ATREX.RU
Пресс релизы коммерческих компаний и общественных организаций
ATREX.RU
» Пресс релизы сегодняшнего дня
» Архив пресс-релизов
» Авторам от редакции
» Добавить пресс-релиз

Самое-самое //
Пресс-релизы // » Добавить пресс-релиз

Varonis предупреждает о возможных рисках ошибочных конфигураций Jira

Компания Varonis, один из новаторов мирового рынка безопасности и аналитики данных, сообщает, что ошибки в организации доступа к Jira могут привести к компрометации данных сотрудников и проектов сотен компаний, в том числе, входящих в список Fortune 1000. Вероятность такого риска была выявлена экспертами Varonis, проанализировавших 812 поддоменов корпоративных сайтов. Поддомены открывают доступ к средам Jira, через которые доступны 3774 информационные панели, 244 проекта и 75629 записи, содержащие адреса электронной почты, URL- и IP-адреса.

В ходе исследования было обнаружено, что API Jira REST предоставляет доступ к гораздо большему объему данных, нежели веб-интерфейс. Эта особенность API не является уязвимостью и проявляется только в случае неверного конфигурирования прав доступа. Тем не менее, администраторы Jira могут быть введены в заблуждение и неумышленно открыть доступ к конфиденциальным данным.

Так, во время мониторинга систем одной из логистических компаний была обнаружена в открытом доступе панель управления Jira, которая содержала общедоступные URL-адреса конфиденциальных систем компании. В другом случае (речь идет об одной из финансовых организаций) эксперты Varonis обнаружили, что в открытом доступе из-за ошибки с правами доступа оказались адреса электронной почты сотрудников банка. И в том, и в другом случае информация могла использоваться злоумышленниками для проведения фишинговых атак или попыток взлома корпоративных систем.

Jira – популярный сервис компании Atlassian, который используется для организации команд разработчиков ПО. Один из его элементов – информационные панели, используемые менеджментом рабочих групп. Права доступа к информационным панелям могут настраиваться администраторами систем. Из-за неточных формулировок, использовавшихся ранее в интерфейсе управления доступом, администраторы Jira могли по ошибке предоставлять доступ к информационным панелям Jira всем желающим. Несколько лет назад Atlassian исправила эту уязвимость, однако глобальное отключение открытого доступа не приводит к автоматическому удалению общедоступных разрешений с объектов Jira – необходимо перенастроить параметры общего доступа на каждой панели управления. Исследовательская группа Varonis обнаружила, что можно извлечь больше открытых данных, используя REST API Jira. При помощи REST API злоумышленник может написать простой скрипт для сканирования учетной записи Jira компании и быстрого извлечения конфиденциальных данных.

Не устраненные ошибки могут использоваться киберпреступниками для получения как общей информации (название проекта, состав его участников), так и детальной информации, – URL-адресов информационных систем компании, адресов электронной почты ее сотрудников, включая адреса администраторов систем. Все эти данные могут использоваться для проведения атак на инфраструктуру: рассылки фишинговых писем, взлома систем при помощи перебора паролей или известных уязвимостей.

«Стоит напомнить, что ошибки, связанные с организацией доступа к информационным системам компаний признаны наиболее существенным риском сообществом обеспечения безопасности веб-приложений OWASP Foundation. Причина столь серьезной оценки этой категории рисков – использование компаниями огромного числа SaaS-приложений, многие из которых интегрируются друг с другом и могут быть скомпрометированы из-за ошибочной конфигурации сторонних сервисов», – отмечает Даниэль Гутман, глава Varonis в России.

Эксперты Varonis считают, что из-за ошибки с правами доступа к панелям Jira могли быть скомпрометированы 3 тысячи адресов электронной почты, 5500 IPv4- и более 60000 URL-адресов корпоративных информационных систем.

Varonis рекомендует всем организациям, использующим Jira как в облачной, так и в on-premise инфраструктурах, провести аудит политик доступа к своим системам. Для этого можно использовать специальный сервис компании Atlassian, который описывает все необходимые для устранения ошибок меры. Кроме того, администраторы могут провести проверку прав доступа в настройках Jira (Settings-System-Global Permissions).

О компании Varonis (https://www.varonis.com/ru/)
Varonis Systems – разработчик программных решений для защиты от комплексных кибератак, основанных на поведенческом анализе пользователей и защите данных компании. Компания была основана в 2005 году, став пионером в области управления и контроля неструктурированных данных. По разным источникам, Varonis занимает более 70% мирового рынка в этой области. Среди разработок Varonis решение по аудиту периметра сети и поведенческому анализу, которое помогает заказчикам вовремя выявлять продвинутые кибератаки и защищаться от них. Сегодня у компании более 7000 заказчиков во всем мире.

Контактное лицо: Татьяна Алексеева (написать письмо автору)
Компания: Varonis (все новости этой организации)
Добавлен: 17:58, 03.12.2021
Количество просмотров: 818
Страна: Россия

«1С ПРО Консалтинг» запускает направление экспертного консалтинга для топ-менеджмента и профильных специалистов, 1С ПРО Консалтинг, 23:21, 20.01.2026, Россия
48
«1С ПРО Консалтинг», совместное предприятие Фирмы «1С» и команд из экс-“большой четверки” консалтинговых компаний, запускает новое направление бизнеса. Услуга предназначена для руководителей, владельцев компаний и частных специалистов, которые ищут лучшие практики и профессионального советника для решения нестандартных бизнес-задач.


СУБД Nexign Nord получила сертификат соответствия ФСТЭК России по 4 уровню доверия, Nexign, 23:37, 20.01.2026, Россия
247
Документ подтверждает, что Nexign Nord может быть использована в государственных информационных системах 1 класса защищенности, на значимых объектах КИИ 1 категории и в других защищенных средах.


RooX представила RooX UIDM Pro — продукт для централизованного управления доступом сотрудников к приложениям, RooX, 23:37, 20.01.2026, Россия
245
RooX UIDM Pro объединяет базовые возможности IAM и IDM в одном продукте. Продукт позволяет быстро навести порядок в учетных записях и доступах, обеспечить SSO и 2FA для корпоративных сервисов и сократить совокупную стоимость владения за счет отказа от нескольких разрозненных систем.


«Бриз» и CommuniGate Pro объединили онлайн-встречи и календарь, CommuniGate Pro, 23:37, 20.01.2026, Россия
249
Компании «К2Т» и CommuniGate Pro представили решение, которое объединяет платформу корпоративных коммуникаций и платформу совместной работы «Бриз».


«Телфин» повышает точность оценки звонков с помощью чек-листов, Телфин, 23:36, 20.01.2026, Россия
247
Провайдер коммуникационных сервисов «Телфин» расширяет возможности анализа телефонных звонков с помощью новой опции — чек-листов. Теперь пользователям решения «Контакт-центр» доступна оценка звонков посредством AI-помощника или контролера.


Автоматизация инфраструктуры стала удобнее: клиентам Astra Automation доступна Ansible-коллекция для управления VMmanager, "Группа Астра", 23:35, 20.01.2026, Россия
242
Совместное решение объединяет мощь серверной виртуализации и оркестрации в рамках единой экосистемы, предоставляя заказчикам полностью готовый инструмент для управления всей инфраструктурой.


VolgaBlob: спрос на Security Data Lake вырастет на 80%, VolgaBlob, 23:32, 20.01.2026, Россия
243
В 2025 году бизнес стал чаще сталкиваться с атаками, которые растягиваются во времени и требуют ретроспективного расследования.


В МТУСИ внедрена система «БФТ.Управление имущественными активами», БФТ-Холдинг, 23:32, 20.01.2026, Россия
250
БФТ-Холдинг завершил проект по внедрению решения «БФТ.Управление имущественными активами» в Московском техническом университете связи и информатики (МТУСИ), ведущем российском техническом вузе.


Новый уровень безопасности виртуальных рабочих столов: Termidesk 6.0 поддерживает двухфакторную аутентификацию с Рутокен, "Группа Астра", 23:31, 20.01.2026, Россия
248
Совместное решение предоставляет организациям готовый, проверенный инструмент для создания современного и безопасного цифрового рабочего пространства.


Как «1С:CRM» и интеграция с телефонией систематизировали работу отдела продаж компании «Информтехника», ООО "АКСИОМА-СОФТ", 23:30, 20.01.2026,
45
«Информтехника» автоматизировала воронку продаж, внедрив «1С:CRM» и интегрировав её с корпоративной АТС. Это устранило потерю лидов и дало руководству прозрачную аналитику для роста бизнеса.


Разделы //


Новости по странам //
Сегодня у нас публикуются //
Разработано AVart.Стуdия © 2008-2026 atrex.ru
  Rambler's Top100