Me he dado cuenta de que hay un servicio web de terceros que utilizamos mediante programación en mi trabajo para transmitir información sensible y me sorprendió ver que el punto final solo usaba http, en lugar de https. Tras una investigación adicional, parece que este servicio web está empleando una lista de usuarios, lo que significa que, en teoría, solo nuestro servidor que realmente utiliza este servicio debería tener acceso.
Me pregunto si el uso de una lista blanca es suficiente como protección contra los ataques de rastreo / MitM. Al ser un miembro de nuestro equipo que se preocupa por la seguridad, obviamente apoyo el uso de https en cualquier lugar donde se transmitan datos potencialmente confidenciales, pero no estoy seguro de si eso sería excesivo o innecesario cuando se combina con una lista blanca controlada.
Obviamente, un interno malintencionado en el mismo segmento de red que nuestro servidor puede observar esta comunicación de forma clara. Pero por el bien de la discusión me gustaría asumir que esta situación es poco probable.