Aunque se han corregido vulnerabilidades en la plataforma Zoom, los ataques persisten ya que muchos usuarios no han actualizado la aplicación.
Cargando cada La tecnología que ha de ser accesible desde el entorno externo a la organización también trae consigo cambios en la configuración y ajustes de la infraestructura. Los cambios más significativos tienen lugar en el perímetro de la organización en los firewalls y otras funciones de seguridad. Los administradores a menudo permiten excepciones a las reglas que son perjudiciales para la seguridad. La apertura de puertos específicos, así como protocolos comunes como RDP (donde hemos visto un aumento de protocolos RDP abiertos en las últimas semanas) y VNC, y su falta de seguridad, abren el camino a un atacante dentro de la organización. Las debilidades también pueden ser causadas por una implementación incorrecta de la solución de videoconferencia en sí, la instalación de versiones desactualizadas o la seguridad insuficiente del servidor, lo que puede conducir no solo a su compromiso, sino también a la intrusión del atacante en otra empresa. infraestructura.
< / div>
Los administradores también facilitan las cosas al abrir la comunicación de la dirección IP a todos los puertos en los que se encuentra la solución de videoconferencia, para que no tengan que buscar puertos específicos a través de los cuales se comunica la solución. Tal procedimiento es incluso requerido directamente por algunas soluciones. Sin embargo, esto conlleva un alto riesgo y nunca debería ocurrir durante la implementación, ya sea para abrir todos los puertos o implementar una solución que requiera abrir una gran cantidad de puertos.
Ataques DoS y DDoS
Otra forma de interrumpir o evitar por completo una llamada de videoconferencia es atacar el funcionamiento real de la llamada de videoconferencia en curso. Un atacante podría elegir entre varias opciones para atacar la infraestructura de la víctima directamente o atacar la infraestructura del ISP en el que se realiza la llamada de videoconferencia.
La mayoría de las aplicaciones que utilizan videoconferencias (por ejemplo, Zoom, Webex, Skype) generalmente solo brindan tráfico en la nube, sin necesidad de poseer la infraestructura para operar. tal servicio. La solución en la nube para llamadas de videoconferencia es un gran atractivo, ya que desde el punto de vista operativo es una solución económica, desde el punto de vista del usuario la ventaja es la rapidez y facilidad de uso. Sin embargo, el modo de operación en la nube también tiene sus desventajas significativas: nunca se puede garantizar la confidencialidad de las conversaciones, ya que la operación la proporciona un operador externo que puede grabar y almacenar llamadas individuales. Los ataques a los servicios en la nube tampoco son nada especial: cuanto más se usa el servicio, más atractivo es el objetivo para los atacantes.
Recomendaciones de seguridad para videoconferencias
Los sistemas de videoconferencia facilitan el trabajo y pueden ser una buena herramienta para mantener la eficiencia del trabajo. Sin embargo, las videoconferencias no seguras en plataformas riesgosas conllevan un alto riesgo de seguridad. Por ello, el Centro Nacional de Ciberseguridad SK-CERT recomienda:
- Use software conocido con buena reputación y características de seguridad adecuadas, como encriptación de comunicaciones de red, autenticación de dos factores al iniciar sesión, etc. para videoconferencias
- Especialmente para el gobierno, no recomendamos usar Zoom. Recomendamos utilizar otras alternativas más seguras
- Use solo software actualizado y no demore la instalación si se lanzan actualizaciones de seguridad
- Proteja cada llamada de videoconferencia con una contraseña completa y difícil de adivinar. No utilice la misma contraseña en varias llamadas de videoconferencia
- Verifique a cada participante de la videoconferencia, preferiblemente verificando y administrando las entradas del entorno de la videoconferencia (función "en espera")
- Haga que las videoconferencias sean privadas, no públicas
- No comparta el enlace de la videoconferencia públicamente a través de redes sociales o similares, solo comparta el enlace con personas específicas que deberían participar en la videoconferencia
- Si quieres comunicar datos sensibles con teleconferencias hazlo para que seas parte de la información y parte dijo durante la llamada y envió la otra parte en un mensaje a través de otra aplicación
- Si tiene alguna sospecha de que puede comprometer las videoconferencias, o si su dispositivo se comporta de manera extraña, notifique de inmediato a su empleador y a la persona responsable de la seguridad cibernética en su organización. />
Debido al hecho de que no todas las empresas han establecido el trabajo desde casa, ni siquiera han desarrollado pautas y regulaciones de seguridad sobre cómo acercarse a la oficina en casa desde el punto de vista de la seguridad. .