Cyberdeklaration: Exempelbolaget AB
- Utfärdat
- [DATUM]
- Giltighet
- Ögonblicksbild per tidsstämpel i respektive rad
- Granskat scope
- exempelbolaget.se, exempelbolaget.com
- Katalogversion
- Kontrollkatalog 1.0
Del A, extern evidens · 17 rekvisit
Observation, källa och utfall rad för rad
- 4 kap 8 § · Avvikelse
- AvvikelseFörteckning över digital miljöStyrka 1
Utsidan innehåller domäner, subdomäner eller tjänster som saknas i er förteckning, eller DNS-poster som pekar på avvecklade tjänster som någon annan kan ta över.
Konsultens kommentar. Namn utan mottagare. Tyder på lucka i förteckningen.
Observation. 3 subdomäner pekar på avvecklade tjänster
- 4 kap 16 § · Avvikelse
- AvvikelseAutentiseringsuppgifterStyrka 2
Konton i er domän förekommer i läckor eller stealer-loggar, eller hemligheter ligger i publika kodförråd. Giltigheten testas aldrig av oss, men angripare testar.
Konsultens kommentar. Ingen inloggning har prövats. Listan lämnas separat.
Observation. 14 konton i öppna läckor, giltighet ej testad
- 4 kap 19 § · Avvikelse
- AvvikelseDMARCStyrka 1
Ni övervakar men inget stoppas. Förfalskad e-post i ert namn levereras fortfarande.
Konsultens kommentar. Policy p=none sedan 2024 enligt rapporter, egen post passerar, reject kan sättas direkt.
Observation. DMARC p=none, SPF med ~all
- 4 kap 24 § · Avvikelse
- AvvikelseSäkerhetskonfigureringStyrka 2
Tjänster som RDP, SMB, Telnet, databasportar eller administrationspaneler svarar på internet. Det är de vägar som oftast används vid intrång och utpressning, och en beställare ser dem lika lätt som vi.
Konsultens kommentar. Observationen är passiv. Ingen inloggning har prövats.
Observation. RDP 3389 svarar på en publik adress
- 4 kap 31 § · Avvikelse
- Avvikelsesecurity.txtStyrka 1
En säkerhetsforskare eller en beställare som upptäcker något har ingen adress att rapportera till, och det syns i första klicket.
Konsultens kommentar. Ingen anvisad väg in för den som hittar ett fel.
Observation. security.txt saknas på båda domänerna
- 4 kap 9 § · Indikator
- IndikatorDigitala leveranskedjorStyrka 2
Era tjänster vilar på tredje parter för DNS, e-post, hosting eller identitet, och någon av dem har själv avvikelser på utsidan. Beställaren räknar dem som er risk.
Konsultens kommentar. Beroenden utanför er kontroll. Ingen bedömning av leverantörernas skydd.
Observation. Sju tredjepartsskript laddas på publik webbplats
- 4 kap 13 § · Indikator
- IndikatorRedundansStyrka 2
Alla namnservrar eller all e-post ligger hos en leverantör i ett nät. Faller det, faller ni utåt även om era system fungerar.
Konsultens kommentar. Gemensam felkälla. Bedöms mot er egen kontinuitetsplan.
Observation. Två namnservrar hos samma operatör, en MX-post
- 4 kap 15 § · Indikator
- IndikatorFlerfaktor vid extern åtkomstStyrka 2
En inloggningsportal svarar på internet utan synligt flöde till identitetsleverantör. Det säger inte att flerfaktor saknas, bara att vi inte kan se den, och det är den vanligaste vägen in vid läckta lösenord.
Konsultens kommentar. Indikator mot genomgående flerfaktor. Förhållandet kräver intern kontroll.
Observation. Exponerad OWA utan omdirigering till identitetsleverantör
- 4 kap 21 § · Indikator
- IndikatorNyckel- och certifikathanteringStyrka 1
Certifikat som gått ut, är självsignerade eller utfärdade av någon ni inte känner igen ger varningar för besökare och kan vara spår av en bortglömd tjänst eller ett intrång.
Konsultens kommentar. Kort horisont. Talar för manuell förnyelse.
Observation. Certifikat utgår om 9 dagar
- 4 kap 27 § · Ej observerbart
- Ej observerbartSäkerhetsuppdateringarStyrka 3
Versionen är maskerad, vilket i sig är rätt. Vi kan inte bedöma utifrån och beställaren kan inte heller. Verifieras genom er egen utskrift av versioner.
Konsultens kommentar. Versioner maskerade, kräver leverantörens egen utskrift.
Observation. Serverrubriker utan versionssträng
- 4 kap 18 § · Förenligt
- FörenligtSegmenteringStyrka 3
Inga styrsystem eller industriprotokoll svarar på internet, och administration ligger inte på samma publika adress som externa tjänster.
Konsultens kommentar. Endast utsidans bild. Intern segmentering är inte bedömd.
Observation. Publika adressblock skilda från driftmiljöns namnrymd
- 4 kap 22 § · Förenligt
- FörenligtExponerad lagringStyrka 2
Inga lagringsbehållare eller kataloger går att lista från internet.
Konsultens kommentar. Sökningen omfattar kända namnmönster i scope.
Observation. Inga öppna lagringsutrymmen i namnrymden
- 4 kap 25 § · Förenligt
- FörenligtTLS och HSTSStyrka 1
Webbplatsen kräver kryptering och webbläsare minns det i minst sex månader.
Konsultens kommentar. Gäller publika webbändpunkter i scope.
Observation. TLS 1.3, HSTS med max-age 31536000, inga svaga sviter
- 4 kap 26 § · Förenligt
- FörenligtDNSSECStyrka 1
Svaren från era namnservrar är signerade, så en mottagare kan upptäcka förfalskade DNS-svar om er domän.
Konsultens kommentar. Deterministiskt, går att reproducera av tredje part.
Observation. Zonen signerad, AD-flagga satt för båda domänerna
- 4 kap 26 § · Förenligt
- FörenligtDomänhygienStyrka 1
Domänen är låst mot flytt, förnyad långt fram och zonen har inga fel.
Konsultens kommentar. Kontrollerat mot båda domänerna i scope.
Observation. CAA satt, registrarlås aktivt, inga närliggande stavningsdomäner
- 4 kap 28 § · Förenligt
- FörenligtSkydd mot skadlig kodStyrka 2
Inga av era domäner eller adresser står på blocklistor.
Konsultens kommentar. Frånvaro av träff är inte frånvaro av kod i miljön.
Observation. Inga träffar i publika blockerings- eller ryktesregister
- 4 kap 29 § · Förenligt
- FörenligtUtfasad mjukvaraStyrka 2
Ingen exponerad tjänst kör mjukvara som tillverkaren slutat underhålla.
Konsultens kommentar. Gäller det som svarar publikt.
Observation. Inga produkter utan tillverkarstöd identifierade i scope
Åtgärdslista
Förteckning över digital miljö
En förteckning som stämmer med det som syns utifrån, och DNS-poster till avvecklade tjänster borttagna.
IT-ansvarig med DNS-ansvarig.
En dag för rensning, förteckningen hålls uppdaterad löpande.
Autentiseringsuppgifter
Lösenord bytta för berörda konton, flerfaktor påslaget, hemligheter i kod roterade och borttagna ur historiken, samt en rutin för att bevaka nya läckor.
IT-ansvarig för konton, utvecklingsansvarig för kodförråd.
Samma dag för byte, en vecka för rutin.
DMARC
Höj policyn till p=quarantine, och till p=reject när rapporterna visar att all egen e-post går igenom.
E-postansvarig, med rapporterna från rua-adressen som underlag.
Två till fyra veckor för att gå från none till reject utan att stoppa egen post.
Säkerhetskonfigurering
Endast tjänster med verksamhetsbehov exponerade. Administration bakom VPN eller identitetsleverantör, standardsidor och kataloglistning avstängda, banners utan versionsnummer.
Nätverks- och driftansvarig, ibland hostingleverantören.
En dag för att stänga, längre om tjänsten ska flyttas bakom VPN.
security.txt
Filen /.well-known/security.txt enligt RFC 9116 med minst raderna Contact och Expires, och en adress som faktiskt läses.
Webbansvarig.
Tio minuter.
Digitala leveranskedjor
Kända tredje parter förtecknade, föreskriftens krav ställda vidare i avtal, och deras utsida bevakad.
Inköps- och IT-ansvarig.
En månad för avtalsöversyn.
Redundans
Namnservrar i minst två nät, sekundär MX eller en leverantör med egen redundans, dokumenterat i kontinuitetsplanen.
IT-ansvarig med DNS- och e-postleverantör.
En vecka.
Flerfaktor vid extern åtkomst
Flerfaktorsautentisering på all extern åtkomst för personal och leverantörer, och på all administration.
IT-ansvarig, i identitetsplattformen.
En vecka för portalerna, längre för äldre system.
