Amikor a kiszivárogtatás szándékos
Nem minden adat szivárgás külső támadótól származik. A legsúlyosabb adat szivárgások egy része szándékos, olyan megbízható belső személyek által elkövetett, akik már eleve jogos hozzáféréssel rendelkeznek. Az elmúlt években jelentősen megnőtt az aggodalom a rosszindulatú belső személyek miatt, és ennek valódi költségei vannak: a belső személyek által okozott biztonsági incidensek átlagos éves költsége szervezetenként a milliókba rúg, és a helyzet kézben tartása gyakran hónapokig tart.
Ez a tendencia a közelmúltbeli eseményekben is megfigyelhető. Az Allianz Life-nálesetén a támadók, akik bejutottak egy felhőalapú CRM-rendszerbe, annak saját, törvényes rendszergazdai és exportfunkcióit használták fel arra, hogy 2,8 millió ember társadalombiztosítási számát, születési dátumát és biztosítási adatait kiszerezzék. A PowerSchoolesetében egy alvállalkozó ellopott hitelesítő adatai lehetővé tették több mint 62 millió diák és tanár adatainak tömeges exportálását. Egyik esetben sem volt szükség különleges támadási módszerre. Mindkét esetben jóváhagyott eszközöket és érvényes hozzáférést használtak, és pontosan ez a lényeg: ha egy külső személy rendelkezik működő hitelesítő adatokkal, akkor pontosan úgy viselkedik, mint egy belső személy, és azok a védelmi intézkedések, amelyek ellenséges külső támadást feltételeznek, már nem érvényesek. Az egyetlen lehetőség a feltárásukra az, hogy megfigyeljük, hogyan néz ki maga az adat, amikor kikerül a rendszerből.
A szándékos információszivárogtatásokat azért olyan nehéz megakadályozni, mert a belső források pontosan tudják, hogyan működik a dokumentumok átvizsgálása és az e-mailek szűrése, ezért úgy tervezik meg az adatcsempészést úgy tervezik meg, hogy az elkerülje mind az emberi szemet, mind az automatizált szkennereket.
Mit jelent valójában a „láthatatlan szöveg” kifejezés?
A láthatatlan szöveg olyan tartalom, amely az ember számára olvashatatlanná válik, de az alapul szolgáló fájlban változatlanul megmarad. Ez nem titkosítás és nem is szteganográfia, hanem egyszerű szöveg, amelyet úgy formáztak, hogy eltűnjön.
Néhány általános módszer:
- ZeroFont: az érzékeny értékek vagy a rosszindulatú URL-ek betűmérete nullára van állítva, így azok az olvasó számára soha nem jelennek meg, de a számítógép számára továbbra is teljes mértékben olvashatók maradnak
- A szöveg színének a háttérszínhez való igazítása: a hitelkártyaszám vagy a társadalombiztosítási szám jól látható helyen szerepel, mégis láthatatlan a fehér oldalon
- A szöveg betűméretének rendkívül kicsire csökkentése: személyazonosításra alkalmas adatok (PII), hitelesítő adatok vagy forráskód elrejtése egy olyan blokkban, amely üres sorra hasonlít
- Az adatok kiterjesztése a táblázat látható szélének jóval túlra: ott rejtve maradnak, amíg valaki teljesen kicsinyíti a nézetet
Ezek mindegyike úgy néz ki, mint egy egyszerű, átlagos fájl. Az adatok teljes egészükben megmaradnak a fájlban. Csak el vannak rejtve az előtt, aki átnézi őket. Pontosan ezért veszélyesek, és pontosan ezért kell őket tartalmi szinten vizsgálni, nem pedig vizuális szinten.
Hogyan kezeli ezt a Proactive DLP™?
A Proactive DLP™ technológia nem csupán azt vizsgálja, amit az ember a képernyőn lát, hanem a fájl tényleges tartalmát is, így az emberi szemet megtévesztő formázási trükkök nem tudják megtéveszteni a rendszert.
Ha a MetaDefender™-ben engedélyezve van a láthatatlan szöveg felismerése Core, a Proactive DLP™ technológia elemzi a dokumentum formázását, feltárja az elrejtett vagy az olvashatósági küszöb alá zsugorított szöveget, majd ezt a helyreállított szöveget ugyanazon az érzékeny adatok felismerési folyamaton futtatja át, mint a normál tartalmak esetében, beleértve a pénzügyi adatokra, a személyazonosító információkra (PII) és a titkos adatokra vonatkozó beépített érzékelőket, valamint az Ön által megadott egyéni mintákat.

Amint érzékeny adatokat találnak a rejtett szövegben, a tartalomalapú szabályzat határozza meg, mi történik ezután: blokkolja-e a fájlt, vagy engedélyezi-e annak átengedését a javítás – például a kitakarás, a helyettesítés vagy a metaadatok eltávolítása – után. A lényeg az, hogy a rejtett adatokat valódi adatokként kezelik, mert azok is.


Nézze meg a gyakorlatban: előtte és utána
A dokumentum első ránézésre egy egyszerű, átlagos jelentésnek tűnik. A felülvizsgáló számára semmi érzékeny információ nem látható, és egy olyan szűrő, amely csak a megjelenített tartalmat olvassa be, átengedi a dokumentumot. A dokumentum belsejében azonban egy vagy több szabályozott adat rejtőzik, amelyek arra várnak, hogy elhagyják a szervezetet.




