
שרשור תגובות: Zoom - האם הוא באמת לא מאובטח ומסוכן לשימוש?
-
oferlaor
- מנהל

- תגובות: 78828
- הצטרף: נובמבר 2004
- שם מלא: עפר לאור
- מיקום: מודיעין, ישראל
- נתן תודות: 785 פעמים
- קיבל תודות: 5385 פעמים
·הם כבר הודיעו שלאag43 כתב:כל עוד המידע עובר דרך סין חבל על הזמן. הם טוענים שיהיה אפשר לבחור בהמשך, נראה.
אני חסמתי גישה לZOOM באופן גורף במחשבי החברה. TEAMS עובד מצויין ובאיכות טובה יותר. כמובן שהוא דורש יותר התעסקות....
s a reminder, meeting servers in China have always been geofenced with the goal of ensuring that meeting data of users outside of China, stays outside of China. On April 3, we removed all of our HTTPS tunneling servers in China to prevent any inadvertent connection through China.
https://blog.zoom.us/wordpress/2020/04/ ... a-routing/
- Huber
- חבר במועדון HT

- תגובות: 73275
- הצטרף: מאי 2005
- שם מלא: ערן
- נתן תודות: 646 פעמים
- קיבל תודות: 3156 פעמים
כשיש כ"כ נורות אזהרה (ד"א, גם בכל גופי הממשל בארה"ב הורו להפסיק את השימוש בזום למיטב זיכרוני), שווה לקחת צעד אחורה ולהבין שעדיף מוצרים שידועים כמאובטחים ממוצר עם כ"כ הרבה בעיות.
אצלי בחברה הוצאנו הוראה לא להתקין ZOOM בכלל. אנו משתמשים ב TEAMS שנחשבת בכל רמה אפשרית יותר מאובטחת.
אצלי בחברה הוצאנו הוראה לא להתקין ZOOM בכלל. אנו משתמשים ב TEAMS שנחשבת בכל רמה אפשרית יותר מאובטחת.
- sys_admin
-
- חבר מביא חבר

- תגובות: 4307
- הצטרף: ינואר 2014
- מיקום: גליל מערבי
- נתן תודות: 10 פעמים
- קיבל תודות: 902 פעמים
אני כבר ב 2013 , שהצרה זו רק התחילה, חסמתי אותה בכל המערכות שמנטרות את התעבורה בכל הארגונים שאני מנהל בהם את המערכות מידע.
וזה שהם משתמשים בשרתים בסין זה עוד דבר הכי פחות נוראי בכל מה שקשור לפלטפורמה זו, שהיא גן עדן של ממש לכל האיומים שמגיעים דרך דבר זה ומסוגלים לבצע דברים החל משאיבה של הנתונים הקריטיים שקיימים במקום בו מותקנת צרה זו, ועד ליירוט של התעבורה ברשת מקומית גם.
פלטפורמה זו, זה מקרה קלאסי של כמה פתגמים כאלה, כמו שגבינה בחינם יש רק במלכודת עכברים או שאים אתה לא משלם על מוצר כלשהוא, אז המוצר האמתי, שעליו משלמים ... הוא אתה.
בשביל ההיסטורייה, למשל רק אחד מהפרצות שפורסמו בשנת 2014 בדבר זה לציבור הרחב:
https://www.cvedetails.com/cve/CVE-2014-5811/
והרוב הגדול של מה שמסתתר מאחורי דבר זה בכל השנים שזה קיים, בכלל לא מתפרסם ברבים ונשאר זמין רק לקהילת המומחים שעוסקים בנושא סייבר.
ובחודשים האחרונים מתפרסמים רק הדים של מה שקורה בפלטפורמה זו:
Dispelling Zoom Bugbears: What You Need to Know About the Latest Zoom Vulnerabilities
Zoom leaking data to Facebook
The gossip: Zoom leaks personal information to Facebook, even if you're not a Facebook user
https://blog.rapid7.com/2020/04/02/disp ... abilities/
מה שכן אני זוכר, שנשאר כדבר קבוע בדבר זה, זה שכל פעם במשך שנים שמתפרסמים פרטים נוספים על צרה זו, ישר אחרי זה הם משחררים הודעת PR , והיא שעוד מעט אנו נוציא עדכון אבטחה שיסגור את כל האיומים אלה ואחר כמה חודשים מסתבר שעדכון ששוחרר, הוסיף עוד מנה נוספת של צרות.
וזה שהם משתמשים בשרתים בסין זה עוד דבר הכי פחות נוראי בכל מה שקשור לפלטפורמה זו, שהיא גן עדן של ממש לכל האיומים שמגיעים דרך דבר זה ומסוגלים לבצע דברים החל משאיבה של הנתונים הקריטיים שקיימים במקום בו מותקנת צרה זו, ועד ליירוט של התעבורה ברשת מקומית גם.
פלטפורמה זו, זה מקרה קלאסי של כמה פתגמים כאלה, כמו שגבינה בחינם יש רק במלכודת עכברים או שאים אתה לא משלם על מוצר כלשהוא, אז המוצר האמתי, שעליו משלמים ... הוא אתה.
בשביל ההיסטורייה, למשל רק אחד מהפרצות שפורסמו בשנת 2014 בדבר זה לציבור הרחב:
https://www.cvedetails.com/cve/CVE-2014-5811/
והרוב הגדול של מה שמסתתר מאחורי דבר זה בכל השנים שזה קיים, בכלל לא מתפרסם ברבים ונשאר זמין רק לקהילת המומחים שעוסקים בנושא סייבר.
ובחודשים האחרונים מתפרסמים רק הדים של מה שקורה בפלטפורמה זו:
Dispelling Zoom Bugbears: What You Need to Know About the Latest Zoom Vulnerabilities
Zoom leaking data to Facebook
The gossip: Zoom leaks personal information to Facebook, even if you're not a Facebook user
https://blog.rapid7.com/2020/04/02/disp ... abilities/
מה שכן אני זוכר, שנשאר כדבר קבוע בדבר זה, זה שכל פעם במשך שנים שמתפרסמים פרטים נוספים על צרה זו, ישר אחרי זה הם משחררים הודעת PR , והיא שעוד מעט אנו נוציא עדכון אבטחה שיסגור את כל האיומים אלה ואחר כמה חודשים מסתבר שעדכון ששוחרר, הוסיף עוד מנה נוספת של צרות.
נערך לאחרונה על ידי sys_admin ב 23/04/2020 16:38, נערך 2 פעמים בסך הכל.
-
oferlaor
- מנהל

- תגובות: 78828
- הצטרף: נובמבר 2004
- שם מלא: עפר לאור
- מיקום: מודיעין, ישראל
- נתן תודות: 785 פעמים
- קיבל תודות: 5385 פעמים
·כבר מזמן אפשר היה לבחור. אגב, זה data center, גם כאשר היה דלוק, רק אם מישהו היה פיזית בסין הוא היה מקבל את השרת הסיני שחשוף לחוקים הסיניים של בקרה. כיום גם ניתן לבטל באופן גורף אבל זה לא אומר שהשיחות שעשית עד עכשיו הגיעו לשרת בסין (הם לא!)ag43 כתב:כל עוד המידע עובר דרך סין חבל על הזמן. הם טוענים שיהיה אפשר לבחור בהמשך, נראה.
אני חסמתי גישה לZOOM באופן גורף במחשבי החברה. TEAMS עובד מצויין ובאיכות טובה יותר. כמובן שהוא דורש יותר התעסקות....
-
oferlaor
- מנהל

- תגובות: 78828
- הצטרף: נובמבר 2004
- שם מלא: עפר לאור
- מיקום: מודיעין, ישראל
- נתן תודות: 785 פעמים
- קיבל תודות: 5385 פעמים
הסיבה לפרסום המאמר הוא בכדי להפיג את החששות - המערכת עושה מה שהיא אמורה לעשות וההיסטריה להסיר ולחסום את זום היא מוגזמת לחלוטין ולצערי גוגל ומיקרוסופט (כמו גם עוד חברות נוספות) מלבים את ההיסטריה ההמונית מסיבות ברורות לחלוטין.
גם ל-hangouts ול-teams יפרצו באותה צורה אם הם ישארו פתוחים לחלוטין ואם לא ידאגו שלא לפרסם את הלינקים להזמנה שנשלחים לאנשים מחוץ לחברה.
לא צריך לקחת את הדברים כל כך קשה וכדאי מאוד שתעברו על ההגדרות ותראו שאחרי שהם דלוקים הסיכון בשימוש בכלי הופך לזהה לכל אלה המתחרים בו (ובמקרים מסויימים זה טוב יותר). אגב, רק facetime ו-whatsapp הם *באמת באמת* end to end encrypted כמו שצריך, בכל המקרים האחרים או שאין הצפנה או שהיא נפתחת בשלב כשלהו לטובת הקלטות למשל.
גם ל-hangouts ול-teams יפרצו באותה צורה אם הם ישארו פתוחים לחלוטין ואם לא ידאגו שלא לפרסם את הלינקים להזמנה שנשלחים לאנשים מחוץ לחברה.
לא צריך לקחת את הדברים כל כך קשה וכדאי מאוד שתעברו על ההגדרות ותראו שאחרי שהם דלוקים הסיכון בשימוש בכלי הופך לזהה לכל אלה המתחרים בו (ובמקרים מסויימים זה טוב יותר). אגב, רק facetime ו-whatsapp הם *באמת באמת* end to end encrypted כמו שצריך, בכל המקרים האחרים או שאין הצפנה או שהיא נפתחת בשלב כשלהו לטובת הקלטות למשל.
-
oferlaor
- מנהל

- תגובות: 78828
- הצטרף: נובמבר 2004
- שם מלא: עפר לאור
- מיקום: מודיעין, ישראל
- נתן תודות: 785 פעמים
- קיבל תודות: 5385 פעמים
·תאמין לי שאני עוקב ומודע לסיפור.ag43 כתב:אני לא חושב שאתה מבין על מה אנחנו דואגים. המידע שעובר בשיחה עצמה הוא אולי 10% מהדאגה. מה התוכנה עושה ברקע ומה הפרצות שהיא פותח (במכוון או לא) מתפרסמים מחדש כמעט כל יום ביומו....
בגדול היה להם פאול רציני מאוד שהוא באמת בלתי נסבל במערכת של מק. סוג של agent שהשאיר פורט פתוח וידע לקבל פקודות (בגדול היה מאפשר לשרתים שלהם לאלץ את זום להתעדכן ולהפתח במקרים מסויימים). אני כבר לא זוכר מתי זה היה אבל לדעתי זה לפני סביב חצי שנה וגם אפל וגם עוד מערכות הגנה חסמו את זה.
מאז לא היו התראות מעבר למה שתואר במאמר. יש עליהם פי מיליון עיניים חשדניות עכשיו והם סופר זהירים בדיוק מהסיבה הזו.
- Huber
- חבר במועדון HT

- תגובות: 73275
- הצטרף: מאי 2005
- שם מלא: ערן
- נתן תודות: 646 פעמים
- קיבל תודות: 3156 פעמים
·oferlaor כתב:
גם ל-hangouts ול-teams יפרצו באותה צורה אם הם ישארו פתוחים לחלוטין ואם לא ידאגו שלא לפרסם את הלינקים להזמנה שנשלחים לאנשים מחוץ לחברה....
וי אמר ש TEAMS נשארת "פתוחה לחלוטין"? מיקרוסופט פונה לקהל עיסקי מאוד רחב, בנהם חברות ממשלתיות ובטחוניות (גם ברפאל משתמשים ב TEAMS ד"א), תראה לי חברה אחת ממשלתית/בטחונית שתכניס את ZOOM אליה. אתה באמת מאמין שרמת האבטחה בנהם דומה? ZOOM מתחייבת למשל לכל אלו?
https://www.microsoft.com/en-us/microso ... etm39gt200
https://www.zdnet.com/article/microsoft ... d-privacy/
[left]
We safeguard your privacy by design
When you use Microsoft Teams, you are entrusting us with one of your most valuable assets—your data and personal information. Our approach to privacy is grounded in our commitment to giving you transparency over the collection, use, and distribution of your data. Far from an afterthought, privacy is deeply ingrained in our company philosophy and how we build products. Here are our privacy commitments to you.
We never use your Teams data to serve you ads.
We do not track participant attention or multi-tasking in Teams meetings.
Your data is deleted after the termination or expiration of your subscription.
We take strong measures to ensure access to your data is restricted and carefully define requirements for responding to government requests for data.
You can access your own customer data at any time and for any reason.
We offer regular transparency reports on the Transparency Hub, detailing how we have responded to third-party requests for data.[/left]
בסופו של היום אני בוטח קודם כל בעצמי לאבטח את המידע שלי כמה שניתן (לחברה בסדר כמו שלנו אין אנשי אבטחת מידע יעודיים), אבל אם הבחירה היא בין שירות של חבר מבוססת כמו מיקרוסופט לחברה כמו זום, הבחירה די ברורה.
- sys_admin
-
- חבר מביא חבר

- תגובות: 4307
- הצטרף: ינואר 2014
- מיקום: גליל מערבי
- נתן תודות: 10 פעמים
- קיבל תודות: 902 פעמים
@oferlaor
·
הצפנה מקצה לקצה שלא קיימת ? פתיחה של תוכנה ZOOM מרחוק ? שרתים בסין ? זה הכל דברים מינוריים ב ZOOM, שמוכרים לציבור הרחב והם שום דבר בהשוואה לאיומים הגדולים האמתיים שקיימים בה במשך כל השנים ושרק הולכים ומתגברים משנה לשנה אחרי כל עדכון אבטחה שלהם.
אני אנסה בפשטות להסביר על מה מדובר. למשל אחת הבעיות האלה שקיימת כבעיה במערכת, זה שגורם זדוני דרך ZOOM שמותקן במחשב ( לא מופעל, אלה מספיק אפילו שרק מותקן ), יכול לקבל שליטה מלאה על המכונה שעלייה מותקן ZOOM. אחרי זה הוא יכול להריץ שם כל קוד משלו וגם לבצע כל שינוי של נתונים או של המערכת:
Hackers Are Selling a Critical Zoom Zero-Day Exploit for $500,000
https://www.vice.com/en_us/article/qjdq ... for-500000
ובכדי לבצע את כל זה לא צריך אפילו להיות מומחה של ממש. היום אלה שזיהו את ה"חולשות" אלה, מוכרים כלים מוכנים בכדי לנצל את האפשרויות אלה.
כך שלא נותנים פשוט שום אפשרות בארגונים לא רק להתקין את ZOOM על המחשבים של הארגון, אלה גם לא להריץ ברשת את הדבר זה על הציודים שהמשתמש הסופי יכול לגרור מהבית לחברה.
·
הצפנה מקצה לקצה שלא קיימת ? פתיחה של תוכנה ZOOM מרחוק ? שרתים בסין ? זה הכל דברים מינוריים ב ZOOM, שמוכרים לציבור הרחב והם שום דבר בהשוואה לאיומים הגדולים האמתיים שקיימים בה במשך כל השנים ושרק הולכים ומתגברים משנה לשנה אחרי כל עדכון אבטחה שלהם.
אני אנסה בפשטות להסביר על מה מדובר. למשל אחת הבעיות האלה שקיימת כבעיה במערכת, זה שגורם זדוני דרך ZOOM שמותקן במחשב ( לא מופעל, אלה מספיק אפילו שרק מותקן ), יכול לקבל שליטה מלאה על המכונה שעלייה מותקן ZOOM. אחרי זה הוא יכול להריץ שם כל קוד משלו וגם לבצע כל שינוי של נתונים או של המערכת:
Hackers Are Selling a Critical Zoom Zero-Day Exploit for $500,000
https://www.vice.com/en_us/article/qjdq ... for-500000
ובכדי לבצע את כל זה לא צריך אפילו להיות מומחה של ממש. היום אלה שזיהו את ה"חולשות" אלה, מוכרים כלים מוכנים בכדי לנצל את האפשרויות אלה.
כך שלא נותנים פשוט שום אפשרות בארגונים לא רק להתקין את ZOOM על המחשבים של הארגון, אלה גם לא להריץ ברשת את הדבר זה על הציודים שהמשתמש הסופי יכול לגרור מהבית לחברה.
נערך לאחרונה על ידי sys_admin ב 23/04/2020 17:04, נערך פעם 1 בסך הכל.
- Huber
- חבר במועדון HT

- תגובות: 73275
- הצטרף: מאי 2005
- שם מלא: ערן
- נתן תודות: 646 פעמים
- קיבל תודות: 3156 פעמים
·oferlaor כתב:·תאמין לי שאני עוקב ומודע לסיפור.......
בגדול היה להם פאול רציני מאוד שהוא באמת בלתי נסבל במערכת של מק. סוג של agent שהשאיר פורט פתוח וידע לקבל פקודות (בגדול היה מאפשר לשרתים שלהם לאלץ את זום להתעדכן ולהפתח במקרים מסויימים). אני כבר לא זוכר מתי זה היה אבל לדעתי זה לפני סביב חצי שנה וגם אפל וגם עוד מערכות הגנה חסמו את זה.
מאז לא היו התראות מעבר למה שתואר במאמר. יש עליהם פי מיליון עיניים חשדניות עכשיו והם סופר זהירים בדיוק מהסיבה הזו....
עופר - הנכווה ברותחים נזהר בצוננים. בוא תסביר לי למה איזשהו איש IT כיום צריך לקחת על עצמו את הסיכון של להתמודד עם תוכנה שהיה לה היסטוריה כ"כ בעייתית? למה אני צריך אותם כשיש לי את TEAMS כשיש לה עבר "נקי" וחברה גדולה ומסודרת שעומדת מאחוריה?
למה אני צריך את ZOOM שידועה כבעייתית כשיש לי שירות הרבה יותר מוכר ומאובטח?
-
oferlaor
- מנהל

- תגובות: 78828
- הצטרף: נובמבר 2004
- שם מלא: עפר לאור
- מיקום: מודיעין, ישראל
- נתן תודות: 785 פעמים
- קיבל תודות: 5385 פעמים
·דווקא בגלל שזה בשימוש רחב יותר אני סומך יותר על זה שיש יותר עיניים על המערכת.Huber כתב:·......
עופר - הנכווה ברותחים נזהר בצוננים. בוא תסביר לי למה איזשהו איש IT כיום צריך לקחת על עצמו את הסיכון של להתמודד עם תוכנה שהיה לה היסטוריה כ"כ בעייתית? למה אני צריך אותם כשיש לי את TEAMS כשיש לה עבר "נקי" וחברה גדולה ומסודרת שעומדת מאחוריה?
למה אני צריך את ZOOM שידועה כבעייתית כשיש לי שירות הרבה יותר מוכר ומאובטח?...
אני מניח שיש לך מק ו-Windows ברשתות שאתה מנהל. גם אנדרואיד ואייפון. כמות ה-0day בהם בלתי נתפס. האמת היא שכל אנשי IT משתמשים בכלים שהם ידועים כפרוצים ופתוחים. יש יתרון ככל שמשהו פתוח יותר ופופולרי בכך שלפחות יש יותר עיניים על זה.
כמובן שכל אחד יכול לעשות מה שהוא חושב. אגב, יש לזום גרסאת Web שלא דורשת התקנה וקשה מאוד לחסום אותה. אצלנו בחברה כאשר אנחנו עובדים מול אנשים חסומים אנחנו מבקשים מהם להשתמש בה. היא עובדת טוב יותר מ-hangouts למרות שהיא מסלול "גיבוי" של זום ביחס למסלול הראשי של גוגל.
- Huber
- חבר במועדון HT

- תגובות: 73275
- הצטרף: מאי 2005
- שם מלא: ערן
- נתן תודות: 646 פעמים
- קיבל תודות: 3156 פעמים
·oferlaor כתב:·דווקא בגלל שזה בשימוש רחב יותר אני סומך יותר על זה שיש יותר עיניים על המערכת..........
שימוש רחב יותר? עשית השוואה בין כמה משתמשים יש ב TEAMS לעומת ZOOM? ובלי שום קשר אני לא רואה כאמת מידה את הקירטריון הזה.
·oferlaor כתב:אני מניח שיש לך מק ו-Windows ברשתות שאתה מנהל. גם אנדרואיד ואייפון. כמות ה-0day בהם בלתי נתפס. האמת היא שכל אנשי IT משתמשים בכלים שהם ידועים כפרוצים ופתוחים..........
בכל דבר יש פרצות אבטחה. אפילו במעבדים של אינטל שנמצאים כיום בכל מחשב/שרת יש מגוון רחב של פרצות אבטחה. השאלה היא לא האם יש או אין, השאלה במי יש יותר והאם יש לי אפשרות בחירה. פה יש - שירות מחברה גדולה ומוכרת שידוע כיחסת מאובטח לאל מול שירות מחברה שע לאחרונה לא שמעו עליה כמעט ושידוע מראש שהיו לה המון בעיות אבטחה. במי היית אתה בוחר בתור מנהל IT?
·oferlaor כתב:·......
כמובן שכל אחד יכול לעשות מה שהוא חושב. אגב, יש לזום גרסאת Web שלא דורשת התקנה וקשה מאוד לחסום אותה. אצלנו בחברה כאשר אנחנו עובדים מול אנשים חסומים אנחנו מבקשים מהם להשתמש בה....
ברור, אבל עדיין צריך להפעיל שיקול דעת בריא, במיוחד כשאתה זה שאחראי על האבטחה באירגון. לגבי גירסאות ה WEB, לכל מנהל IT נורמלי יש דרך לחסום בקלות גם את זה בפירוול של הארגון או לכל הפחות לקבל התראה כאשר יש שימוש בזה. מעבר לזה אני חושב שאתה מחטיא אנשים בכך שאתה "מלמד" אותם איך לעקוף הגבלות שהארגון שלהם החיל (אם הנהלת הארגון החליטה על ההגבלות הללו - כנראה שיש סיבה, לא?).
- ziv_r
- עורך ראשי HTmag

- תגובות: 46353
- הצטרף: ינואר 2005
- נתן תודות: 1966 פעמים
- קיבל תודות: 5074 פעמים
אתה תבחר במה שהלקוחות שלך משתמשים.Huber כתב:שירות מחברה גדולה ומוכרת שידוע כיחסת מאובטח לאל מול שירות מחברה שע לאחרונה לא שמעו עליה כמעט ושידוע מראש שהיו לה המון בעיות אבטחה. במי היית אתה בוחר בתור מנהל IT?...
אגב, לא יודע למה אתה חושב ש- Zoom זה אנונימי, ממשלות, חברות אשראי, בנקים וחברות ענק אחרות משתמשות ב- Zoom, עד היום. אני לא מיחצן אותם או אף פלטפורמה אחרת, פשוט העובדה שאתה אישית לא נחשפת אליהם כל כך, לא הופכת אותם לאנונימים.
השימוש העיקרי בTEAMS הוא כי הוא חלק מה365. מעבר לנוחות שבה לכל משתמש בארגון אפשר להצמיד בקלות רישיון ושימוש בSSO הרגיל שלו, האבטחה מבוססת על ענני ה365 של מיקרוסופט. אם פרצו לשם\לאימות המיקרוסופטי כנראה ששיחות הוידאו יהיו הצרה הקטנה שלנו...
וזה בלי לדבר על MFA,ADMIN CENTER,SECURITY & COMPLIANCE ועוד ועוד.
וזה בלי לדבר על MFA,ADMIN CENTER,SECURITY & COMPLIANCE ועוד ועוד.
- TANDBERG
- חבר מביא חבר

- תגובות: 4591
- הצטרף: פברואר 2009
- מיקום: מודיעין
- נתן תודות: 184 פעמים
- קיבל תודות: 202 פעמים
קודם כל - אחלה מאמר.
אני יועץ בתחום הועידות ואשמח לתת כמה היבטים:
1. זום הודיעו שהם משתמשים בהצפנה מקצה לקצה - זו לא הייתה האמת. זה עובר תיקון בימים אלו ובגרסה 5 צפוי להיות מתוקן.
2. זום אמרו שהם משתמשים בהצפנה מתקדמת - זו לא הייתה האמת, הם השתמשו (ועודם משתמשים - עד לתיקון הקרוב) בהצפנת 128 ביט. בגרסה 5 תהיה הצפנה 256 ביט.
3. חלק ממפתחות ההצפנה עברו דרך שרתים בסין - לא כולם. העדכונים האחרונים מאפשרים, כפי שעופר הציג - לבחור DATA CENTER. למשתמשי חינם אין אפשרות כזו.
4. העדכונים האחרונים שלהם שמו בחזית את כל הכלים לניהול שיחה בצורה מאובטחת.
5. היתה להם פרצה שאפשרה לתוקף להשיג שליטה על מחשבים מבוססי חלונות - UNC - גם זה טופל.
6. אופי השימוש בזום מגיע מההיבט החברתי (SOCIAL) ופחות ארגוני ומרובע - זה מסביר למה כל כך הרבה חברות בחרו בהם.
7. מחודש מרץ זום חוו גידול מ10 מליון משתמשים ל-200 מליון משתמשים (רובם המכריע חינמי). הגיוני שסטטיסטית הם יהיו חשופים ליותר נסיונות תקיפה. בהסתמך על דבריו של עופר (ומנסיוני) - הרבה מאוד גופים הורידו אופצית התחברות עם סיסמא ופרסמו את הועידות בפומבי, הגיוני שיהיו חשופים לפריצות.
8. שימוש בחדר פרטי אפשרי גם בWEBEX - גם שם הוא ממש לא מומלץ.
גם לסיסקו ולמיקרוסופט היו וישנן פרצות שונות, חלקן חמורות כמו אלו של זום - רק צריך לחפש.
אני חושב שכללי בסיס לכל סוג ועידה יכולים לשמור על המידע הנאמר בה בצורה טובה.
לגבי איכות ווידאו יותר טוב ב-Teams של מיקרוסופט לעומת זום ? אני בספק, לסיסקו יש איכות מעולה בשיחות שלהם ובאופן כללי - החברות הורידו איכויות ווידאו בזמן האחרון על מנת שיוכלו לספק מענה לכל המשתמשים בתשלום.
אני יועץ בתחום הועידות ואשמח לתת כמה היבטים:
1. זום הודיעו שהם משתמשים בהצפנה מקצה לקצה - זו לא הייתה האמת. זה עובר תיקון בימים אלו ובגרסה 5 צפוי להיות מתוקן.
2. זום אמרו שהם משתמשים בהצפנה מתקדמת - זו לא הייתה האמת, הם השתמשו (ועודם משתמשים - עד לתיקון הקרוב) בהצפנת 128 ביט. בגרסה 5 תהיה הצפנה 256 ביט.
3. חלק ממפתחות ההצפנה עברו דרך שרתים בסין - לא כולם. העדכונים האחרונים מאפשרים, כפי שעופר הציג - לבחור DATA CENTER. למשתמשי חינם אין אפשרות כזו.
4. העדכונים האחרונים שלהם שמו בחזית את כל הכלים לניהול שיחה בצורה מאובטחת.
5. היתה להם פרצה שאפשרה לתוקף להשיג שליטה על מחשבים מבוססי חלונות - UNC - גם זה טופל.
6. אופי השימוש בזום מגיע מההיבט החברתי (SOCIAL) ופחות ארגוני ומרובע - זה מסביר למה כל כך הרבה חברות בחרו בהם.
7. מחודש מרץ זום חוו גידול מ10 מליון משתמשים ל-200 מליון משתמשים (רובם המכריע חינמי). הגיוני שסטטיסטית הם יהיו חשופים ליותר נסיונות תקיפה. בהסתמך על דבריו של עופר (ומנסיוני) - הרבה מאוד גופים הורידו אופצית התחברות עם סיסמא ופרסמו את הועידות בפומבי, הגיוני שיהיו חשופים לפריצות.
8. שימוש בחדר פרטי אפשרי גם בWEBEX - גם שם הוא ממש לא מומלץ.
גם לסיסקו ולמיקרוסופט היו וישנן פרצות שונות, חלקן חמורות כמו אלו של זום - רק צריך לחפש.
אני חושב שכללי בסיס לכל סוג ועידה יכולים לשמור על המידע הנאמר בה בצורה טובה.
לגבי איכות ווידאו יותר טוב ב-Teams של מיקרוסופט לעומת זום ? אני בספק, לסיסקו יש איכות מעולה בשיחות שלהם ובאופן כללי - החברות הורידו איכויות ווידאו בזמן האחרון על מנת שיוכלו לספק מענה לכל המשתמשים בתשלום.
Vocare Ad Regnum