Nyckel- och certifikathantering
Alla certifikat för era domäner giltiga, utfärdade av utfärdare ni valt, med automatisk förnyelse och en rutin för att läsa CT-loggar för era domäner.
Webb- och driftansvarig.
En dag.
Del B, nio lager
Del B, exponering
Fynden nedan är hämtade ur öppna källor för Exempelbolaget AB. Varje lager redovisas med fynd, vad det innebär och vad som brukar behöva göras.
Lager 01 · Domän och DNS
Fynd. Två domäner, 41 subdomäner, tre CNAME mot avvecklade tjänster.
Vad det innebär. Namn utan mottagare kan tas över av någon annan och användas i ert namn.
Vad som brukar behöva göras. Rensa posterna och för in de aktiva namnen i förteckningen.
Lager 02 · E-post
Fynd. DMARC p=none, SPF ~all, DKIM aktiv på en selektor.
Vad det innebär. Förfalskad post i bolagets namn levereras till mottagaren.
Vad som brukar behöva göras. Höj policyn stegvis till reject med rapporterna som underlag.
Lager 03 · Webb och certifikat
Fynd. TLS 1.3 och HSTS på plats, ett certifikat utgår om nio dagar.
Vad det innebär. Manuell förnyelse ger avbrott den dagen någon glömmer.
Vad som brukar behöva göras. Slå på automatisk förnyelse och bevaka CT-loggarna.
Lager 04 · Exponerade tjänster
Fynd. RDP 3389 svarar på en publik adress, OWA utan synligt flerfaktorsflöde.
Vad det innebär. De två vanligaste vägarna in vid utpressning står öppna för alla att se.
Vad som brukar behöva göras. Flytta administrationen bakom VPN och synliggör flerfaktor på portalen.
Lager 05 · Organisation
Fynd. Förvärv av ett dotterbolag 2025, en bortglömd domän kvar hos gammal registrar.
Vad det innebär. Förvärvade miljöer följer sällan med in i förteckningen.
Vad som brukar behöva göras. För in dotterbolagets domäner i scope och lås dem.
Lager 06 · Upphandlingar
Fynd. Kommunalt anbud beskriver driftmiljön, platsannons anger VPN-leverantör.
Vad det innebär. Teknikvalen är publika, en angripare slipper gissa.
Vad som brukar behöva göras. Granska vad som lämnas ut i anbud och annonser.
Lager 07 · Kod och paket
Fynd. Ett publikt kodförråd med en API-nyckel i historiken.
Vad det innebär. Nyckeln är giltig tills den roteras, historiken raderas inte av sig själv.
Vad som brukar behöva göras. Rotera nyckeln och rensa historiken.
Lager 08 · Läckta uppgifter
Fynd. 14 konton i öppna läckor, två i stealer-loggar från 2026.
Vad det innebär. Lösenord som återanvänds fungerar mot portalen.
Vad som brukar behöva göras. Byt lösenord för berörda konton och slå på flerfaktor.
Lager 09 · Leveranskedja
Fynd. Sju tredjepartsskript, en DNS-leverantör med egna avvikelser.
Vad det innebär. Beställaren räknar leverantörens avvikelser som er risk.
Vad som brukar behöva göras. Förteckna tredje parter och för kraven vidare i avtal.
Angreppsvägar
- Väg 1, portalenPlatsannons anger VPN-leverantör, lager 06. Konton finns i stealer-loggar, lager 08. Portalen svarar utan synligt flerfaktorsflöde, lager 04.
- Väg 2, fakturanDMARC p=none, lager 02. Anbudet namnger beställare och kontaktpersoner, lager 06. Förfalskad faktura i bolagets namn levereras.
- Väg 3, det övertagna namnetCNAME mot avvecklad tjänst, lager 01. Namnet tas över av annan, lager 01. Certifikat utfärdas på namnet och används mot personalen, lager 03.
Bilaga
Det utsidan inte ser
Följande krav i MCFFS 2026:11 kan inte bedömas utifrån. De kräver dokument, intervju eller platsbesök och redovisas här för att protokollet ska visa hela ytan, inte bara den vi har granskat.
- 2 kap 1 §Styrning och ledningens ansvar. Kräver dokument och intervju.
- 3 kap 1 till 14 och 16 till 19 §§Riskhantering, roller, utbildning och rutiner. Kräver dokument och intervju.
- 4 kap 3 till 7, 10, 12, 20 till 23 och 28 till 30 §§ samt 5 och 6 kapInterna tekniska rutiner, loggning, kontinuitetsövning, fysiskt skydd och incidenthantering. Kräver dokument, intervju eller platsbesök.