Sorabi: слив данных и утечка информации¶
Sorabi — российская компания-разработчик программного обеспечения в сфере бизнес-аналитики и управления эффективностью предприятий (CPM/EPM), основанная в 2009 году. В 2024 году компания оказалась в центре скандала, связанного с массовой утечкой данных клиентов, которая в русскоязычном интернете получила неофициальное название «слив Sorabi».
¶История и деятельность компании
Sorabi (юридическое наименование — ООО «Сораби») специализируется на создании платформ для бюджетирования, планирования, консолидации финансовой отчетности и управленческого учета. Продукты компании, включая систему «Sorabi Planning», используются крупными российскими предприятиями из различных отраслей: металлургии, энергетики, ритейла, телекоммуникаций и государственного сектора. Среди заявленных клиентов — компании, входящие в число крупнейших налогоплательщиков России.
В условиях импортозамещения после 2022 года Sorabi позиционировала себя как отечественная альтернатива западным решениям Oracle Hyperion, SAP BPC и IBM Cognos. Платформа компании внесена в реестр отечественного программного обеспечения Минцифры России, что позволяет использовать её в государственных и муниципальных закупках.
¶Обстоятельства утечки
В октябре 2024 года в открытом доступе и на теневых форумах появились данные, предположительно принадлежащие клиентам Sorabi. Утечка затронула значительный объём информации: по оценкам независимых исследователей, речь шла о сотнях тысяч файлов общим объёмом более 100 гигабайт.
В опубликованных материалах содержались:
- внутренняя переписка сотрудников компаний-клиентов;
- финансовые документы, включая бюджеты и планы развития;
- персональные данные сотрудников (ФИО, должности, контактные телефоны, адреса электронной почты);
- техническая документация по интеграции систем;
- данные о закупках и договорах.
Точный механизм утечки официально не подтверждён. По версии ряда экспертов по информационной безопасности, причиной могли стать недостаточная защита облачного хранилища или скомпрометированные учётные записи с расширенными привилегиями. Не исключалась и инсайдерская утечка.
¶Реакция компании
Официальная позиция Sorabi была озвучена в ноябре 2024 года. Компания подтвердила факт несанкционированного доступа к части информационных систем, однако заявила, что утечка затронула ограниченный круг клиентов и не содержит данных, которые могли бы привести к критическим финансовым последствиям. Представители компании подчеркнули, что ведётся внутреннее расследование, а также осуществляется взаимодействие с правоохранительными органами.
Sorabi заявила о готовности оказать содействие пострадавшим клиентам, однако публичных деталей о компенсациях или конкретных технических мерах по устранению последствий раскрыто не было. Некоторые клиенты, по сообщениям СМИ, инициировали пересмотр договорных отношений и потребовали разъяснений по поводу безопасности хранения данных.
¶Последствия для клиентов
Для компаний, чьи данные оказались в открытом доступе, инцидент создал существенные риски:
- Коммерческая тайна. Опубликованные бюджеты и стратегические планы могли дать конкурентные преимущества соперникам.
- Репутационный ущерб. Разглашение внутренней переписки подорвало доверие к системам управления и надёжности партнёров.
- Регуляторные риски. Утечка персональных данных сотрудников подпадает под действие Федерального закона № 152-ФЗ «О персональных данных». Компании-клиенты обязаны уведомлять Роскомнадзор об инцидентах, что влечёт за собой проверки и возможные штрафы.
- Фишинг и социальная инженерия. Злоумышленники получили массивы контактных данных, которые могут использоваться для целевых атак на сотрудников.
¶Контекст рынка информационной безопасности
Инцидент с Sorabi стал частью более широкой серии утечек данных в российских компаниях — разработчиках программного обеспечения в 2023–2024 годах. Рынок CPM-систем в России характеризуется высокой концентрацией: относительно небольшое число вендоров обслуживает большинство крупных предприятий. Это делает подобные платформы привлекательной целью для злоумышленников, поскольку компрометация одного вендора открывает доступ к данным сразу многих организаций.
По данным аналитических отчётов, число значимых утечек в российском сегменте корпоративного ПО за 2024 год выросло по сравнению с предыдущим периодом. Эксперты связывают это с несколькими факторами: миграцией данных в облачные инфраструктуры, нехваткой квалифицированных специалистов по безопасности и активизацией хакерских групп.
¶Меры реагирования и уроки
После инцидента Sorabi ряд отраслевых ассоциаций выпустил рекомендации для пользователей CPM-систем, включающие:
- проведение независимого аудита безопасности используемого ПО;
- внедрение шифрования данных на стороне клиента;
- разграничение доступа на уровне отдельных бизнес-подразделений;
- регулярное резервное копирование и тестирование восстановления данных.
Для рынка в целом «слив Sorabi» стал иллюстрацией системных рисков, связанных с централизацией финансовых данных в единых платформах. Инцидент усилил дискуссию о необходимости ужесточения требований к сертификации и аудиту отечественного корпоративного программного обеспечения, а также о создании отраслевых стандартов реагирования на утечки.
На момент конца 2024 года полные масштабы ущерба и окончательные выводы расследования не были опубликованы. Дальнейшее развитие ситуации зависело от результатов работы правоохранительных органов и решений клиентов компании о продолжении сотрудничества.