שרשור תגובות: Zoom - האם הוא באמת לא מאובטח ומסוכן לשימוש?

חדשות ועדכונים של HT Magazine

באיזה פלטפורמה אתם משתמשים לשיחות וידאו? תבחרו את העיקרית אם אתם משתמשים בכמה

Zoom
9
35%
Skype
3
12%
GoToMeeting
0
אין הצבעות
Cisco Webex Meetings
1
4%
Meet Now
0
אין הצבעות
Teams
8
31%
Google Hangout
2
8%
WhatsApp
3
12%
BlueJeans
0
אין הצבעות
 
סך הכול הצבעות: 26

oferlaor פותח השרשור
סמל אישי של משתמש
מנהל
מנהל
תגובות: 73659
הצטרף: נובמבר 2004
שם מלא: עפר לאור
מיקום: מודיעין, ישראל
נתן תודות: 572 פעמים
קיבל תודות: 4464 פעמים

שרשור שלא נקרא #16 

Huber כתב:
...
...
·

עופר - הנכווה ברותחים נזהר בצוננים. בוא תסביר לי למה איזשהו איש IT כיום צריך לקחת על עצמו את הסיכון של להתמודד עם תוכנה שהיה לה היסטוריה כ"כ בעייתית? למה אני צריך אותם כשיש לי את TEAMS כשיש לה עבר "נקי" וחברה גדולה ומסודרת שעומדת מאחוריה?

למה אני צריך את ZOOM שידועה כבעייתית כשיש לי שירות הרבה יותר מוכר ומאובטח?
...
·דווקא בגלל שזה בשימוש רחב יותר אני סומך יותר על זה שיש יותר עיניים על המערכת.

אני מניח שיש לך מק ו-Windows ברשתות שאתה מנהל. גם אנדרואיד ואייפון. כמות ה-0day בהם בלתי נתפס. האמת היא שכל אנשי IT משתמשים בכלים שהם ידועים כפרוצים ופתוחים. יש יתרון ככל שמשהו פתוח יותר ופופולרי בכך שלפחות יש יותר עיניים על זה.

כמובן שכל אחד יכול לעשות מה שהוא חושב. אגב, יש לזום גרסאת Web שלא דורשת התקנה וקשה מאוד לחסום אותה. אצלנו בחברה כאשר אנחנו עובדים מול אנשים חסומים אנחנו מבקשים מהם להשתמש בה. היא עובדת טוב יותר מ-hangouts למרות שהיא מסלול "גיבוי" של זום ביחס למסלול הראשי של גוגל.

Huber
סמל אישי של משתמש
חבר במועדון HT
חבר במועדון HT
תגובות: 66529
הצטרף: מאי 2005
שם מלא: ערן
נתן תודות: 442 פעמים
קיבל תודות: 4031 פעמים

שרשור שלא נקרא #17 

oferlaor כתב:
...
...
·דווקא בגלל שזה בשימוש רחב יותר אני סומך יותר על זה שיש יותר עיניים על המערכת.
...
·

שימוש רחב יותר? עשית השוואה בין כמה משתמשים יש ב TEAMS לעומת ZOOM? ובלי שום קשר אני לא רואה כאמת מידה את הקירטריון הזה.

oferlaor כתב:
...
...
אני מניח שיש לך מק ו-Windows ברשתות שאתה מנהל. גם אנדרואיד ואייפון. כמות ה-0day בהם בלתי נתפס. האמת היא שכל אנשי IT משתמשים בכלים שהם ידועים כפרוצים ופתוחים.
...
·

בכל דבר יש פרצות אבטחה. אפילו במעבדים של אינטל שנמצאים כיום בכל מחשב/שרת יש מגוון רחב של פרצות אבטחה. השאלה היא לא האם יש או אין, השאלה במי יש יותר והאם יש לי אפשרות בחירה. פה יש - שירות מחברה גדולה ומוכרת שידוע כיחסת מאובטח לאל מול שירות מחברה שע לאחרונה לא שמעו עליה כמעט ושידוע מראש שהיו לה המון בעיות אבטחה. במי היית אתה בוחר בתור מנהל IT?

