GHOST系统之家 - Windows系统光盘下载网站!
当前位置:GHOST系统之家>电脑问题 > Zoom的“漏洞”围城,从新增用户1.9亿到股价下跌16%

Zoom的“漏洞”围城,从新增用户1.9亿到股价下跌16%

来源:Ghost系统之家浏览:时间:2023-03-27 08:00:31

漏洞安全问题,终究是给Zoom上了一课。

漏洞/Zoom/网络安全

3个月,1.9亿用户,股价下跌16%

3个月新增1.9亿用户。在新冠疫情全球爆发之际,9岁的Zoom迎来了机会。

根据公开数据,在创纪录的一周下载量中,Zoom 的下载量是 2019 年第四季度美国每周平均下载量的14倍。远程办公的热潮中,发力云视频会议的Zoom真实地做到了“一口吃成一个胖子”,意气风发莫过于此。

如果没有后面的事,大抵Zoom会成为疫情期间最大的企业赢家,成为一桩商界美谈。

可惜,没有如果。

  • 3 月 26 日,Motherboard指出,在 iOS 系统下载或打开 Zoom App 时,App内嵌的 Facebook SDK会向Facebook传送用户的手机型号、时区、城市、运营商以及广告唯一标识符等信息,而 iOS 版本的Zoom甚至没有在隐私条款中提前说明,就将用户数据共享给Facebook。
  • 随后,Zoom承认了漏洞。
  • 3 月 28 日, SpaceX 发给员工的一封电子邮件中要求员工立即停止使用Zoom。信中是这么说的:“我们知道,我们中的很多人正在使用这一工具进行会议。但请使用电子邮件、短信或者电话作为代替通信的手段。”
  • 3月30日,美国联邦调查局(FBI)波士顿办公室发布了关于 Zoom 的警告,提醒大家不要在 Zoom进行公开会议或者广泛分享链接,甚至还谈到此前已经发生了多起身份不明的人入侵学校网络课程的事件。
  • 3 月 31 日,Zoom 再次被曝漏洞。Windows版 Zoom App爆出容易受到 NUC 路径注入攻击。由于Zoom的“公司目录”下会展示使用同一邮箱域名的同事姓名、头像和邮箱,导致如果用户用私人邮箱注册,可能会看到同样使用该邮箱域名的陌生人,而攻击者利用聊天模块的漏洞,能够窃取点击相关链接的用户的Windows 登陆凭据,允许访问受害者的麦克风和摄像机。
  • 与此同时,美国航天局发言人斯蒂芬妮·希尔霍尔茨也表示,NASA 也已经禁止员工使用Zoom 。

数据泄露、安全隐患、漏洞频出……让Zoom的快速扩张受到了质疑声。而来自FBI、SpaceX、NASA的态度,让事态进一步恶化。

受安全漏洞事件的影响,开盘前Zoom股价一度下跌16%。开盘约一小时后,股价下挫逾7%。CEO袁征(EricYuan)出面为漏洞事件道歉。Zoom宣布冻结新功能。

3个月,大起大落。最后留下的是Zoom对公众的一概承诺:

  • 立即冻结添加新功能;
  • 立即转移所有工程资源以专注于最大的信任,安全和隐私问题;
  • 与第三方专家和代表用户进行全面审查,以了解并确保Zoom所有新消费者使用案例的安全性;
  • 准备透明度报告,详细说明与数据,记录或内容请求有关的信息;
  • 增强当前的漏洞赏金计划;
  • 进行一系列白盒渗透测试,以进一步发现和解决问题。

漏洞事件带来的一系列多米诺骨牌效应,最终让Zoom囿于困境。

安全漏洞对企业的影响

对于Zoom来说,这几乎是魔幻与现实并存的3个月,而将其从飞速扩张的美梦中叫醒的罪魁祸首就是“漏洞”。

漏洞对于企业来说有多重要?成也漏洞,败也漏洞。

成,企业在漏洞检测、挖掘、管理上形成体系,随时随刻地查“漏”补缺,不仅能够强化企业安全能力,保障业务的顺利开展,适当披露已修复的漏洞还能增强用户对企业的信任。

败,可以参考Zoom,或者更直接点,根据IBM的2019年数据泄露成本报告,美国数据泄露的平均成本为819万美元。公司平均需要206天才能识别出泄露,尝试解决这些问题则平均需要38天,漏洞给企业带来的是直观的高成本代价,同时,还有一系列信誉损失、业务难以维系、用户流失等问题。

可以说,漏洞引发的安全问题几乎成为企业业务开展的生命线。从Zoom事件中,我们或许应该深入思考如何降低安全漏洞对企业的威胁。

1. 安全是业务长远发展的根基

为什么Zoom在过去9年都没有发现的漏洞却在最近1个月里被曝光。企业在收获用户激增的红利下,有没有思考用户量提升后带来的安全问题很重要。

在1000万用户规模下,如果企业认为“定期的漏扫就足够了”、“内部能够自己能发现、解决漏洞”,可一旦遇见用户量大跃升等情况,再去做漏洞管理就来不及了,那些隐藏的漏洞会被外部(记者、安全研究人员、用户等)提前发现、披露。显然,从1000万用户到2亿用户,虽然Zoom做出了一些安全举措(删除了iOS客户端中的FacebookSDK、更新了隐私政策),但显然还不够、来不及。

在”致Zoom用户的一封信”中提到:因为用户数的激增,Zoom员工一直都在全天候工作。因为“在设计这款产品时并没有预见到,在短短几周内,全球各地的人们突然紧急开始在家办公、学习和社交。现在,我们有了更广泛的用户群体,他们正以各种意想不到的方式使用我们的产品,这给我们带来的挑战是我们在设计平台时所没有预料到的。”

因此,我们一直强调安全一定是企业业务长远发展的根基。在2亿用户规模下安全建设很重要,1000万用户规模下安全建设也不能忽视,让业务从开始就融入安全的理念,才能应对突发的威胁,保障业务的长远发展。

2. 重视漏洞全生命周期管理

目前披露的2个Zoom漏洞是如何披露的?是媒体记者、安全研究人员对外发声。这个过程中没有给Zoom留下足够的反应和漏洞修补时间。

漏洞的披露暴露了Zoom在漏洞管理上的不足。有趣的是,我们发现了2019年Zoom对于用户上报2个的漏洞的处理:

2019年3月26日,漏洞被上报给Zoom,然后,Zoom花了10天的时间来确认漏洞,并且“Zoom安全工程师不在办公室,并表示由于政策,即使在漏洞被修补后也不能公开细节,并拒绝提供奖励。”而真正讨论漏洞修补的时间是在2019年6月11日。可以说,Zoom在保护客户安全方面不够积极主动,而漏洞管理中存在的问题也给企业留下了安全隐患。

谈到漏洞的全生命周期落地,这并不容易,但是企业成长的过程中必须要做的一个事情。生命周期包括了漏洞发现、漏洞跟踪和漏洞记录。也就是先发现漏洞,然后跟进、修复漏洞,最后要将各种情况的漏洞以及漏洞处理措施记录在案。

然而,由于企业的安全能力有限度,仅仅依靠内部的安全团队很难真正地及时发现所有潜在的漏洞(这也是出现被攻击者利用的0day的主要原因之一)。第一步的发现没有做好,后续的跟进与修复自然无法进行。因此,随着企业安全建设的不断深入,可以拓展漏洞发现渠道,譬如企业SRC(安全应急响应中心)、国家信息安全漏洞共享平台、第三方漏洞提交平台(如漏洞盒子等)。越来越多的企业开始拥抱众测模式,通过白帽子的接入与链接,强化企业的安全能力。

同时,为规范网络安全漏洞报告和信息发布等行为,避免漏洞夸大披露乃至被恶意利用的情况,2019年我国工信部发布了《网络安全漏洞管理规定(征求意见稿)》,企业落地网络安全漏洞管理时可以以此为参考。

最后,企业还可以适当通过漏洞奖励、强化漏扫等手段进一步加强与安全研究/从业人员的交流,使其不是简单直接向公众公开披露。

推荐系统

  • 微软Win11原版22H2下载_Win11GHOST 免 激活密钥 22H2正式版64位免费下载

    微软Win11原版22H2下载_Win11GHOST 免 激活密钥 22H2正式版64位免费下载

    语言:中文版系统大小:5.13GB系统类型:Win11

    微软Win11原版22H2下载_Win11GHOST 免 激活密钥 22H2正式版64位免费下载系统在家用办公上跑分表现都是非常优秀,完美的兼容各种硬件和软件,运行环境安全可靠稳定。Win11 64位 Office办公版(免费)优化  1、保留 Edge浏览器。  2、隐藏“操作中心”托盘图标。  3、保留常用组件(微软商店,计算器,图片查看器等)。  5、关闭天气资讯。 

