當(dāng)不法分子打算攻擊你的SaaS應(yīng)用程序時,他們會使用更基本,更復(fù)雜的方法。通過SaaS應(yīng)用程序攻擊商業(yè)電子郵件帳戶的傳統(tǒng)路線遵循以下方式:
1)網(wǎng)絡(luò)不法分子發(fā)送包含OAuth應(yīng)用程序的釣魚郵件
2)用戶點擊該鏈接
3)用戶登錄自己的帳戶
4)應(yīng)用程序請求允許訪問閱讀電子郵件和其他功能
這會創(chuàng)建一個OAuth令牌,直接發(fā)送給網(wǎng)絡(luò)不法分子。
5)OAuth令牌使網(wǎng)絡(luò)不法分子能夠控制基于云的電子郵件或驅(qū)動器等。(取決于所獲取權(quán)限的范圍)
6)不法分子通過 OAuth來訪問電子郵件或者驅(qū)動等,并將其加密。
7)用戶再次登錄到他們的郵箱和驅(qū)動時,就會發(fā)現(xiàn)自己的信息已被加密。勒索軟件生效了。
8)用戶收到勒索信息:他們的信息已被加密,必須通過付錢來恢復(fù)權(quán)限。
經(jīng)過多年來的發(fā)展,SaaS逐漸被運用于各大企業(yè),不但降低了成本,也方便了軟件的維護。由于SaaS的數(shù)據(jù)和服務(wù)均部署在云端,所以用戶可以打破空間的限制,隨時隨地地通過瀏覽器來辦公。但這同時也帶來了更多的安全隱患。提高效率和便利的同時,我們更要把安全放在首位,否則只會得不償失。