Tudjon meg többet Benny Czarny „Cybersecurity Upside Down” című könyvéről

Bővebben
A nem angol nyelvű oldalak fordításokhoz AI-t használunk, és bár törekszünk a pontosságra, nem biztos, hogy mindig 100%-os az eredmény. Megértését nagyra értékeljük.

A láthatatlan adatok felderítése: láthatatlan szövegek felismerése a Proactive DLP™ segítségével

Írta: Joseph Nguyen, termékmarketing-menedzser
Ossza meg ezt a bejegyzést

Amikor a kiszivárogtatás szándékos

Nem minden adat szivárgás külső támadótól származik. A legsúlyosabb adat szivárgások egy része szándékos, olyan megbízható belső személyek által elkövetett, akik már eleve jogos hozzáféréssel rendelkeznek. Az elmúlt években jelentősen megnőtt az aggodalom a rosszindulatú belső személyek miatt, és ennek valódi költségei vannak: a belső személyek által okozott biztonsági incidensek átlagos éves költsége szervezetenként a milliókba rúg, és a helyzet kézben tartása gyakran hónapokig tart.

Ez a tendencia a közelmúltbeli eseményekben is megfigyelhető. Az Allianz Life-nálesetén a támadók, akik bejutottak egy felhőalapú CRM-rendszerbe, annak saját, törvényes rendszergazdai és exportfunkcióit használták fel arra, hogy 2,8 millió ember társadalombiztosítási számát, születési dátumát és biztosítási adatait kiszerezzék. A PowerSchoolesetében egy alvállalkozó ellopott hitelesítő adatai lehetővé tették több mint 62 millió diák és tanár adatainak tömeges exportálását. Egyik esetben sem volt szükség különleges támadási módszerre. Mindkét esetben jóváhagyott eszközöket és érvényes hozzáférést használtak, és pontosan ez a lényeg: ha egy külső személy rendelkezik működő hitelesítő adatokkal, akkor pontosan úgy viselkedik, mint egy belső személy, és azok a védelmi intézkedések, amelyek ellenséges külső támadást feltételeznek, már nem érvényesek. Az egyetlen lehetőség a feltárásukra az, hogy megfigyeljük, hogyan néz ki maga az adat, amikor kikerül a rendszerből.

A szándékos információszivárogtatásokat azért olyan nehéz megakadályozni, mert a belső források pontosan tudják, hogyan működik a dokumentumok átvizsgálása és az e-mailek szűrése, ezért úgy tervezik meg az adatcsempészést úgy tervezik meg, hogy az elkerülje mind az emberi szemet, mind az automatizált szkennereket.

Mit jelent valójában a „láthatatlan szöveg” kifejezés?

A láthatatlan szöveg olyan tartalom, amely az ember számára olvashatatlanná válik, de az alapul szolgáló fájlban változatlanul megmarad. Ez nem titkosítás és nem is szteganográfia, hanem egyszerű szöveg, amelyet úgy formáztak, hogy eltűnjön.

Néhány általános módszer:

  • ZeroFont: az érzékeny értékek vagy a rosszindulatú URL-ek betűmérete nullára van állítva, így azok az olvasó számára soha nem jelennek meg, de a számítógép számára továbbra is teljes mértékben olvashatók maradnak
  • A szöveg színének a háttérszínhez való igazítása: a hitelkártyaszám vagy a társadalombiztosítási szám jól látható helyen szerepel, mégis láthatatlan a fehér oldalon
  • A szöveg betűméretének rendkívül kicsire csökkentése: személyazonosításra alkalmas adatok (PII), hitelesítő adatok vagy forráskód elrejtése egy olyan blokkban, amely üres sorra hasonlít
  • Az adatok kiterjesztése a táblázat látható szélének jóval túlra: ott rejtve maradnak, amíg valaki teljesen kicsinyíti a nézetet

Ezek mindegyike úgy néz ki, mint egy egyszerű, átlagos fájl. Az adatok teljes egészükben megmaradnak a fájlban. Csak el vannak rejtve az előtt, aki átnézi őket. Pontosan ezért veszélyesek, és pontosan ezért kell őket tartalmi szinten vizsgálni, nem pedig vizuális szinten.

Hogyan kezeli ezt a Proactive DLP™?

A Proactive DLP™ technológia nem csupán azt vizsgálja, amit az ember a képernyőn lát, hanem a fájl tényleges tartalmát is, így az emberi szemet megtévesztő formázási trükkök nem tudják megtéveszteni a rendszert.