  • Win11 21H2 官方正式版下载_Win11 21H2最新系统免激活下载

    Win11 21H2 官方正式版下载_Win11 21H2最新系统免激活下载

    语言:中文版系统大小:4.75GB系统类型:Win11

    Ghost Win11 21H2是微软在系统方面技术积累雄厚深耕多年,Ghost Win11 21H2系统在家用办公上跑分表现都是非常优秀,完美的兼容各种硬件和软件,运行环境安全可靠稳定。Ghost Win11 21H2是微软最新发布的KB5019961补丁升级而来的最新版的21H2系统,以Windows 11 21H2 22000 1219 专业版为基础进行优化,保持原汁原味,系统流畅稳定,保留常用组件

  • windows11中文版镜像 微软win11正式版简体中文GHOST ISO镜像64位系统下载

    windows11中文版镜像 微软win11正式版简体中文GHOST ISO镜像64位系统下载

    语言:中文版系统大小:5.31GB系统类型:Win11

    windows11中文版镜像 微软win11正式版简体中文GHOST ISO镜像64位系统下载,微软win11发布快大半年了,其中做了很多次补丁和修复一些BUG,比之前的版本有一些功能上的调整,目前已经升级到最新版本的镜像系统,并且优化了自动激活,永久使用。windows11中文版镜像国内镜像下载地址微软windows11正式版镜像 介绍:1、对函数算法进行了一定程度的简化和优化

  • 微软windows11正式版GHOST ISO镜像 win11下载 国内最新版渠道下载

    微软windows11正式版GHOST ISO镜像 win11下载 国内最新版渠道下载

    语言:中文版系统大小:5.31GB系统类型:Win11

    微软windows11正式版GHOST ISO镜像 win11下载 国内最新版渠道下载,微软2022年正式推出了win11系统,很多人迫不及待的要体验,本站提供了最新版的微软Windows11正式版系统下载,微软windows11正式版镜像 是一款功能超级强大的装机系统,是微软方面全新推出的装机系统,这款系统可以通过pe直接的完成安装,对此系统感兴趣,想要使用的用户们就快来下载

  • 微软windows11系统下载 微软原版 Ghost win11 X64 正式版ISO镜像文件

    微软windows11系统下载 微软原版 Ghost win11 X64 正式版ISO镜像文件

    语言:中文版系统大小:0MB系统类型:Win11

    微软Ghost win11 正式版镜像文件是一款由微软方面推出的优秀全新装机系统,这款系统的新功能非常多,用户们能够在这里体验到最富有人性化的设计等,且全新的柔软界面,看起来非常的舒服~微软Ghost win11 正式版镜像文件介绍:1、与各种硬件设备兼容。 更好地完成用户安装并有效地使用。2、稳定使用蓝屏,系统不再兼容,更能享受无缝的系统服务。3、为

  • 雨林木风Windows11专业版 Ghost Win11官方正式版 (22H2) 系统下载

    雨林木风Windows11专业版 Ghost Win11官方正式版 (22H2) 系统下载

    语言:中文版系统大小:4.75GB系统类型:

    雨林木风Windows11专业版 Ghost Win11官方正式版 (22H2) 系统下载在系统方面技术积累雄厚深耕多年,打造了国内重装系统行业的雨林木风品牌,其系统口碑得到许多人认可,积累了广大的用户群体,雨林木风是一款稳定流畅的系统,一直以来都以用户为中心,是由雨林木风团队推出的Windows11国内镜像版,基于国内用户的习惯,做了系统性能的优化,采用了新的系统

  • 雨林木风win7旗舰版系统下载 win7 32位旗舰版 GHOST 免激活镜像ISO

    雨林木风win7旗舰版系统下载 win7 32位旗舰版 GHOST 免激活镜像ISO

    语言:中文版系统大小:5.91GB系统类型:Win7

    雨林木风win7旗舰版系统下载 win7 32位旗舰版 GHOST 免激活镜像ISO在系统方面技术积累雄厚深耕多年,加固了系统安全策略,雨林木风win7旗舰版系统在家用办公上跑分表现都是非常优秀,完美的兼容各种硬件和软件,运行环境安全可靠稳定。win7 32位旗舰装机版 v2019 05能够帮助用户们进行系统的一键安装、快速装机等,系统中的内容全面,能够为广大用户

  • 番茄花园Ghost Win7 x64 SP1稳定装机版2022年7月(64位) 高速下载

    番茄花园Ghost Win7 x64 SP1稳定装机版2022年7月(64位) 高速下载

    语言:中文版系统大小:3.91GB系统类型:Win7

    欢迎使用 番茄花园 Ghost Win7 x64 SP1 2022.07 极速装机版 专业装机版具有更安全、更稳定、更人性化等特点。集成最常用的装机软件,集成最全面的硬件驱动,精心挑选的系统维护工具,加上独有人性化的设计。是电脑城、个人、公司快速装机之首选!拥有此系统