Box Облачный сервис хранения и обмена файлами

Продукт
Разработчики: Box (ранее Box.net)
Дата последнего релиза: 2022/01/18
Отрасли: Интернет-сервисы
Технологии: SaaS - Программное обеспечение как услуга,  СХД

Содержание

Основные статьи:

2022: Обнаружение уязвимости системы многофакторной аутентификации сервиса

18 января 2022 года компания Varonis Systems сообщила, что выявила уязвимость в системе многофакторной аутентификации (MFA) облачного хранилища Box, использующей дополнительную проверку пользователя при помощи sms-сообщений. Это уже второй способ обхода MFA в Box, обнаруженный за последнее время. Он может быть использован злоумышленниками для кражи и компрометации корпоративных данных. При этом даже не требуется доступ к телефону атакуемого сотрудника.

Большое количество организаций выбирают именно облачные хранилища. Так, по данным компании Box, ее сервис используют 97 тысяч предприятий, 68% из них входят в список Fortune 500. Для организации доступа к данным они могут воспользоваться MFA, реализуемой при помощи специальных приложений, таких как Okta Verify и Google Authenticator, или sms-сообщений.

Многофакторную аутентификацию, как дополнительный способ защиты пользовательских аккаунтов, используют многие поставщики облачных сервисов. Box, после ввода логина и пароля, предлагает выбрать один из способов прохождения второго этапа аутентификации: при помощи приложения с использованием технологии ТОТР, либо sms-сообщения. При этом сам код отправляется в sms-сообщении только тогда, когда пользователь переходит к форме проверки. В противном случае сообщение не отправляется, однако система аутентификации Box все равно формирует файл cookie, который может быть перехвачен злоумышленником, обладающим украденными адресом электронной почты и паролем.Международный конгресс по anti-age и эстетической медицине — ENTERESTET 2026

Получив cookie, злоумышленник может перенаправить процесс MFA на форму, предусматривающую использование ТОТР. При этом система безопасности Box не проверяет, какой именно способ был выбран пользователем при регистрации и не отслеживает, принадлежит ли ему копия приложения, используемого для получения одноразового пароля. Это дает хакерам возможность получить доступ к учетной записи без использования телефона жертвы.

Алгоритм такой атаки можно представить следующим образом:

  • злоумышленник выбирает вход с помощью MFA через приложение-аутентификатор и сохраняет фактор аутентификации;
  • на странице account.box.com/login он вводит логин и пароль;
  • если комбинация окажется правильной, браузер отправляет новый файл cookie для аутентификации и перенаправляет сеанс на страницу /2fa/verification;
  • злоумышленник вместо перехода на форму проверки sms-кода передает свой собственный фактор аутентификатор и код из приложения, и получает доступ к данным аккаунта. Причем жертве sms-сообщение даже не отправляется.

«
«Многофакторная аутентификация пользователей рассматривается многими компаниями как панацея, предотвращающая угрозы безопасности данных. Достаточно вспомнить об обязательном использовании MFA в сервисах Salesforce и Microsoft в России, к примеру, перейти на использование MFA рекомендуют пользователям портала госуслуг. Однако, надежность такой системы во многом зависит от ее реализации. Многофакторная аутентификация может сформировать ложное ощущение безопасности, но ее использование вовсе не гарантирует, что данные достаточно защищены», –

говорит Даниэль Гутман, глава Varonis в России.
»

Специалисты Varonis считают, что использование MFA не исключает необходимости использования подхода, ориентированного на данные, в вопросах обеспечения безопасности информационных систем. В любом случае организации нужно контролировать как использование многофакторной аутентификации в своих сервисах, так и работу с самими данными.

Помимо этого, сотрудники, ответственные за информационную безопасность, должны знать:

  • к какому объему данных могут получить доступ злоумышленники при компрометации учетной записи;
  • не раскрываются ли данные компании чрезмерно широкому кругу пользователей и оповестит ли система безопасности администратора, если обнаружит аномальный доступ к ним.