oferlaor כתב:
...
...
·
כמובן שכל אחד יכול לעשות מה שהוא חושב. אגב, יש לזום גרסאת Web שלא דורשת התקנה וקשה מאוד לחסום אותה. אצלנו בחברה כאשר אנחנו עובדים מול אנשים חסומים אנחנו מבקשים מהם להשתמש בה.
...
·


ברור, אבל עדיין צריך להפעיל שיקול דעת בריא, במיוחד כשאתה זה שאחראי על האבטחה באירגון. לגבי גירסאות ה WEB, לכל מנהל IT נורמלי יש דרך לחסום בקלות גם את זה בפירוול של הארגון או לכל הפחות לקבל התראה כאשר יש שימוש בזה. מעבר לזה אני חושב שאתה מחטיא אנשים בכך שאתה "מלמד" אותם איך לעקוף הגבלות שהארגון שלהם החיל (אם הנהלת הארגון החליטה על ההגבלות הללו - כנראה שיש סיבה, לא?).

ziv_r
סמל אישי של משתמש
עורך ראשי HTmag
עורך ראשי HTmag
תגובות: 42949
הצטרף: ינואר 2005
נתן תודות: 1998 פעמים
קיבל תודות: 4462 פעמים

שרשור שלא נקרא #18 

Huber כתב:שירות מחברה גדולה ומוכרת שידוע כיחסת מאובטח לאל מול שירות מחברה שע לאחרונה לא שמעו עליה כמעט ושידוע מראש שהיו לה המון בעיות אבטחה. במי היית אתה בוחר בתור מנהל IT?
...
אתה תבחר במה שהלקוחות שלך משתמשים.

אגב, לא יודע למה אתה חושב ש- Zoom זה אנונימי, ממשלות, חברות אשראי, בנקים וחברות ענק אחרות משתמשות ב- Zoom, עד היום. אני לא מיחצן אותם או אף פלטפורמה אחרת, פשוט העובדה שאתה אישית לא נחשפת אליהם כל כך, לא הופכת אותם לאנונימים.

ag43
חבר ותיק
חבר ותיק
תגובות: 2224
הצטרף: אוגוסט 2008
נתן תודות: 49 פעמים
קיבל תודות: 206 פעמים

שרשור שלא נקרא #19 

השימוש העיקרי בTEAMS הוא כי הוא חלק מה365. מעבר לנוחות שבה לכל משתמש בארגון אפשר להצמיד בקלות רישיון ושימוש בSSO הרגיל שלו, האבטחה מבוססת על ענני ה365 של מיקרוסופט. אם פרצו לשם\לאימות המיקרוסופטי כנראה ששיחות הוידאו יהיו הצרה הקטנה שלנו...
וזה בלי לדבר על MFA,ADMIN CENTER,SECURITY & COMPLIANCE ועוד ועוד.

TANDBERG
סמל אישי של משתמש
חבר מביא חבר
חבר מביא חבר
תגובות: 4586
הצטרף: פברואר 2009
מיקום: מודיעין
נתן תודות: 184 פעמים
קיבל תודות: 205 פעמים

