Ką duomenų bazės dump gali atskleisti neiššifravus nė vienos reikšmės
Įsivaizduokite, kad užpuolikas gauna prieigą prie pilnos leidėjo, kuriame šifruojamas tik password turinys, duomenų bazės kopijos. Net neatakuodamas kriptografijos, jis gali atkurti jūsų vidinę kartografiją :
- paslaptis pavadinimu „Production AWS, racine, root account“ aplanke „DevOps / Cloud“, priklausanti CTO paskyrai ;
- paslaptis pavadinimu „SAP HANA, prod EMEA“, bendrinama su keturiomis finansų paskyromis ;
- paslaptis pavadinimu „BNP banko sąskaita, SCI X“, bendrinama tarp dviejų vadovų ;
- paslaptis pavadinimu „Teismo administratorius, byla Y“, priklausanti advokatų kontorai ;
- URL atviru tekstu, nukreipiantys į vidinius įrankius :
jira.entreprise.com,vpn.entreprise.com,kibana.entreprise.com.
Užpuolikas neiššifravo nė vieno slaptažodžio. Vis dėlto jis jau žino jūsų stack, jūsų partnerius, jūsų jautrius aplankus ir turi viską, ko reikia, kad nukreiptų labai įtikinamą fišingo ataką į reikiamus asmenis. Būtent tai vadinama „nenaudingu zero-knowledge“ nutekėjimu.