无密码的 Zoom 会议edit

此规则识别没有密码创建的 Zoom 会议。没有密码的会议容易受到 Zoom 炸弹攻击。Zoom 炸弹攻击利用没有密码保护的 Zoom 会议。Zoom 炸弹攻击指的是不受欢迎的、破坏性的入侵,通常由互联网巨魔和黑客进行,侵入视频会议通话。在典型的 Zoom 炸弹攻击事件中,电话会议会被劫持,插入淫秽、下流、种族主义或反犹太主义的材料,通常会导致会议被关闭。

规则类型: 查询

规则索引:

  • filebeat-*

严重程度: 中等

风险评分: 47

每隔: 5分钟运行一次

从以下索引搜索: 无 (日期数学格式,另请参见 额外回溯时间)

每次执行的最大警报数: 100

参考:

标签:

  • 数据源: Zoom
  • 用例: 配置审计
  • 策略: 初始访问

版本: 103

规则作者:

  • Elastic

规则许可证: Elastic License v2

设置edit

设置

需要 Zoom Filebeat 模块或类似结构的数据才能与该规则兼容。

规则查询edit

event.type:creation and event.module:zoom and event.dataset:zoom.webhook and
  event.action:meeting.created and not zoom.meeting.password:*

框架: MITRE ATT&CKTM