שרשור שלא נקרא #20 

קודם כל - אחלה מאמר.
אני יועץ בתחום הועידות ואשמח לתת כמה היבטים:
1. זום הודיעו שהם משתמשים בהצפנה מקצה לקצה - זו לא הייתה האמת. זה עובר תיקון בימים אלו ובגרסה 5 צפוי להיות מתוקן.
2. זום אמרו שהם משתמשים בהצפנה מתקדמת - זו לא הייתה האמת, הם השתמשו (ועודם משתמשים - עד לתיקון הקרוב) בהצפנת 128 ביט. בגרסה 5 תהיה הצפנה 256 ביט.
3. חלק ממפתחות ההצפנה עברו דרך שרתים בסין - לא כולם. העדכונים האחרונים מאפשרים, כפי שעופר הציג - לבחור DATA CENTER. למשתמשי חינם אין אפשרות כזו.
4. העדכונים האחרונים שלהם שמו בחזית את כל הכלים לניהול שיחה בצורה מאובטחת.
5. היתה להם פרצה שאפשרה לתוקף להשיג שליטה על מחשבים מבוססי חלונות - UNC - גם זה טופל.
6. אופי השימוש בזום מגיע מההיבט החברתי (SOCIAL) ופחות ארגוני ומרובע - זה מסביר למה כל כך הרבה חברות בחרו בהם.
7. מחודש מרץ זום חוו גידול מ10 מליון משתמשים ל-200 מליון משתמשים (רובם המכריע חינמי). הגיוני שסטטיסטית הם יהיו חשופים ליותר נסיונות תקיפה. בהסתמך על דבריו של עופר (ומנסיוני) - הרבה מאוד גופים הורידו אופצית התחברות עם סיסמא ופרסמו את הועידות בפומבי, הגיוני שיהיו חשופים לפריצות.
8. שימוש בחדר פרטי אפשרי גם בWEBEX - גם שם הוא ממש לא מומלץ.
גם לסיסקו ולמיקרוסופט היו וישנן פרצות שונות, חלקן חמורות כמו אלו של זום - רק צריך לחפש.
אני חושב שכללי בסיס לכל סוג ועידה יכולים לשמור על המידע הנאמר בה בצורה טובה.
לגבי איכות ווידאו יותר טוב ב-Teams של מיקרוסופט לעומת זום ? אני בספק, לסיסקו יש איכות מעולה בשיחות שלהם ובאופן כללי - החברות הורידו איכויות ווידאו בזמן האחרון על מנת שיוכלו לספק מענה לכל המשתמשים בתשלום.
Vocare Ad Regnum

Huber
סמל אישי של משתמש
חבר במועדון HT
חבר במועדון HT
תגובות: 66529
הצטרף: מאי 2005
שם מלא: ערן
נתן תודות: 442 פעמים
קיבל תודות: 4031 פעמים

שרשור שלא נקרא #21 

ag43 כתב:השימוש העיקרי בTEAMS הוא כי הוא חלק מה365. מעבר לנוחות שבה לכל משתמש בארגון אפשר להצמיד בקלות רישיון ושימוש בSSO הרגיל שלו, האבטחה מבוססת על ענני ה365 של מיקרוסופט. אם פרצו לשם\לאימות המיקרוסופטי כנראה ששיחות הוידאו יהיו הצרה הקטנה שלנו...
וזה בלי לדבר על MFA,ADMIN CENTER,SECURITY & COMPLIANCE ועוד ועוד.
...
·

בדיוק (Y)
נערך לאחרונה על ידי Huber ב 23/04/2020 18:02, נערך פעם 1 בסך הכל.

oferlaor פותח השרשור
סמל אישי של משתמש
מנהל
מנהל
תגובות: 73659
הצטרף: נובמבר 2004
שם מלא: עפר לאור
מיקום: מודיעין, ישראל
נתן תודות: 572 פעמים
קיבל תודות: 4464 פעמים

שרשור שלא נקרא #22 

תיקון קטן ל-#3, הם יבטלו את זה אוטומטית לכולם (להבנתי גם למשתמשי חינם) גם אם אין לך כמשתמש אפשרות להגיע לממשק הזה.

Huber
סמל אישי של משתמש
חבר במועדון HT
חבר במועדון HT
תגובות: 66529
הצטרף: מאי 2005
שם מלא: ערן
נתן תודות: 442 פעמים
קיבל תודות: 4031 פעמים

שרשור שלא נקרא #23 

TANDBERG כתב: אני יועץ בתחום הועידות ואשמח לתת כמה היבטים:
1. זום הודיעו שהם משתמשים בהצפנה מקצה לקצה - זו לא הייתה האמת. זה עובר תיקון בימים אלו ובגרסה 5 צפוי להיות מתוקן.
2. זום אמרו שהם משתמשים בהצפנה מתקדמת - זו לא הייתה האמת, הם השתמשו (ועודם משתמשים - עד לתיקון הקרוב) בהצפנת 128 ביט. בגרסה 5 תהיה הצפנה 256 ביט.
...
רק זה לבד היה גורם לי לשלול אותם כאופציה. כפי שאמרתי "הנכווה ברותחים..." :roll:

ד"א - לפי כל מה השאר להמליץ להשתמש בהם כיום לפני גירסה 5 (בהנחה שאתה סומך עליהם שהכל באמת יכנס בגירסה הזו) נשמע פשוט לא אחראי.

TANDBERG
סמל אישי של משתמש
חבר מביא חבר
חבר מביא חבר
תגובות: 4586
הצטרף: פברואר 2009
מיקום: מודיעין
נתן תודות: 184 פעמים
קיבל תודות: 205 פעמים

שרשור שלא נקרא #24 

Huber כתב:
...
...
רק זה לבד היה גורם לי לשלול אותם כאופציה. כפי שאמרתי "הנכווה ברותחים..." :roll:
...
·אתה רוצה להיבהל גם מסיסקו ? בבקשה:
“A vulnerability in the Cisco WebEx browser extensions provided by Cisco WebEx Meetings Server and Cisco WebEx Meetings Center could allow an unauthenticated, remote attacker to execute arbitrary code on a targeted system.” - חולשה שהייתה פתוחה כמעט שנתיים...
"Cisco Systems has patched two high-severity vulnerabilities in its popular Webex video conferencing platform, which if exploited could allow an attacker to execute code on affected systems." - חולשה שתוקנה רק לפני כחודש וחצי
"A vulnerability in the multicast DNS (mDNS) protocol configuration of Cisco Webex Meetings Client for MacOS could allow an unauthenticated adjacent attacker to obtain sensitive information about the device on which the Webex client is running" - זה מתוך האתר של סיסקו עצמם
"A vulnerability in the loading mechanism of specific dynamic link libraries in Cisco Webex Teams for Windows and Cisco Webex Meetings Client for Windows could allow an authenticated, local attacker to perform a DLL hijacking attack." - עדכון אחרון לגבי זה נרשם בדצמבר 2019

ואם במיקרוסופט עסקנן: https://www.tenable.com/security/research/tra-2019-54
היה אפשר לתקוף משתמשים, תוקן רק בדצמבר 2019
https://www.cbronline.com/news/microsof ... nerability
או בקיצור: Using the vulnerability any threat actor can trick the update function of the application into downloading any malicious code they wish using Microsoft’s own binary code.

שוב - אופן הצגת הנתונים מצד זום אינו תקין, מצד שני - חולשות יש לכולם.
מכיר הרבה ארגונים שלמרות האמור לגבי זום עברו אליו. למה ? כי זו פלטפורמה נוחה לשימוש שכמעט כל אחד משתמש בה. גם בתי הספר - ולהם יש רישוי 365 שכולל Teams.
אין לי ספק שזום ישפרו את האבטחה אצלם בצורה ניכרת, מקווה עבור מיקרוסופט וסיסקו שלא ישבו בשקט וינצלו את הזמן הזה לשפר את חווית המשתמש אצלם כדי שתהיה נוחה ונגישה כמו המתחרה החבוט זום.

TANDBERG
סמל אישי של משתמש
חבר מביא חבר
חבר מביא חבר
תגובות: 4586
הצטרף: פברואר 2009
מיקום: מודיעין
נתן תודות: 184 פעמים
קיבל תודות: 205 פעמים

שרשור שלא נקרא #25 

oferlaor כתב:תיקון קטן ל-#3, הם יבטלו את זה אוטומטית לכולם (להבנתי גם למשתמשי חינם) גם אם אין לך כמשתמש אפשרות להגיע לממשק הזה.
...
·לא בטוח שמיידית, עקרונית מה שהם ציינו זה שמשתמשי חינם ינותבו כנראה לשרת הקרוב אליהם, ככה שנראה לי שאנחנו בישראל בטוחים.
הגרסה הקרובה (מספר 5) צפויה להיות משמעותית בטוחה יותר לטענתם. לטובתם -אני מקווה שכן.
הפתיע אותי המהירות בה הם ביצעו את השינויים.

ziv_r
סמל אישי של משתמש
עורך ראשי HTmag
עורך ראשי HTmag
תגובות: 42949
הצטרף: ינואר 2005
נתן תודות: 1998 פעמים
קיבל תודות: 4462 פעמים

שרשור שלא נקרא #26 

TANDBERG כתב:מחודש מרץ זום חוו גידול מ10 מליון משתמשים ל-200 מליון משתמשים.
...
החברה פרסמה עליה ל- 300 מיליון, זה הופך אותה כמדומני לפלטפורמה הגדולה בעולם מסוגה.
https://blog.zoom.us/wordpress/2020/04/ ... -april-22/

sys_admin
חבר מביא חבר
חבר מביא חבר
תגובות: 3320
הצטרף: ינואר 2014
מיקום: גליל מערבי
נתן תודות: 9 פעמים
קיבל תודות: 633 פעמים

שרשור שלא נקרא #27 

רק כמה ציטוטים בהקשר של הפליקצייה המדוברת:

ב-6 באפריל נודע כי משרד החינוך של העיר ניו יורק אסר על מורים להשתמש באפליקציה; ב-7 באפריל נאסר על קיום פגישות “זום” בכל משרדי הממשל בטייוואן עקב בעיות אבטחה; ב-8 באפריל אסרה גוגל על עובדי החברה להשתמש ב”זום” במחשבי החברה מחששות אבטחה; וב-10 באפריל אסרה סינגפור על שימוש באפליקציה במערכת החינוך שלה
https://www.epochtimes.co.il/et/276560

TANDBERG
סמל אישי של משתמש
חבר מביא חבר
חבר מביא חבר
תגובות: 4586
הצטרף: פברואר 2009
מיקום: מודיעין
נתן תודות: 184 פעמים
קיבל תודות: 205 פעמים

שרשור שלא נקרא #28 

sys_admin כתב:רק כמה ציטוטים בהקשר של הפליקצייה המדוברת:

ב-6 באפריל נודע כי משרד החינוך של העיר ניו יורק אסר על מורים להשתמש באפליקציה; ב-7 באפריל נאסר על קיום פגישות “זום” בכל משרדי הממשל בטייוואן עקב בעיות אבטחה; ב-8 באפריל אסרה גוגל על עובדי החברה להשתמש ב”זום” במחשבי החברה מחששות אבטחה; וב-10 באפריל אסרה סינגפור על שימוש באפליקציה במערכת החינוך שלה
https://www.epochtimes.co.il/et/276560
...
·גוגל ו-SpaceX אסרו על שימוש בה ואף מנעו התקנתה על מחשבי החברה.
בנוגע לניו יורק, קליפורניה ועוד - לא בטוח אם זה איסור - נאמר לי כי זו המלצה לא להשתמש בה. ממה שאני יודע מקולגות בתחום - אנשים פשוט מטמיעים שיטות לשימוש בטוח, כמו שעופר ציין: שימוש בחדרים עם מספר מתחלף, סיסמא, חדר המתנה והמחמירים עובדים עם שימוש לרשומים במערכת בלבד.
כן - ניתן לעקוף את זה, אבל מי המטרות העיקריות ? אלו בעלי מידע חשוב ואני בספק אם אלו בתי ספר.
אגב - אם פונים לזום עם מספר הועידה הם יכולים לתחקר את התקיפה די מהר ולהשיג: מערכת הפעלה של התוקף, כתובת ממנה התחבר, שם המחשב ממנו התחבר, אופן החיבור (סלולארי/קווי/אלחוטי) - אם התוקף הוא סתום כמו שאני חושב - יאתרו אותו די מהר.
טירחה לאתר אותו ? אולי, אבל זה ילמד אנשים שלא להטריל שיחות סתם.
עצם העליה שלהם ל300 מליון משתמשים רק מראה כמה אנשים אוהבים את זום.
באופן אישי אני בודק כל הזמן פתרונות שונים לווידאו, אבל בזום יש משהו שחוזר על עצמו וזה הפשטות והקלות להתחבר לשיחה, ויסלחו לי מיקרוסופט וסיסקו. זה פשוט משהו שאנשים מחפשים.

Huber
סמל אישי של משתמש
חבר במועדון HT
חבר במועדון HT
תגובות: 66529
הצטרף: מאי 2005
שם מלא: ערן
נתן תודות: 442 פעמים
קיבל תודות: 4031 פעמים

שרשור שלא נקרא #29 

TANDBERG - כשאני שוקל יישום כזה או אחר בארגון, אבטחה תבוא כמה שלבים לפני נוחות שימוש, אני מניח שזה מובן מאליו, לא?

ד"א - אני מניח שיצא לך להשתמש ב TEAMS ובזום. גם לי. נכון שזום קצת יותר נוחה, אבל זה לא ש TEAMS לא נוחה. אצלנו כולם ללא יוצא מן הכלל הצליחו לעבוד איתה ללא שום בעיות שהצריכו את מחלקת ה IT להתערב, וזה מבחינתי מבחן התוצאה בנוחות שימוש ביישום זה או אחר (מה שאנשים לא אוהבים, הם לא ישתמשו אלא אם אין להם ברירה לחלוטין - מניסיון).

Huber
סמל אישי של משתמש
חבר במועדון HT
חבר במועדון HT
תגובות: 66529
הצטרף: מאי 2005
שם מלא: ערן
נתן תודות: 442 פעמים
קיבל תודות: 4031 פעמים

שרשור שלא נקרא #30 

TANDBERG כתב:
...
...
·אתה רוצה להיבהל גם מסיסקו ? בבקשה:

שוב - אופן הצגת הנתונים מצד זום אינו תקין, מצד שני - חולשות יש לכולם.
מכיר הרבה ארגונים שלמרות האמור לגבי זום עברו אליו. למה ? כי זו פלטפורמה נוחה לשימוש שכמעט כל אחד משתמש בה. גם בתי הספר - ולהם יש רישוי 365 שכולל Teams.
אין לי ספק שזום ישפרו את האבטחה אצלם בצורה ניכרת, מקווה עבור מיקרוסופט וסיסקו שלא ישבו בשקט וינצלו את הזמן הזה לשפר את חווית המשתמש אצלם כדי שתהיה נוחה ונגישה כמו המתחרה החבוט זום.
...
·

כבר עניתי על זה - לכולם יש בעיות אבטחה, השאלה היא עד כמה והאם יש אופציה בטוחה יותר. פה יש ללא שמץ של ספק. אתה לפחות מסכים איתי ש TEAMS יותר בטוחה כרגע מזום?

לגבי בתי הספר הבעיה שם פשוטה - מורות. אלו לרב יצורים טכנופוביים בצורה קריטית - אני רואה את זה בצורה מאוד ברור בתקופה האחרונה שמנבים "ללמד מהבית" את הילדים שלי. הילדה שלי מסבירה למורה איך להשתמש בכל דבר וכשיש בעיה אני צריך לקום ולטפל בה, המורה פשוט לא מצליחה לעשות כלום.

לגבי שיפור TEAMS - הדבר היחיד שבאמת חסר לי כרגע הוא היכולת לריבוי משתתפים בשיחות ועידה (למיטב זיכרוני ב TEAMS זה כרגע רק 4 בו זמנית על מסך אחד - לפחות בו זמנית ובווידאו).

שלח תגובה

חזור אל “חדשות HT”