Când scurgerea de informații este intenționată
Nu toate încălcările securității datelor sunt cauzate de un atacator extern. Unele dintre cele mai grave scurgeri de informații sunt intenționate, fiind comise de o persoană din interior de încredere, care dispune deja de acces legitim. Preocuparea legată de angajații rău intenționați a crescut semnificativ în ultimii ani, iar costurile sunt reale: costul mediu anual al incidentelor de securitate comise de angajați a ajuns la milioane pe organizație, iar remedierea acestora durează adesea luni întregi.
Această tendință se observă în incidentele recente. La Allianz Life, atacatorii care au pătruns într-un sistem CRM din cloud au folosit propriile funcții administrative și de export legitime pentru a extrage numerele de asigurare socială, datele de naștere și detaliile polițelor a 2,8 milioane de persoane. La PowerSchool, datele de autentificare furate ale unui contractor au deschis calea către exportul în bloc al înregistrărilor referitoare la peste 62 de milioane de elevi și profesori. Niciunul dintre aceste cazuri nu a necesitat un exploit sofisticat. Ambele s-au desfășurat folosind instrumente aprobate și acces valid, iar tocmai acesta este punctul esențial: odată ce o persoană din exterior deține date de autentificare funcționale, aceasta se comportă exact ca o persoană din interior, iar măsurile de control care presupun existența unui perimetru ostil nu mai sunt aplicabile. Singurul mod de a-i depista este aspectul datelor în sine în momentul în care sunt extrase.
Ceea ce face ca scurgerile intenționate de informații să fie atât de greu de oprit este faptul că persoanele din interior știu exact cum funcționează procesul de verificare a documentelor și filtrarea e-mailurilor, așa că își concep exfiltrarea astfel încât să treacă neobservată atât de ochii umani, cât și de scanerele automate.
Ce înseamnă de fapt „textul invizibil”
Textul invizibil este orice conținut care devine ilizibil pentru ochiul uman, dar rămâne intact în fișierul sursă. Nu este vorba nici de criptare, nici de steganografie, ci de text obișnuit stilizat astfel încât să dispară.
Câteva tehnici uzuale:
- ZeroFont: valorile sensibile sau adresele URL rău intenționate sunt setate la o dimensiune a fontului egală cu zero, astfel încât nu sunt afișate niciodată cititorului, dar rămân pe deplin lizibile de către mașini
- Potrivirea culorii textului cu cea a fundalului: un număr de card de credit sau un număr de asigurare socială este afișat la vedere, dar rămâne invizibil pe o pagină albă
- Reducerea textului la o dimensiune extrem de mică a fontului: ascunderea informațiilor de identificare personală (PII), a datelor de autentificare sau a codului sursă într-un bloc care arată ca o linie goală
- Extinderea datelor mult dincolo de marginile vizibile ale unei foi de calcul: acolo rămân ascunse, cu excepția cazului în care cineva micșorează imaginea la maxim
Fiecare dintre acestea pare un fișier obișnuit, fără nimic suspect. Datele sunt păstrate în întregime în interiorul fișierului. Pur și simplu sunt ascunse de persoana care îl examinează. Tocmai de aceea este periculos și tocmai de aceea trebuie inspectat la nivel de conținut, nu la nivel vizual.
Cum gestionează acest aspect Proactive DLP™
Tehnologia Proactive DLP™ analizează conținutul propriu-zis al unui fișier, nu doar ceea ce vede o persoană pe ecran, astfel încât tehnicile de stilizare care induc în eroare ochiul uman nu reușesc să păcălească motorul de analiză.
Atunci când detectarea textului invizibil este activată în MetaDefender™ Core, tehnologia Proactive DLP™ analizează formatarea documentului, identifică textul care a fost ascuns sau redus sub un prag de lizibilitate și apoi supune textul recuperat aceleiași proceduri de detectare a datelor sensibile pe care o aplică conținutului obișnuit, inclusiv detectoarele integrate pentru date financiare, informații de identificare personală (PII) și informații secrete, precum și orice modele personalizate pe care le definiți.

Odată ce se identifică date sensibile în textul ascuns, politica bazată pe conținut decide ce se întâmplă în continuare: blocarea fișierului sau permiterea accesului la acesta după remediere, cum ar fi cenzurarea, substituirea sau eliminarea metadatelor. Ideea este că datele ascunse sunt tratate ca date reale, pentru că asta și sunt.


Vezi cum funcționează: înainte și după
Documentul se prezintă la prima vedere ca un raport simplu și obișnuit. Niciun element sensibil nu este vizibil pentru un revizor, iar un filtru care citește doar conținutul afișat îl lasă să treacă. În interiorul acestuia se ascund una sau mai multe informații reglementate care așteaptă să părăsească organizația.




