Teknik Makaleler · 8 минута чтения · 2

Безопасна ли видеоконференция Zoom?

Zoom Güvenli mi sorusu son zamanlarda iyice yaygınlaşan video konferans talebiyle daha da fazla gündeme gelmeye başladı.Dünyanın dört bir yanında uygulanan sosyal mesafe ve karantina önlemleriyle, in

Nolto Teknoloji
Nolto Teknoloji Последнее обновление:

Вопрос «Безопасен ли Zoom?» в последнее время становится все более распространенным.видеоконференцияспрос стал все больше выходить на первый план.

Благодаря мерам социального дистанцирования и карантина, введенным во всем мире, люди быстро начали искать эффективные средства общения. Благодаря проверенной простоте использования Zoom и привлекательной ценеУвеличитьОн быстро завоевал популярность, но люди обнаружили, что разработчики Zoom не до конца подготовились к его обзору. При активном использовании недостатки Zoom быстро стали очевидны. Компания плавно справилась с резким увеличением рабочей нагрузки и быстро отреагировала на выводы исследователей в области безопасности. Однако, как и в случае с любым другим сервисом, обновления кода не устраняют все жалобы, но некоторые проблемы стоит иметь в виду.

Защитите свой аккаунт
Учетная запись Zoom ничем не отличается от любой другой имеющейся у вас учетной записи, и при создании учетной записи вам следует реализовать базовую защиту учетной записи. Используйте надежный и уникальный пароль и защитите свою учетную запись с помощью двухфакторной аутентификации, которая защищает вашу учетную запись от взлома и обеспечивает лучшую защиту, даже если данные вашей учетной записи утекли (и ничего раньше не произошло). Есть как минимум еще одна мера безопасности, специфичная для Zoom: после регистрации вы получите идентификатор персональной встречи в дополнение к вашему логину и паролю. Не делитесь этим идентификационным кодом с другими. Взломать Zoom очень легко, поскольку он предлагает возможность создавать публичные собрания с помощью этого идентификационного кода личного собрания. Если ваш код станет известен, любой, кто его знает, сможет присоединиться к любому вашему разговору. Поэтому очень важно осторожно делиться этой информацией.
Используйте свой рабочий адрес электронной почты, чтобы зарегистрироваться в Zoom.
Интересная уязвимость в Zoom, которая еще не была устранена на момент написания этой статьи, приводит к тому, что электронные письма с одним и тем же доменом (если только это не широко используемое доменное имя, такое как @gmail.com или yahoo.com) передаются одному, а контактная информация в этой группе передается каждому члену компании. Например, это произошло с пользователями, которые открыли учетные записи Zoom, используя адреса электронной почты, оканчивающиеся на @yandex.kz, общедоступную службу электронной почты в Казахстане, и это может произойти снова с адресами электронной почты, созданными с меньшими доменами, которые предоставляют меньшие услуги электронной почты.

Итак, используйте свой рабочий адрес электронной почты, чтобы зарегистрироваться в Zoom. Для вас не должно быть проблемой поделиться своей деловой контактной информацией с реальными коллегами. Если у вас нет корпоративной электронной почты, используйте хорошо известный общедоступный домен, чтобы сохранить конфиденциальность вашей личной контактной информации.
Будьте осторожны с поддельными приложениями Zoom
Исследователь безопасности «Лаборатории Касперского» Денис Паринов сообщил, что в марте этого года количество вредоносных файлов, содержащих названия популярных сервисов видеоконференций, таких как Webex, GoToMeeting и Zoom, увеличилось в среднем в три раза с прошлого года по сравнению с цифрами, которые он получал ежемесячно. Это означает, что злоумышленники будут увеличивать количество своих эксплойтов, основываясь на популярности Zoom и других подобных приложений, и попытаются замаскировать вредоносное ПО под клиентов видеоконференций.

Будь осторожен! Чтобы безопасно загрузить Zoom на свой Mac и ПК, воспользуйтесь официальным сайтом (zoom.us) и App Store или Google Play для своих мобильных устройств.
Не используйте социальные сети для обмена ссылками на конференции.
Иногда вам хочется провести публичные мероприятия, и во многих местах онлайн-мероприятия — единственный доступный сегодня тип публичных мероприятий. Вот почему Zoom привлекает все больше и больше людей. Однако даже если ваше мероприятие является общедоступным, вам не следует публиковать ссылку на мероприятие в социальных сетях.

Если вы знали что-нибудь о Zoom до прочтения этой статьи, вы, вероятно, слышали о чем-то под названием Zoombombing. Это термин, придуманный журналистом Techcrunch Джошем Констином для людей, которые смотрят звонки Zoom с тревожным содержанием. В настоящее время в различных беседах на Discord и 4Chan, которые популярны среди троллей, люди обсуждают следующую цель, которую нужно поразить.

Так откуда же эти тролли берут информацию о предстоящих событиях? Правильный ответ: они находят эту информацию в социальных сетях. Поэтому избегайте публичного размещения ссылок на ваши беседы в Zoom. Однако, если по какой-либо причине вы по-прежнему хотите поделиться общедоступной ссылкой, убедитесь, что вы не включили параметр «Использовать личный идентификатор собрания».
Защитите каждую встречу паролем
Лучший способ гарантировать, что только люди, которых вы хотите присоединиться к вашему звонку, смогут установить пароль для звонка. Недавно Zoom сделал хороший шаг и ввел защиту паролем по умолчанию. Однако не путайте пароль беседы с паролем вашей учетной записи Zoom. Как и ссылки на беседы, пароли бесед никогда не следует публиковать в социальных сетях или других общедоступных сетях. В противном случае все ваши усилия по защите своих поисков от троллей окажутся напрасными.
Включить зал ожидания
Еще одна настройка, которая дает вам больше контроля над разговорами и недавно была включена по умолчанию. Функция «Зал ожидания» удерживает участников в «зале ожидания», пока интервьюер не одобрит каждого участника. Это дает вам возможность контролировать, кто может, а кто не может присоединиться к вызову, даже если у кого-то есть доступ к паролю. Эта функция также позволяет без слов бросить нежелательного человека в зал ожидания. Поэтому мы рекомендуем оставлять галочку напротив зала ожидания.
Остерегайтесь функций совместного использования экрана
Каждое обычное приложение для видеоконференций предлагает функцию совместного использования экрана, которая позволяет участнику делиться своим экраном с другими, и Zoom — одно из таких приложений. Поэтому полезно обратить внимание на некоторые настройки:
· Ограничьте демонстрацию экрана только вызывающему абоненту или разрешите ее всем участникам разговора. Если вы не хотите, чтобы другие видели свой экран, вы знаете, какой вариант выбрать;
Разрешить нескольким участникам одновременно показывать свои экраны. Если вы не можете сразу понять, почему вашим собраниям понадобится эта функция, скорее всего, она вам никогда не понадобится. Однако, если вам нужно включить ее, стоит рассмотреть эту функцию.
Если возможно, придерживайтесь веб-клиента.
В различных клиентских приложениях Zoom появились различные уязвимости. Некоторые версии позволяют хакерам получить доступ к камере и микрофону устройства, а некоторые версии позволяют веб-сайтам добавлять звонки пользователям без их разрешения. Zoom быстро исправил другие подобные проблемы, связанные с вышеупомянутыми проблемами, и прекратил делиться пользовательскими данными с Facebook и LinkedIn. Однако при отсутствии надлежащей оценки безопасности приложения Zoom, скорее всего, будут уязвимы и могут использовать такие процессы, как обмен данными с третьими лицами.
Поэтому, если возможно, мы рекомендуем использовать веб-интерфейс Zoom, а не устанавливать приложение на свое устройство. Браузер веб-версии находится в домене песочницы и не имеет разрешений установленного приложения. Это ограничивает размер потенциального ущерба, который он может нанести.
Однако в некоторых случаях, даже если вы хотите использовать веб-интерфейс, вы можете обнаружить, что Zoom заранее загружает установщик, и нет другого варианта настройки клиента, кроме подключения к собранию. В этом случае вы можете ограничить количество устройств, на которых установлен Zoom, хотя бы одним. Устройство, на которое вы его установите, — это запасной смартфон или запасной ноутбук. Выберите устройство без личной информации. Это может звучать немного параноидально, но лучше оставить охрану позади, чем беспокоиться об этом позже.
Между тем, если ваша компания уже использует Skype для бизнеса, ранее известный как Lync, у вас есть другой вариант. Skype для бизнеса совместим с Zoom и также может обрабатывать конференц-звонки Zoom без проблем, упомянутых выше.
Не верьте рекламе сквозного шифрования Zoom
Zoom завоевал долю рынка не только благодаря своей цене и набору функций, но и потому, что в продукте реализовано сквозное шифрование. Благодаря сквозному шифрованию все сообщения между вами и людьми, которым вы звоните, шифруются, поэтому только вы и участники разговора можете их расшифровать. Все остальные стороны, включая поставщиков услуг, не могут быть расшифрованы.
Звучит красиво, но, как отмечают исследователи безопасности, это практически невозможно. В случае с Zoom другой конец означает сервер Zoom, что означает, что видео зашифровано, но доступ к нему имеют сотрудники Zoom и потенциальные правоохранительные органы. Сообщения в чатах действительно полностью зашифрованы. Отсутствие шифрования не является причиной прекращения использования Zoom, поскольку в других популярных сервисах видеоконференций также отсутствует сквозное шифрование. Поэтому вам следует избегать обсуждения личных или деловых тайн в Zoom.
Подумайте, что люди могут увидеть или услышать
Это касается всех сервисов видеоконференций, а не только Zoom. Прежде чем начать собеседование, подумайте, что люди увидят или услышат, когда вы в нем примете участие. Даже если вы дома один, люди, которых вы встречаете, могут ожидать, что вы оденетесь так, как будто вы собираетесь куда-то выйти. Хотя базовое обслуживание, вероятно, является хорошей идеей, то же самое относится и к вашему дисплею, если вы планируете делиться им.

