Сегодня специалист по информационной безопасности резюме Алматы должен уметь показывать не только знание сетей и антивирусов. Новая группа ExfilSquad заявила об утечке данных из Microsoft D365 у 15 организаций. Кроме того, исследователи Fortra FIRE считают, что причиной могла стать неправильная настройка Microsoft Power Pages. В результате обычная ошибка доступа в SaaS превращается в громкий кейс для резюме, собеседования и практической подготовки.
Разбиракм кейс ExfilSquad со специалистом по информационной безопасности резюме Алматы
Прежде всего, история ExfilSquad выглядит не как классический ransomware. Исследователи не нашли признаков шифрования, lateral movement или полноценного взлома корпоративной сети. По их оценке, ситуация больше похожа на data breach с последующим вымогательством. Это важная деталь, потому что бизнес часто готовится к остановке серверов, но хуже понимает риски тихой выгрузки данных.
Группа появилась 26 июля 2026 года и заявила о 15 жертвах. Сначала к заявлениям отнеслись скептически, потому что доказательств было мало. Однако 28 июля и 7 августа ExfilSquad опубликовала образцы данных, чтобы усилить давление. Позже появились torrent-архивы по 13 организациям.
По анализу FIRE, утекшие форматы похожи на экспорты Microsoft Dataverse. Также данные связываются с Microsoft D365 CRM и ERP. В опубликованных материалах упоминаются 27 миллионов записей и 382,64 ГБ данных. Безусловно, заявления вымогателей всегда нужно проверять, но исследователи считают сам факт утечки правдоподобным.
Что случилось с Power Pages
Power Pages — это SaaS-платформа Microsoft для создания внешних бизнес-сайтов. Через нее компании могут публиковать порталы для клиентов, партнеров или пользователей за пределами организации. Кроме того, такие порталы могут работать с Dataverse и показывать данные из внутренних бизнес-систем.
Проблема возникает, когда роль Anonymous Users получает permission на чтение таблиц. Тогда данные может увидеть любой посетитель сайта, если настройки сделаны неправильно. Через определенный вид API такой доступ становится еще удобнее для автоматического сбора. Поэтому ошибка выглядит маленькой в интерфейсе, но существенной через последствия.
Для новичков здесь важно разделить три понятия. D365 — это бизнес-платформа с CRM и ERP-данными. Dataverse — хранилище данных, с которым работают приложения Microsoft. Power Pages — внешний портал, который может эти данные показывать. Если связка настроена плохо, наружу выходит то, что должно было остаться внутри.
В подобных случаях чаще всего проверяют несколько зон:
- какие порталы доступны без входа пользователя;
- какие таблицы Dataverse разрешены для чтения;
- кто является владельцем каждого портала;
- какие данные можно выгрузить через API;
- есть ли журналы массового чтения записей.
Стоит отметить, что Fortra не нашла признаков уязвимости в самом D365. Если бы проблема была в платформе, масштаб мог бы быть намного больше. Поэтому эта версия связана именно с misconfiguration. Это хороший урок для тех, кто вводят в поисковик запрос специалист по информационной безопасности средняя зарплата Алматы и думают, какие навыки реально ценятся на рынке.
Как SaaS стал точкой утечки данных
Еще несколько лет назад многие компании думали о защите через периметр. Был офис, серверная, VPN, firewall и понятная зона ответственности. Затем бизнес перешел к SaaS, потому что это удобно и быстрее внедряется. Однако вместе с удобством появилась новая зависимость от настроек доступа.
CRM и ERP давно стали центральными системами бизнеса. В них хранятся списки клиентов, сделки, счета, контакты, договоренности и внутренние процессы. Если такие данные утекли, ущерб не всегда выражается в остановке работы. Иногда гораздо опаснее то, что сведения начинают крутиться в открытом доступе.
ExfilSquad использовала именно эту логику давления. По таймлайну, 5 августа группа напомнила жертвам о сроке связи. Затем 7 августа были опубликованы крупные torrent-файлы. Кроме того, вымогатели предупредили, что данные останутся в публичном доступе и будут дублироваться на зеркальных раздачах. Это уже не про выключенные серверы, а про долгую репутационную и юридическую проблему.
Схема с Power Pages неприятна тем, что ее можно искать автоматически. В материале упоминаются публичные инструменты вроде Power Pwn и сканирование открытых порталов. Также исследователи смогли найти более 10 000 потенциальных Power Pages instances, доступных публично.
Для телекоммуникационных, финансовых и сервисных компаний такой урок особенно важен. У них много внешних кабинетов, партнерских интерфейсов и интеграций. Ошибка в праве доступа может открыть данные клиентов или корпоративные записи без полноценного взлома сети. Поэтому специалист по информационной безопасности телекоммуникационных систем Алматы должен понимать не только каналы связи, но и облачные платформы.
Что вписать в план развития после этого кейса
Прежде всего, организациям нужно проверить Power Pages и legacy portals. Любой внешний портал должен иметь владельца, бизнес-цель, список подключенных таблиц и понятную модель доступа. Если никто не может объяснить, зачем портал существует, его стоит закрыть до проверки. Это проще, чем потом считать ущерб.
В первые дни полезен такой порядок действий:
- Временно заблокируйте анонимный доступ к бизнес-данным.
- Проверьте Power Platform admin center на открытые таблицы.
- Сохраните настройки порталов и журналы до изменений.
- Определите категории данных и примерное число записей.
- Разделите подтвержденный доступ и потенциальную экспозицию.
- Проверьте ключи, финансовые инструкции и API-коды в CRM.
- Подготовьте уведомления для затронутых людей при необходимости.
Помимо этого, надо проверить связанные сервисы. Power Automate, SharePoint, Power BI, custom connectors, payment services и service accounts могут быть привязаны к тому же Dataverse environment. Даже если lateral movement не найден, его нужно исключить вручную.
Для студента или junior-специалиста этот кейс можно превратить в практический блок обучения. Например, изучить Zero Trust, least privilege, SaaS inventory и проверку доступа извне. Также полезно научиться писать короткие отчеты для бизнеса: что открыто, кому видно, какие данные затронуты и что уже закрыто. Поэтому информационная безопасность вузы магистратура Алматы — это не только академическая траектория, но и путь к практическим навыкам расследования.
Команда SEDICOMM University: Академия Cisco, Linux Professional Institute, Python Institute.

