Приложение DocumentologОткрыть в приложении

Возможности

logo

Компания Documentolog устранила уязвимость в системе

Апгрейд ситуации, связанной с заявлением ЦАРКА касательно найденной уязвимости в системе Documentolog.

3 мин.

08.08.2018

835

Гульзат Темирбаева

Digital маркетолог

Вчера, 8 августа 2018 года на своей странице в Facebook, ЦАРКА - лицензированная организация, оказывающая услуги пентеста, опубликовала сообщение с заголовком «Найдена критическая уязвимость в казахстанской системе документооборота». 

Согласно сообщению ЦАРКА, была обнаружена критическая уязвимость в системе документооборота Documentolog, которая позволяла получить доступ к деловой переписке всех организаций, использующих Documentolog, а также повысить привилегии атакующего до уровня администратора контроллера домена.

Чтобы разъяснить ситуацию, Генеральный директор Documentolog, Байжан Канафин, разместил свои комментарии по поводу вышеуказанного заявления: 

«ЦАРКА опубликовала на своей странице громкий заголовок о том, что нашли уязвимость в нашей системе документооборота. При этом делают намек, что раз клиентами компании являются крупные государственные организации и на нас уже все работают, и мы претендуем на роль государственной СЭД, то это не может быть без чьей-либо «лапы» или «лобби». А раз так, то имеют право нас взламывать и бороться за сохранность данных, которые есть у нас.

Как нам стало вчера известно, ЦАРКА была нанята одним из наших клиентов на предмет анализа уязвимости их системы электронного документооборота «Documentolog», находящейся в их домене, но работающий по модели SAAS, то есть на наших ресурсах. Cаму систему напрямую взломать не смогли.  Проанализировав запросы, идущие от системы, мы выяснили, что есть запросы с их портала на наш внутренний портал компании. Причем это наш внутренний ресурс компании Documentolog, в котором работает вся компания.

В итоге они послали письмо со встроенным исполняемым кодом с домена нашего клиента в нашу службу технической поддержки. Понятно дело, наша служба открыла это письмо и хакеры смогли перехватить сессию. Таким образом, получили временный доступ ко всем документам нашего портала, к которым имеет сотрудник техподдержки. Соответственно он имел доступ к некоторым внутренним документам, которыми пользуются наши технические специалисты. Это и стало основной находкой для хакеров. После чего, получив доступ к этим документам, они начали использовать полученную информацию для того, чтобы скомпрометировать наших клиентов. 

Вчера 7 августа, когда нам об этом сообщили сотрудники нашего клиента, мы в течение часа исправили все уязвимости. В частности, исключили возможность перехвата сессии, ограничили по правам доступа всех сотрудников и удалили документы с нашей системы с конфиденциальной информацией о наших клиентах.

Безусловно, для нас это было очень полезной информацией, мы были благодарны выявленным уязвимостям, даже подумывали о том, чтобы делать такие тесты на периодической основе. Вроде как договорились со специалистами ЦАРКА на следующей неделе встретиться. 

В итоге, час назад ЦАРКА решили, что зачем упускать шанс лишний раз заявить о себе с помощью дешевого PR и опубликовали пост, который я «расшарил».   Как руководитель компании Documentolog могу сказать следующее:

  • Взломать системы самих клиентов у специалистов ЦАРКА не получилось. Основным результатом их взлома стала информация во внутреннем портале компании, хранящаяся там попросту из-за человеческого фактора. Все выявленные уязвимости в отношении нашего внутреннего портала были сразу же устранены, все доступы и пароли к системам наших клиентов были сменены в тот же день. Над этим мы будем постоянно работать.
  • Мы полностью частная компания, а не государственная. Каждого клиента мы добивались своим трудом, без чьего бы то ни было давления. Мы разрабатываем свой продукт самостоятельно за собственные средства уже более 10 лет, и к настоящему времени, наверное, это один из самых конкурентоспособных ИТ продуктов в Казахстане. Видимо наши успехи кому-то не дают покоя, и может ЦАРКА всего лишь инструмент. Время покажет. Буду держать в курсе происходящего. 
  • Методы, которые использует ЦАРКА, являются не этичными и более того, очень вредными для ИТ страны. Мало того, что они незаконными методами, попадающими под статьи 205, 207 и 208 УК действовали, вместо того, чтобы помочь улучшить ИБ, они нанесли ущерб имиджу казахстанской компании-разработчика.  Они не предупредили компанию о найденных уязвимостях, не просили их устранить. И даже не дали время на их устранение. А просто их опубликовали. Причем как я узнал позже, без согласования с клиентом, который заказывал у них аудит. Так поступают люди, у которых цели, не исправить ситуацию, а что-то другое, включая корыстные.
  • Сломать сегодня можно абсолютно любую ИТ систему при должном желании и финансировании. Важно, чтобы компания не стояла на месте и постоянно работала над улучшением своей системы ИБ. Мы это делаем постоянно, поэтому в какой-то мере такие методы имеют свои плюсы, будут держать нас в тонусе. Даже такие крупные гиганты как Майкрософт и Гугл постоянно находят пробелы в безопасности и делают обновления своих систем.
  • Со стороны компании Documentolog мы будем очень открыто освещать весь процесс. И максимально прозрачно. Сейчас сам ЦАРКА уже пытается найти оправдания своим действиям, нелепыми заверениями в благородности своих намерений. Но для нас этого не достаточно. Будем изучать их действия и действия клиента с правовой точки зрения. Договорились сделать совместный пресс-релиз, будем обсуждать что именно там будет. Для нас важно, чтобы было опровержение.»

Повторимся, что подробный отчет касательно вчерашней ситуации и мер, принятых для устранения уязвимости, будет опубликован при первой возможности. 

Интервью Канафина Б. записано корреспондентами портала mail.kz

Поделитесь ссылкой в социальных сетях:

Читайте еще

17.02.2026

d8n.ai официально доступен клиентам Documentolog

Сегодня мы запускаем новый этап развития экосистемы Documentolog — d8n.ai стал официально доступен для наших клиентов. И это не просто новая функция — это новый уровень работы с документами, задачами и коммуникациями.

10.02.2026

Усиление контроля за соблюдением трудового законодательства в 2026 году: что важно знать работодателям Казахстана

В 2026 году в Казахстане усиливается контроль за соблюдением трудового законодательства. Одним из ключевых инструментов регулирования становится Единая система учета трудовых договоров (ЕСУТД), функционирующая на платформе enbek.kz. Государственные органы переходят к более строгому администрированию: с марта 2026 года за нарушения порядка внесения сведений о трудовых договорах в ЕСУТД вводится административная ответственность. Это означает, что работодателям необходимо заранее выстроить корректные процессы регистрации и учета кадровых документов, чтобы избежать штрафов и правовых рисков.

01.02.2026

Documentolog и Контур.Диадок запустили юридически значимый трансграничный ЭДО между Казахстаном и Россией

Documentolog расширяет возможности электронного документооборота и запускает интеграцию с Контур.Диадок — одной из крупнейших платформ ЭДО в России. Новая функциональность позволяет компаниям из Казахстана и России обмениваться документами и подписывать их электронными подписями своих стран с полной юридической значимостью. Интеграция решает ключевую проблему рынка — отсутствие легального и удобного трансграничного электронного документооборота между РК и РФ.

Привет! Если есть вопросы, подскажу!
Подключение к чату...
Сделано вDocumentolog
ai-brain
AI.Sulu

17.02.2026 20:35

👋 Здравствуйте! Я Ai.Sulu, ИИ-ассистент Documentolog.

Помогу подключиться к тарифу, разобраться в возможностях платформы или автоматизировать процессы.

Что вас интересует?