Află mai multe despre cartea lui Benny Czarny, „Cybersecurity Upside Down

Aflați mai mult
Utilizăm inteligența artificială pentru traducerile site-urilor și, deși ne străduim să fim exacți, este posibil ca acestea să nu fie întotdeauna 100% precise. Apreciem înțelegerea dumneavoastră.

Identificarea datelor invizibile: detectarea textului invizibil cu Proactive DLP™

De Joseph Nguyen, manager de marketing de produs
Împărtășește această postare

Când scurgerea de informații este intenționată

Nu toate încălcările securității datelor sunt cauzate de un atacator extern. Unele dintre cele mai grave scurgeri de informații sunt intenționate, fiind comise de o persoană din interior de încredere, care dispune deja de acces legitim. Preocuparea legată de angajații rău intenționați a crescut semnificativ în ultimii ani, iar costurile sunt reale: costul mediu anual al incidentelor de securitate comise de angajați a ajuns la milioane pe organizație, iar remedierea acestora durează adesea luni întregi.

Această tendință se observă în incidentele recente. La Allianz Life, atacatorii care au pătruns într-un sistem CRM din cloud au folosit propriile funcții administrative și de export legitime pentru a extrage numerele de asigurare socială, datele de naștere și detaliile polițelor a 2,8 milioane de persoane. La PowerSchool, datele de autentificare furate ale unui contractor au deschis calea către exportul în bloc al înregistrărilor referitoare la peste 62 de milioane de elevi și profesori. Niciunul dintre aceste cazuri nu a necesitat un exploit sofisticat. Ambele s-au desfășurat folosind instrumente aprobate și acces valid, iar tocmai acesta este punctul esențial: odată ce o persoană din exterior deține date de autentificare funcționale, aceasta se comportă exact ca o persoană din interior, iar măsurile de control care presupun existența unui perimetru ostil nu mai sunt aplicabile. Singurul mod de a-i depista este aspectul datelor în sine în momentul în care sunt extrase.

Ceea ce face ca scurgerile intenționate de informații să fie atât de greu de oprit este faptul că persoanele din interior știu exact cum funcționează procesul de verificare a documentelor și filtrarea e-mailurilor, așa că își concep exfiltrarea astfel încât să treacă neobservată atât de ochii umani, cât și de scanerele automate.

Ce înseamnă de fapt „textul invizibil”

Textul invizibil este orice conținut care devine ilizibil pentru ochiul uman, dar rămâne intact în fișierul sursă. Nu este vorba nici de criptare, nici de steganografie, ci de text obișnuit stilizat astfel încât să dispară.

Câteva tehnici uzuale:

  • ZeroFont: valorile sensibile sau adresele URL rău intenționate sunt setate la o dimensiune a fontului egală cu zero, astfel încât nu sunt afișate niciodată cititorului, dar rămân pe deplin lizibile de către mașini
  • Potrivirea culorii textului cu cea a fundalului: un număr de card de credit sau un număr de asigurare socială este afișat la vedere, dar rămâne invizibil pe o pagină albă
  • Reducerea textului la o dimensiune extrem de mică a fontului: ascunderea informațiilor de identificare personală (PII), a datelor de autentificare sau a codului sursă într-un bloc care arată ca o linie goală
  • Extinderea datelor mult dincolo de marginile vizibile ale unei foi de calcul: acolo rămân ascunse, cu excepția cazului în care cineva micșorează imaginea la maxim

Fiecare dintre acestea pare un fișier obișnuit, fără nimic suspect. Datele sunt păstrate în întregime în interiorul fișierului. Pur și simplu sunt ascunse de persoana care îl examinează. Tocmai de aceea este periculos și tocmai de aceea trebuie inspectat la nivel de conținut, nu la nivel vizual.

Cum gestionează acest aspect Proactive DLP™

Tehnologia Proactive DLP™ analizează conținutul propriu-zis al unui fișier, nu doar ceea ce vede o persoană pe ecran, astfel încât tehnicile de stilizare care induc în eroare ochiul uman nu reușesc să păcălească motorul de analiză.

Atunci când detectarea textului invizibil este activată în MetaDefender™ Core, tehnologia Proactive DLP™ analizează formatarea documentului, identifică textul care a fost ascuns sau redus sub un prag de lizibilitate și apoi supune textul recuperat aceleiași proceduri de detectare a datelor sensibile pe care o aplică conținutului obișnuit, inclusiv detectoarele integrate pentru date financiare, informații de identificare personală (PII) și informații secrete, precum și orice modele personalizate pe care le definiți.

Odată ce se identifică date sensibile în textul ascuns, politica bazată pe conținut decide ce se întâmplă în continuare: blocarea fișierului sau permiterea accesului la acesta după remediere, cum ar fi cenzurarea, substituirea sau eliminarea metadatelor. Ideea este că datele ascunse sunt tratate ca date reale, pentru că asta și sunt.

Vezi cum funcționează: înainte și după

Documentul se prezintă la prima vedere ca un raport simplu și obișnuit. Niciun element sensibil nu este vizibil pentru un revizor, iar un filtru care citește doar conținutul afișat îl lasă să treacă. În interiorul acestuia se ascund una sau mai multe informații reglementate care așteaptă să părăsească organizația.

Înainte: pagina 1 din propunerea de exemplu, așa cum o vede un evaluator. Aspectul este simplu și pe ecran nu apare nicio informație confidențială. După: aceeași pagină cu textul ascuns recuperat. Un bloc de dimensiune zero situat sub panoul destinatarului conține un text menit să ofere instrucțiuni oricărui asistent AI care rezumă documentul.
Înainte: pagina 2 se afișează ca un rezumat executiv obișnuit, cu ceea ce pare a fi un spațiu gol lângă subsol. După: aceeași pagină cu textul ascuns recuperat: chei de acces la cloud, un token „ API ”, un șir de conexiune la baza de date și o cheie privată.
Înainte: pagina 3 afișează doar informații despre prețuri și calendar, iar zona de deasupra subsolului pare goală. După: aceeași pagină cu textul ascuns redat: nume, numere de asigurare socială, date de naștere, un număr de card de plată, precum și detalii privind pașaportul și codul de rutare.
MetaDefender Istoricul procesării Core™: Proactive DLP™ listează fiecare text invizibil detectat, împreună cu nivelul de certitudine al detectării și pagina din care provine.

Scoate datele ascunse la lumină

Scurgerile intenționate de informații din interior reușesc tocmai pentru că se ascund la vedere. Tehnologia proactivă DLP™ elimină această vulnerabilitate prin citirea conținutului real al fișierului, nu doar a ceea ce apare pe ecran, astfel încât textul ascuns, fonturile zero și datele cu fundal colorat sunt supuse aceleiași analize amănunțite ca orice alt element.

Tehnologia Proactive DLP™ este motorul de prevenire a pierderii datelor al companiei „ OPSWAT ”, oferit sub forma unui modul licențiat al platformei MetaDefender™.

Acesta detectează și clasifică datele sensibile și reglementate din peste 125 de tipuri de fișiere, apoi aplică politici bazate pe conținut care blochează, cenzurează, înlocuiesc, elimină metadatele sau aplică filigrane fișierelor, ajutând organizațiile să prevină încălcările de securitate a datelor și să asigure conformitatea cu cadrele de reglementare precum PCI-DSS, HIPAA și GDPR. Împreună cu tehnologiile „ OPSWAT ”, precum Deep CDR™ și Metascan™ Multiscanning, acesta oferă o protecție pe mai multe niveluri atât împotriva programelor malware, cât și împotriva pierderii datelor.

Rămâneți la curent cu OPSWAT!

Înscrieți-vă astăzi pentru a primi cele mai recente actualizări ale companiei, povești, informații despre evenimente și multe altele.