Zoom под микроскопом: экспресс-оценка безопасности и политика допустимого использования
Клиенты массово просят разрешить Zoom. Разбираем шифрование, сбор данных и управление встречами - и формируем политику: для чего можно, для чего нельзя.
Zoom резко растёт на фоне пандемии (с 10 млн ежедневных участников в декабре 2019); появляются первые отчёты об уязвимостях, Zoom-бомбинге и вопросах к шифрованию
Началось это на прошлой неделе и с тех пор не прекращается: клиенты присылают скриншоты с Teams-конференций, где половина участников - в Zoom, и спрашивают «а нам можно?». Один клиент прислал письмо от контрагента с зумом прямо в тексте как единственным вариантом связи. Другой - распоряжение от головного офиса в Европе: «для внешних переговоров использовать Zoom». ВОЗ объявила пандемию, удалёнка переходит из категории «а вдруг» в категорию «прямо сейчас», и Zoom оказался в нужное время в нужном месте.
Мы понимаем почему: продукт реально работает, качество связи хорошее, порог входа нулевой - скачал, нажал кнопку, в конференции. Но прежде чем советовать клиентам «используйте», провели аудит - разобрались что именно там происходит с безопасностью.
Что вызывает вопросы
За последние дни вышло несколько материалов с конкретными претензиями к Zoom. Агрегируем то, что проверяли сами.
Шифрование - не то, что написано на упаковке. Zoom заявляет end-to-end encryption, но в реальности трафик шифруется между клиентом и серверами Zoom, а не между участниками напрямую. Это transport encryption - то есть Zoom как компания технически имеет возможность видеть содержимое звонков. Для большинства сценариев это приемлемо, для чувствительных переговоров - нет. Важный нюанс: в бесплатной версии серверы могут быть расположены где угодно, включая Китай - маршрутизация трафика через китайские серверы зафиксирована исследователями.
Zoom-бомбинг. Не уязвимость в классическом смысле - это следствие того, что ссылки на встречи расшариваются публично или угадываются перебором. Случайные (и не очень случайные) люди заходят на митинги и устраивают там что попало. Проблема решается настройками - но настройки по умолчанию этому не препятствуют.
Сбор данных. Privacy policy у Zoom довольно широкая - собирается информация об устройстве, IP-адресе, поведении в приложении. Данные Facebook SDK, встроенного в iOS-приложение, уходят в Facebook даже без аккаунта там. На момент написания этого поста Zoom SDK не удалял - вопрос поднят публично и находится под давлением.
Уязвимости в клиентах. Несколько месяцев назад была история с macOS-клиентом - локальный веб-сервер позволял открывать звонки без согласия пользователя. Исправили. Архитектурно Windows-клиент уязвим к UNC-инъекциям: если в чате передать путь вида \\server\share, Windows при попытке разрешить его отправит NTLM-хэш на внешний сервер - поведение, характерное для любого SMB-пути в Windows без явной блокировки в приложении.
Как настроить если используете
Если клиент всё же хочет Zoom - а большинство хотят, потому что деваться некуда - выдаём список настроек, которые нужно включить до начала использования.
- Пароль на каждую встречу. В настройках аккаунта - «Require a password when scheduling new meetings». По умолчанию выключено в ряде конфигураций.
- Зал ожидания (Waiting Room). Хост видит кто хочет войти и пускает по одному. Это и от Zoom-бомбинга, и просто разумная практика.
- Отключить «Join before host». Участники не должны собираться в комнате до того как пришёл хозяин встречи.
- Screen sharing - только хост. По умолчанию демонстрировать экран может любой участник.
- Запись только с явного согласия. Запись встречи должна уведомлять участников - в большинстве юрисдикций это юридическое требование, но и технически нужно контролировать где хранится.
Корпоративный аккаунт Zoom (платный) даёт дополнительный контроль: SSO через SAML, выбор датацентра, детальные политики. Если компания собирается использовать Zoom серьёзно - бесплатный вариант не для корпоративного контекста.
Политика допустимого использования
По итогам оценки сформировали для клиентов трёхуровневый подход.
Можно без ограничений: внешние встречи с клиентами и партнёрами по общим рабочим вопросам, онбординг и обучение, публичные вебинары. Сценарии где утечка содержимого - неприятность, но не катастрофа.
Можно с ограничениями: внутренние оперативные совещания, но без обсуждения финансовых показателей, персональных данных сотрудников и клиентов, деталей ИТ-инфраструктуры. Включать все настройки безопасности из списка выше, только корпоративный аккаунт.
Нельзя: переговоры по M&A, обсуждение данных, подпадающих под 152-ФЗ или отраслевое регулирование, разговоры с юристами и о судебных делах, детали контрактов и тендеров, всё что клиент классифицирует как коммерческую тайну.
Для запрещённых категорий предлагаем альтернативы. Если есть развёрнутый Jitsi Meet на собственных серверах - это on-premise решение без вопросов к третьей стороне. Microsoft Teams, если организация уже в M365, даёт enterprise-контракт с понятными условиями обработки данных. Для совсем чувствительных переговоров - телефон никто не отменял.
Где мы сейчас
Риск UNC-инъекции в Windows-клиенте архитектурно не закрыт. Это означает что на машинах с Windows Zoom рекомендуем только при понимании риска - до явного патча от вендора. Статус отслеживаем.
Общее ощущение от Zoom как продукта - компания росла очень быстро, security явно не была приоритетом при этом росте, и сейчас они закрывают проблемы по мере их публичного появления. Продукт рабочий, но с открытыми глазами.
Ситуация меняется быстро - на следующей неделе картина может быть другой. Если выйдет что-то критическое - обновим.