无密码的 Zoom 会议

编辑

此规则识别未设置密码创建的 Zoom 会议。没有密码的会议容易受到“Zoom 炸弹”攻击。“Zoom 炸弹”是利用未受密码保护的 Zoom 会议进行的攻击。 “Zoom 炸弹”指的是不希望有的、具有破坏性的入侵,通常由网络巨魔和黑客闯入视频会议。 在典型的“Zoom 炸弹”事件中,远程会议会被插入淫秽、猥亵、种族主义或反犹太主义性质的材料而劫持,通常会导致会议关闭。

规则类型: 查询

规则索引:

  • filebeat-*

严重程度: 中

风险评分: 47

运行频率: 5 分钟

搜索索引起始时间: 无 (日期数学格式,另请参阅 额外回溯时间)

每次执行的最大警报数: 100

参考:

标签:

  • 数据源: Zoom
  • 用例: 配置审计
  • 策略: 初始访问

版本: 103

规则作者:

  • Elastic

规则许可证: Elastic License v2

设置

编辑

设置

需要 Zoom Filebeat 模块或类似结构的数据才能与此规则兼容。

规则查询

编辑
event.type:creation and event.module:zoom and event.dataset:zoom.webhook and
  event.action:meeting.created and not zoom.meeting.password:*

框架: MITRE ATT&CKTM