דף 1 מתוך 4

שרשור תגובות: Zoom - האם הוא באמת לא מאובטח ומסוכן לשימוש?

נשלח: 23/04/2020 13:50
על ידי oferlaor

נשלח: 23/04/2020 14:02
על ידי alcd

נשלח: 23/04/2020 15:40
על ידי jtk
כדאי להוסיף לסקר: WhatsApp.

נשלח: 23/04/2020 15:46
על ידי ag43
כל עוד המידע עובר דרך סין חבל על הזמן. הם טוענים שיהיה אפשר לבחור בהמשך, נראה.

אני חסמתי גישה לZOOM באופן גורף במחשבי החברה. TEAMS עובד מצויין ובאיכות טובה יותר. כמובן שהוא דורש יותר התעסקות.

נשלח: 23/04/2020 15:55
על ידי alcd
ag43 כתב:כל עוד המידע עובר דרך סין חבל על הזמן. הם טוענים שיהיה אפשר לבחור בהמשך, נראה.

אני חסמתי גישה לZOOM באופן גורף במחשבי החברה. TEAMS עובד מצויין ובאיכות טובה יותר. כמובן שהוא דורש יותר התעסקות.
...
·הם כבר הודיעו שלא

s a reminder, meeting servers in China have always been geofenced with the goal of ensuring that meeting data of users outside of China, stays outside of China. On April 3, we removed all of our HTTPS tunneling servers in China to prevent any inadvertent connection through China.

https://blog.zoom.us/wordpress/2020/04/ ... a-routing/

נשלח: 23/04/2020 15:57
על ידי ag43
נחכה ונראה.

נשלח: 23/04/2020 16:26
על ידי Huber
כשיש כ"כ נורות אזהרה (ד"א, גם בכל גופי הממשל בארה"ב הורו להפסיק את השימוש בזום למיטב זיכרוני), שווה לקחת צעד אחורה ולהבין שעדיף מוצרים שידועים כמאובטחים ממוצר עם כ"כ הרבה בעיות.

אצלי בחברה הוצאנו הוראה לא להתקין ZOOM בכלל. אנו משתמשים ב TEAMS שנחשבת בכל רמה אפשרית יותר מאובטחת.

נשלח: 23/04/2020 16:32
על ידי sys_admin
אני כבר ב 2013 , שהצרה זו רק התחילה, חסמתי אותה בכל המערכות שמנטרות את התעבורה בכל הארגונים שאני מנהל בהם את המערכות מידע.
וזה שהם משתמשים בשרתים בסין זה עוד דבר הכי פחות נוראי בכל מה שקשור לפלטפורמה זו, שהיא גן עדן של ממש לכל האיומים שמגיעים דרך דבר זה ומסוגלים לבצע דברים החל משאיבה של הנתונים הקריטיים שקיימים במקום בו מותקנת צרה זו, ועד ליירוט של התעבורה ברשת מקומית גם.
פלטפורמה זו, זה מקרה קלאסי של כמה פתגמים כאלה, כמו שגבינה בחינם יש רק במלכודת עכברים או שאים אתה לא משלם על מוצר כלשהוא, אז המוצר האמתי, שעליו משלמים ... הוא אתה. :lol:

בשביל ההיסטורייה, למשל רק אחד מהפרצות שפורסמו בשנת 2014 בדבר זה לציבור הרחב:
https://www.cvedetails.com/cve/CVE-2014-5811/

והרוב הגדול של מה שמסתתר מאחורי דבר זה בכל השנים שזה קיים, בכלל לא מתפרסם ברבים ונשאר זמין רק לקהילת המומחים שעוסקים בנושא סייבר.
ובחודשים האחרונים מתפרסמים רק הדים של מה שקורה בפלטפורמה זו:
Dispelling Zoom Bugbears: What You Need to Know About the Latest Zoom Vulnerabilities
Zoom leaking data to Facebook
The gossip: Zoom leaks personal information to Facebook, even if you're not a Facebook user
https://blog.rapid7.com/2020/04/02/disp ... abilities/

מה שכן אני זוכר, שנשאר כדבר קבוע בדבר זה, זה שכל פעם במשך שנים שמתפרסמים פרטים נוספים על צרה זו, ישר אחרי זה הם משחררים הודעת PR , והיא שעוד מעט אנו נוציא עדכון אבטחה שיסגור את כל האיומים אלה ואחר כמה חודשים מסתבר שעדכון ששוחרר, הוסיף עוד מנה נוספת של צרות.

נשלח: 23/04/2020 16:35
על ידי oferlaor
ag43 כתב:כל עוד המידע עובר דרך סין חבל על הזמן. הם טוענים שיהיה אפשר לבחור בהמשך, נראה.

אני חסמתי גישה לZOOM באופן גורף במחשבי החברה. TEAMS עובד מצויין ובאיכות טובה יותר. כמובן שהוא דורש יותר התעסקות.
...
·כבר מזמן אפשר היה לבחור. אגב, זה data center, גם כאשר היה דלוק, רק אם מישהו היה פיזית בסין הוא היה מקבל את השרת הסיני שחשוף לחוקים הסיניים של בקרה. כיום גם ניתן לבטל באופן גורף אבל זה לא אומר שהשיחות שעשית עד עכשיו הגיעו לשרת בסין (הם לא!)

נשלח: 23/04/2020 16:38
על ידי oferlaor
הסיבה לפרסום המאמר הוא בכדי להפיג את החששות - המערכת עושה מה שהיא אמורה לעשות וההיסטריה להסיר ולחסום את זום היא מוגזמת לחלוטין ולצערי גוגל ומיקרוסופט (כמו גם עוד חברות נוספות) מלבים את ההיסטריה ההמונית מסיבות ברורות לחלוטין.

גם ל-hangouts ול-teams יפרצו באותה צורה אם הם ישארו פתוחים לחלוטין ואם לא ידאגו שלא לפרסם את הלינקים להזמנה שנשלחים לאנשים מחוץ לחברה.

לא צריך לקחת את הדברים כל כך קשה וכדאי מאוד שתעברו על ההגדרות ותראו שאחרי שהם דלוקים הסיכון בשימוש בכלי הופך לזהה לכל אלה המתחרים בו (ובמקרים מסויימים זה טוב יותר). אגב, רק facetime ו-whatsapp הם *באמת באמת* end to end encrypted כמו שצריך, בכל המקרים האחרים או שאין הצפנה או שהיא נפתחת בשלב כשלהו לטובת הקלטות למשל.

נשלח: 23/04/2020 16:42
על ידי ag43
אני לא חושב שאתה מבין על מה אנחנו דואגים. המידע שעובר בשיחה עצמה הוא אולי 10% מהדאגה. מה התוכנה עושה ברקע ומה הפרצות שהיא פותח (במכוון או לא) מתפרסמים מחדש כמעט כל יום ביומו.

נשלח: 23/04/2020 16:47
על ידי oferlaor
ag43 כתב:אני לא חושב שאתה מבין על מה אנחנו דואגים. המידע שעובר בשיחה עצמה הוא אולי 10% מהדאגה. מה התוכנה עושה ברקע ומה הפרצות שהיא פותח (במכוון או לא) מתפרסמים מחדש כמעט כל יום ביומו.
...
·תאמין לי שאני עוקב ומודע לסיפור.

בגדול היה להם פאול רציני מאוד שהוא באמת בלתי נסבל במערכת של מק. סוג של agent שהשאיר פורט פתוח וידע לקבל פקודות (בגדול היה מאפשר לשרתים שלהם לאלץ את זום להתעדכן ולהפתח במקרים מסויימים). אני כבר לא זוכר מתי זה היה אבל לדעתי זה לפני סביב חצי שנה וגם אפל וגם עוד מערכות הגנה חסמו את זה.

מאז לא היו התראות מעבר למה שתואר במאמר. יש עליהם פי מיליון עיניים חשדניות עכשיו והם סופר זהירים בדיוק מהסיבה הזו.

נשלח: 23/04/2020 17:01
על ידי Huber
oferlaor כתב:
גם ל-hangouts ול-teams יפרצו באותה צורה אם הם ישארו פתוחים לחלוטין ואם לא ידאגו שלא לפרסם את הלינקים להזמנה שנשלחים לאנשים מחוץ לחברה.
...
·

וי אמר ש TEAMS נשארת "פתוחה לחלוטין"? מיקרוסופט פונה לקהל עיסקי מאוד רחב, בנהם חברות ממשלתיות ובטחוניות (גם ברפאל משתמשים ב TEAMS ד"א), תראה לי חברה אחת ממשלתית/בטחונית שתכניס את ZOOM אליה. אתה באמת מאמין שרמת האבטחה בנהם דומה? ZOOM מתחייבת למשל לכל אלו?

https://www.microsoft.com/en-us/microso ... etm39gt200

https://www.zdnet.com/article/microsoft ... d-privacy/


[left]
We safeguard your privacy by design

When you use Microsoft Teams, you are entrusting us with one of your most valuable assets—your data and personal information. Our approach to privacy is grounded in our commitment to giving you transparency over the collection, use, and distribution of your data. Far from an afterthought, privacy is deeply ingrained in our company philosophy and how we build products. Here are our privacy commitments to you.

We never use your Teams data to serve you ads.
We do not track participant attention or multi-tasking in Teams meetings.
Your data is deleted after the termination or expiration of your subscription.
We take strong measures to ensure access to your data is restricted and carefully define requirements for responding to government requests for data.
You can access your own customer data at any time and for any reason.
We offer regular transparency reports on the Transparency Hub, detailing how we have responded to third-party requests for data.[/left]


בסופו של היום אני בוטח קודם כל בעצמי לאבטח את המידע שלי כמה שניתן (לחברה בסדר כמו שלנו אין אנשי אבטחת מידע יעודיים), אבל אם הבחירה היא בין שירות של חבר מבוססת כמו מיקרוסופט לחברה כמו זום, הבחירה די ברורה.

נשלח: 23/04/2020 17:02
על ידי sys_admin
@oferlaor
·
הצפנה מקצה לקצה שלא קיימת ? פתיחה של תוכנה ZOOM מרחוק ? שרתים בסין ? זה הכל דברים מינוריים ב ZOOM, שמוכרים לציבור הרחב והם שום דבר בהשוואה לאיומים הגדולים האמתיים שקיימים בה במשך כל השנים ושרק הולכים ומתגברים משנה לשנה אחרי כל עדכון אבטחה שלהם.
אני אנסה בפשטות להסביר על מה מדובר. למשל אחת הבעיות האלה שקיימת כבעיה במערכת, זה שגורם זדוני דרך ZOOM שמותקן במחשב ( לא מופעל, אלה מספיק אפילו שרק מותקן ), יכול לקבל שליטה מלאה על המכונה שעלייה מותקן ZOOM. אחרי זה הוא יכול להריץ שם כל קוד משלו וגם לבצע כל שינוי של נתונים או של המערכת:
Hackers Are Selling a Critical Zoom Zero-Day Exploit for $500,000
https://www.vice.com/en_us/article/qjdq ... for-500000

ובכדי לבצע את כל זה לא צריך אפילו להיות מומחה של ממש. היום אלה שזיהו את ה"חולשות" אלה, מוכרים כלים מוכנים בכדי לנצל את האפשרויות אלה.

כך שלא נותנים פשוט שום אפשרות בארגונים לא רק להתקין את ZOOM על המחשבים של הארגון, אלה גם לא להריץ ברשת את הדבר זה על הציודים שהמשתמש הסופי יכול לגרור מהבית לחברה.

נשלח: 23/04/2020 17:04
על ידי Huber
oferlaor כתב:
...
...
·תאמין לי שאני עוקב ומודע לסיפור.

בגדול היה להם פאול רציני מאוד שהוא באמת בלתי נסבל במערכת של מק. סוג של agent שהשאיר פורט פתוח וידע לקבל פקודות (בגדול היה מאפשר לשרתים שלהם לאלץ את זום להתעדכן ולהפתח במקרים מסויימים). אני כבר לא זוכר מתי זה היה אבל לדעתי זה לפני סביב חצי שנה וגם אפל וגם עוד מערכות הגנה חסמו את זה.

מאז לא היו התראות מעבר למה שתואר במאמר. יש עליהם פי מיליון עיניים חשדניות עכשיו והם סופר זהירים בדיוק מהסיבה הזו.
...
·

עופר - הנכווה ברותחים נזהר בצוננים. בוא תסביר לי למה איזשהו איש IT כיום צריך לקחת על עצמו את הסיכון של להתמודד עם תוכנה שהיה לה היסטוריה כ"כ בעייתית? למה אני צריך אותם כשיש לי את TEAMS כשיש לה עבר "נקי" וחברה גדולה ומסודרת שעומדת מאחוריה?

למה אני צריך את ZOOM שידועה כבעייתית כשיש לי שירות הרבה יותר מוכר ומאובטח?