
了解攻击者
|
21
2.4
风险评估注意事项
了解潜在的攻击者是谁及其可能使用的方法是复杂又微妙的。在评估各种攻击者造成的风
险时,我们发现以下因素非常重要。
你可能没有意识到你是目标
你的公司、组织或项目是否为攻击者的潜在目标,这可能不会立即显现出来。许多组
织,尽管规模较小或没有参与处理敏感信息,也可能被利用来实施攻击。
2012
年
9
月,
Adobe
(
一家以支持内容创建者的软件而闻名的公司)披露了有攻击者侵入其网络,使
用该公司的官方软件签名证书对其恶意软件进行数字签名,其意图很明确——这使得攻
击者能够部署对防病毒软件和其他安全保护软件来说是合法的恶意软件。考虑你的组织
是否有攻击者感兴趣的资产,无论是为了直接获利还是作为针对其他人的更大型攻击的
一部分。
攻击的复杂程度并不能真的帮你成功预测攻击
即使攻击者拥有大量的资源和技能,也不要认为他们总会选择最困难、最昂贵或最深奥
的方法来实现他们的目标。一般而言,攻击者会选择最简单、最具成本效益的方法来危
害符合其目标的系统。例如,一些最突出、最具影响力的情报收集行动依赖于基本的网
络钓鱼手段——欺骗用户交出密码。因此在设计系统时,与其担心稀奇古怪的攻击路数
(如固件后门),不如先覆盖最基础的安全措施(如使用双因素身份验证)。
不要低估攻击者
不要假设攻击者不能获得资源来实施昂贵或困难的攻击。仔细考虑一下针对你的攻击者
愿意花多少钱。但是,请记住这类情况在很大程度上是例外,而非常态。
归因是很难的
有动机的攻击者可以用创造性的方式隐藏他们的动机和身份,例如,他们可以将自己伪 ...