Итак, купили ли вы в Интернете подарок-сюрприз для человека, который звонил в Zoom или искал работу, о которой ваш начальник не знает, закройте окна, которые вы не хотите, чтобы другие видели. Мы даем вам другие примеры вашего воображения, которые вы не хотели бы, чтобы другие видели.

Надежен ли Zoom? Что такое настройки безопасности?

Изоляция может показаться скучной и одинокой. Вы должны посмотреть на светлую сторону, подумать о том, какой была жизнь до появления широкополосного доступа в Интернет, видеоконференций и возможности многих людей работать удаленно. Мы рады, что у нас есть такие приложения, как Zoom, и теперь вы знаете, как правильно ими пользоваться.

Бюллетень об уязвимостях Zoom

ЗСБИсторияЗаголовокважностьCVE (если применимо)ZSB-2102212/14/2021Выполнение произвольных команд в Keybase Client для WindowsMediumCVE-2021-34426ZSB-2102112/14/2021Подмена на стороне сервера в клиентском чате Zoom для собраний RequestMediumCVE-2021-34425ZSB-2102024.11.2021Обработка незащищенной памяти в клиенте Zoom и других продуктахMediumCVE-2021-34424ZSB-2101924.11.2021Буферизация в клиенте Zoom и переполнении других продуктовHighCVE-2021-34423ZSB-2101811/09/2021Переполнение пути имен файлов в клиенте Keybase для WindowsHighCVE-2021-34422ZSB-2101711/09/2021Сохраняется в разобранном виде в клиентах Keybase для сообщений Android и iOSLowCVE-2021-34421ZSB-2101611/09/2021Подпись исполняемого файла установки Windows Zoom bypassMediumCVE-2021-34420ZSB-211511/09/2021HTML в внедрении клиентом Zoom LinuxLowCVE-2021-34419ZSB-2101411/09/2021Сбой нулевого указателя перед аутентификацией в локальном Интернете consoleMediumCVE-2021-34418ZSB-2101311/09/2021Удаленная команда с аутентификацией и правами root через веб-консоль при выполнении MMRHighCVE-2021-34417ZSB-2101230.09.2021Удаленное выполнение кода для локальных образов через WebportalMediumCVE-2021-34416ZSB-2101130.09.2021ZC с использованием PDU, который вызывает сбой при множестве резервирований HighCVE-2021-34415ZSB-2101030.09.2021Удаленное выполнение кода на сервере Meeting Connector через сетевой прокси-сервер веб-портала ConfigurationMediumCVE-2021-34414ZSB-2100930.09.2021Установщик плагина Zoom для MacOS Outlook Локальное повышение привилегийНизкий�https://explore.zoom.us/en/trust/security/security-bulletin/

Делиться: