
שרשור תגובות: Zoom - האם הוא באמת לא מאובטח ומסוכן לשימוש?
-
oferlaor
- מנהל

- תגובות: 73659
- הצטרף: נובמבר 2004
- שם מלא: עפר לאור
- מיקום: מודיעין, ישראל
- נתן תודות: 572 פעמים
- קיבל תודות: 4464 פעמים
·הם כבר הודיעו שלאag43 כתב:כל עוד המידע עובר דרך סין חבל על הזמן. הם טוענים שיהיה אפשר לבחור בהמשך, נראה.
אני חסמתי גישה לZOOM באופן גורף במחשבי החברה. TEAMS עובד מצויין ובאיכות טובה יותר. כמובן שהוא דורש יותר התעסקות....
s a reminder, meeting servers in China have always been geofenced with the goal of ensuring that meeting data of users outside of China, stays outside of China. On April 3, we removed all of our HTTPS tunneling servers in China to prevent any inadvertent connection through China.
https://blog.zoom.us/wordpress/2020/04/ ... a-routing/
- Huber
- חבר במועדון HT

- תגובות: 66529
- הצטרף: מאי 2005
- שם מלא: ערן
- נתן תודות: 442 פעמים
- קיבל תודות: 4031 פעמים
כשיש כ"כ נורות אזהרה (ד"א, גם בכל גופי הממשל בארה"ב הורו להפסיק את השימוש בזום למיטב זיכרוני), שווה לקחת צעד אחורה ולהבין שעדיף מוצרים שידועים כמאובטחים ממוצר עם כ"כ הרבה בעיות.
אצלי בחברה הוצאנו הוראה לא להתקין ZOOM בכלל. אנו משתמשים ב TEAMS שנחשבת בכל רמה אפשרית יותר מאובטחת.
אצלי בחברה הוצאנו הוראה לא להתקין ZOOM בכלל. אנו משתמשים ב TEAMS שנחשבת בכל רמה אפשרית יותר מאובטחת.
- sys_admin
-
- חבר מביא חבר

- תגובות: 3320
- הצטרף: ינואר 2014
- מיקום: גליל מערבי
- נתן תודות: 9 פעמים
- קיבל תודות: 633 פעמים
אני כבר ב 2013 , שהצרה זו רק התחילה, חסמתי אותה בכל המערכות שמנטרות את התעבורה בכל הארגונים שאני מנהל בהם את המערכות מידע.
וזה שהם משתמשים בשרתים בסין זה עוד דבר הכי פחות נוראי בכל מה שקשור לפלטפורמה זו, שהיא גן עדן של ממש לכל האיומים שמגיעים דרך דבר זה ומסוגלים לבצע דברים החל משאיבה של הנתונים הקריטיים שקיימים במקום בו מותקנת צרה זו, ועד ליירוט של התעבורה ברשת מקומית גם.
פלטפורמה זו, זה מקרה קלאסי של כמה פתגמים כאלה, כמו שגבינה בחינם יש רק במלכודת עכברים או שאים אתה לא משלם על מוצר כלשהוא, אז המוצר האמתי, שעליו משלמים ... הוא אתה.
בשביל ההיסטורייה, למשל רק אחד מהפרצות שפורסמו בשנת 2014 בדבר זה לציבור הרחב:
https://www.cvedetails.com/cve/CVE-2014-5811/
והרוב הגדול של מה שמסתתר מאחורי דבר זה בכל השנים שזה קיים, בכלל לא מתפרסם ברבים ונשאר זמין רק לקהילת המומחים שעוסקים בנושא סייבר.
ובחודשים האחרונים מתפרסמים רק הדים של מה שקורה בפלטפורמה זו:
Dispelling Zoom Bugbears: What You Need to Know About the Latest Zoom Vulnerabilities
Zoom leaking data to Facebook
The gossip: Zoom leaks personal information to Facebook, even if you're not a Facebook user
https://blog.rapid7.com/2020/04/02/disp ... abilities/
מה שכן אני זוכר, שנשאר כדבר קבוע בדבר זה, זה שכל פעם במשך שנים שמתפרסמים פרטים נוספים על צרה זו, ישר אחרי זה הם משחררים הודעת PR , והיא שעוד מעט אנו נוציא עדכון אבטחה שיסגור את כל האיומים אלה ואחר כמה חודשים מסתבר שעדכון ששוחרר, הוסיף עוד מנה נוספת של צרות.
וזה שהם משתמשים בשרתים בסין זה עוד דבר הכי פחות נוראי בכל מה שקשור לפלטפורמה זו, שהיא גן עדן של ממש לכל האיומים שמגיעים דרך דבר זה ומסוגלים לבצע דברים החל משאיבה של הנתונים הקריטיים שקיימים במקום בו מותקנת צרה זו, ועד ליירוט של התעבורה ברשת מקומית גם.
פלטפורמה זו, זה מקרה קלאסי של כמה פתגמים כאלה, כמו שגבינה בחינם יש רק במלכודת עכברים או שאים אתה לא משלם על מוצר כלשהוא, אז המוצר האמתי, שעליו משלמים ... הוא אתה.
בשביל ההיסטורייה, למשל רק אחד מהפרצות שפורסמו בשנת 2014 בדבר זה לציבור הרחב:
https://www.cvedetails.com/cve/CVE-2014-5811/
והרוב הגדול של מה שמסתתר מאחורי דבר זה בכל השנים שזה קיים, בכלל לא מתפרסם ברבים ונשאר זמין רק לקהילת המומחים שעוסקים בנושא סייבר.
ובחודשים האחרונים מתפרסמים רק הדים של מה שקורה בפלטפורמה זו:
Dispelling Zoom Bugbears: What You Need to Know About the Latest Zoom Vulnerabilities
Zoom leaking data to Facebook
The gossip: Zoom leaks personal information to Facebook, even if you're not a Facebook user
https://blog.rapid7.com/2020/04/02/disp ... abilities/
מה שכן אני זוכר, שנשאר כדבר קבוע בדבר זה, זה שכל פעם במשך שנים שמתפרסמים פרטים נוספים על צרה זו, ישר אחרי זה הם משחררים הודעת PR , והיא שעוד מעט אנו נוציא עדכון אבטחה שיסגור את כל האיומים אלה ואחר כמה חודשים מסתבר שעדכון ששוחרר, הוסיף עוד מנה נוספת של צרות.
נערך לאחרונה על ידי sys_admin ב 23/04/2020 16:38, נערך 2 פעמים בסך הכל.
-
oferlaor
- מנהל

- תגובות: 73659
- הצטרף: נובמבר 2004
- שם מלא: עפר לאור
- מיקום: מודיעין, ישראל
- נתן תודות: 572 פעמים
- קיבל תודות: 4464 פעמים
·כבר מזמן אפשר היה לבחור. אגב, זה data center, גם כאשר היה דלוק, רק אם מישהו היה פיזית בסין הוא היה מקבל את השרת הסיני שחשוף לחוקים הסיניים של בקרה. כיום גם ניתן לבטל באופן גורף אבל זה לא אומר שהשיחות שעשית עד עכשיו הגיעו לשרת בסין (הם לא!)ag43 כתב:כל עוד המידע עובר דרך סין חבל על הזמן. הם טוענים שיהיה אפשר לבחור בהמשך, נראה.
אני חסמתי גישה לZOOM באופן גורף במחשבי החברה. TEAMS עובד מצויין ובאיכות טובה יותר. כמובן שהוא דורש יותר התעסקות....
-
- china.png
- (115.17 KiB) הורד 6362 פעמים
-
oferlaor
- מנהל

- תגובות: 73659
- הצטרף: נובמבר 2004
- שם מלא: עפר לאור
- מיקום: מודיעין, ישראל
- נתן תודות: 572 פעמים
- קיבל תודות: 4464 פעמים
הסיבה לפרסום המאמר הוא בכדי להפיג את החששות - המערכת עושה מה שהיא אמורה לעשות וההיסטריה להסיר ולחסום את זום היא מוגזמת לחלוטין ולצערי גוגל ומיקרוסופט (כמו גם עוד חברות נוספות) מלבים את ההיסטריה ההמונית מסיבות ברורות לחלוטין.
גם ל-hangouts ול-teams יפרצו באותה צורה אם הם ישארו פתוחים לחלוטין ואם לא ידאגו שלא לפרסם את הלינקים להזמנה שנשלחים לאנשים מחוץ לחברה.
לא צריך לקחת את הדברים כל כך קשה וכדאי מאוד שתעברו על ההגדרות ותראו שאחרי שהם דלוקים הסיכון בשימוש בכלי הופך לזהה לכל אלה המתחרים בו (ובמקרים מסויימים זה טוב יותר). אגב, רק facetime ו-whatsapp הם *באמת באמת* end to end encrypted כמו שצריך, בכל המקרים האחרים או שאין הצפנה או שהיא נפתחת בשלב כשלהו לטובת הקלטות למשל.
גם ל-hangouts ול-teams יפרצו באותה צורה אם הם ישארו פתוחים לחלוטין ואם לא ידאגו שלא לפרסם את הלינקים להזמנה שנשלחים לאנשים מחוץ לחברה.
לא צריך לקחת את הדברים כל כך קשה וכדאי מאוד שתעברו על ההגדרות ותראו שאחרי שהם דלוקים הסיכון בשימוש בכלי הופך לזהה לכל אלה המתחרים בו (ובמקרים מסויימים זה טוב יותר). אגב, רק facetime ו-whatsapp הם *באמת באמת* end to end encrypted כמו שצריך, בכל המקרים האחרים או שאין הצפנה או שהיא נפתחת בשלב כשלהו לטובת הקלטות למשל.
-
oferlaor
- מנהל

