Kampanje utnytter for åpne gjestekontoer i Salesforce Experience Cloud

Salesforce melder om en pågående kampanje rettet mot gjestekontoer i Experience Cloud som har fått for vide rettigheter. Trusselaktøren bruker en modifisert versjon av det legitime åpen kildekode-verktøyet Aura Inspector til å hente ut data gjennom disse kontoene. Salesforce understreker at dette ikke er en sårbarhet i systemet, men mangelfull konfigurasjon som gir gjestebrukeren for mye tilgang. Selskapet har publisert en liste over anbefalte tiltak.

Hva det betyr for virksomheten

Her hjelper ingen oppdatering. Ansvaret ligger i sin helhet hos den som har konfigurert løsningen, og det er nettopp den delen av delt ansvar i skyen som ofte blir liggende. Kundeportaler og partnersider bygges gjerne under tidspress, og rettigheter settes vidt for at noe skal virke. Blir kundedata hentet ut på denne måten, er det en personvernhendelse, uten at noen har brutt seg inn noe sted.

Berigo anbefaler

  • Gjennomgå hvilke objekter og felt gjestebrukerprofilen faktisk har lesetilgang til, og fjern alt som ikke er nødvendig for portalens funksjon.
  • Følg tiltakslisten fra Salesforce, og dokumenter gjennomgangen som en kontroll dere kan vise til.
  • Slå på og gjennomgå logging av datauttak fra portalflater, slik at unormale volum blir synlige.
  • Legg inn en fast periodisk kontroll av rettigheter i SaaS-løsninger med eksterne brukere, ikke bare ved førstegangsoppsett.

Kilde

Relaterte tjenester

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt