Zoom a été accusé d'avoir menti aux utilisateurs. Leurs données n'étaient pas cryptées correctement

Comment tout cela a-t-il commencé?

"Au moins en 2016, Zoom a induit les utilisateurs en erreur en affirmant que

offre un « cryptage de bout en bout sur 256 bits » pourprotection des communications. Cependant, en réalité, il offre un niveau de sécurité inférieur à celui promis par l’entreprise », a déclaré la FTC dans sa plainte contre Zoom et le plan de pré-résolution de l’agence. Malgré la promesse d'un cryptage de bout en bout, la FTC a déclaré que "Zoom conservait des clés cryptographiques qui pourraient permettre à l'entreprise d'accéder au contenu des conférences de ses clients".

La plainte de la FTC allègue que Zoom a délibérément menti en offrant un cryptage de bout en bout dans ses directives de conformité HIPAA de juin 2016 et juillet 2017.

HIPAA ou transférabilité de l'assurance maladie etLoi sur la responsabilité - Loi sur la mobilité et la responsabilité de l'assurance maladie, adoptée le 21 août 1996. La loi a été créée pour moderniser le flux d'informations sur la santé, en prévoyant comment les informations personnelles détenues par les prestataires de soins de santé et les secteurs de l'assurance maladie devraient être protégées contre la fraude et le vol.

Zoom a également déclaré qu'il offrechiffrement de bout en bout dans un livre blanc de janvier 2019, un article de blog d'avril 2017 et des réponses directes aux demandes des clients, indique la plainte FTC.

«En fait, Zoom n'a pas fourni la solution de bout en boutcryptage pour toute réunion Zoom parce que les serveurs de l'entreprise (certains d'entre eux en Chine, d'ailleurs) maintiennent des clés cryptographiques qui permettront aux développeurs d'accéder au contenu des réunions Zoom de leurs clients », a déclaré la FTC dans une plainte.

L'agence affirme également que Zoom « a introduita induit en erreur certains utilisateurs qui souhaitaient stocker les réunions enregistrées sur le service cloud de l'entreprise en prétendant faussement que toutes les vidéoconférences étaient cryptées immédiatement après leur fin. Au lieu de cela, certains enregistrements auraient été stockés en clair pendant 60 jours sur les serveurs de Zoom avant d'être transférés vers un stockage cloud sécurisé.

Compromis de zoom

Pour régler les accusations, Zoom a acceptél'exigence de la FTC de créer et de mettre en œuvre un programme de sécurité complet, d'interdire les fausses déclarations en matière de confidentialité et de sécurité et de mettre en œuvre un certain nombre d'autres mesures détaillées pour protéger sa base d'utilisateurs, qui est passée de 10 millions en décembre 2019 à 300 millions en avril 2020 pendant la pandémie de COVID. -Pandémie 19. 19.

Il est à noter que les nombres 10 et 300 millions font référence au nombre de participants quotidiens aux réunions Zoom.

Les utilisateurs seront-ils indemnisés?

Plan de gestion du zoomsoutenu par la majorité républicaine à la FTC, mais les démocrates de la commission sont fermement opposés, et voici pourquoi. Le fait est que l'accord déclaré ne prévoit pas de compensation pour les utilisateurs.

"Aujourd'hui, la Federal Trade Commissiona voté pour proposer un règlement avec Zoom, mais il y a un problème, a déclaré le commissaire démocrate de la FTC, Rohit Chopra. - Le Règlement ne fournit aucune assistance aux utilisateurs affectés par la tromperie. Il ne fait rien pour les petites entreprises qui s'appuyaient sur les exigences de protection des données de Zoom. Et ne nécessite pas un sou de l'entreprise. La Commission doit changer de cap. "

"Zoom n'est pas obligé d'offrir une compensation pour les dommagesrembourser ou même informer leurs clients que l'entreprise a été poursuivie en justice pour des raisons de sécurité et ment dans la déclaration de ses représentants, souligne la commissaire démocrate Rebecca Kelly Slaughter. "Cette faille dans le règlement proposé ne rend pas service aux clients de Zoom." Bien que l'accord impose des obligations de sécurité, Slaughter a déclaré qu'il n'incluait pas d'exigences protégeant directement la vie privée des utilisateurs.

