知识卡片
内部人包含扩展关系
内容
内部风险不仅来自员工,也来自供应商、开源贡献者、拥有特殊 API 权限的第三方,以及可能接触员工设备的相关知情人。威胁模型应按实际访问路径而非办公室或雇佣关系划边界。发散:远程办公把家庭设备环境纳入系统边界,身份、设备和紧急访问控制不能只覆盖公司网络。
参考来源
- 位置:《Google系统架构解密:构建安全可靠的系统》第2章《了解攻击者》(源文件:`../OREILY动物书合辑 图灵新版/_epub-src/text/part0014_split_031.html`)
- 结论依据:原文将内部人员分为己方、第三方和相关知情人,并以员工家庭中解锁笔记本被使用的情景说明“工作场所”应宽泛定义。
- 原始内容:第三方内部人员包括开源代码贡献者、商业伙伴和供应商。相关知情人包括朋友、家庭和室友。考虑内部风险威胁模型时,请确保使用包括家庭在内的“工作场所”的宽泛定义。