从Zoom连环爆雷,聊聊会议软件的安全水位

2023-10-28 23:10

本文主要是介绍从Zoom连环爆雷,聊聊会议软件的安全水位,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

在家办公、上课成为生活首选,不少国内网友可能会表示“这集我看过”。

但接下来的剧情却有些出人意料。

云视频会议协作工具Zoom使用量暴涨,后续发展却不是类似“小学生给钉钉好评五星分期付清”的常规反弹,而是以重大安全漏洞被全网质疑,甚至被FBI警告。这就有点玩大了啊!

其实早在2019年7月,就曾传出Zoom软件加密缺陷的新闻,伴随着使用人数短时间内突破2亿人,终于摧毁了品牌的堤防。Zoom的“先天bug”开始出现:

比如安全加密手段不严,导致数以万计的私人Zoom视频被上传至公开网页,任何人都可在线围观,有的还包括参会人员的个人信息;

甚至还被黑客攻击(又称“Zoom Bombing”),有多个Zoom网络教室和电话会议频遭“劫持”,在视频会议期间播放种族歧视甚至色情内容;

这也导致猛涨没持续多久,Zoom平台就面临来自SpaceX、NASA等机构的禁用,纽约市在内的某些学区禁止使用Zoom平台来网上授课。

有专业人士认为,只有彻底重建Zoom云端会议的安全技术才能确保会议内容全程加密,在停止更新整改的90天内,想要做到这一点几乎是不可能的。

显然,Zoom错失了这一机遇。但值得注意的是,远程办公行业并非危机四伏,毕竟其他上亿承载量的软件可是坚壁清野、固若金汤。

Zoom到底做了什么?

会议软件的安全水位

首先回归到Zoom爆雷的核心原因。

一方面,是其技术本身的缺位。

正如其创始人兼首席执行官袁征所说——“我们的加密设计可以做得更好”。作为海外创业团队,Zoom并不具备应对亿级规模用户的先验意识,这使其内部安全设计中,存在先天的短板。

在Pomerantz律师事务所发起的、针对Zoom的集体诉讼中,就以此为核心打击点,直指Zoom缺少足够的数据隐私和安全措施,该公司的视频通信服务没有端到端加密,就公司的业务、运营和合规政策做出了重大虚假和误导性的陈述。

因为Zoom自称是基于AES-256算法进行端到端加密,但多伦多大学研究人员发现Zoom实际上用的是更弱的AES-128算法,进行的是“传输”加密。

二者之间有何区别呢?

端到端加密(E2EE),又称脱线加密或包加密,每个报文包均是独立被加密的,使得消息在整个传输过程中均受到保护,所以即使有节点被损坏也不会使消息泄露。

所以攻击者想要篡改通信内容,也成了不太可能完成的任务,是一种目前比较安全的通信系统。就相当于海外直邮,而不是代理转发。

而AEW-128这类低等级的加密算法呢,加解密中每轮的密钥分别由初始密钥扩展得到。换句话说,只要对每一步操作进行逆向处理,按照相反的顺序进行解密即可恢复明文。

也难怪黑客能直接攻击视频会议的漏洞了。

但这样做有什么影响呢?

一是需要使用安全级别较高的加密算法,以确保传输数据能够得到最高级别的安全保护,“有选择性地加密”也会带来额外的算力成本和资源需求。对服务方的安全意识和技术水平提出了更高的要求。

二是阻碍了平台方的数据感知。由于互联网服务提供商、通信服务提供商、以及电信服务提供商都无法获取到这类通信数据,对于许多需要以数据驱动运维策略的平台来说,无疑缺少了重要的数据养料。

显然,可以访问用户音频和视频内容的Zoom,在事实层面都使用了更容易被修改和攻击的技术。Zoom公司的首席财务官斯塔伯格就曾直接表示,面对突如其来的“流量高峰”,高管们也没有考虑因为使用量激增而引入新的技术。

Zoom爆雷的另一个短板,则是产品思维的缺失。

作为一个创业不到两年的平台,Zoom在产品细节上考虑的也不够周全,由此也埋下了安全隐患。

举个例子,会议主持人可以无需参加者同意录制视频,并将其保存在Zoom服务器或任何云端、公开网站。而且,录制好的Zoom视频都默认以相同的命名方式来保存。

这就导致了两个问题:首先是命名规则很容易被破解,有网友利用免费的在线搜索引擎扫描了一下开放的云存储空间,一次性搜索出了15000个视频。

另外则是对用户的权益告知不到位,如果有用户通过Facebook等社交网站登录Zoom,那么很可能无意间将空间改成公开访问,自己的YouTube上也能找到Zoom视频。据《华盛顿邮报》的报道,他们据此看到的视频有小公司的财务会议,小学生的网课,甚至家庭内部的私密谈话等等。

前Facebook安全主管、现任斯坦福互联网天文台(Stanford Internet Observatory)负责人Alex Stamos表示,Zoom 的问题包括从愚蠢的设计到严重的产品安全缺陷。而在事件频繁发生后,Zoom也紧急应对,比如停止更新,专注于隐私和安全问题;改变了学校的默认设置,只允许教师共享他们的屏幕等等。

当然,这种西方媒体炸裂式的口诛笔伐,也与Zoom的中国背景不无关系。一方面,相较于同业务竞争对手Avaya、思科和微软等企业, Zoom的成本优势源于开发人员都位于中国,数据流“会经过位于中国的服务器”,也成为英国广播公司等媒体十分敏感的话题。

此外,在1-3月的全球股市“黑天鹅”期间,Zoom 的股价涨幅却超过了 100%,市值翻了一倍,其创始人、华人移民袁征财富增幅达到77%,这次“爆雷”未尝不是海外媒体在疫情期间的情绪释放。

云时代的网络安全,深而广的技术模具

那么,远程会议的安全水位到底应该有多高?我想这次诸多内地软件都交出了不错的答卷。

以国内主流云厂商的发展趋势来看,一个满足亿级用户规模的会议平台,其安全策略主要体现在四个方面:

一是云原生安全、全局防御。

今天,众多远程视频会议都是借助云网络来提供服务的,因此,深入到云端的信息安全保障对于会议系统来说是重中之重。

公有云、私有云、混合云等多种服务的出现,让互联网企业会面对不一样的资源管理、不一致的安全策略、不同的底层架构、不同的安全工具,由此也必然造成数据隐私、运维人员短缺等问题,因此越来越多的云服务商倾向于以统一、全面覆盖的方式来进行安全设计,将网络的安全水位提升到云原生级别。

二是全场景覆盖、实时监测。

在安全架构上,云平台需要将内部身份访问、物理安全、硬件安全、虚拟化安全等全面覆盖。具体到场景中,主要有以下几种:

1.业务安全。简单来说就是对客户的网络内容、身份验证等进行风控,像是自动鉴别色情内容的上传、防止政策红线等等;

2.应用安全。对于App的运行环境、用户服务和数据保护、秘钥管理等,由云端进行高等级的全链路加密,避免发生类似Zoom这种数据外流的情况。

3.基础安全。这一点则是在普通用户感知不到的底层架构,比如主机服务器的灾备,来自中间件、第三方组件的高危漏洞,应对黑客发起的网络攻击,并快速阻拦及修复。

三是智能全链路,AI使能。

正如前面所说,云端也对产业安全提出了更为苛刻的新要求,这就让手握AI武器的新云服务商,开始向亚马逊等发起冲击。

比如这次一些Zoom视频的暴露,就源于将视频保存在未受保护的存储桶中,用户无意间改成了公开访问。

值得注意的是,无论是快速奇袭Amazon的谷歌云,还是国内的华为云、百度智能云、阿里云智能,都将AI作为自身云解决方案的核心能力。

比如通过AI对漏洞进行优先级排序,不断进行安全巡检和漏洞评估,及时监视攻击活动。使用NLP技术整合威胁情报的整合,网络上下文分析漏洞的暴露面,并优先修复风险最大的漏洞,想必Zoom事件不至于发酵到今天这种境况。

四是高安全意识,聚焦媒体。

可以预知的是,远程会议将在很长一段时间内,成为办公学习的主角。

那么除了上述基础层面的安全结构之外,涉及到远程会议的音视频媒体技术,自然也要在安全性上面重度押注。

这一方面需要与云服务厂商进行深度合作与打磨,将媒体网络技术、编解码技术等与安全算法相融合;

另外则需要会议软件平台自身提升对安全性技术的投入和重视。

以Netflix为例,一直以流媒体视频著称的奈飞,就专门成立了一个由80名员工组成的安全团队,自主开发了很多安全软件,以针对性地应对网络安全问题,而不是直接使用大型安全公司提供的通用模式。

原因也很简单,只有自己的安全团队,才能填补上“最后10%”安全能力。

Zoom的踩雷告诉我们,“才不配位”,必有灾殃;而对安全这柄利剑的敬畏,应该从一开始就悬在互联网公司头上。

这篇关于从Zoom连环爆雷,聊聊会议软件的安全水位的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/296592

相关文章

浅析Rust多线程中如何安全的使用变量

《浅析Rust多线程中如何安全的使用变量》这篇文章主要为大家详细介绍了Rust如何在线程的闭包中安全的使用变量,包括共享变量和修改变量,文中的示例代码讲解详细,有需要的小伙伴可以参考下... 目录1. 向线程传递变量2. 多线程共享变量引用3. 多线程中修改变量4. 总结在Rust语言中,一个既引人入胜又可

Ubuntu 怎么启用 Universe 和 Multiverse 软件源?

《Ubuntu怎么启用Universe和Multiverse软件源?》在Ubuntu中,软件源是用于获取和安装软件的服务器,通过设置和管理软件源,您可以确保系统能够从可靠的来源获取最新的软件... Ubuntu 是一款广受认可且声誉良好的开源操作系统,允许用户通过其庞大的软件包来定制和增强计算体验。这些软件

水位雨量在线监测系统概述及应用介绍

在当今社会,随着科技的飞速发展,各种智能监测系统已成为保障公共安全、促进资源管理和环境保护的重要工具。其中,水位雨量在线监测系统作为自然灾害预警、水资源管理及水利工程运行的关键技术,其重要性不言而喻。 一、水位雨量在线监测系统的基本原理 水位雨量在线监测系统主要由数据采集单元、数据传输网络、数据处理中心及用户终端四大部分构成,形成了一个完整的闭环系统。 数据采集单元:这是系统的“眼睛”,

客户案例:安全海外中继助力知名家电企业化解海外通邮困境

1、客户背景 广东格兰仕集团有限公司(以下简称“格兰仕”),成立于1978年,是中国家电行业的领军企业之一。作为全球最大的微波炉生产基地,格兰仕拥有多项国际领先的家电制造技术,连续多年位列中国家电出口前列。格兰仕不仅注重业务的全球拓展,更重视业务流程的高效与顺畅,以确保在国际舞台上的竞争力。 2、需求痛点 随着格兰仕全球化战略的深入实施,其海外业务快速增长,电子邮件成为了关键的沟通工具。

安全管理体系化的智慧油站开源了。

AI视频监控平台简介 AI视频监控平台是一款功能强大且简单易用的实时算法视频监控系统。它的愿景是最底层打通各大芯片厂商相互间的壁垒,省去繁琐重复的适配流程,实现芯片、算法、应用的全流程组合,从而大大减少企业级应用约95%的开发成本。用户只需在界面上进行简单的操作,就可以实现全视频的接入及布控。摄像头管理模块用于多种终端设备、智能设备的接入及管理。平台支持包括摄像头等终端感知设备接入,为整个平台提

软件设计师备考——计算机系统

学习内容源自「软件设计师」 上午题 #1 计算机系统_哔哩哔哩_bilibili 目录 1.1.1 计算机系统硬件基本组成 1.1.2 中央处理单元 1.CPU 的功能 1)运算器 2)控制器 RISC && CISC 流水线控制 存储器  Cache 中断 输入输出IO控制方式 程序查询方式 中断驱动方式 直接存储器方式(DMA)  ​编辑 总线 ​编辑

2024网安周今日开幕,亚信安全亮相30城

2024年国家网络安全宣传周今天在广州拉开帷幕。今年网安周继续以“网络安全为人民,网络安全靠人民”为主题。2024年国家网络安全宣传周涵盖了1场开幕式、1场高峰论坛、5个重要活动、15场分论坛/座谈会/闭门会、6个主题日活动和网络安全“六进”活动。亚信安全出席2024年国家网络安全宣传周开幕式和主论坛,并将通过线下宣讲、创意科普、成果展示等多种形式,让广大民众看得懂、记得住安全知识,同时还

【STM32】SPI通信-软件与硬件读写SPI

SPI通信-软件与硬件读写SPI 软件SPI一、SPI通信协议1、SPI通信2、硬件电路3、移位示意图4、SPI时序基本单元(1)开始通信和结束通信(2)模式0---用的最多(3)模式1(4)模式2(5)模式3 5、SPI时序(1)写使能(2)指定地址写(3)指定地址读 二、W25Q64模块介绍1、W25Q64简介2、硬件电路3、W25Q64框图4、Flash操作注意事项软件SPI读写W2

免费也能高质量!2024年免费录屏软件深度对比评测

我公司因为客户覆盖面广的原因经常会开远程会议,有时候说的内容比较广需要引用多份的数据,我记录起来有一定难度,所以一般都用录屏工具来记录会议内容。这次我们来一起探索有什么免费录屏工具可以提高我们的工作效率吧。 1.福晰录屏大师 链接直达:https://www.foxitsoftware.cn/REC/  录屏软件录屏功能就是本职,这款录屏工具在录屏模式上提供了多种选项,可以选择屏幕录制、窗口

【Kubernetes】K8s 的安全框架和用户认证

K8s 的安全框架和用户认证 1.Kubernetes 的安全框架1.1 认证:Authentication1.2 鉴权:Authorization1.3 准入控制:Admission Control 2.Kubernetes 的用户认证2.1 Kubernetes 的用户认证方式2.2 配置 Kubernetes 集群使用密码认证 Kubernetes 作为一个分布式的虚拟