Nouvelles plaintes concernant Zoom

Zoom fait face séparément à des poursuites de la part des investisseurs et des consommateurs, ce qui pourrait à terme entraîner des pertes financières de la part de l'entreprise.

L'accord Zoom/FTC n'exige pas réellementchiffrement de bout en bout. Cependant, le mois dernier, Zoom a annoncé le déploiement du cryptage de bout en bout dans un aperçu technique. En effet, l’accord impose à l’entreprise de prendre les mesures suivantes :

  • Exiger des utilisateurs qu'ils protègent leurs comptes avec des mots de passe forts et uniques ;
  • Utiliser des outils automatiques pour détecter les tentatives de connexion sans interaction de l'utilisateur ;
  • Limiter le taux de tentatives de connexion pour minimiser le risque d'attaques par force brute ;
  • Réinitialisez les mots de passe pour les informations d’identification compromises connues.

Zoom accepte la surveillance de la sécurité

Le règlement proposé est soumis àcommentaire public pendant 30 jours, après quoi la FTC votera pour le rendre définitif. La période de commentaires de 30 jours débutera dès la publication du règlement dans le Federal Register. L'affaire FTC et les documents connexes peuvent être trouvés ici.

L'annonce de la FTC indique que Zoom a accepté de prendre les mesures suivantes:

  • Évaluer et documenter annuellement tout risque potentiel de sécurité interne et externe et développer des moyens de se protéger contre eux;
  • Mettre en œuvre un programme de gestion des vulnérabilités ; 
  • Fournissez de nouvelles mesures de sécurité - telles que l'authentification multifacteur - pour vous protéger contre les accès non autorisés à votre réseau;
  • Contrôler la suppression des données des serveurs;
  • Prenez des mesures pour empêcher l’utilisation d’informations d’identification d’utilisateur connues et compromises.

Une partie de l'exigence d'effacement des données exige que toutes les copies revendiquées des données soient supprimées dans les 31 jours.

Zoom devra informer la FTC de toutviolations de données, et il lui sera interdit de « déformer » ses pratiques en matière de confidentialité et de sécurité. Cela inclut la manière dont elle collecte, utilise, conserve ou divulgue des informations personnelles », a déclaré la FTC.

De plus, l'entreprise devra vérifier tousmises à jour logicielles pour les vulnérabilités. Zoom recevra également un examen par un tiers de son programme de sécurité mis à jour après le règlement de la réclamation. Les contrôles seront répétés tous les deux ans. Cette exigence sera valable pour les 20 prochaines années.

Au lieu de conclusions - réponse officielle de Zoom

« La sécurité de nos utilisateurs est la prioritépriorité pour Zoom. Nous prenons au sérieux la confiance que nos utilisateurs nous accordent chaque jour. Après tout, ils comptent sur nous pour rester connectés pendant une crise mondiale sans précédent, et nous améliorons continuellement nos programmes de sécurité et de confidentialité. Nous sommes fiers des réalisations que nous avons accomplies sur notre plateforme et nous avons déjà résolu les problèmes identifiés par la FTC. L'accord d'aujourd'hui avec la FTC est conforme à notre engagement en faveur de l'innovation et de l'amélioration de nos produits. »

Lisez aussi

Le glacier Doomsday s'est avéré plus dangereux que les scientifiques ne le pensaient. Nous disons l'essentiel

Recherche: certaines personnes ont des anticorps contre le coronavirus, bien qu'elles ne soient pas tombées malades

Des scientifiques découvrent deux nouveaux mammifères en Australie