Пресс-релизы // » Добавить пресс-релиз

Varonis предупреждает о возможных рисках ошибочных конфигураций Jira

Компания Varonis, один из новаторов мирового рынка безопасности и аналитики данных, сообщает, что ошибки в организации доступа к Jira могут привести к компрометации данных сотрудников и проектов сотен компаний, в том числе, входящих в список Fortune 1000. Вероятность такого риска была выявлена экспертами Varonis, проанализировавших 812 поддоменов корпоративных сайтов. Поддомены открывают доступ к средам Jira, через которые доступны 3774 информационные панели, 244 проекта и 75629 записи, содержащие адреса электронной почты, URL- и IP-адреса.

В ходе исследования было обнаружено, что API Jira REST предоставляет доступ к гораздо большему объему данных, нежели веб-интерфейс. Эта особенность API не является уязвимостью и проявляется только в случае неверного конфигурирования прав доступа. Тем не менее, администраторы Jira могут быть введены в заблуждение и неумышленно открыть доступ к конфиденциальным данным.

Так, во время мониторинга систем одной из логистических компаний была обнаружена в открытом доступе панель управления Jira, которая содержала общедоступные URL-адреса конфиденциальных систем компании. В другом случае (речь идет об одной из финансовых организаций) эксперты Varonis обнаружили, что в открытом доступе из-за ошибки с правами доступа оказались адреса электронной почты сотрудников банка. И в том, и в другом случае информация могла использоваться злоумышленниками для проведения фишинговых атак или попыток взлома корпоративных систем.

Jira – популярный сервис компании Atlassian, который используется для организации команд разработчиков ПО. Один из его элементов – информационные панели, используемые менеджментом рабочих групп. Права доступа к информационным панелям могут настраиваться администраторами систем. Из-за неточных формулировок, использовавшихся ранее в интерфейсе управления доступом, администраторы Jira могли по ошибке предоставлять доступ к информационным панелям Jira всем желающим. Несколько лет назад Atlassian исправила эту уязвимость, однако глобальное отключение открытого доступа не приводит к автоматическому удалению общедоступных разрешений с объектов Jira – необходимо перенастроить параметры общего доступа на каждой панели управления. Исследовательская группа Varonis обнаружила, что можно извлечь больше открытых данных, используя REST API Jira. При помощи REST API злоумышленник может написать простой скрипт для сканирования учетной записи Jira компании и быстрого извлечения конфиденциальных данных.

Не устраненные ошибки могут использоваться киберпреступниками для получения как общей информации (название проекта, состав его участников), так и детальной информации, – URL-адресов информационных систем компании, адресов электронной почты ее сотрудников, включая адреса администраторов систем. Все эти данные могут использоваться для проведения атак на инфраструктуру: рассылки фишинговых писем, взлома систем при помощи перебора паролей или известных уязвимостей.

«Стоит напомнить, что ошибки, связанные с организацией доступа к информационным системам компаний признаны наиболее существенным риском сообществом обеспечения безопасности веб-приложений OWASP Foundation. Причина столь серьезной оценки этой категории рисков – использование компаниями огромного числа SaaS-приложений, многие из которых интегрируются друг с другом и могут быть скомпрометированы из-за ошибочной конфигурации сторонних сервисов», – отмечает Даниэль Гутман, глава Varonis в России.

Эксперты Varonis считают, что из-за ошибки с правами доступа к панелям Jira могли быть скомпрометированы 3 тысячи адресов электронной почты, 5500 IPv4- и более 60000 URL-адресов корпоративных информационных систем.

Varonis рекомендует всем организациям, использующим Jira как в облачной, так и в on-premise инфраструктурах, провести аудит политик доступа к своим системам. Для этого можно использовать специальный сервис компании Atlassian, который описывает все необходимые для устранения ошибок меры. Кроме того, администраторы могут провести проверку прав доступа в настройках Jira (Settings-System-Global Permissions).

О компании Varonis (https://www.varonis.com/ru/)
Varonis Systems – разработчик программных решений для защиты от комплексных кибератак, основанных на поведенческом анализе пользователей и защите данных компании. Компания была основана в 2005 году, став пионером в области управления и контроля неструктурированных данных. По разным источникам, Varonis занимает более 70% мирового рынка в этой области. Среди разработок Varonis решение по аудиту периметра сети и поведенческому анализу, которое помогает заказчикам вовремя выявлять продвинутые кибератаки и защищаться от них. Сегодня у компании более 7000 заказчиков во всем мире.

Контактное лицо: Татьяна Алексеева
Компания: Varonis
Добавлен: 18:03, 03.12.2021 Количество просмотров: 816
Страна: Россия


Группа «Борлас» (ГК Softline) и ООО «Адванс Инжиниринг» заключили партнерское соглашение о продвижении CAE Fidesys, Группа "Борлас", 23:46, 15.09.2026, Россия123
Группа «Борлас» (ГК Softline), крупный российский интегратор в сфере информационных технологий и цифровой трансформации промышленности, мастер-дистрибьютор CAE Fidesys, и ООО «Адванс Инжиниринг», эксперт в области разработки, интеграции инженерного ПО и проведения высокоточных инженерных расчетов, объявили о заключении партнерского соглашения.


Indeed PAM 3.2.2 сертифицирован ФСТЭК России, Индид, 23:45, 15.09.2026, Россия125
Компания «Индид», российский разработчик решений в области защиты айдентити, успешно завершила процедуру оценки Indeed Privileged Access Manager версии 3.2.2 в системе сертификации ФСТЭК России по 4 уровню доверия.


HeadHunter сделал каталог данных Arenadata Catalog рабочим инструментом для аналитиков и ИИ-агентов, Группа Arenadata, 23:42, 15.09.2026, Россия126
Крупнейшая российская компания интернет-рекрутмента HeadHunter завершила проект по внедрению Arenadata Catalog (ADC) — отечественной системы управления корпоративными данными, которая помогает организациям выстраивать процессы Data Governance.


В Neon HRM обновлен цикл развития сотрудников, Nexign, 23:39, 15.09.2026, Россия127
В системе появились модуль «Карьера» для формирования персонализированных треков роста и матрица «9-box» для оценки потенциала сотрудников.


Отечественный стек для управления имуществом: «БФТ.Имущество» подтвердило совместимость с Postgres Pro, БФТ-Холдинг, 23:39, 15.09.2026, Россия133
БФТ-Холдинг получил сертификат, подтверждающий технологическую совместимость информационной системы «БФТ.Имущество» с российской СУБД Postgres Pro.


«Системный софт» получает статус Золотого партнёра Ideco, Syssoft, 23:39, 15.09.2026, Россия129
«Системный софт» получил статус Золотого партнёра в программе российского разработчика средств сетевой безопасности Ideco. Переход на высший уровень сотрудничества подтверждает зрелость экспертизы команды и открывает доступ к расширенным инструментам для реализации комплексных проектов по защите корпоративных сетей.


Новая «1С‑Рарус aiКасса»: технологии распознавания блюд становятся доступнее, 1С-Рарус, 23:37, 15.09.2026, Россия122
Выпущена новая версия «1С-Рарус aiКассы» — системы самообслуживания гостей в столовых и кафе с автоматическим распознаванием блюд. Доработка устройства и нейросетевой модели позволила снизить стоимость терминала более чем в два раза и сделать технологию компьютерного зрения доступнее.


Одно слово вместо технического задания: ПланФикс собирает систему управления бизнесом с помощью ИИ, ООО "Сфера", 23:37, 15.09.2026, Россия131
Система управления бизнесом ПланФикс представила ИИ-настройку рабочего пространства по текстовому описанию бизнеса — вплоть до одного слова. Инструмент доступен для новых аккаунтов и за несколько минут формирует необходимую структуру: карточки сделок, пользовательские поля, этапы процессов, рабочие календари, доски и аналитические отчёты.


TCL представила технологии нового поколения на IFA 2026 и получила более 30 международных наград, TCL, 23:35, 15.09.2026, Россия129
Компания TCL подвела итоги участия в международной выставке IFA 2026, прошедшей в Берлине. На выставке компания представила своё видение концепции «Жизнь, вдохновлённая искусственным интеллектом», объединившей разработки в области дисплейных технологий, бытовой техники и решений для умного дома.


UDV Group: неконтролируемый рост Kubernetes-кластеров повышает риск сбоев, UDV Group, 23:33, 15.09.2026, Россия66
Российский разработчик решений в области киберустойчивости UDV Group отмечает: эксплуатационные проблемы Kubernetes чаще возникают не из-за самой технологии контейнеризации, а из-за быстрого разрастания кластеров без единых правил управления, мониторинга и контроля ресурсов.


Обновленный продукт Astra Automation 2.1 сможет оценить эффективность автоматизации любой ИТ-инфраструктуры, "Группа Астра", 23:32, 15.09.2026, Россия92
«Группа Астра» продолжает улучшать и развивать свои продукты — появилась новая версия платформы централизованного управления автоматизацией ИТ-инфраструктуры Astra Automation 2.1. Главным нововведением стало наличие компонента Automation Dashboard, который помогает анализировать результаты автоматизации и оценивать ее влияние на эффективность ИТ-процессов.


ИТ-компания «МайТэк» управляет задачами в Directum Projects, Directum, 23:30, 15.09.2026, Россия62
Цифровой интегратор использует «Agile-доски» для организации работы команд. Поиск данных в компании ускорился на 20%, еженедельные затраты на совещания сократились на 10 часов в неделю.


ГАРАНТ улучшил еще один сервис, Гарант, 23:30, 15.09.2026, Россия78
В сентябре 2026 года в сервисе «ОКПД 2. Поиск кодов и особенности закупок» системы ГАРАНТ появился новый раздел «Баллы для подтверждения происхождения промышленной продукции».


UDV Group: наблюдаемость в промышленности нельзя строить как копию DevOps-практик, UDV Group, 23:26, 15.09.2026, Россия145
Российский разработчик решений в области киберустойчивости UDV Group отмечает: развитие АСУ ТП требует от предприятий отдельного подхода к мониторингу и контролю технологической инфраструктуры.


UDV Group: импортозамещение ИБ требует перепроектирования, а не копирования зарубежных решений, UDV Group, 23:26, 15.09.2026, Россия70
Российский разработчик решений в области киберустойчивости UDV Group отмечает: к 2026 году переход на отечественные средства защиты перестал быть срочной заменой отдельных продуктов и стал задачей архитектурного уровня.


  © 2003-2026 inthepress.ru