Zoom anklagades för att ljuga för användarna. Deras data krypterades inte ordentligt

Hur började det hela?

«По крайней мере в 2016 году Zoom вводила пользователей в заблуждение, заявляя, что

предлагает „сквозное 256-битное шифрование“ для защиты коммуникаций. Хотя на деле оно обеспечивает более низкий уровень безопасности, чем обещала компания», — говорится в жалобе FTC против Zoom и в плане агентства по предварительному урегулированию. Несмотря на многообещающее сквозное шифрование, FTC заявила, что «Zoom сохраняла криптографические ключи, которые могли позволить компании получать доступ к содержимому конференций своих клиентов».

FTC-klagomålet hävdar att Zoom medvetet ljög genom att erbjuda end-to-end-kryptering i sina riktlinjer för HIPAA i juni 2016 och juli 2017.

HIPAA eller sjukförsäkringsportabilitet ochLag om ansvarsskyldighet - Lagen om sjukförsäkringens rörlighet och ansvarsskyldighet, som antogs den 21 augusti 1996. Lagen skapades för att modernisera flödet av hälsoinformation och förutsäga hur personlig information som innehas av vårdgivare och sjukförsäkringsbranscher ska skyddas mot bedrägeri och stöld.

Zoom har också sagt att det erbjuderend-to-end-kryptering i en vitbok från januari 2019, ett blogginlägg från april 2017 och direkta svar på kundförfrågningar, säger FTC-klagomålet.

”Faktum är att Zoom inte gav änd-till-slutkryptering för alla Zoom-möten, eftersom företagets servrar (vissa av dem, förresten, finns i Kina) upprätthåller kryptografiska nycklar som gör det möjligt för utvecklare att få åtkomst till sina kunders Zoom Meetings-innehåll, säger FTC i ett klagomål.

Также агентство утверждает, что Zoom «ввел в заблуждение некоторых пользователей, которые хотели хранить записанные встречи в облачном сервисе компании, ложно заявив, что все видеоконференции были зашифрованы сразу после их завершения. Вместо этого, некоторые записи якобы хранились в незашифрованном виде в течение 60 дней на серверах Zoom до их переноса в безопасное облачное хранилище».

Zooma kompromiss

Чтобы уладить обвинения, Zoom согласился с требованием FTC создать и внедрить комплексную программу безопасности, запретить искажение информации о конфиденциальности и безопасности и внедрить ряд других подробных мер по защите своей пользовательской базы, которая с 10 млн в декабре 2019 года резко выросла до 300 млн в апреле 2020 года во время пандемии COVID-19.

Det noteras att siffrorna 10 och 300 miljoner hänvisar till antalet dagliga deltagare till Zoom-möten.

Kommer användarna att få ersättning?

Plan för zoomhanteringstöds av den republikanska majoriteten i FTC, men demokraterna i kommissionen är starkt emot, och här är varför. Faktum är att det angivna avtalet inte ger någon ersättning till användarna.

"Idag Federal Trade Commissionröstade för att föreslå en överenskommelse med Zoom, men det finns ett problem, sade FTC: s demokratiska kommissionär Rohit Chopra. - Förlikningen ger inget stöd till användare som påverkas av bedrägeriet. Det gör ingenting för småföretag som förlitar sig på Zooms krav på dataskydd. Och kräver inte ett öre från företaget. Kommissionen måste ändra kurs. "

«Zoom не обязана предлагать возмещение ущерба, возмещение или даже уведомлять своих клиентов о том, что компании предъявлялись претензии и-за безопасности и лжи в заявлении ее представителей, — подчеркивает комиссар Демократической партии Ребекка Келли Слотер. — Эта брешь в предлагаемом урегулировании оказывает медвежью услугу клиентам Zoom». Хотя соглашение налагает обязательства по обеспечению безопасности, Слотер заявила, что оно не включает требований, непосредственно защищающих конфиденциальность пользователей.

Новые претензии к Zoom

Zoom står inför rättegångar från investerare och konsumenter, vilket i slutändan kan leda till ekonomiska förluster från företaget.

Соглашение Zoom / FTC на самом деле не требует сквозного шифрования. Хотя, в прошлом прошлом месяце Zoom и объявил, что развертывает сквозное шифрование в технической предварительной версии. На деле, соглашение требует, чтобы компания приняла следующие меры:

  • Потребовать от пользователей защитить свои учетные записи надежными уникальными паролями;
  • Использовать автоматические инструменты для выявления попыток входа в систему без участия пользователя;
  • Ограничить скорость попыток входа в систему для минимизации риска атаки методом грубой силы;
  • Сбросить пароли для известных скомпрометированных учетных данных.

Zoom godkänner säkerhetsövervakning

Den föreslagna förlikningen är föremål föroffentlig kommentar i 30 dagar, varefter FTC kommer att rösta för att göra det slutgiltigt. Den 30-dagars kommentarperiod börjar när offentliggörandet av förlikningen i Federal Register. FTC-ärendet och relaterade dokument finns här.

FTC-meddelandet säger att Zoom har gått med på att vidta följande steg:

  • Bedöma och dokumentera varje år eventuella interna och externa säkerhetsrisker och utveckla sätt att skydda mot dem;
  • Внедрить программу управления уязвимостями; 
  • Ge nya säkerhetsåtgärder - till exempel autentisering med flera faktorer - för att skydda mot obehörig åtkomst till ditt nätverk;
  • Styr radering av data från servrar;
  • Принять меры для предотвращения использования известных скомпрометированных учетных данных пользователя.

En del av kravet på radering av data kräver att alla kopior av uppgifterna som begärs raderas inom 31 dagar.

Zoom будет обязан уведомить FTC о любых нарушениях сохранности данных, и ему будет запрещено «искажать информацию о своих методах обеспечения конфиденциальности и безопасности. В том числе о том, как он собирает, использует, поддерживает или раскрывает личную информацию», — говорится в сообщении FTC.

Dessutom måste företaget kontrollera alltprogramuppdateringar för sårbarheter. Zoom kommer också att få en tredje parts granskning av sitt uppdaterade säkerhetsprogram efter avgörandet av fordran. Kontrollerna kommer att upprepas vartannat år. Detta krav kommer att gälla de närmaste 20 åren.

Istället för slutsatser - officiellt Zoom-svar

«Безопасность наших пользователей — главный приоритет для Zoom. Мы серьезно относимся к тому доверию, которое пользователи оказывают нам каждый день. В конце-концов, они рассчитывают, что мы будем поддерживать их связь во время беспрецедентного глобального кризиса, и мы постоянно совершенствуем наши программы безопасности и конфиденциальности. Мы гордимся достижениями, которые мы сделали на нашей платформе, и мы уже решили проблемы, выявленные FTC. Сегодняшнее соглашение с FTC соответствует нашему стремлению к инновациям и совершенствованию нашей продукции».

Läs också

Doomsday-glaciären visade sig vara farligare än forskare trodde. Vi berättar det viktigaste

Forskning: vissa människor har antikroppar mot koronavirus, även om de inte hade dem

Forskare upptäcker två nya däggdjur i Australien