Zoom fue acusado de mentir a los usuarios. Sus datos no se cifraron correctamente

¿Cómo empezó todo?

“Al menos en 2016, Zoom engañó a los usuarios afirmando que

ofrece “cifrado de 256 bits de extremo a extremo” paraprotección de las comunicaciones. Sin embargo, en realidad, proporciona un nivel de seguridad inferior al prometido por la empresa", dijo la FTC en su denuncia contra Zoom y el plan de resolución previa de la agencia. A pesar de la promesa de cifrado de extremo a extremo, la FTC dijo que "Zoom mantenía claves criptográficas que podrían permitir a la empresa acceder al contenido de las conferencias de sus clientes".

La queja de la FTC alega que Zoom mintió deliberadamente al ofrecer cifrado de extremo a extremo en sus pautas de cumplimiento de HIPAA de junio de 2016 y julio de 2017.

HIPAA o Portabilidad de seguro médico yLey de Responsabilidad - Ley de movilidad y responsabilidad de los seguros de salud, que fue adoptada el 21 de agosto de 1996. La ley se creó para modernizar el flujo de información médica, prediciendo cómo la información personal en poder de los proveedores de atención médica y las industrias de seguros médicos debe protegerse contra el fraude y el robo.

Zoom también ha declarado que ofrececifrado de extremo a extremo en un documento técnico de enero de 2019, una publicación de blog de abril de 2017 y respuestas directas a las consultas de los clientes, dice la queja de la FTC.

“De hecho, Zoom no proporcionó lacifrado para cualquier reunión de Zoom porque los servidores de la compañía (algunos de ellos en China, por cierto) mantienen claves criptográficas que permitirán a los desarrolladores acceder al contenido de Zoom Meetings de sus clientes ”, dijo la FTC en una queja.

La agencia también afirma que Zoom “introdujoengañó a algunos usuarios que querían almacenar reuniones grabadas en el servicio en la nube de la empresa al afirmar falsamente que todas las videoconferencias se cifraban inmediatamente después de finalizar. En cambio, algunas grabaciones supuestamente se almacenaron sin cifrar durante 60 días en los servidores de Zoom antes de ser transferidas a un almacenamiento seguro en la nube".

Compromiso de zoom

Para resolver los cargos, Zoom acordóel requisito de la FTC de crear e implementar un programa de seguridad integral, prohibir las tergiversaciones de privacidad y seguridad e implementar una serie de otras medidas detalladas para proteger su base de usuarios, que se ha disparado de 10 millones en diciembre de 2019 a 300 millones en abril de 2020 durante la pandemia de COVID. -19 pandemia 19.

Se observa que los números 10 y 300 millones se refieren al número de asistentes diarios a las reuniones de Zoom.

¿Se compensará a los usuarios?

Plan de gestión de zoomapoyado por la mayoría republicana en la FTC, pero los demócratas en la comisión se oponen firmemente, y he aquí por qué. El hecho es que el acuerdo declarado no prevé compensación a los usuarios.

"Hoy la Comisión Federal de Comerciovotó para proponer un acuerdo con Zoom, pero hay un problema, dijo el comisionado demócrata de la FTC, Rohit Chopra. - El Acuerdo no brinda asistencia a los usuarios afectados por el engaño. No hace nada por las pequeñas empresas que dependían de los requisitos de protección de datos de Zoom. Y no requiere un centavo de la empresa. La Comisión debe cambiar de rumbo ".

“Zoom no está obligado a ofrecer compensación por daños y perjuiciosreembolsos o incluso notificar a sus clientes que la empresa ha sido demandada por motivos de seguridad y mentiras en las declaraciones de sus representantes, subraya la comisaria demócrata Rebecca Kelly Slaughter. "Este vacío en el acuerdo propuesto no le hace ningún favor a los clientes de Zoom". Si bien el acuerdo impone obligaciones de seguridad, Slaughter dijo que no incluye requisitos que protejan directamente la privacidad del usuario.

Nuevas quejas sobre Zoom

Zoom enfrenta demandas por separado de inversores y consumidores, que en última instancia podrían conducir a pérdidas financieras por parte de la empresa.

El acuerdo Zoom/FTC en realidad no requierecifrado de extremo a extremo. Aunque el mes pasado, Zoom anunció que estaba implementando el cifrado de extremo a extremo en una vista previa técnica. En efecto, el acuerdo obliga a la empresa a tomar las siguientes medidas:

  • Exigir a los usuarios que protejan sus cuentas con contraseñas únicas y seguras;
  • Utilice herramientas automáticas para detectar intentos de inicio de sesión sin interacción del usuario;
  • Limite la tasa de intentos de inicio de sesión para minimizar el riesgo de ataques de fuerza bruta;
  • Restablezca las contraseñas de las credenciales comprometidas conocidas.

Zoom acepta el monitoreo de seguridad

El acuerdo propuesto está sujeto acomentario público durante 30 días, después de lo cual la FTC votará para hacerlo definitivo. El período de comentarios de 30 días comenzará con la publicación del acuerdo en el Registro Federal. El caso de la FTC y los documentos relacionados se pueden encontrar aquí.

El anuncio de la FTC dice que Zoom ha acordado tomar los siguientes pasos:

  • Evaluar y documentar anualmente los posibles riesgos de seguridad internos y externos y desarrollar formas de protegerse contra ellos;
  • Implementar un programa de gestión de vulnerabilidades;
  • Proporcione nuevas medidas de seguridad, como la autenticación de múltiples factores, para proteger contra el acceso no autorizado a su red;
  • Controlar la eliminación de datos de los servidores;
  • Tome medidas para evitar el uso de credenciales de usuario comprometidas.

Parte del requisito de eliminación de datos requiere que todas las copias reclamadas de los datos se eliminen dentro de los 31 días.

Zoom deberá notificar a la FTC sobre cualquierviolaciones de datos y se le prohibirá “tergiversar” sus prácticas de privacidad y seguridad. Esto incluye cómo recopila, utiliza, mantiene o divulga información personal”, dijo la FTC.

Además, la empresa deberá comprobar todos losactualizaciones de software en busca de vulnerabilidades. Zoom también recibirá una revisión de un tercero de su programa de seguridad actualizado luego de la resolución de la reclamación. Los controles se repetirán cada dos años. Este requisito será válido durante los próximos 20 años.

En lugar de conclusiones - respuesta oficial de Zoom

“La seguridad de nuestros usuarios es lo principalprioridad para Zoom. Nos tomamos en serio la confianza que nuestros usuarios depositan cada día en nosotros. Después de todo, cuentan con nosotros para mantenerlos conectados durante una crisis global sin precedentes y estamos mejorando continuamente nuestros programas de seguridad y privacidad. Estamos orgullosos de los logros que hemos logrado en nuestra plataforma y ya hemos abordado los problemas identificados por la FTC. El acuerdo de hoy con la FTC es consistente con nuestro compromiso con la innovación y la mejora de nuestros productos".

Leer también

El glaciar Doomsday resultó ser más peligroso de lo que pensaban los científicos. Contamos lo principal

Investigación: algunas personas tienen anticuerpos contra el coronavirus, aunque no se enfermaron

Los científicos descubren dos nuevos mamíferos en Australia