Исследовательская группа компании Varonis ранее обнаружила способ обхода многофакторной аутентификации для учетных записей сервиса Box, использующих приложения-аутентификаторы, такие как Google Authenticator.

2014: Снятие лимитов на место для хранения информации для подписчиков Business

Провайдер облачного сервиса Box снял в июле 2014 года лимиты на место для хранения информации всем компаниям, подписанным на план «Business», находящийся на одну ступень ниже Enterprise.

Box предлагает неограниченное пространство хранения для клиентов Enterprise с 2010 года (в последнее время цена на эту подписку стартует с $35 за пользователя в месяц). До сих пор в плане Busines было ограничение 1000 гигабайт, а цена на подписку составляла $15 за пользователя в месяц. Теперь для всех нынешних и будущих клиентов плана Business предлагается неограниченное место для хранения.

2013

Сервис Box, с которым можно работать из браузеров и мобильных приложений для всех основных платформ, предназначен для предприятий любых размеров. По информации на 2013 год в Box собираются расширить и усовершенствовать имеющиеся в нем средства совместной работы над документами.

2012: Возможности сервиса

На ноябрь 2012 года сервис предлагал следующие возможности:

  • Бесплатное хранение: 5 ГБ

  • Дополнительное пространство: Личная учетная запись, 25 ГБ за 9.99 долларов в месяц; 50 ГБ за 19.99 долларов в месяц. Бизнес-версия: 15 долларов с пользователя в месяц, от 3 до пятисот пользователей; 1 ТБ, общий доступ с парольной защитой, управлением доступом и правами пользователей. Корпоративная учетная запись: индивидуальная тарификация, неограниченное пространство, потребительский брэндинг и инструменты управления групповым доступом.

  • Дополнительная информация: предлагает шифрование по стандартам SSL и AES 256-бит и брандмауэр. В бизнес-версиях, и корпоративных учетных записях файлы шифруются методом автоматической избыточности. Максимальный размер файла: 100 МБ в бесплатных учетных записях, 1 ГБ в платных личных учетных записях; в бизнес-версиях — файлы размером 2 ГБ. Box позволяет редактировать документы в облаке с помощью сторонних приложений, типа Zoho.



СМ. ТАКЖЕ (9)


Подрядчики-лидеры по количеству проектов

За всю историю
2023 год
2024 год
2025 год
Текущий год

  Elma (Элма) (1808)
  ВидеоМост (VideoMost) (1767)
  TrueConf (Труконф) (1599)
  Террасофт (Terrasoft, ТС-Консалтинг) (1147)
  Directum (Директум) (813)
  Другие (9337)

  Elma (Элма) (179)
  Directum (Директум) (84)
  Первый Бит (27)
  1С-Рарус (23)
  Адванта Консалтинг (Advanta) (22)
  Другие (436)

  Directum (Директум) (231)
  Elma (Элма) (141)
  Адванта Консалтинг (Advanta) (24)
  Первый Бит (19)
  СКБ Контур (15)
  Другие (318)

  Directum (Директум) (92)
  Elma (Элма) (35)
  1С-Рарус (25)
  МТС Линк (Вебинар, Вебинар Технологии) ранее Webinar Group (21)
  Первый Бит (17)
  Другие (376)

  1С-Рарус (3)
  МТС Линк (Вебинар, Вебинар Технологии) ранее Webinar Group (2)
  Okdesk (Облачные Решения) (1)
  OptiTeam Consulting, Оптитим Консалтинг (ранее MCB Consulting, ЭмСиБи Консалтинг) (1)
  АТОМС Консалтинг (ATOMS Consulting) (1)
  Другие (7)

Распределение вендоров по количеству проектов внедрений (систем, проектов) с учётом партнёров

За всю историю
2023 год
2024 год
2025 год
Текущий год

  1С Акционерное общество (35, 2946)
  Elma (Элма) (4, 1929)
  ВидеоМост (VideoMost) (3, 1818)
  TrueConf (Труконф) (3, 1615)
  Directum (Директум) (4, 1292)
  Другие (2015, 8173)

