Vaizdo konferencijų saugumo spragos: specialistas atskleidė, kokias gudrybes naudoja piktavaliai

Gegužės 8, 2020

Įvedus karantiną Lietuvoje, tiek švietimo įstaigos, tiek didžioji dalis įmonių prisitaikė prie situacijos ir mokymąsi bei darbą ėmė organizuoti nuotoliniu būdu. Viena dažniausiai naudojamų vaizdo konferencijų platformų – „Zoom“. Masiškas naudojimasis ja atskleidė nemažai saugumo spragų asmeninių duomenų saugumui. Apie platformos privalumus, saugumą ir ką reikėtų žinoti vartotojams, norintiems apsaugoti asmeninius duomenis, kalbamės su Vilniaus Gedimino technikos universiteto (VGTU) Fundamentinių mokslų fakulteto Informacinių sistemų katedros lektoriumi Vitalijumi Gurčinu.

Pastebėta saugumo spragų dėl naudojimosi „Zoom“. Gal, Jūsų žiniomis, yra kitų alternatyvių platformų, kurios saugesnės ar patogesnės vartotojams?

„Zoom“ pelnė populiarumą dėl savo patogumo, lengvos prieigos vartotojams ir patikimos bendravimo priemonės, o tai buvo ypač reikšminga mokymo proceso dalyviams, kuriems per trumpą laiką reikėjo transformuotis iš fizinės mokymo erdvės į virtualią klasę. Paskelbus karantiną ir naudotojams apgulus vaizdo konferencijų platformas, „Zoom“ buvo viena iš platformų, kuri su padidėjusiu srautu susidorojo puikiai, ko negalima buvo pasakyti apie kitas platformas, kai vartotojai negalėjo pasigirti sklandžiu darbu.

Taip pat „Zoom“ populiarumas pritraukė ir piktavalių dėmesį, kurių tikslas – pasiekti kuo didesnį kiekį taikinių, kitaip dar vadinamu atakos paviršiumi, kuriuos pažeidus būtų gaunama daugiausia naudos. Šiuo atveju tai buvo nuotolinio mokymosi ir darbo vaizdo transliacijų platformose dirbantys ir besimokantys milijonai vartotojų. Piktavaliai netruko pademonstruoti „Zoom“ platformos netobulumus ir saugos spragas ne tik teoriškai, bet ir praktiškai. „Zoom“ sureagavo, privalomai įdiegė susitikimo slaptažodį ir laukimo kambarį, kas padeda užkirsti kelią tam tikroms paviešintoms atakoms. Įvykę saugos incidentai ir aktyvuotos saugą užtikrinančios funkcijos platformos patogumo iš esmės nepakeitė, bet sumažino jos patrauklumą vartotojams.

Kaip alternatyvą dėl paviešintų „Zoom“ spragų vartotojai renkasi „Microsoft Teams“ platformą, dėl dažnai jau egzistuojančios „Office 365“ integracijos institucijose, kur jau yra įgyvendintas vartotojų tapatybės ir prieigos kontrolės valdymas. Nuotoliniam mokymuisi taip pat populiaru, ypač mokyklose, „Google Hangouts (Meet)“, kuri kartais vadinama pilnaverte „Zoom“ alternatyva patogumo prasme. Taip pat jaunuomenei patinka ir „Discord“. Rečiau yra naudojama „Skype“, kuri turi apribojimų dėl skirtingų įrenginių. Technologijų sektorius naudoja „Webex“, „GoToMeeting“. Vertinant iš kibernetinės saugos perspektyvos, visos paminėtos platformos pastaruoju metu susiduria su saugos problemomis.

Kokių konkrečių saugumo spragų įžvelgtumėte?

Kalbant apie verslą, akivaizdu, kokiais tikslais gali būti naudinga dalyvauti klausytojo role verslo virtualiame susitikime ar tiesiog atsisiųsti įrašytą verslo susitikimą. Tačiau klausimas, kokius vertingus duomenis galima gauti prisijungus prie pamokos, paskaitos ar užvaldžius mokymui skirtą paskyrą, yra aktualesnis. Tokios galimybės leidžia, pavyzdžiui, skleisti tam tikrą ideologinę medžiagą, demonstruoti nepriimtiną turinį. Dėl technologinių aspektų ir nedidelės švietimo įstaigų darbuotojų patirties, kai kurios tokios atakos buvo identifikuojamos kaip nepaklusnių mokinių ar studentų pasirodymas. Tokio tipo išpuoliai buvo pavadinti „Zoombombing“, kai piktadariai, generuodami „Zoom“ susitikimų ID, jungdavosi prie atsitiktinių susitikimų ir vykdė savo kenkėjišką veiklą. Apsisaugoti nuo tokių atakų buvo galima susitikimams priskiriant slaptažodį, be kurio piktadarys, sugeneravęs susitikimo ID, nebūtų galėjęs prisijungti.
 
Vaizdo transliacijų platformų saugumą galima būtų išskirti į dvi dalis: kokias galimybes valdyti saugą turi patys vartotojai ir technologinė platformos sauga. Dalis karantino metu paviešintų „Zoom“ saugos problemų buvo susijusios su vartotojų ribotu žinojimu, kaip teisingai naudotis platforma. Kita dalis „Zoom“ saugos problemų yra technologinės, kurių vartotojai kontroliuoti negali ir tai yra iki šiol nurodoma kaip pagrindinės priežastys, dėl kurių reikia įvertinti rizikas ir „Zoom“ naudoti apdairiai. 

Vartotojas ir susitikimų iniciatorius iš dalies saugumą gali kontroliuoti įrankyje ar platformoje esančiomis funkcinėmis galimybėmis. Privatumą užtikrinti virtualioje aplinkoje yra sudėtingiau, tai parodė ir „Zoom“ duomenų dalinimasis su „Facebook“, nors „Zoom“ ir deklaruoja, jog rūpinasi vartotojų privatumu renkant, naudojant ir atskleidžiant tam tikrą informaciją. Vis dėlto viešinti ir dalintis privačiais duomenimis nevertėtų, jei nėra tiksliai žinoma, kaip paslaugos yra valdomos.

Ką vartotojai turi žinoti dėl duomenų saugumo, naudojantis „Zoom“?

Svarbiausia taisyklė – nedemonstruoti ir nekalbėti to, ko niekada nenorėtumėte, kad pamatytų ar išgirstų svetimi. Jei yra poreikis dalintis svarbiais dokumentais ar privačia informacija, tai galima atlikti ir kitais kanalais, o susipažinus su informacija, esančia dokumentuose, aptarti konferencinių pokalbių metu. Dalintis ekrane matomu vaizdu reikėtų tik identifikavus visus dalyvius, nes apsaugoti informaciją nuo nutekinimo, dalyvaujant online susitikimuose, neįmanoma. Ekrane matomą vaizdą galima fiksuoti telefonu ar ekraną fiksuojančia programine įranga. Atsižvelgiant į tai, kad „Zoom“ nešifruoja duomenų tarp galinių įrenginių, o šifruoja tik komunikacijos kanalą, net jei ir visi dalyviai yra žinomi, sunku nuspėti, ką iš transliuojamo susitikimo gali kaupti ir pats „Zoom“.

Vartotojai ir susitikimų šeimininkai turi valdyti savo duomenis, dalintis tik aktualiu langu, o ne visu ekranu. Siekiant išvengti netikėtų situacijų, kai vaizdo transliacijos metu kameros matymo lauke gali atsirasti objektų, patenkančių po privatumo apibrėžimu ar trukdančių susitikimui, verta naudoti fono paveikslėlį ar fono suliejimo funkciją, kad matytųsi tik susitikimo dalyvis. Kaip papildomas saugumo priemones „Zoom“ leidžia taikyti vandens ženklą ekranui, kuriuo yra dalijamasi. Taip pat egzistuoja galimybė taikyti vandens ženklą-parašą ir garsui.

Į ką turėtų atkreipti dėmesį vartotojai, norėdami apsaugoti asmeninius duomenis?

Kiekvieną susitikimą patarčiau apsaugoti slaptažodžiu. Taip pat naudoti laukimo kambarį, valdyti priimamus į susitikimą dalyvius. Dar geriau – naudoti skirtingą ID ir slaptažodį kiekvienam susitikimui. Nors „Zoom“ suteikia galimybę į susitikimo nuorodą įterpti slaptažodį, taip padarant prisijungimą patogesniu, bet sumažinant saugą dėl sukčiavimo atakų. Piktavaliai jau išmoko po susitikimo nuoroda slėpti nuorodą į kenksmingą puslapį. Dėl šių priežasčių galima susitikimo nuorodą ir slaptažodį įtraukti atskirai vienoje žinutėje, siunčiant pakvietimą elektroniniu paštu.

Susirinkus visiems dalyviams, galima užrakinti susitikimą, jog nauji dalyviai prisijungti neturėtų galimybių. Esant poreikiui, tam tikrus dalyvius laikinai galima patalpinti į laukimo kambarį. Jeigu nėra poreikio arba kol jo nėra, išjungti galimybę susitikimo dalyviams dalintis ekranu. Be to, riboti failų tipus, kurie būtų leistini dalintis susitikimo metu. Žinoma, reikėtų nesidalinti susitikimų ir konferencijų nuorodomis viešai prieinamuose resursuose ir socialiniuose tinkluose. Paieškojus ir šiandien internete galite rasti atvirai prieinamų „Zoom“ susitikimo nuorodų su slaptažodžiais, susitikimų kalendoriumi.

Kitas dalykas – dalyviams, esantiems iš tos pačios ugdymo institucijos ar įstaigos, leisti prisijungti tik iš nurodyto domeno pagal elektroninį paštą. O jei būtų daromas susitikimo vaizdo įrašas, reikėtų iš anksto apgalvoti, kur jis bus saugomas. Taip pat reikėtų nepamiršti dviejų faktorių autentifikacijos, ją būtina įgalinti, norint apsaugoti savo paskyrą.

 

Galerija

Panašios naujienos

„Scania Lietuva“ atvėrė duris VILNIUS TECH studentams ir alumnams
„Scania Lietuva“ atvėrė duris VILNIUS TECH studentams ir alumnams
VILNIUS TECH studentai ir alumnai turėjo išskirtinę galimybę apsilankyti „Scania Lietuva“ ir iš arti susipažinti su vienos stipriausių transporto sektoriaus įmonių veikla. Vizitą inicijavo VILNIUS TECH Alumnų klubo prezidentas Darius Snieška, pakvietęs bendruomenės narius pažvelgti į modernios transporto įmonės kasdienybę iš vidaus. Ekskursijos metu dalyviai susipažino su įmonės veiklos principais, darbo organizavimo procesais bei transporto sektoriaus užkulisiais. Susitikimo metu buvo pristatyta, kaip organizuojami kasdieniai procesai, kokie sprendimai padeda užtikrinti efektyvų darbą ir kokie iššūkiai šiandien kyla transporto sektoriui. Renginio dalyviai ne tik klausėsi transporto srities profesionalų įžvalgų, bet ir turėjo galimybę iš arčiau susipažinti su įmonės istorija ir jos ateities kryptimis. Didelį įspūdį dalyviams paliko ir šiltas priėmimas bei ekskursija po servisą. Renginio metu daug entuziazmo skleidė ir Dariaus kolega Kristupas, kurio istorija tapo puikiu pavyzdžiu, kaip studijų metais puoselėjama aistra gali virsti profesiniu keliu. Dar studijuodamas VILNIUS TECH universitete jis aktyviai domėjosi kartingais, o susidomėjimas mechanika ir automobilių sportu atvėrė galimybes karjerai tarptautinėje įmonėje. Susitikimo metu dalyviai išgirdo ir įdomių faktų apie „Scania“. Daugelį nustebino tai, kad įmonės istorija prasidėjo nuo dviračių gamybos, o šiandien ji yra viena svarbiausių sunkiojo transporto gamintojų Europoje. Taip pat buvo pristatyti ir įspūdingi įmonės mastą atspindintys skaičiai: daugiau nei 53 tūkst. darbuotojų daugiau nei 100 pasaulio šalių, 1 500 aptarnavimo centrų visame pasaulyje bei apie 100 tūkst. per metus pagaminamų sunkvežimių – tai reiškia, kad kasdien iš gamyklų išrieda vidutiniškai apie 270 transporto priemonių. Dalyviai taip pat sužinojo, kad Lietuvoje transporto sektorius sudaro apie 13 proc. šalies BVP ir vienija daugiau nei 9 tūkst. įmonių. Vizitas tapo ne tik pažintimi su transporto sektoriumi, bet ir įkvėpimu ieškoti naujų galimybių, plėsti akiratį bei drąsiai žengti į dar nepažintas sritis. Tokie susitikimai dar kartą parodo, kokią vertę kuria stipri alumnų bendruomenė – atverdama duris naujoms patirtims, pažintims ir profesiniam augimui. „Alumnai atveria duris“ ekskursijų ciklas ir toliau tęsis, todėl kviečiame sekti informaciją ir nepraleisti būsimų galimybių iš arti pažinti įvairių sektorių įmones bei jų veiklą.
Plačiau
MBA studijos vadovus skatina grįžti į universitetą: „Patirtis tampa stiprybe tik tada, kai ją nuolat atnaujini“
MBA studijos vadovus skatina grįžti į universitetą: „Patirtis tampa stiprybe tik tada, kai ją nuolat atnaujini“
MBA, arba verslo administravimo magistro studijos, dažniausiai pasirenkamos tada, kai žmogus jau turi profesinės patirties, bet nori ją pakelti į kitą lygį. Tai įvairių sričių profesionalai, vadovai ar būsimi vadovai, kuriems kasdienėje veikloje prireikia ne tik techninių ar siauros srities žinių, bet ir platesnio verslo, organizacijos bei žmonių valdymo supratimo. Nors MBA diplomas dažnai siejamas su karjeros augimu, šių studijų vertė slypi ne tik formaliame laipsnyje. Tai nėra dar viena akademinė pakopa po bakalauro studijų – veikiau galimybė sustoti, permąstyti sukauptą patirtį ir išmokti ją taikyti drąsiau, plačiau bei strategiškiau. VILNIUS TECH Verslo vadybos fakulteto MBA absolventų patirtys rodo, kad didžiausi pokyčiai dažnai vyksta ne CV eilutėje, o pačiame mąstyme: keičiasi požiūris į sprendimų priėmimą, vadovavimą, rizikas ir savo profesinę patirtį. Kai patirtis susitinka su nauju požiūriu Į MBA studijas žmonės ateina sukaupę labai skirtingas profesines patirtis. Vieni jau daugelį metų vadovauja organizacijoms ir komandoms, kiti kuria verslus ar įgyvendina inovacijas viešajame sektoriuje. Tačiau juos dažnai vienija panašūs lūkesčiai, pagrindinis jų – noras atsitraukti nuo kasdienės rutinos ir pažvelgti į savo veiklą iš platesnės perspektyvos. Kompetencijų centro vadovas Simonas Barsteiga į MBA studijas atėjo jau sukaupęs ilgametę vadovavimo patirtį. Beveik dešimtmetį jis vadovavo inžinerinei bendrovei „CSD Inžinieriai“, kur per tą laiką komanda išaugo nuo 7 iki 70 darbuotojų. Kasdieniai sprendimai, darbas su klientais, tarptautiniais projektais, verslo plėtra ir atsakomybė už organizacijos rezultatus tapo stipria praktine vadybos mokykla, kurioje netrūko nei sėkmingų sprendimų, nei klaidų, iš kurių teko mokytis. Šiandien Simonas vadovauja kompetencijų centrui universitete – čia, pasak jo, atsirado visiškai kitokie iššūkiai: mokslo, verslo ir technologijų sujungimas, pokyčių inicijavimas bei skirtingų interesų derinimas. Būtent ši profesinė transformacija ir paskatino ieškoti platesnio požiūrio į vadybą. Tuo metu inovacijų ekspertas Tadas Gudėnas į MBA studijas atsinešė patirtį kuriant ir vystant du verslus – „Baltic Bio Fusion“ ir „Innovative Care of Dementia“. Nors praktinės vadybos patirties netrūko, jis jautė, kad sukauptas žinias norisi susisteminti ir papildyti platesniu vadybiniu požiūriu. Naujas požiūris į sukauptą patirtį Nors MBA studijos dažnai siejamos su naujų žinių įgijimu, pašnekovai pabrėžia, kad ne mažiau svarbu yra galimybė permąstyti jau turimą patirtį. „Dirbant labai lengva įsisukti į rutiną. Sprendi kasdienes problemas, priimi sprendimus, reaguoji į situacijas, bet retai sustoji ir paklausi savęs: ar tikrai teisingai mąstau? Ar mano vadovavimo principai vis dar veikia efektyviai?“ – sako S. Barsteiga. Pasak jo, MBA padėjo kritiškai įvertinti ilgametę profesinę patirtį ir suprasti, kad net sėkmingai dirbantis vadovas negali nustoti mokytis. „Po daugelio metų vadovavimo natūraliai atsiranda įsitikinimas, kad žinai, kaip reikia daryti. Tačiau studijos privertė iš naujo pasitikrinti savo sprendimus ir suprasti, kad net ilgametė patirtis nėra baigtinis rezultatas – ji nuolat turi augti kartu su tavimi.“ – teigia absolventas. T. Gudėno sprendimą studijuoti MBA iš pradžių paskatino karjeros galimybė. Prisijungus prie Krašto apsaugos ministerijos ir gavus galimybę prisidėti prie naujo departamento kūrimo bei inovacijų vystymo, pareigoms buvo reikalingas magistro laipsnis. Vis dėlto, anot jo, formalus reikalavimas greitai virto asmeniniu profesiniu augimu. „Supratau, kad tai puiki proga pagaliau susidėlioti turimas žinias į lentynas. Turėjau daug intuityvios patirties, bet norėjosi ją paversti aiškia sistema“, – sako T. Gudėnas. Didžiausia vertė – žmonės ir diskusijos Abu absolventai pabrėžia, kad didelę MBA vertę kūrė ne tik studijų turinys, bet ir pati mokymosi aplinka. Pasak S. Barsteigos, viena svarbiausių MBA patirčių buvo galimybė mokytis kartu su žmonėmis iš skirtingų sektorių ir profesinių sričių. Skirtingos patirtys, požiūriai ir diskusijos natūraliai verčia permąstyti savo įsitikinimus bei sprendimus. Jo nuomone, būtent tokioje aplinkoje pradedi geriau girdėti kitus ir aiškiau atskirti, kur sprendimas pagrįstas faktais, o kur – tik įpročiu ar asmenine patirtimi. Ne mažiau svarbu buvo ir tai, kad vienoje auditorijoje susitiko skirtingų profesijų vadovai. „Versle dažnai bendrauji su savo srities žmonėmis, o čia atsirado galimybė išgirsti visiškai kitokias patirtis. Būtent diskusijose supranti, kad ta pati problema gali turėti kelis teisingus sprendimus“, – teigia pašnekovas. T. Gudėno teigimu, ne mažiau svarbu buvo tai, kad studijos neatsiskyrė nuo kasdienės profesinės veiklos – priešingai, abi sritys nuolat papildė viena kitą. „Man pasisekė, kad nereikėjo laukti diplomo, jog pradėčiau kažką keisti. Dėstytojai skatino spręsti realias savo veiklos problemas, todėl viską, ką išmokdavau, iškart pritaikydavau praktikoje. Reaguodavau ir keisdavau dalykus realiu laiku, dar tebesimokydamas. MBA man nebuvo atskiras studijų pasaulis – jis buvo tiesiogiai susijęs su tuo, ką kasdien dariau profesinėje veikloje.“ – pasakoja T. Gudėnas Abu absolventai pabrėžia, kad didelę studijų vertę kūrė ne tik programos turinys, bet ir dėstytojai – jų praktinė patirtis, gebėjimas diskutuoti bei realias vadybos situacijas paaiškinti suprantamais pavyzdžiais. T. Gudėno teigimu, didelį įspūdį paliko ne tik dėstytojų kompetencija, bet ir pats studijų metodas. „Patiko akademinis požiūris – viskas buvo daroma kūrybiškai, kiekviena problema nagrinėjama iš skirtingų kampų. Tai skatino ne ieškoti vieno teisingo atsakymo, o mokytis matyti platesnį kontekstą“, – sako jis. Nors teigiamai vertina visą dėstytojų komandą, abu pašnekovai kaip ypač įsimintiną mini dr. Artūrą Jakubavičių. Vienas įsimintiniausių pavyzdžių, pasak T. Gudėno, nuskambėjo dr. Artūro Jakubavičiaus paskaitoje apie strateginį valdymą. „Jis valstybės strategiją palygino su sodu. Viena valdžia pasodina kriaušes, bet jos dar nespėja duoti vaisių – ateina kita valdžia ir nusprendžia sodinti obelis. Taip vaisių ir nesulaukiame. Tas palyginimas labai paprastas, bet puikiai parodo, kodėl ilgalaikės strategijos dažnai žlunga“, – prisimena absolventas. Kai studijos keičia ne darbą, o požiūrį į jį Kalbėdami apie didžiausius pokyčius po MBA, absolventai pirmiausia mini ne pareigas ar naujus karjeros laiptelius, o pasikeitusį požiūrį į savo profesinę patirtį. „Vadovavimas nėra būsena, kurią kartą pasieki ir turi visam laikui. Tai nuolatinis mokymosi procesas“, – sako S. Barsteiga. Jo teigimu, MBA dar kartą priminė, kad patirtis tampa tikra stiprybe tik tada, kai ją nuolat peržiūri, analizuoji ir atnaujini. Kalbėdamas apie pokyčius po MBA, T. Gudėnas sako, kad labiausiai pasikeitė sprendimų priėmimo būdas. Jei anksčiau daug sprendimų buvo grindžiami intuicija, šiandien ją papildo aiškesnė analizė ir metodai. „Anksčiau nemažai sprendimų priimdavau iš intuicijos – ir, tiesą sakant, sekdavosi. Bet dabar žinau, kad tą patį galima padaryti metodiškai, dar prieš priimant sprendimą viską ramiai pasveriant. Intuicijos neatsisakau, bet dabar turiu ir įrankius, kurie tą procesą gerokai palengvina“, – sako jis. Mokymasis, kuris nesibaigia gavus diplomą Paprašyti vienu sakiniu apibendrinti MBA vertę, abu absolventai kalba ne apie diplomą ar naujas pareigas, o apie pasikeitusį požiūrį į mokymąsi. S. Barsteigos teigimu, MBA dar kartą sustiprino įsitikinimą, kad vadovavimas – tai ne galutinė stotelė, o nuolatinis augimo procesas: „Kuo daugiau patirties sukaupi, tuo aiškiau supranti, kiek dar daug galima išmokti. Galbūt didžiausia MBA pamoka buvo ne konkretūs modeliai ar metodikos, o supratimas, kad geras vadovas pirmiausia išlieka smalsus ir pasirengęs keistis.“ Skirtingi profesiniai keliai, skirtingos patirtys ir skirtingos priežastys pasirinkti MBA galiausiai atvedė prie tos pačios išvados – didžiausia šių studijų vertė slypi ne diplome. Ji slypi gebėjime kitaip pažvelgti į jau sukauptą patirtį, kritiškiau vertinti savo sprendimus ir drąsiau priimti naujus profesinius iššūkius.
Plačiau