知识卡片

信任资产也会招致攻击

普通读书笔记卡 · 1447.f

内容

组织即使没有显眼数据,也可能因签名证书、身份凭证、供应链位置或客户信任关系而成为跳板。风险评估既要盘点可直接变现的数据,也要识别可被借用去攻击第三方的信任资产。发散:低估自身价值常来自只看内部业务,而没有画出依赖本组织的外部信任链。

参考来源

- 位置:《Google系统架构解密:构建安全可靠的系统》第2章《了解攻击者》(源文件:`../OREILY动物书合辑 图灵新版/_epub-src/text/part0014_split_033.html`) - 结论依据:原文以 Adobe 官方软件签名证书被用于签署恶意软件为例,说明规模小或不处理敏感信息的组织也可能被利用为更大攻击的一环。 - 原始内容:许多组织尽管规模较小或没有处理敏感信息,也可能被利用来实施攻击。攻击者使用 Adobe 的官方软件签名证书对恶意软件进行数字签名,使其对安全保护软件来说是合法的。