Пресс-релизы // » Добавить пресс-релиз

Varonis предупреждает о возможных рисках ошибочных конфигураций Jira

Компания Varonis, один из новаторов мирового рынка безопасности и аналитики данных, сообщает, что ошибки в организации доступа к Jira могут привести к компрометации данных сотрудников и проектов сотен компаний, в том числе, входящих в список Fortune 1000. Вероятность такого риска была выявлена экспертами Varonis, проанализировавших 812 поддоменов корпоративных сайтов. Поддомены открывают доступ к средам Jira, через которые доступны 3774 информационные панели, 244 проекта и 75629 записи, содержащие адреса электронной почты, URL- и IP-адреса.

В ходе исследования было обнаружено, что API Jira REST предоставляет доступ к гораздо большему объему данных, нежели веб-интерфейс. Эта особенность API не является уязвимостью и проявляется только в случае неверного конфигурирования прав доступа. Тем не менее, администраторы Jira могут быть введены в заблуждение и неумышленно открыть доступ к конфиденциальным данным.

Так, во время мониторинга систем одной из логистических компаний была обнаружена в открытом доступе панель управления Jira, которая содержала общедоступные URL-адреса конфиденциальных систем компании. В другом случае (речь идет об одной из финансовых организаций) эксперты Varonis обнаружили, что в открытом доступе из-за ошибки с правами доступа оказались адреса электронной почты сотрудников банка. И в том, и в другом случае информация могла использоваться злоумышленниками для проведения фишинговых атак или попыток взлома корпоративных систем.

Jira – популярный сервис компании Atlassian, который используется для организации команд разработчиков ПО. Один из его элементов – информационные панели, используемые менеджментом рабочих групп. Права доступа к информационным панелям могут настраиваться администраторами систем. Из-за неточных формулировок, использовавшихся ранее в интерфейсе управления доступом, администраторы Jira могли по ошибке предоставлять доступ к информационным панелям Jira всем желающим. Несколько лет назад Atlassian исправила эту уязвимость, однако глобальное отключение открытого доступа не приводит к автоматическому удалению общедоступных разрешений с объектов Jira – необходимо перенастроить параметры общего доступа на каждой панели управления. Исследовательская группа Varonis обнаружила, что можно извлечь больше открытых данных, используя REST API Jira. При помощи REST API злоумышленник может написать простой скрипт для сканирования учетной записи Jira компании и быстрого извлечения конфиденциальных данных.

Не устраненные ошибки могут использоваться киберпреступниками для получения как общей информации (название проекта, состав его участников), так и детальной информации, – URL-адресов информационных систем компании, адресов электронной почты ее сотрудников, включая адреса администраторов систем. Все эти данные могут использоваться для проведения атак на инфраструктуру: рассылки фишинговых писем, взлома систем при помощи перебора паролей или известных уязвимостей.

«Стоит напомнить, что ошибки, связанные с организацией доступа к информационным системам компаний признаны наиболее существенным риском сообществом обеспечения безопасности веб-приложений OWASP Foundation. Причина столь серьезной оценки этой категории рисков – использование компаниями огромного числа SaaS-приложений, многие из которых интегрируются друг с другом и могут быть скомпрометированы из-за ошибочной конфигурации сторонних сервисов», – отмечает Даниэль Гутман, глава Varonis в России.

Эксперты Varonis считают, что из-за ошибки с правами доступа к панелям Jira могли быть скомпрометированы 3 тысячи адресов электронной почты, 5500 IPv4- и более 60000 URL-адресов корпоративных информационных систем.

Varonis рекомендует всем организациям, использующим Jira как в облачной, так и в on-premise инфраструктурах, провести аудит политик доступа к своим системам. Для этого можно использовать специальный сервис компании Atlassian, который описывает все необходимые для устранения ошибок меры. Кроме того, администраторы могут провести проверку прав доступа в настройках Jira (Settings-System-Global Permissions).

О компании Varonis (https://www.varonis.com/ru/)
Varonis Systems – разработчик программных решений для защиты от комплексных кибератак, основанных на поведенческом анализе пользователей и защите данных компании. Компания была основана в 2005 году, став пионером в области управления и контроля неструктурированных данных. По разным источникам, Varonis занимает более 70% мирового рынка в этой области. Среди разработок Varonis решение по аудиту периметра сети и поведенческому анализу, которое помогает заказчикам вовремя выявлять продвинутые кибератаки и защищаться от них. Сегодня у компании более 7000 заказчиков во всем мире.

Контактное лицо: Татьяна Алексеева
Компания: Varonis
Добавлен: 18:03, 03.12.2021 Количество просмотров: 736
Страна: Россия


Коллективный разум против болезни Альцгеймера, ТГУ, 21:01, 21.11.2025, Россия215
Международная группа ученых разработала платформу BCFTL для ранней диагностики заболевания.


