Неправильная настройка G Suite приводит к утечке внутренних данных

Неправильная настройка G Suite приводит к утечке внутренних данных

Неправильная настройка G Suite приводит к утечке внутренних данных

Системным администраторам организаций, использующих Группы Google (Google Groups) и G Suite, рекомендуется проверить свои настройки, чтобы убедиться в том, что внутренняя информация компании никуда не просачивается.

Проблему обнаружили исследователи Kenna Security, проанализировав 9 600 организаций, 31 % из которых сливали информацию по электронной почте.

Как заявляют специалисты, Группы Google могут способствовать утечкам внутренней информации предприятия благодаря «сложной терминологии», которая используется в настройках групповых разрешений.

Когда администратор создает список для рассылки, он настраивает доступный для пользователей веб-интерфейс на странице https://groups.google.com. Конфигурируются либо настройки конфиденциальности для каждого домена, либо для каждой группы.

Эксперты утверждают, что конфигурация, приводящая к утечке данных, происходит, если «Groups Visibility» (видимость групп) настроена на «Public on the Internet».

«Если используется проблемная настройка, вы можете получить доступ к публичному списку своей организации по следующей ссылке: https://groups.google.com/a/[ДОМЕН]/forum/#!forumsearch/», — пишут специалисты.

Поэтому крайне важно, если группа должна использоваться только внутри компании, изменить настройки группы, сделав их закрытыми.

Kenna объясняет, что часто неправильная конфигурация приводит к тому, что отзывы клиентов, счета-фактуры, почтовые переводы, письма для восстановления или сброса пароля и прочая информация становится доступна публично.

Исследователи утверждают, что среди компаний, которые стали жертвами неправильных настроек приватности, есть правительственные учреждения, компании из списка Fortune 500, больницы, университеты и телевизионные станции.

Использование уязвимости не требует каких-либо «специальных инструментов или знаний», добавляют эксперты.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Роскомнадзор предлагает отменить сбор согласий на обработку ПДн

В Роскомнадзоре сочли, что институт согласий на обработку персональных данных стал слишком обременительным для граждан, и предлагают вместо этого создать отраслевые стандарты обработки такой информации, облегчив регулирование.

Количество согласий на обработку ПДн, которые приходится заявлять на различных сайтах и сервисах, умножилось до такой степени, что россиянам стало трудно их контролировать. Правительство даже решило в помощь гражданам запустить на Госуслугах специальный реестр.

«Институт согласий как таковых, на наш взгляд, крайне устаревший, — цитирует «Интерфакс» заявление главы РКН Андрея Липова. — Он, наверное, был эффективен на заре появления 152-ФЗ об обработке персональных данных, когда оставлял содержание согласия на усмотрение гражданина и той компании, куда человек пришел и которая просит его такое согласие подписать».

Вместе с тем потребности в ПДн в разных сферах хозяйственности деятельности неодинаковы. Набор личных данных, важных для туристического бизнеса, отличается от состава, удовлетворяющего нуждам учебных заведений.

РКН в лице Липова предлагает упразднить сбор согласий и переходить к отраслевому регулированию: разработать стандарты на уровне соответствующих ведомств, убедиться в их действенности на практике и после этого ставить дифференцированную обработку персональных данных на контроль.

Соответствующие предложения регулятора были направлены правительству для включения во второй пакет мер по борьбе с кибермошенничеством (по плану, его должны внести в Госдуму до конца года).

Как недавно выяснилось, все требования закона о защите персональных данных (152-ФЗ) соблюдают лишь 30% российских компаний. Остальные пока далеки от полного соответствия.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru