image

EFF geeft tips voor het beveiligen van Zoom-meetings

maandag 6 april 2020, 11:07 door Redactie, 4 reacties

Tal van organisaties maken op het moment gebruik van videoconferentiesoftware Zoom, maar dat is niet zonder problemen. Aanleiding voor de Amerikaanse burgerrechtenbeweging EFF om verschillende tips te geven waarmee organisaties hun Zoom-meetings kunnen beveiligen.

Zoom zag naar eigen zeggen in maart vanwege de coronauitbraak het aantal gebruikers stijgen van 10 miljoen naar 200 miljoen. Deze toeloop zorgde onder andere voor extra aandacht van beveiligingsonderzoekers, die allerlei veiligheids- en privacyproblemen aantroffen. Daarnaast kreeg het platform te maken met Zoom-bombing, waarbij personen inbreken op Zoom-meetings om die te verstoren. Zoom kondigde een plan aan om alle problemen te verhelpen. Zo stopt het bedrijf negentig dagen met de ontwikkeling van nieuwe features en zal alle focus naar security en privacy gaan.

"Woorden zijn goedkoop. Zoom moet nu de gedane security- en privacybeloftes opvolgen als het het vertrouwen van gebruikers wil terugwinnen", zegt Gennie Gebhart van de EFF. De Amerikaanse burgerrechtenbeweging geeft verschillende beveiligingstips die gebruikers in de tussentijd kunnen nemen om hun Zoom-privacyinstellingen te verbeteren en Zoom-bombing te voorkomen.

Zo wordt aangeraden om Chat Auto-Saving, waarmee automatisch alle chatgesprekken worden opgeslagen, uit te schakelen. Dat geldt ook voor "Attention Tracking", dat de host laat zien of deelnemers het Zoom-venster tijdens screen sharing in focus hebben. Tevens wordt aangeraden om het meeting-ID van de Zoom-meeting privé te houden en een wachtwoord in te stellen. Verder moet alleen de host zijn scherm kunnen delen. Wanneer alle deelnemers aanwezig zijn adviseert de EFF om de meeting te locken, zodat er geen andere personen meer kunnen deelnemen.

Reacties (4)
06-04-2020, 11:51 door Erik van Straten
Zoom is m.i. ongeschikt voor alles wat maar enigszins vertrouwelijk van aard is. Kort samengevat uit https://citizenlab.ca/2020/04/move-fast-roll-your-own-crypto-a-quick-look-at-the-confidentiality-of-zoom-meetings/:

1) De geclaimde AES-256 blijkt AES-128 te zijn. Dat is niet zo erg. Wel erg is dat ze AES in ECB mode gebruiken (zie figuur 5 in genoemde pagina, de bekende penguin die -versleuteld- nog herkenbaar is);
2) Alle deelnemers gebruiken dezelfde sleutel, die in een deel van gevallen wordt gedeeld met een server in China.

Zie ook https://www.theregister.co.uk/2020/04/03/dont_use_zoom_if_privacy/ en https://www.metzdowd.com/pipermail/cryptography/2020-April/035887.html.

Daarnaast zijn er de afgelopen tijd updates geweest, echter niet voor alle besturingssystemen. Bovendien worden updates kennelijk niet in alle gevallen automatisch geinstalleerd, zie https://www.metzdowd.com/pipermail/cryptography/2020-April/035890.html.
06-04-2020, 22:00 door Anoniem
De universiteit met de meest discutabele beveiliging van nederland verklaard Zoom veilig en verzekerd iedereen dat het geen haastig besluit is en er rekening gehouden is met de gebruikers hun privacy en beveiliging : https://www.maastrichtuniversity.nl/news/information-coronavirus-covid-19
07-04-2020, 10:28 door Anoniem
De CEO van Zoom is in het verleden al een paar keer een inreisvisum naar de USA ontzegd.
Dat zegt natuurlijk niet automatisch dat men de software van Microsoft i.p.v. Zoom moet gaan gebruiken.

Elke organisatie in binnen- en buitenland zit op een hele berg informatie. Daar moet je zorgvuldig mee omgaan.
Spreken is zilver en zwijgen is goud en dat geldt ook bij data-slurpers.

Dat geldt niet alleen voor woordvoerders maar voor alle medewerkers van een bedrijf/instituut en ook private personen.
Ken je persoonlijke verantwoordelijkheid naar Google, facebook, Amazon en alle andere trackers toe.
Deel met hen niet, dat wat je ook niet met ieder ander zou willen delen, is een goede vuistregel.
Namelijk al dat wat ik hier schrijf, kan en wens ik met de hele wereld te delen. Geen bezwaar tegen. Just my 2 cents.

luntrus
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.