora, finansowe i odzyskiwania przed kontynuowaniem audytu.
Następnie zweryfikuj wynik od źródła na zewnątrz. E-mail „wniosek złożony" nie jest dowodem usunięcia.
Monitoruj mały, znaczący zestaw
Wyniki o Tobie Google mogą monitorować obsługiwane informacje kontaktowe w Wyszukiwarce Google i powiadamiać Cię o nowych dopasowaniach. Nie monitoruje każdej wyszukiwarki, brokera, sieci społecznościowej, archiwum ani źródłowej bazy danych.
Utwórz przypomnienia wokół identyfikatorów i witryn, które stworzyły rzeczywiste ryzyko, a nie każdej strony, którą odwiedziłeś. Kwartalna kontrola to rozsądny punkt wyjścia dla zwykłej ekspozycji; osoby stojące w obliczu aktywnego zagrożenia bezpieczeństwa potrzebują planu stworzonego z odpowiednim wsparciem, a nie ogólnego harmonogramu.
Kontynuuj z jak usunąć dane osobowe z wyników wyszukiwania lub użyj planu reagowania na telefon i e-mail, jeśli audyt ujawni aktywny incydent.