  Elma (Элма) (2, 179)
  Directum (Директум) (1, 145)
  1С Акционерное общество (11, 96)
  Naumen (Наумен консалтинг) (6, 30)
  1С-Битрикс (1, 26)
  Другие (89, 309)

  Directum (Директум) (1, 242)
  Elma (Элма) (1, 146)
  1С Акционерное общество (8, 74)
  1С-Битрикс (1, 33)
  Адванта Консалтинг (Advanta) (1, 24)
  Другие (80, 236)

  Directum (Директум) (2, 181)
  1С Акционерное общество (10, 75)
  Elma (Элма) (2, 32)
  Naumen (Наумен консалтинг) (7, 22)
  МТС Линк (Вебинар, Вебинар Технологии) ранее Webinar Group (1, 22)
  Другие (91, 234)

  1С Акционерное общество (2, 5)
  МТС Линк (Вебинар, Вебинар Технологии) ранее Webinar Group (1, 2)
  Optimacros (Оптимакрос) (1, 2)
  1С-Рарус (1, 1)
  Okdesk (Облачные Решения) (1, 1)
  Другие (4, 4)

Распределение базовых систем по количеству проектов, включая партнерские решения (проекты, партнерские проекты)

За всю историю
2023 год
2024 год
2025 год
Текущий год

  ELMA BPM Suite - 1933 (1430, 503)
  ВидеоМост (VideoMost) ВКС - 1818 (1817, 1)
  1С:Предприятие 8.3 - 1783 (211, 1572)
  TrueConf Server - 1615 (1599, 16)
  Directum RX - 1285 (1285, 0)
  Другие 4902

  ELMA BPM Suite - 182 (22, 160)
  Directum RX - 145 (145, 0)
  1С:Предприятие 8.3 - 87 (4, 83)
  1С-Битрикс24 - 26 (26, 0)
  Advanta (Адванта) - система управления проектами - 22 (22, 0)
  Другие 4

  Directum RX - 242 (242, 0)
  ELMA BPM Suite - 146 (0, 146)
  1С:Предприятие 8.3 - 69 (3, 66)
  1С-Битрикс24 - 33 (33, 0)
  Advanta (Адванта) - система управления проектами - 24 (24, 0)
  Другие -6

  Directum RX - 180 (180, 0)
  1С:Предприятие 8.3 - 69 (4, 65)
  ELMA BPM Suite - 32 (7, 25)
  МТС Линк Платформа для бизнес-коммуникаций и совместной работы - 22 (22, 0)
  1С-Битрикс24 - 16 (16, 0)
  Другие 112

  1С:Предприятие 8.3 - 6 (0, 6)
  МТС Линк Платформа для бизнес-коммуникаций и совместной работы - 2 (2, 0)
  Optimacros Платформа для оптимизационного и консолидационного планирования - 2 (2, 0)
  ЦРТ: SpeechXplore ИИ-решение для исследования и развития коммуникаций с клиентами - 1 (1, 0)
  Okdesk Система учета и регистрации заявок для малых и средних сервисных компаний - 1 (1, 0)
  Другие -4

Подрядчики-лидеры по количеству проектов

За всю историю
2023 год
2024 год
2025 год
Текущий год

  Рэйдикс (Raidix) (37)
  ITglobal.com (ИТглобалком Рус) (36)
  R-Style Softlab (Эр-Стайл Софтлаб) (27)
  BeringPro (БерингПойнт) ранее BearingPoint Russia (26)
  Сапран (Saprun) (22)
  Другие (579)

  Киберпротект (ранее Акронис-Инфозащита, Acronis-Infoprotect) (3)
  Beeline Cloud (DataFort) (1)
  Cloud4Y (ООО Флекс) (1)
  Mind Software (Майнд Софт) (1)
  КРИТ (KRIT) (1)
  Другие (2)

  КНС Групп (Yadro) (4)
  БФТ-Холдинг, БФТ (ранее Бюджетные и Финансовые Технологии) (2)
  Aerodisk (Аеро Диск) (2)
  PlatformCraft (ПлатформКрафт) (2)
  Галэкс ГК (Галэкс НТЦ) Galex (1)
  Другие (11)