Ha a MetaDefender™-ben engedélyezve van a láthatatlan szöveg felismerése Core, a Proactive DLP™ technológia elemzi a dokumentum formázását, feltárja az elrejtett vagy az olvashatósági küszöb alá zsugorított szöveget, majd ezt a helyreállított szöveget ugyanazon az érzékeny adatok felismerési folyamaton futtatja át, mint a normál tartalmak esetében, beleértve a pénzügyi adatokra, a személyazonosító információkra (PII) és a titkos adatokra vonatkozó beépített érzékelőket, valamint az Ön által megadott egyéni mintákat.

Amint érzékeny adatokat találnak a rejtett szövegben, a tartalomalapú szabályzat határozza meg, mi történik ezután: blokkolja-e a fájlt, vagy engedélyezi-e annak átengedését a javítás – például a kitakarás, a helyettesítés vagy a metaadatok eltávolítása – után. A lényeg az, hogy a rejtett adatokat valódi adatokként kezelik, mert azok is.

Nézze meg a gyakorlatban: előtte és utána

A dokumentum első ránézésre egy egyszerű, átlagos jelentésnek tűnik. A felülvizsgáló számára semmi érzékeny információ nem látható, és egy olyan szűrő, amely csak a megjelenített tartalmat olvassa be, átengedi a dokumentumot. A dokumentum belsejében azonban egy vagy több szabályozott adat rejtőzik, amelyek arra várnak, hogy elhagyják a szervezetet.

Előtte: a mintajavaslat 1. oldala, ahogyan azt a lektor látja. Az elrendezés letisztult, és a képernyőn nem jelenik meg semmi bizalmas információ. Utána: Ugyanaz az oldal, de a korábban elrejtett szöveg visszaállítva. A címzettpanel alatt található, nulla méretű blokk olyan szöveget tartalmaz, amely utasításokat ad a dokumentumot összefoglaló mesterséges intelligencia-asszisztensnek.
Előtte: a 2. oldal egy szokásos összefoglalóként jelenik meg, amelynek lábléce közelében üresnek tűnő hely látható. Utána: Ugyanaz az oldal, amelyen a korábban elrejtett szövegek is láthatóvá váltak: felhőalapú hozzáférési kulcsok, egy „ API ” token, egy adatbázis-csatlakozási karakterlánc és egy titkos kulcs.
Előtte: a 3. oldalon csak az árak és az ütemterv szerepelnek, a lábléc feletti rész pedig üresnek tűnik. Utána: Ugyanaz az oldal, de a korábban elrejtett szövegek is láthatóvá váltak: nevek, társadalombiztosítási számok, születési dátumok, egy fizetési kártya száma, valamint útlevél- és banki adatok.
MetaDefender A Core™ feldolgozási előzményei: A Proactive DLP™ felsorolja az összes láthatatlan szövegrészletet, feltüntetve azok bizonyossági szintjét és a forrásoldalt.

Tárjuk fel a rejtett adatokat!

A szándékos belső információszivárogtatások azért járnak sikerrel, mert a szem előtt lévő dolgok között rejtőznek. A Proactive DLP™ technológia ezt a rést pótolja azzal, hogy a fájl tényleges tartalmát olvassa be, nem csupán azt, ami a képernyőn megjelenik; így a rejtett szövegek, a „zero font” betűtípusok és a háttérszínnel kiemelt adatok ugyanolyan alapos ellenőrzés alá kerülnek, mint minden más.

A Proactive DLP™ technológi OPSWAT adatvesztés-megelőző motorja, amelyet a MetaDefender™ Platform licencelt moduljaként kínálnak.

A rendszer több mint 125 fájltípusban felismeri és osztályozza az érzékeny és szabályozott adatokat, majd tartalomalapú szabályokat hajt végre, amelyek blokkolják, kitakarják, kicserélik, eltávolítják a metaadatokat vagy vízjelet helyeznek el a fájlokra, ezzel segítve a szervezeteket az adatbiztonsági incidensek megelőzésében, valamint olyan szabályozási keretrendszereknek való megfelelésben, mint a PCI-DSS, a HIPAA és a GDPR. A OPSWAT technológiákkal – például a Deep CDR™ technológiával és a Metascan™-nel Multiscanning – kombinálva többszintű védelmet nyújt mind a rosszindulatú programok, mind az adatvesztés ellen.

Maradjon naprakész az OPSWAT oldalon!

Iratkozzon fel még ma, hogy értesüljön a vállalat legfrissebb híreiről, történetekről, eseményinformációkról és sok másról.