אנדרואיד

צוותי עזרה של צד שלישי כמו איום בסייבר

!Spongebob¡ ª Patrick: Cheap Plastic Bag Sparta Extended Remix ª

!Spongebob¡ ª Patrick: Cheap Plastic Bag Sparta Extended Remix ª

תוכן עניינים:

Anonim

במהלך השנים ארגונים גדולים וקטנים כאחד החלו להסתמך על כלי תקשורת כמו Slack לתקשורת פנימית ושיתוף פעולה. אולם זה עתה נחשף פגיעות חמורה בשירותי שירותי העזרה של צדדים שלישיים שעלולים לאפשר לכל אדם עם הידע לקבל גישה לתקשורת פנימית חסויה.

לדברי אינתי דה צ'וקלייר, שגילה את הפגיעות, כל אחד יכול לקבל גישה לתקשורת פנימית גם כאשר המנהל או המטפל לא נתנו להם הרשאה מפורשות.

רפוי, קל לפרוץ

זה הופך להיות קריטי יותר בכל מקרה של שירותי עזרה ועוקבים אחר נושאים שבהם מערכת התמיכה מסתמכת על מזהי דומיינים דומים. דה צ'אוקלייר ניצל שיטה זו ממש כדי לעבור.

הוא יצר חשבון ב- GitHub והעלה כרטיס באמצעות דואר אלקטרוני. בעקבות זאת הוא קיבל גישה לכתובת הדוא"ל. לאחר מכן נעשה שימוש בהרשמה על Slack ששימשה את החברה לתקשורת פנימית.

האם מאשימים את שירותי העזרה האוטומטיים?

תוכנת או יישומי Helpdesk מאפשרים למשתמשים לקבל תרופה מהירה לבעיות שלהם על ידי העלאת כרטיסים או על ידי דיווח על בעיות.

הבעיה האמיתית טמונה במערכת האימות, שמשמעותה למעשה שכל אחד יכול להשתמש בכל כתובת דוא"ל כדי לקבל גישה למידע המקושר לאותו חשבון.

De Ceukelaire כתב בבלוג שלו, "פגיעות זו קיימת אם ניתן ליצור כרטיסי תמיכה באמצעות דואר אלקטרוני ואם ניתן להשיג כרטיסי תמיכה על ידי משתמשים עם כתובת אימייל שלא אומתה. זה קיים גם אצל עוקבים או מגיבים להנפקה ציבורית המספקים כתובת דוא"ל ייחודית @ company.com בכדי למסור מידע ישירות לכרטיס, לפורום, להודעה פרטית או לחשבון משתמש."

: 10 אתרים המנוצלים לעתים קרובות ביותר על ידי האקרים

אמצעי בטיחות

זה תיקון פשוט, באמת. חברות יכולות פשוט לשנות את כתובות הדוא"ל שלהן תמיכה, כך שכל אחד לא יוכל לקבל גישה לכתובות דוא"ל בהן ניתן להשתמש כדי להירשם לשירותים כמו Slack או Yammer.

אם אתה עדיין משתמש בכתובת דוא"ל תמיכה, שקול לשנות אותה.