  КНС Групп (Yadro) (6)
  Axenix (ранее Аксенчер Россия) Аксеникс (2)
  GlowByte, ГлоуБайт (ранее Glowbyte Consulting, ГлоуБайт Консалтинг) (2)
  Inferit (Инферит) (1)
  VK Tech (ВК Технологии) (1)
  Другие (18)

  Ай-Ти-Про (IT Pro) (1)
  БФТ-Холдинг, БФТ (ранее Бюджетные и Финансовые Технологии) (1)
  Информационные системы и сервисы (1)
  Другие (1)

Распределение вендоров по количеству проектов внедрений (систем, проектов) с учётом партнёров

За всю историю
2023 год
2024 год
2025 год
Текущий год

  SAP SE (1, 106)
  NetApp (25, 66)
  Рэйдикс (Raidix) (19, 58)
  IBM (30, 43)
  Dell EMC (68, 32)
  Другие (757, 370)

  Киберпротект (ранее Акронис-Инфозащита, Acronis-Infoprotect) (1, 3)
  Cloud4Y (ООО Флекс) (1, 1)
  ВымпелКом ПАО (1, 1)
  КНС Групп (Yadro) (1, 1)
  SAP SE (1, 1)
  Другие (1, 1)

  КНС Групп (Yadro) (1, 5)
  Рэйдикс (Raidix) (1, 3)
  Aerodisk (Аеро Диск) (2, 2)
  PlatformCraft (ПлатформКрафт) (2, 2)
  SAP SE (1, 2)
  Другие (5, 6)

  КНС Групп (Yadro) (1, 6)
  Рэйдикс (Raidix) (1, 4)
  Киберпротект (ранее Акронис-Инфозащита, Acronis-Infoprotect) (1, 2)
  Data Sapience (Дата Сапиенс) (1, 2)
  VK Tech (ВК Технологии) (1, 1)
  Другие (12, 12)

  БФТ-Холдинг, БФТ (ранее Бюджетные и Финансовые Технологии) (1, 1)
  Рэйдикс (Raidix) (1, 1)
  КНС Групп (Yadro) (1, 1)
  Другие (0, 0)

Распределение базовых систем по количеству проектов, включая партнерские решения (проекты, партнерские проекты)

За всю историю
2023 год
2024 год
2025 год
Текущий год

  SAP NetWeaver Business Warehouse (SAP BW/4HANA) - 106 (106, 0)
  Raidix СХД - 53 (53, 0)
  NetApp FASx - 45 (45, 0)
  RS-DataHouse - 27 (24, 3)
  Lenovo ThinkSystem - 16 (16, 0)
  Другие 324

  Кибер Инфраструктура (ранее Acronis Инфраструктура) - 3 (3, 0)
  Cloudike - 1 (0, 1)
  TATLIN семейство систем хранения данных - 1 (1, 0)
  Cloud4Y СХД - 1 (1, 0)
  SharxBase - 1 (1, 0)
  Другие -1

  TATLIN семейство систем хранения данных - 5 (5, 0)
  Raidix СХД - 3 (3, 0)
  SAP NetWeaver Business Warehouse (SAP BW/4HANA) - 2 (2, 0)
  БФТ.Хранилище электронных документов (БФТ.ХЭД) - 2 (2, 0)
  PC-media Облачное хранилище для бизнеса - 1 (1, 0)
  Другие 6

  TATLIN семейство систем хранения данных - 6 (6, 0)
  Raidix СХД - 4 (4, 0)
  Кибер Инфраструктура (ранее Acronis Инфраструктура) - 2 (2, 0)
  Data Ocean Nova Платформа данных - 2 (2, 0)
  Argo.Tech Storage Программный комплекс хранения данных - 1 (1, 0)
  Другие 10

  Raidix СХД - 1 (1, 0)
  БФТ.Хранилище электронных документов (БФТ.ХЭД) - 1 (1, 0)
  Другие 0