- תגובות: 73659
- הצטרף: נובמבר 2004
- שם מלא: עפר לאור
- מיקום: מודיעין, ישראל
- נתן תודות: 572 פעמים
- קיבל תודות: 4464 פעמים
·תאמין לי שאני עוקב ומודע לסיפור.ag43 כתב:אני לא חושב שאתה מבין על מה אנחנו דואגים. המידע שעובר בשיחה עצמה הוא אולי 10% מהדאגה. מה התוכנה עושה ברקע ומה הפרצות שהיא פותח (במכוון או לא) מתפרסמים מחדש כמעט כל יום ביומו....
בגדול היה להם פאול רציני מאוד שהוא באמת בלתי נסבל במערכת של מק. סוג של agent שהשאיר פורט פתוח וידע לקבל פקודות (בגדול היה מאפשר לשרתים שלהם לאלץ את זום להתעדכן ולהפתח במקרים מסויימים). אני כבר לא זוכר מתי זה היה אבל לדעתי זה לפני סביב חצי שנה וגם אפל וגם עוד מערכות הגנה חסמו את זה.
מאז לא היו התראות מעבר למה שתואר במאמר. יש עליהם פי מיליון עיניים חשדניות עכשיו והם סופר זהירים בדיוק מהסיבה הזו.
- Huber
- חבר במועדון HT

- תגובות: 66529
- הצטרף: מאי 2005
- שם מלא: ערן
- נתן תודות: 442 פעמים
- קיבל תודות: 4031 פעמים
·oferlaor כתב:
גם ל-hangouts ול-teams יפרצו באותה צורה אם הם ישארו פתוחים לחלוטין ואם לא ידאגו שלא לפרסם את הלינקים להזמנה שנשלחים לאנשים מחוץ לחברה....
וי אמר ש TEAMS נשארת "פתוחה לחלוטין"? מיקרוסופט פונה לקהל עיסקי מאוד רחב, בנהם חברות ממשלתיות ובטחוניות (גם ברפאל משתמשים ב TEAMS ד"א), תראה לי חברה אחת ממשלתית/בטחונית שתכניס את ZOOM אליה. אתה באמת מאמין שרמת האבטחה בנהם דומה? ZOOM מתחייבת למשל לכל אלו?
https://www.microsoft.com/en-us/microso ... etm39gt200
https://www.zdnet.com/article/microsoft ... d-privacy/
[left]
We safeguard your privacy by design
When you use Microsoft Teams, you are entrusting us with one of your most valuable assets—your data and personal information. Our approach to privacy is grounded in our commitment to giving you transparency over the collection, use, and distribution of your data. Far from an afterthought, privacy is deeply ingrained in our company philosophy and how we build products. Here are our privacy commitments to you.
We never use your Teams data to serve you ads.
We do not track participant attention or multi-tasking in Teams meetings.
Your data is deleted after the termination or expiration of your subscription.
We take strong measures to ensure access to your data is restricted and carefully define requirements for responding to government requests for data.
You can access your own customer data at any time and for any reason.
We offer regular transparency reports on the Transparency Hub, detailing how we have responded to third-party requests for data.[/left]
בסופו של היום אני בוטח קודם כל בעצמי לאבטח את המידע שלי כמה שניתן (לחברה בסדר כמו שלנו אין אנשי אבטחת מידע יעודיים), אבל אם הבחירה היא בין שירות של חבר מבוססת כמו מיקרוסופט לחברה כמו זום, הבחירה די ברורה.
- sys_admin
-
- חבר מביא חבר