Компания «Телфин» — в топ-3 рейтинга провайдеров Telecom API 2025, Телфин, 22:22, 20.11.2025, Россия360
Поставщик коммуникационных сервисов «Телфин» второй год подряд занимает почетное место в тройке лидеров рейтинга провайдеров Telecom API по версии аналитиков CNews.


Axenix вошел в топ-30 лучших IT-работодателей России, Axenix, 22:22, 20.11.2025, Россия351
Консалтинговая технологическая компания Axenix вошла в топ-30 компаний Всероссийского рейтинга IT-брендов работодателей, составленного Хабром и ЭКОПСИ.


В АИС «МФЦ-Капелла» БФТ-Холдинга реализовано взаимодействие с интерактивными стойками самообслуживания для получения услуг по биометрии, БФТ-Холдинг, 22:21, 20.11.2025, Россия350
На форуме «Цифровые решения», состоявшемся 12-15 ноября 2025 г., впервые презентован сервис самообслуживания в МФЦ по биометрии.


Axenix впервые в России проанализировала изменения организационной модели бизнеса при внедрении ИИ-агентов, Axenix, 22:21, 20.11.2025, Россия345
Компания Axenix при экспертной поддержке Исследовательского центра в сфере искусственного интеллекта МГУ имени М.В. Ломоносова (ИЦИИ МГУ) представили исследование «ИИ-агенты в действии: экономика, риски и эволюция организационных моделей».


Обеспечена совместимость платформы RooX UIDM и аутентификаторов Рутокен OTP и Рутокен MFA, RooX, 22:21, 20.11.2025, Россия356
Компании RooX и «Актив» подтвердили совместимость комплексной платформы управления доступом RooX UIDM с аутентификаторами Рутокен OTP и Рутокен MFA. Факт совместимости подтвержден соответствующим сертификатом.


Hisense стала лауреатом российской премии в области качества продукта и сервиса «Выбор потребителей», Hisense, 22:19, 20.11.2025, Россия281
Холодильник Hisense RQ5P605NSVE и телевизор Hisense U7Q с диагональю 55 дюймов признали лучшими в своих номинациях


Количество ИТ-специалистов, применяющих ИИ, за год выросло в 2 раза, IT_One, 22:15, 20.11.2025, Россия197
62% ИТ-специалистов сегодня используют инструменты искусственного интеллекта — в два раза больше, чем в 2024 году. К 2028 году это число увеличится до 98%, что приведет к трансформации ИТ-команд.


CorpSoft24 реализовал проект по развертыванию комплексной инфраструктуры Wi-Fi в сегменте В2В, CorpSoft24, 22:15, 20.11.2025, Россия295
Компания CorpSoft24 организовала инфраструктуру беспроводной сети Wi-Fi на всей территории проведения международного форума WorldAtomicWeek («Мировая атомная неделя»).


Одолжить без отказа: «Выберу.ру» составил рейтинг лучших онлайн-займов в ноябре 2025 года, Финансовый маркетплейс "Выберу.ру", 17:15, 20.11.2025, Россия197
«Выберу.ру» изучил параметры онлайн-займов МФО и МКК и подготовил рейтинг наиболее выгодных продуктов с максимальной вероятностью одобрения.


«1С:УНФ. Управление пищевым производством» прошло сертификацию и готовится к выходу, 1С-Рарус, 12:28, 20.11.2025, Россия188
Центр разработки «1С-Рарус» совместно с фирмой «1С» планирует выпустить решение для небольших и средних пищевых предприятий. «1С:УНФ. Управление пищевым производством» уже получило сертификат «Совместимо! Система программ 1С:Предприятие».


«ЭлНетМед» определила наиболее востребованные частной медициной цифровые сервисы, ЭлНетМед, 21:09, 18.11.2025, Россия107
Компания «ЭлНетМед», разработчик платформы N3.Health, выяснила, без каких цифровых сервисов не обойтись современной частной клинике. Лидерами стали онлайн-запись, электронный обмен данными с партнерами и личный кабинет для пациента.


HR-платформа Carrot от Fork-Tech вошла в реестр отечественного ПО, Fork-Tech, 22:28, 18.11.2025, Россия317
Министерство цифрового развития, связи и массовых коммуникаций России внесло HR-платформу для автоматизации и подбора персонала Carrot от компании Fork-Tech в реестр отечественного программного обеспечения.


Utrace: производители товаров гигиены смогут подготовиться к обязательной цифровой маркировке при помощи Utrace HUB, Utrace, 22:28, 18.11.2025, Россия276
Utrace, российский разработчик решений для управления цифровой маркировкой, адаптирует свой флагманский продукт Utrace HUB под требования производителей и импортеров товаров личной гигиены.


Компания ДАКОМ М представила новую версию платформы виртуальных рабочих мест — Space VDI 6.0.0, ДАКОМ М, 22:27, 18.11.2025, Россия288
Компания “ДАКОМ М” (бренд Space) объявила о выходе крупного обновления платформы виртуальных рабочих мест Space VDI.


  © 2003-2025 inthepress.ru