©
P-Reliz.ru - агрегатор пресс-релизов

Киберэксперт Дмитриева: утечка в Odoo — провал защитных мер или человеческий фактор?

Стало известно об утечке данных, коснувшейся Odoo — бельгийского разработчика ERP- и CRM-решений с открытым исходным кодом. 5 июня 2025 года в darkweb было размещено объявление о продаже базы данных организации. С предисловий продавца, скомпрометированная база, содержащая информацию о персонале компании, получена при содействии инсайдера. Киберэксперт и инженер-аналитик лаборатории исследований кибербезопасности компании «Газинформсервис» Ирина Дмитриева отметила, что инцидент акцентирует внимание на недостаточно уделённом времени инсайдерским угрозам в атакованной компании.

«Бесспорно, подобные события усиливают недоверие к поставщикам ПО, которые не используют технологии защиты от инсайдерской деятельности. Такая активность может привести к сложной атаке на цепочку поставок, где под ударом может оказаться крупный критичный объект, в частности АСУ ТП. Самый «дешёвый» риск для компаний – утечка фрагмента данных. Наиболее дорогие риски – это шифрование инфраструктуры, горизонтальное перемещение злоумышленников в сеть крупного партнёра или размещение вредоносных закладок в коде программного продукта», — подчеркнула киберэксперт.

Информации о внутреннем расследовании инцидента не опубликовано в открытом доступе, в то же время Odoo сообщает о наличии передовых мер защиты, таких как ролевая модель разграничения доступа (RBAC), многофакторная аутентификация на учётных записях (2FA) и шифрование данных. Всё это оказалось бессильным перед легитимным доступом сотрудника, который превысил должностные полномочия.

Дмитриева добавила, что инсайдер — ключевой вектор риска для эксфильтрации информации. В случае, если подлинность скомпрометированных данных подтвердится, возрастает риск таргетированных атак на сотрудников компани, а также открывает путь для изощрённых атак социальной инженерии и несанкционированного доступа к другим системам компании.

«Для снижения подобных рисков рекомендуется проведение регулярных аудитов доступа, строгое следование принципу минимальных привилегий во все сервисы компании и постоянное обучение персонала. Этот случай служит критическим напоминанием для всех организаций о необходимости пересмотра политик управления доступом, усиления мониторинга привилегированных учётных записей и повышения осведомлённости сотрудников о безопасности данных.

Иной способ обезопасить данные консьюмеров — внедрить защищённую систему управления базами данных с защитой от подозрительных SQL-запросов. Компания «Газинформсервис» поможет защитить организацию через внедрение кибербезопасной СУБД Jatoba с проприетарной киллер-фичей SQL-Firewall. Для мониторинга нелегитимных действий сотрудников в помощь альтернативная услуга вендора и интегратора — центр мониторинга и реагирования GSOC, обеспечивающий проактивную защиту от всех современных вредоносов и продуманных техник злоумышленников», — подытожила инженер-аналитик.

ООО «Газинформсервис» — отечественный разработчик программных и программно-аппаратных средств обеспечения информационной безопасности и комплексной инженерно-технической охраны. Компания специализируется на создании систем обеспечения информационной безопасности объектов и ИБ-систем для корпораций энергетической и транспортной отраслей, органов государственной власти, промышленных предприятий, а также учреждений финансового сектора и телекоммуникационных компаний.

P-Reliz.ru - аггрегатор пресс-релизов

Другие пресс-релизы ООО «Газинформсервис»


Как Коллега Коллеге: действуй, не жди

Интервью с Григорием Владиславовичем Ковшовым, руководителем службы маркетинга компании «Газинформсервис».


«Газинформсервис» раскроет секреты построения карьеры в кибербезопасности для студентов на GIS DAYS

2 октября в рамках межвузовского студенческого форума GIS DAYS (Global Information Security Days) состоится мастер-класс, призванный помочь всем желающим не просто найти работу, а построить по-настоящему успешную и востребованную карьеру в сфере информационной безопасности. Эксперт в области подбора и развития талантов в информационной безопасности, ведущий менеджер по персоналу компании «Газинформсервис» Юлия Богданова, расскажет, как молодым специалистам войти в одну из самых востребованных и быстрорастущих ИТ-сфер..



Газ в пол: хакеры наращивают атаки на автомобили через облака и Bluetooth

В 2025 году количество кибератак на автомобили увеличилось на 20% по сравнению с предыдущим годом, достигнув 328 случаев за первые восемь месяцев. Эксперты крупнейших в России IT- и ИБ-компаний рассказали о возросшем интересе киберпреступников к автопрому и предостерегли от киберрисков.


«Культурный КОД IT» для киберзащиты: Анна Дробот научит ИБ-специалистов самопрезентации

Телерадиоведущая и филолог Анна Дробот выступит с эксклюзивным мастер-классом по риторике и самопрезентации на Межвузовском студенческом ИБ/ИТ-форуме GIS STUDENT DAY 2025, который пройдёт 2 октября в Санкт-Петербурге. Её сессия станет важной частью HR-трека, посвящённого развитию гибких навыков (soft skills) в сфере информационной безопасности.


От студента до белого хакера: эксперт VK раскроет секреты быстрого старта в Bug Bounty на GIS STUDENT DAY

Эксперт команды VK Bug Bounty Алексей Лямкин выступит на Студенческом дне ИБ/ИТ-форума GIS DAYS* 2025. Мероприятие пройдёт 2 октября 2025 года на одной из самых популярных площадок Северной столицы — в «Севкабель Порт». Фокусом его доклада станет индустрия Bug Bounty — одно из самых трендовых и высокооплачиваемых направлений в сфере кибербезопасности.


На «Киберарене» в рамках GIS DAYS команды атакующих и защитников поборются за 5 млн рублей

1–2 октября в рамках форума GIS DAYS* 2025 компания «Газинформсервис» проведёт киберсоревнования на собственном киберполигоне в формате Red Team vs Blue Team. За призовой фонд будут бороться четыре «синие» и восемь «красных» команд. Призовой фонд — 5 000 000 рублей.