Пресс-релизы // » Добавить пресс-релиз

Varonis: уязвимость Salesforce компрометировала данные календарей Outlook и Google

Компания Varonis, один из новаторов мирового рынка безопасности и аналитики данных, сообщает об обнаружении уязвимости в платформе Salesforce. Из-за нее организации, которые одновременно используют сервисы Salesforce Communities и Einstein Activity Capture, могли неосознанно открыть доступ к записям календарей Outlook или Google своих администраторов.

Выявленная уязвимость была названа «Кротовая нора». Она открывает посторонним лицам доступ к записям календарей администраторов систем, в которых может содержаться конфиденциальная информация: персональные данные, электронные письма, URL-адреса и коды доступа к онлайн-конференциям, содержание их повесток дня, вложенные файлы. Обладая этими данными, злоумышленник получал возможность участвовать в конфиденциальных встречах инкогнито. Кроме того, такая информация могла использоваться для проведения таргетированных фишинговых атак или компрометации данных.

Эксперты Varonis сообщили об обнаружении уязвимости компании Salesforce, и она уже приняла меры для ее устранения.

Однако, тем организациям, чьи сообщества Salesforce были созданы до лета 2021 года необходимо немедленно предпринять ряд мер:
Изменить в данных своего аккаунта адрес гостевой электронной почты с действительного на фиктивный (например test@example.com или guest@yourcompany.com).
Удалить из календарей важные записи, которые плагин Einstein Activity Capture ассоциировал с гостевым пользователем.
Полный алгоритм действий описан в блоге Varonis.

Einstein Activity Capture (EAC) – инструмент, который позволяет интегрировать в единой консоли Salesforce данные пользовательских аккаунтов Microsoft Exchange или Google и Salesforce. Одна из возможностей этого плагина – автоматическая синхронизация событий в пользовательских календарях. Она происходит, когда EAC определяет в создаваемой записи о событии упоминание пользователей с совпадающими адресами электронной почты.

«Гостевые» пользовательские аккаунты создавались в Salesforce с адресом электронной почты администратора вплоть до выпуска очередного релиза платформы летом 2021 года. И, если они упоминались в календарной записи о собрании, то EAC автоматически добавлял ее в календарь гостевого аккаунта. В результате через него доступ к ней оказывался открытым для всех пользователей с правами гостя.

По прогнозам аналитиков Varonis, такие некорректные конфигурации и мелкие уязвимости будут возникать всё чаще. Взаимосвязь различных SaaS-сервисов, как и объем передаваемых между ними данных возрастает что увеличивает риски и усложняет управление SaaS-инфраструктурами.

О компании Varonis (https://www.varonis.com/ru/)
Varonis Systems – разработчик программных решений для защиты от комплексных кибератак, основанных на поведенческом анализе пользователей и защите данных компании. Компания была основана в 2005 году, став пионером в области управления и контроля неструктурированных данных. По разным источникам, Varonis занимает более 70% мирового рынка в этой области. Среди разработок Varonis решение по аудиту периметра сети и поведенческому анализу, которое помогает заказчикам вовремя выявлять продвинутые кибератаки и защищаться от них. Сегодня у компании более 7000 заказчиков во всем мире.

Контактное лицо: Татьяна Алексеева
Компания: Varonis
Добавлен: 19:41, 11.11.2021 Количество просмотров: 258
Страна: Россия


Как выбрать принтер для дома и офиса — советы по выбору модели, Пресс-служба, 21:41, 15.10.2025, Россия222
14 октября 2025 года специалисты компании Батя подготовили и на правах рекламы публикуют краткий обзор своей компании и рекомендации в своей профессиональной области.


Конвергентная система тарификации от Nexign получила престижную международную премию MEA Business Awards, Nexign, 21:48, 15.10.2025, Россия220
· Победа в премии доказывает ценность и востребованность отечественных разработок на глобальной арене. · Церемония награждения состоялась в рамках крупнейшей технологической выставки GITEX GLOBAL.


«Нетрика Медицина» и «РЕД СОФТ» подписали меморандум о партнерстве, Нетрика, 22:02, 15.10.2025, Россия209
В рамках ведущей отраслевой выставки «Информационные технологии в медицине (ИТМ 2025)» компания «Нетрика Медицина» подписала меморандум о стратегическом партнерстве с «РЕД СОФТ».


«Аквариус», Orion soft и «Код Безопасности» представили решение для надежной виртуальной инфраструктуры, Код Безопасности, 22:00, 15.10.2025, Россия213
15 октября 2025 года, Москва. Ведущие российские ИТ-вендоры – «Аквариус», Orion soft и «Код Безопасности» – представляют комплексное решение для защищенной и отказоустойчивой виртуализации. В его основе лежит протестированная интеграция средства защиты информации (СЗИ) vGate R2, программно-аппаратного комплекса (ПАК) «Аквариус» тип Z, которые показали функциональную совместимость и стабильность работы.


PulseMetrics открыл МСП бесплатный доступ к ИИ-аналитике маркировки "Честный знак", PulseMetrics, 21:44, 15.10.2025, Россия216
ИИ-ассистент PulseMetrics еженедельно анализирует данные «Честного знака» и выдаёт список действий. Бесплатно и без ограничений функционала для МСП.


Впервые госслужащие смогут отчитаться о доходах через версию «Справки БК» для Astra Linux, ПАО ГРУППА АСТРА, 21:32, 15.10.2025, Россия213
На официальном интернет‑ресурсе Президента Российской Федерации опубликована обновленная версия специального программного обеспечения «Справки БК» 3.0.4. Впервые ПО выпущено в отдельной редакции для работы в среде отечественной операционной системы Astra Linux, что полностью соответствует государственной стратегии импортозамещения и повышает уровень информационной безопасности в госсекторе.


Олимпиада «1С-Рарус» по программированию в среде «1С:Предприятие 8.3», 1С-Рарус, 21:30, 15.10.2025, Россия220
Компания «1С‑Рарус» приглашает принять участие в олимпиаде по программированию на платформе «1С:Предприятие 8.3»


«КВАЗАР» в два раза ускорил работу технической поддержки с помощью 1С:ITILIUM, Деснол, 21:25, 15.10.2025, Россия78
«КВАЗАР» внедрил решение 1С:ITILIUM. В результате время обработки обращений в техподдержку сократилось втрое, время закрытия заявок — на 50%, а удовлетворенность клиентов достигла 4,99 из 5.


«1С-Рарус» модернизировал систему финансово-хозяйственного учета в ДВФУ, 1С-Рарус, 21:24, 15.10.2025, Россия51
В Дальневосточном федеральном университете на базе решений 1С модернизирована система финансово-хозяйственной деятельности. В результате проекта в 1,5 раза быстрее формируется регламентированная отчетность, на 30% ускорены процессы подготовки управленческой аналитики.


«Телфин» с командой Whatcrm запускают онлайн-чаты, Телфин, 21:20, 15.10.2025, Россия61
Провайдер коммуникационных сервисов «Телфин» и команда разработчиков Whatcrm расширяют линейку омниканальнальных решений связи и запускают онлайн-чаты. Теперь вести переписку с клиентами на сайте можно прямо из «Битрикс24», автоматически определяя источники, откуда приходят покупатели.


ЕДИНЫЙ ЦУПИС принял участие в работе Финополис 2025, ЕДИНЫЙ ЦУПИС (НКО "Мобильная карта"), 21:20, 15.10.2025, Россия90
В Сочи 8-10 октября прошел форум инновационных финансовых технологий Финополис 2025. ЕДИНЫЙ ЦУПИС, платежный сервис для любителей спорта, выступил Партнером мероприятия, а также принял участие в работе «Финтех-клуба» форума.


При поддержке ЕДИНОГО ЦУПИС в Белгородской области оборудовали социальное учреждение для детей, ЕДИНЫЙ ЦУПИС (НКО "Мобильная карта"), 21:19, 15.10.2025, Россия56
При поддержке ЕДИНОГО ЦУПИС в областном специализированном государственном бюджетном учреждении «Многопрофильный центр социальной помощи семье и детям «Семья» Алексеевского муниципального округа» Белгородской области открылся компьютерный класс.


Бастион подтвердил экспертизу в интегрировании KasperskyOS, Бастион, 21:19, 15.10.2025, Россия56
Компания по информационной безопасности «Бастион» получила специализацию KasperskyOS в рамках партнерской программы «Лаборатории Касперского».


Сергей Семикин: перевод ГИС на «ГосТех» — это не копипаст кода с одного сервера на другой, а слом старого зоопарка технологий, ГИГАНТ, 21:19, 15.10.2025, Россия55
Генеральный директор компании “ГИГАНТ Компьютерные системы” поделился мнением со СМИ о том, что перевод государственных информационных систем на платформу «ГосТех» — это полный разрыв с прошлым.


Сергей Дьяченко, LUIS+: самые безопасные города России, LUIS+, 21:18, 15.10.2025, Россия88
Руководитель технической поддержки по видеонаблюдению компании LUIS+ специально для Российской газеты дал комментарий о дал комментарий о ключевых аспектах интеграции оборудования в системы «Безопасный город» и «Безопасный регион»


  © 2003-2025 inthepress.ru