受疫情影响,美国使用视频会议软件的人数激增,关注度也持续上升,在Zoom这个前车之鉴带领之下,全球安全研究人员将目光转向了其他视频会议软件,试图从他们身上也找到安全隐患,同样,NSA等美国机构也将目光投向它们。

美国国家安全局(NSA)发布了对当今最流行的视频会议,文本聊天和协作工具的安全评估。该指南包含安全标准列表,NSA希望公司在选择要在其环境中部署的远程办公工具/服务时考虑这些安全标准。

根据NSA的文件,评估标准回答了以下基本问题:

一、服务是否实现端到端加密?

端到端(E2E)加密意味着内容(文本,语音,视频,数据等)从发送者到接收者一直处于加密状态。

此外,数据处于静止状态时(即非传输状态),无论是在端点(移动设备或工作站)上还是驻留在远程存储上(例如服务器,云存储),只有邮件的发件人和预期的收件人才能看到未加密的内容。强大的端到端加密取决于精心分配的密钥。大规模的群组视频聊天未采用端到端加密因为出于性能方面的考虑很多并没有进行端到端加密,因此容易被拦截

二、是否使用了强大的,众所周知的,可测试的加密标准?

即使没有端到端加密,NSA也建议使用强加密标准,最好NIST批准的算法和当前的IETF安全协议标准。许多协作服务可以保护传输中的数据通过传输层安全性(TLS)版本1.2(或更高版本)安全协议在客户端和服务器之间进行敏感通信。

首选使用已发布的协议标准,例如TLS和DTLSSRTP。如果产品供应商已经创建了自己的加密方案或协议,则应该对其加密强度进行评估测试。

三、是否使用多因素身份验证(MFA)来验证用户的身份?

如果没有MFA,则弱密码或被盗密码可用于访问合法用户的帐户,一般通过手机验证码或者手机令牌等方式辅助登陆。

四、用户可以查看和控制谁连接到协作会话吗?

这里主要防止用户越权问题。

五、服务隐私政策是否允许供应商与第三方共享数据?

六、用户是否可以永久删除对应账号数据?

七、协作服务的源代码是否已公开共享(例如,开源)?

这里可以注意文末的表格,然后可以通过软件名去GitHub上面搞代码玩。

八、是否已将服务和/或应用程序审核或认证为以安全为重点国家认可还是政府机构?

九、服务的开发和/或托管是否在政府管辖和法律规定范围内。

下面为NSA测试的视频会议软件,以及对应上面的评估项的情况。

测试对象为

Cisco Webex、Dust、Google G Suite、GoToMeeting、Mattermost、Microsoft Teams、Signal、Skype for Business、Slack、SMS Text、WhatsApp、Wickr、Zoom

其中Mattermost,signal,Wickr都已经开源了

国内也可以根据这个标准进行参考。

PDF安全下载:

https://github.com/blackorbird/Software/blob/master/CSI-SELECTING-AND-USING-COLLABORATION-SERVICES-SECURELY-LONG-FINAL.PDF

顺便介绍一下上面提到的两个开源的协作和聊天软件。

Mattermost,协同工具,功能齐全,界面完美。

https://mattermost.com/

直接看他的github首页

https://github.com/mattermost

桌面端,服务端,APP端应有尽有!

然后是signal,真爱

https://www.signal.org/

同样是服务端客户端齐全

https://github.com/signalapp

几天前,美国NSA分享常用WebShell检测工具和植入所用漏洞列表,点击可查阅。

昨天,美国国土安全部网络安全和基础设施安全局(CISA)表示担心Office 365和Microsoft Teams的快速部署可能由于缺少关键安全配置而使公司遭受攻击,还发布了警告。

另外,此前爆出通过发送GIF给Microsoft Teams用户可以触发帐户劫持的漏洞也挺有趣,目前已经修复,及时更新版本。

思路还是很棒的,详细分析报告链接如下

https://www.cyberark.com/threat-research-blog/beware-of-the-gif-account-takeover-vulnerability-in-microsoft-teams/

上期阅读

▲恶意软件地下交易市场现况

美国NSA发布对视频会议软件和聊天协作工具的安全评估报告相关推荐

  1. Riot-IM:是一个开源免费的即时通讯聊天协作工具,功能丰富且跨平台——Riot-IM

    Riot-IM 介绍  Riot-IM ,一个新型的协作平台,可以在 iOS.Android.Web 端运行,完全由自身控制的通用安全聊天应用程序.支持多大25种语言(支持中文),且还在不断地增加!可 ...

  2. 美国政府发布《软件供应链安全客户实践建议指南》

     聚焦源代码安全,网罗国内外最新资讯! 专栏·供应链安全 数字化时代,软件无处不在.软件如同社会中的"虚拟人",已经成为支撑社会正常运转的最基本元素之一,软件的安全性问题也正在成为 ...

  3. 中油即时通信电脑版_一文看懂云视频会议与即时聊天软件的差别

    进入互联网时代,便捷.高效的云视频会议受到中小企业的青睐,人们通过租赁云视频会议账号,即可在视频会议室.个人电脑.智能手机上发起远程视频会议.不过随着5G等通信网络的普及,人们基于即时聊天软件进行视频 ...

  4. 美国商务部发布软件物料清单 (SBOM) 的最小元素(下)

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 专栏·供应链安全 数字化时代,软件无处不在.软件如同社会中的"虚拟人",已经成为支撑社会正常运转的最基本元素之一,软件的安全 ...

  5. 美国CISA联合发布了勒索软件防护指南

    近日,美国CISA(国土安全部下属的网络安全和基础设施安全局)和MS-ISAC(州际信息共享和分析中心) 联合发布了勒索软件防护指南,该指南是以客户为中心的一站式资源,提供了最佳实践和预防,保护方法, ...

  6. 视频会议软件Zoom隐私安全问题大爆发

    新冠疫情全球蔓延,远程办公需求愈发增加,视频会议软件的Zoom 全球用户数量激增,开年短短三个月,股价大涨130%以上,但此后隐私安全事件频频曝出,Zoom 股价连日暴跌,相比此前高点已经下滑26%. ...

  7. 简单视频会议软件_简单而免费的视频会议

    简单视频会议软件 video conferencing. Like most of our services, it is free of charge. It is built on a relia ...

  8. nsa iphone 手机天堂-软件世界 | 手机天堂-软件世界

    据国外媒体近日报道,美国国家安全局(NSA)在2008年研发了一项名为"Dropout Jeep"的监控软件植入系统,能够侵入苹果iPhone等设备,并获得包括联系人在内的隐私信息 ...

  9. 美国NSA上报的微软系统漏洞,或将在网络世界掀起巨浪

    在万众"期待"的Windows 7停服日,也就是2020年微软第一次补丁更新日,发生了一件让业界众说纷纭的事件:美国NSA国家安全局,在发现一个"严重"漏洞后, ...

最新文章

  1. OpenCV | OpenCV哈里斯 (Harris)角点检测
  2. 用GrabCut进行前景检测(对书中代码进行改进)Python
  3. IOS学习笔记——Objective-c基础(一)
  4. cpu开核_电脑魔改篇——CPU散热器
  5. RecycleView弹性滑动
  6. html 父模板,详解vue父子模版嵌套案例
  7. jxls对比_JXLS 2.4.0学习
  8. 项目管理十大知识领域和五大过程
  9. echarts饼图自动动画_echarts饼图定时自动切换
  10. 单芯片无线供电IC 无线充电芯片 无线输电芯片FS68001
  11. 【基于深度学习的细粒度分类笔记2】弱监督学习下商品识别:CVPR 2018细粒度识别挑战赛获胜方案简介
  12. 浪潮英信服务器如何用u盘装系统,浪潮英信服务器操作系统安装指引V20-Inspur.PDF...
  13. 音乐播放器功能的实现,歌词lrc显示,播放过程中来电
  14. 目标跟踪数据集GOT-10k的配置
  15. 计算机显示器是输入,如果计算机显示器未显示视频输入怎么办
  16. ubuntu卡在Started gnome...上的问题
  17. java 窗口置顶_JAVA如何让窗体置于所有应用前面?
  18. Python 笔记第二部分:容器和编码
  19. [计算机数值分析]改进欧拉格式解常微分方程的初值问题
  20. mc服务器常用指令_mc服务器常用指令

热门文章

  1. Mac 应用程序意外退出 movist pro 等
  2. pythonturtle画飞机_浅谈pygame编写外星人入侵游戏第一步(屏幕上绘制飞机)......
  3. 百度小程序开发:点百度开发者工具上的“发布”按钮不能发布是怎么回事?
  4. 美国多年提高网安预算分析
  5. 2024北京邮电大学计算机考研信息汇总
  6. 电池SOC预估玄学:有时侯电池与电池的差距,比电池与狗之间的差距都大
  7. 数据库系统h概论——1、基本的概念
  8. 【计算机考研择校】湘潭大学2022考研考情介绍
  9. 光伏电站清扫机器人_光伏清扫机器人(GF01B)
  10. [转]李平:大型网站的灵魂——性能