當不法分子打算攻擊你的SaaS應用程序時(shí),他們會(huì )使用更基本,更復雜的方法。通過(guò)SaaS應用程序攻擊商業(yè)電子郵件帳戶(hù)的傳統路線(xiàn)遵循以下方式:
1)網(wǎng)絡(luò )不法分子發(fā)送包含OAuth應用程序的釣魚(yú)郵件
2)用戶(hù)點(diǎn)擊該鏈接
3)用戶(hù)登錄自己的帳戶(hù)
4)應用程序請求允許訪(fǎng)問(wèn)閱讀電子郵件和其他功能
這會(huì )創(chuàng )建一個(gè)OAuth令牌,直接發(fā)送給網(wǎng)絡(luò )不法分子。
5)OAuth令牌使網(wǎng)絡(luò )不法分子能夠控制基于云的電子郵件或驅動(dòng)器等。(取決于所獲取權限的范圍)
6)不法分子通過(guò) OAuth來(lái)訪(fǎng)問(wèn)電子郵件或者驅動(dòng)等,并將其加密。
7)用戶(hù)再次登錄到他們的郵箱和驅動(dòng)時(shí),就會(huì )發(fā)現自己的信息已被加密。勒索軟件生效了。
8)用戶(hù)收到勒索信息:他們的信息已被加密,必須通過(guò)付錢(qián)來(lái)恢復權限。
經(jīng)過(guò)多年來(lái)的發(fā)展,SaaS逐漸被運用于各大企業(yè),不但降低了成本,也方便了軟件的維護。由于SaaS的數據和服務(wù)均部署在云端,所以用戶(hù)可以打破空間的限制,隨時(shí)隨地地通過(guò)瀏覽器來(lái)辦公。但這同時(shí)也帶來(lái)了更多的安全隱患。提高效率和便利的同時(shí),我們更要把安全放在首位,否則只會(huì )得不償失。