當洩密是蓄意為之時
並非所有資料外洩事件都源自外部攻擊者。其中一些破壞性最大的外洩事件是蓄意所為,由已擁有合法存取權限的可信內部人員所為。近年來,對惡意內部人員的擔憂急劇上升,而其造成的代價是真實存在的:內部安全事件的平均年度成本已達每家組織數百萬,且事件控制往往需要數月時間。
從近期發生的事件中可見這種模式。在 安聯人壽一案中,入侵者成功侵入雲端客戶關係管理系統(CRM),並利用該系統自身的合法管理及匯出功能,竊取了 280 萬人的社會安全號碼、出生日期及保單詳細資料。在 PowerSchool一案中,一名承包商的憑證遭竊,導致龐大資料被大量匯出,涉及超過 6,200 萬名學生與教師。這兩起案件均未涉及罕見的漏洞利用。兩者皆是透過經核准的工具及有效的存取權限進行操作,這正是關鍵所在:一旦外部人員持有有效的憑證,其行為便與內部人員完全無異,而那些基於「外圍存在威脅」假設所設計的控制措施便不再適用。此時能偵測到攻擊的唯一依據,便是資料在流出過程中的外觀特徵。
蓄意洩密之所以難以遏止,在於內部人員非常清楚文件審查和電子郵件過濾的運作機制,因此他們會精心設計 資料外洩手法,使其能同時躲過人工審查與自動化掃描器的偵測。
「隱形文字」的真正含義是什麼
所謂的「隱形文字」,是指任何對人類而言無法閱讀、但在底層檔案中仍完整保留的內容。這既非加密,亦非隱寫術,而是經過樣式設定而隱藏起來的普通文字。
幾種常見的技巧:
- ZeroFont:敏感值或惡意網址會被設定為字型大小為零,因此讀者永遠無法看到這些內容,但系統仍能完整讀取這些資訊
- 文字顏色與背景顏色相符:信用卡號碼或社會安全號碼雖清晰可見,但在白色頁面上卻難以辨識
- 將文字縮小至極小的字體:將個人可識別資訊(PII)、憑證或原始碼隱藏在看似空行的文字區塊中
- 將資料推至試算表可見邊界之外:除非有人將畫面完全縮小,否則這些資料將始終隱藏起來
這些檔案看起來都像是一般無害、普通的檔案。資料完整地保存在檔案內部,只是對審閱者而言被隱藏起來了。這正是其危險之處,也正是為何必須在內容層級而非視覺層級進行檢查的原因。
Proactive DLP™ 如何處理此事
Proactive DLP™ 技術會檢查檔案的實際內容,而非僅限於使用者在螢幕上所見的內容,因此那些能欺騙人眼的樣式技巧,對該引擎而言毫無作用。
當在 MetaDefender™Core 中啟用隱藏文字偵測功能時,Proactive DLP™ 技術會解析文件格式,找出已被隱藏或縮小至可讀閾值以下的文字,並將這些還原的文字送入與一般內容相同的敏感資料偵測流程中進行檢測,其中包含針對財務資料、個人識別資訊 (PII) 及機密資訊的內建偵測器,以及您所定義的任何自訂模式。

一旦在隱藏文字中發現敏感資料,您的內容導向政策將決定後續處理方式:封鎖該檔案,或在進行修飾、替換或移除元資料等補救措施後允許其通過。關鍵在於,隱藏資料會被視為真實資料,因為它確實就是真實資料。


實際效果一覽:改造前後對比
這份文件乍看之下只是一份簡潔、普通的報告。審閱者無法察覺任何敏感資訊,而僅讀取渲染後內容的過濾器也會讓其通過。然而,文件內部卻隱藏著一項或多項受監管的資料,正等待著流出組織。




