Пресс-релизы // » Добавить пресс-релиз

Varonis: уязвимость Salesforce компрометировала данные календарей Outlook и Google

Компания Varonis, один из новаторов мирового рынка безопасности и аналитики данных, сообщает об обнаружении уязвимости в платформе Salesforce. Из-за нее организации, которые одновременно используют сервисы Salesforce Communities и Einstein Activity Capture, могли неосознанно открыть доступ к записям календарей Outlook или Google своих администраторов.

Выявленная уязвимость была названа «Кротовая нора». Она открывает посторонним лицам доступ к записям календарей администраторов систем, в которых может содержаться конфиденциальная информация: персональные данные, электронные письма, URL-адреса и коды доступа к онлайн-конференциям, содержание их повесток дня, вложенные файлы. Обладая этими данными, злоумышленник получал возможность участвовать в конфиденциальных встречах инкогнито. Кроме того, такая информация могла использоваться для проведения таргетированных фишинговых атак или компрометации данных.

Эксперты Varonis сообщили об обнаружении уязвимости компании Salesforce, и она уже приняла меры для ее устранения.

Однако, тем организациям, чьи сообщества Salesforce были созданы до лета 2021 года необходимо немедленно предпринять ряд мер:
Изменить в данных своего аккаунта адрес гостевой электронной почты с действительного на фиктивный (например test@example.com или guest@yourcompany.com).
Удалить из календарей важные записи, которые плагин Einstein Activity Capture ассоциировал с гостевым пользователем.
Полный алгоритм действий описан в блоге Varonis.

Einstein Activity Capture (EAC) – инструмент, который позволяет интегрировать в единой консоли Salesforce данные пользовательских аккаунтов Microsoft Exchange или Google и Salesforce. Одна из возможностей этого плагина – автоматическая синхронизация событий в пользовательских календарях. Она происходит, когда EAC определяет в создаваемой записи о событии упоминание пользователей с совпадающими адресами электронной почты.

«Гостевые» пользовательские аккаунты создавались в Salesforce с адресом электронной почты администратора вплоть до выпуска очередного релиза платформы летом 2021 года. И, если они упоминались в календарной записи о собрании, то EAC автоматически добавлял ее в календарь гостевого аккаунта. В результате через него доступ к ней оказывался открытым для всех пользователей с правами гостя.

По прогнозам аналитиков Varonis, такие некорректные конфигурации и мелкие уязвимости будут возникать всё чаще. Взаимосвязь различных SaaS-сервисов, как и объем передаваемых между ними данных возрастает что увеличивает риски и усложняет управление SaaS-инфраструктурами.

О компании Varonis (https://www.varonis.com/ru/)
Varonis Systems – разработчик программных решений для защиты от комплексных кибератак, основанных на поведенческом анализе пользователей и защите данных компании. Компания была основана в 2005 году, став пионером в области управления и контроля неструктурированных данных. По разным источникам, Varonis занимает более 70% мирового рынка в этой области. Среди разработок Varonis решение по аудиту периметра сети и поведенческому анализу, которое помогает заказчикам вовремя выявлять продвинутые кибератаки и защищаться от них. Сегодня у компании более 7000 заказчиков во всем мире.

Контактное лицо: Татьяна Алексеева
Компания: Varonis
Добавлен: 19:41, 11.11.2021 Количество просмотров: 254
Страна: Россия


ВШБ ВШЭ и Axenix объединяют экспертизу для подготовки цифровых лидеров, Axenix, 22:42, 03.09.2025, Россия86
Высшая школа бизнеса НИУ ВШЭ и компания Axenix подписали соглашение о новом этапе сотрудничества. Партнерство охватывает сразу несколько направлений — участие в управлении образовательными программами, совместную реализацию учебных курсов и развитие современной инфраструктуры для проектной работы студентов.


Sellty: закон о маркетплейсах не гарантирует улучшение условий для СМБ, Sellty, 22:41, 03.09.2025, Россия87
В Sellty проанализировали российский рынок маркетплейсов. По прогнозам компании, принятие закона о платформенной экономике не решит такие актуальные для среднего и малого бизнеса проблемы, как высокие комиссии, влияющие на маржинальность, чрезмерная конкуренция со стороны крупных игроков и демпинг.


Linx Cloud модернизировал сеть дата-центра в Москве: скорость передачи данных выросла в 10 раз, Linx, 22:41, 03.09.2025, Россия82
Провайдер облачных решений и услуг ЦОД Linx завершил модернизацию сети Linx Datacenter в Москве, переведя её на современную архитектуру Spine-Leaf, основанную на топологии Fabric IP-Clos. Обновление позволило увеличить пропускную способность сети с 10 до 100 Гбит/с.


Успеть до снижения «ключа» ЦБ. «Выберу.ру» подготовил рейтинг лучших накопительных счетов за август 2025 года, Финансовый маркетплейс "Выберу.ру", 22:39, 03.09.2025, Россия84
«Выберу.ру» составил рейтинг банков с наиболее доходными для вкладчиков накопительными счетами со ставками, которые к началу осени падают медленнее, чем по вкладам. Топ-подборка поможет людям получать доход, опережающий официальную инфляцию.


Аналитика в действии: система подсчета посетителей от «1С-Рарус» 4 года помогает «Снежной Королеве» развивать продажи, 1С-Рарус, 22:39, 03.09.2025, Россия80
Система подсчета от «1С-Рарус» уже 4 года используется в фирменной сети «Снежная Королева». В магазинах одежды установлено 360 счетчиков. Система подсчета посетителей помогает рассчитывать конверсию продаж и выстраивать стратегии маркетинга розничной сети.


«Группа Астра» и Mobile Inform Group внедрили уникальное защищенное решение для цифровизации производства, "Группа Астра", 22:24, 03.09.2025, Россия82
Решение демонстрирует новые возможности отечественных технологий для цифровой трансформации промышленных предприятий и подтверждает конкурентоспособность российских ИТ-решений в сегменте промышленной автоматизации.


ЭТС-Цифра — разработчик IT-решений для энергетики и промышленности, ЭТС-Проект, 22:10, 03.09.2025, Россия75
ЭТС-Проект запускает ЭТС-Цифра и укрепляет позиции на рынке цифровых решений для энергетики и промышленности.


Телеком-операторы назвали главный критерий выбора решения для управления сетевыми политиками, Nexign, 22:10, 03.09.2025, Россия82
Компания Nexign и информационно-аналитическое агентство TelecomDaily выяснили ожидания операторов мобильной связи от решений для управления сетевыми политиками (PCRF/PCF).


Подтверждена совместимость облачной платформы SpaceVM и операционной системы «АльтерОС 2025», ALMI Partner, 22:10, 03.09.2025, Россия86
Компании «АЛМИ Партнер» и «ДАКОМ М» успешно завершили комплексное тестирование взаимодействия облачной платформы виртуализации SpaceVM и операционной системы «АльтерОС 2025». Результаты испытаний подтвердили, что решения могут использоваться в единой инфраструктуре без дополнительных проверок.


Hybrid запустила AI Assist для автоматизации настройки рекламных кампаний, Hybrid, 22:10, 03.09.2025, Россия49
AdTech-экосистема Hybrid, которая специализируется на высокотехнологичных разработках в области Интернет-рекламы, представила AI Assist.


GreenData разработала комплексное решение для управления задолженностью физических и юридических лиц, GreenData, 22:03, 03.09.2025, Россия48
Компания GreenData представила систему для автоматизации управления задолженностью. Продукт, созданный на базе собственной low-code платформы, поможет управлять задолженностью на всех этапах взыскания – от уведомлений до исполнительного производства, включая судебные процессы и взаимодействие с коллекторами.


Arenadata Harmony MDM включена в реестр российского программного обеспечения, Гармония MDM, 22:03, 03.09.2025, Россия50
Система управления мастер-данными Arenadata Harmony MDM прошла регистрацию в Едином реестре российского программного обеспечения. Включение в реестр подтверждает соответствие решения требованиям Минцифры России.


Разработка MDM-системы для международного холдинга по производству напитков, RedLab, 16:41, 02.09.2025, Россия192
ИТ-компания RedLab приняла участие в реализации проекта по созданию решения Master Data Management. В этой статье делимся кейсом.


«Код Безопасности» открыл доступ к курсам по своим продуктам, Код Безопасности, 16:40, 02.09.2025, Россия238
Компания «Код Безопасности», ведущий российский разработчик решений в сфере информационной безопасности, объявляет о запуске образовательного портала для внешних пользователей.


Т1 Интеграция будет продвигать решения «АНТ-ЦС», «АНТ-ЦС», 16:37, 02.09.2025, Россия167
Т1 Интеграция и «АНТ-ЦС» заключили соглашение о сотрудничестве. В рамках подписанного документа Т1 Интеграция займется продвижением и сопровождением продукции «АНТ-ЦС».


  © 2003-2025 inthepress.ru