- תגובות: 3320
- הצטרף: ינואר 2014
- מיקום: גליל מערבי
- נתן תודות: 9 פעמים
- קיבל תודות: 633 פעמים
@oferlaor
·
הצפנה מקצה לקצה שלא קיימת ? פתיחה של תוכנה ZOOM מרחוק ? שרתים בסין ? זה הכל דברים מינוריים ב ZOOM, שמוכרים לציבור הרחב והם שום דבר בהשוואה לאיומים הגדולים האמתיים שקיימים בה במשך כל השנים ושרק הולכים ומתגברים משנה לשנה אחרי כל עדכון אבטחה שלהם.
אני אנסה בפשטות להסביר על מה מדובר. למשל אחת הבעיות האלה שקיימת כבעיה במערכת, זה שגורם זדוני דרך ZOOM שמותקן במחשב ( לא מופעל, אלה מספיק אפילו שרק מותקן ), יכול לקבל שליטה מלאה על המכונה שעלייה מותקן ZOOM. אחרי זה הוא יכול להריץ שם כל קוד משלו וגם לבצע כל שינוי של נתונים או של המערכת:
Hackers Are Selling a Critical Zoom Zero-Day Exploit for $500,000
https://www.vice.com/en_us/article/qjdq ... for-500000
ובכדי לבצע את כל זה לא צריך אפילו להיות מומחה של ממש. היום אלה שזיהו את ה"חולשות" אלה, מוכרים כלים מוכנים בכדי לנצל את האפשרויות אלה.
כך שלא נותנים פשוט שום אפשרות בארגונים לא רק להתקין את ZOOM על המחשבים של הארגון, אלה גם לא להריץ ברשת את הדבר זה על הציודים שהמשתמש הסופי יכול לגרור מהבית לחברה.
·
הצפנה מקצה לקצה שלא קיימת ? פתיחה של תוכנה ZOOM מרחוק ? שרתים בסין ? זה הכל דברים מינוריים ב ZOOM, שמוכרים לציבור הרחב והם שום דבר בהשוואה לאיומים הגדולים האמתיים שקיימים בה במשך כל השנים ושרק הולכים ומתגברים משנה לשנה אחרי כל עדכון אבטחה שלהם.
אני אנסה בפשטות להסביר על מה מדובר. למשל אחת הבעיות האלה שקיימת כבעיה במערכת, זה שגורם זדוני דרך ZOOM שמותקן במחשב ( לא מופעל, אלה מספיק אפילו שרק מותקן ), יכול לקבל שליטה מלאה על המכונה שעלייה מותקן ZOOM. אחרי זה הוא יכול להריץ שם כל קוד משלו וגם לבצע כל שינוי של נתונים או של המערכת:
Hackers Are Selling a Critical Zoom Zero-Day Exploit for $500,000
https://www.vice.com/en_us/article/qjdq ... for-500000
ובכדי לבצע את כל זה לא צריך אפילו להיות מומחה של ממש. היום אלה שזיהו את ה"חולשות" אלה, מוכרים כלים מוכנים בכדי לנצל את האפשרויות אלה.
כך שלא נותנים פשוט שום אפשרות בארגונים לא רק להתקין את ZOOM על המחשבים של הארגון, אלה גם לא להריץ ברשת את הדבר זה על הציודים שהמשתמש הסופי יכול לגרור מהבית לחברה.
-
- zoom-issue-sold.jpg
- (35.52 KiB) הורד 6279 פעמים
נערך לאחרונה על ידי sys_admin ב 23/04/2020 17:04, נערך פעם 1 בסך הכל.
- Huber
- חבר במועדון HT

- תגובות: 66529
- הצטרף: מאי 2005
- שם מלא: ערן
- נתן תודות: 442 פעמים
- קיבל תודות: 4031 פעמים
·oferlaor כתב:·תאמין לי שאני עוקב ומודע לסיפור.......
בגדול היה להם פאול רציני מאוד שהוא באמת בלתי נסבל במערכת של מק. סוג של agent שהשאיר פורט פתוח וידע לקבל פקודות (בגדול היה מאפשר לשרתים שלהם לאלץ את זום להתעדכן ולהפתח במקרים מסויימים). אני כבר לא זוכר מתי זה היה אבל לדעתי זה לפני סביב חצי שנה וגם אפל וגם עוד מערכות הגנה חסמו את זה.
מאז לא היו התראות מעבר למה שתואר במאמר. יש עליהם פי מיליון עיניים חשדניות עכשיו והם סופר זהירים בדיוק מהסיבה הזו....
עופר - הנכווה ברותחים נזהר בצוננים. בוא תסביר לי למה איזשהו איש IT כיום צריך לקחת על עצמו את הסיכון של להתמודד עם תוכנה שהיה לה היסטוריה כ"כ בעייתית? למה אני צריך אותם כשיש לי את TEAMS כשיש לה עבר "נקי" וחברה גדולה ומסודרת שעומדת מאחוריה?
למה אני צריך את ZOOM שידועה כבעייתית כשיש לי שירות הרבה יותר מוכר ומאובטח?