Работа с договорами
Электронные трудовые договоры
Электронные акты выполненых работ
Documentolog Market
Апгрейд ситуации, связанной с заявлением ЦАРКА касательно найденной уязвимости в системе Documentolog.
3 мин.
08.08.2018
298
Вчера, 8 августа 2018 года на своей странице в Facebook, ЦАРКА - лицензированная организация, оказывающая услуги пентеста, опубликовала сообщение с заголовком «Найдена критическая уязвимость в казахстанской системе документооборота».
Согласно сообщению ЦАРКА, была обнаружена критическая уязвимость в системе документооборота Documentolog, которая позволяла получить доступ к деловой переписке всех организаций, использующих Documentolog, а также повысить привилегии атакующего до уровня администратора контроллера домена.
Чтобы разъяснить ситуацию, Генеральный директор Documentolog, Байжан Канафин, разместил свои комментарии по поводу вышеуказанного заявления:
«ЦАРКА опубликовала на своей странице громкий заголовок о том, что нашли уязвимость в нашей системе документооборота. При этом делают намек, что раз клиентами компании являются крупные государственные организации и на нас уже все работают, и мы претендуем на роль государственной СЭД, то это не может быть без чьей-либо «лапы» или «лобби». А раз так, то имеют право нас взламывать и бороться за сохранность данных, которые есть у нас.
Как нам стало вчера известно, ЦАРКА была нанята одним из наших клиентов на предмет анализа уязвимости их системы электронного документооборота «Documentolog», находящейся в их домене, но работающий по модели SAAS, то есть на наших ресурсах. Cаму систему напрямую взломать не смогли. Проанализировав запросы, идущие от системы, мы выяснили, что есть запросы с их портала на наш внутренний портал компании. Причем это наш внутренний ресурс компании Documentolog, в котором работает вся компания.
В итоге они послали письмо со встроенным исполняемым кодом с домена нашего клиента в нашу службу технической поддержки. Понятно дело, наша служба открыла это письмо и хакеры смогли перехватить сессию. Таким образом, получили временный доступ ко всем документам нашего портала, к которым имеет сотрудник техподдержки. Соответственно он имел доступ к некоторым внутренним документам, которыми пользуются наши технические специалисты. Это и стало основной находкой для хакеров. После чего, получив доступ к этим документам, они начали использовать полученную информацию для того, чтобы скомпрометировать наших клиентов.
Вчера 7 августа, когда нам об этом сообщили сотрудники нашего клиента, мы в течение часа исправили все уязвимости. В частности, исключили возможность перехвата сессии, ограничили по правам доступа всех сотрудников и удалили документы с нашей системы с конфиденциальной информацией о наших клиентах.
Безусловно, для нас это было очень полезной информацией, мы были благодарны выявленным уязвимостям, даже подумывали о том, чтобы делать такие тесты на периодической основе. Вроде как договорились со специалистами ЦАРКА на следующей неделе встретиться.
В итоге, час назад ЦАРКА решили, что зачем упускать шанс лишний раз заявить о себе с помощью дешевого PR и опубликовали пост, который я «расшарил». Как руководитель компании Documentolog могу сказать следующее:
Повторимся, что подробный отчет касательно вчерашней ситуации и мер, принятых для устранения уязвимости, будет опубликован при первой возможности.
Интервью Канафина Б. записано корреспондентами портала mail.kz
Поделитесь ссылкой в социальных сетях:
Читайте еще
Как Freedom Insurance сократил время на обработку договоров в 3–4 раза с помощью Documentolog
В страховом бизнесе каждая минута имеет значение. Чем быстрее оформляются документы, тем быстрее клиент получает услугу — а значит, выше его удовлетворённость и лояльность. Именно поэтому компания Freedom Insurance приняла решение о переходе на электронный документооборот. Выбор пал на платформу Documentolog — и результат превзошел ожидания.
Отказ от бумаги: почему цифровизация процессов — необходимость для современного бизнеса
В своей статье в THE TECH рассказываю, почему в наше время компаниям необходимо переходить на цифру и отказаться от бумаги для улучшения эффективности своего бизнеса.
Где искать проверенные IT-решения? Уже здесь – в Documentolog Market!
Уже 24 компании опубликовали свои услуги. Они готовы принимать заявки и помогать бизнесу решать задачи.