 |
Varonis: уязвимость Salesforce компрометировала данные календарей Outlook и Google

Компания Varonis, один из новаторов мирового рынка безопасности и аналитики данных, сообщает об обнаружении уязвимости в платформе Salesforce. Из-за нее организации, которые одновременно используют сервисы Salesforce Communities и Einstein Activity Capture, могли неосознанно открыть доступ к записям календарей Outlook или Google своих администраторов.
Выявленная уязвимость была названа «Кротовая нора». Она открывает посторонним лицам доступ к записям календарей администраторов систем, в которых может содержаться конфиденциальная информация: персональные данные, электронные письма, URL-адреса и коды доступа к онлайн-конференциям, содержание их повесток дня, вложенные файлы. Обладая этими данными, злоумышленник получал возможность участвовать в конфиденциальных встречах инкогнито. Кроме того, такая информация могла использоваться для проведения таргетированных фишинговых атак или компрометации данных.
Эксперты Varonis сообщили об обнаружении уязвимости компании Salesforce, и она уже приняла меры для ее устранения.
Однако, тем организациям, чьи сообщества Salesforce были созданы до лета 2021 года необходимо немедленно предпринять ряд мер: Изменить в данных своего аккаунта адрес гостевой электронной почты с действительного на фиктивный (например test@example.com или guest@yourcompany.com). Удалить из календарей важные записи, которые плагин Einstein Activity Capture ассоциировал с гостевым пользователем. Полный алгоритм действий описан в блоге Varonis.
Einstein Activity Capture (EAC) – инструмент, который позволяет интегрировать в единой консоли Salesforce данные пользовательских аккаунтов Microsoft Exchange или Google и Salesforce. Одна из возможностей этого плагина – автоматическая синхронизация событий в пользовательских календарях. Она происходит, когда EAC определяет в создаваемой записи о событии упоминание пользователей с совпадающими адресами электронной почты.
«Гостевые» пользовательские аккаунты создавались в Salesforce с адресом электронной почты администратора вплоть до выпуска очередного релиза платформы летом 2021 года. И, если они упоминались в календарной записи о собрании, то EAC автоматически добавлял ее в календарь гостевого аккаунта. В результате через него доступ к ней оказывался открытым для всех пользователей с правами гостя.
По прогнозам аналитиков Varonis, такие некорректные конфигурации и мелкие уязвимости будут возникать всё чаще. Взаимосвязь различных SaaS-сервисов, как и объем передаваемых между ними данных возрастает что увеличивает риски и усложняет управление SaaS-инфраструктурами.
О компании Varonis (https://www.varonis.com/ru/) Varonis Systems – разработчик программных решений для защиты от комплексных кибератак, основанных на поведенческом анализе пользователей и защите данных компании. Компания была основана в 2005 году, став пионером в области управления и контроля неструктурированных данных. По разным источникам, Varonis занимает более 70% мирового рынка в этой области. Среди разработок Varonis решение по аудиту периметра сети и поведенческому анализу, которое помогает заказчикам вовремя выявлять продвинутые кибератаки и защищаться от них. Сегодня у компании более 7000 заказчиков во всем мире.
Контактное лицо: Татьяна Алексеева
Компания: Varonis
Добавлен: 19:41, 11.11.2021
Количество просмотров: 314
Страна: Россия
| MCN Telecom предлагает подключить услугу «Маркировка звонков» с опцией МАВ, MCN Telecom, 07:36, 05.08.2026, Россия41 |
| Оператор связи и разработчик программных решений MCN Telecom сообщает о возможности подключения услуги «Маркировка звонков» с опцией МАВ корпоративным клиентам, которые хотят повысить узнаваемость бренда с помощью телефонных коммуникаций, а также для всех организаций, совершающих исходящие и массовые вызовы. |
| ActiveCloud запустил в России мониторинг ИТ-инфраструктуры по подписке, ActiveCloud, 07:19, 05.08.2026, Россия48 |
| Облачный провайдер ActiveCloud запустил в России MaaS, готовую систему мониторинга ИТ-инфраструктуры на базе Zabbix. Сервис позволяет контролировать серверы, сайты и другие ИТ-объекты, получать уведомления о сбоях и отклонениях без развертывания и самостоятельного администрирования собственной системы мониторинга. |
| «1С‑Рарус» упростил кадровый документооборот для сотрудников группы предприятий «Готэк», 1С-Рарус, 07:16, 05.08.2026, Россия44 |
| «1С‑Рарус» перевел в электронный вид кадровый документооборот в группе предприятий «Готэк» — одном из крупнейших производителей упаковки в России. Единым сервисом «1С:Кабинет сотрудника» пользуются более 3 тысяч сотрудников производственных площадок и офисных подразделений 9 юридических лиц. Сроки согласования типовых кадровых операций сокращены в среднем на 50%. |
| «Первый Бит» в Ярославле признан Центром компетенции по ЭДО, Первый Бит, 07:13, 05.08.2026, Россия54 |  |
| Филиал ИТ-интегратора «Первый Бит» в Ярославле 30 июля получил статус «Центр компетенции по ЭДО» от фирмы «1С». Он означает, что специалисты интегратора подтвердили успешный опыт внедрения и поддержки систем юридически значимого электронного документооборота, а также наличие необходимых компетенций, подтвержденных профильными сертификатами. |
|
 |