進一步了解班尼·查尼(Benny Czarny)所著的《顛覆性的網路安全》一書

瞭解更多資訊
我們利用人工智慧進行網站翻譯,雖然我們力求準確性,但它們可能並不總是 100% 精確。感謝您的理解。

捕捉您看不見的資料:運用 Proactive DLP™ 進行隱形文字偵測

作者: Joseph Nguyen,產品行銷經理
分享此文章

當洩密是蓄意為之時

並非所有資料外洩事件都源自外部攻擊者。其中一些破壞性最大的外洩事件是蓄意所為,由已擁有合法存取權限的可信內部人員所為。近年來,對惡意內部人員的擔憂急劇上升,而其造成的代價是真實存在的:內部安全事件的平均年度成本已達每家組織數百萬,且事件控制往往需要數月時間。

從近期發生的事件中可見這種模式。在 安聯人壽一案中,入侵者成功侵入雲端客戶關係管理系統(CRM),並利用該系統自身的合法管理及匯出功能,竊取了 280 萬人的社會安全號碼、出生日期及保單詳細資料。在 PowerSchool一案中,一名承包商的憑證遭竊,導致龐大資料被大量匯出,涉及超過 6,200 萬名學生與教師。這兩起案件均未涉及罕見的漏洞利用。兩者皆是透過經核准的工具及有效的存取權限進行操作,這正是關鍵所在:一旦外部人員持有有效的憑證,其行為便與內部人員完全無異,而那些基於「外圍存在威脅」假設所設計的控制措施便不再適用。此時能偵測到攻擊的唯一依據,便是資料在流出過程中的外觀特徵。

蓄意洩密之所以難以遏止,在於內部人員非常清楚文件審查和電子郵件過濾的運作機制,因此他們會精心設計 資料外洩手法,使其能同時躲過人工審查與自動化掃描器的偵測

「隱形文字」的真正含義是什麼

所謂的「隱形文字」,是指任何對人類而言無法閱讀、但在底層檔案中仍完整保留的內容。這既非加密,亦非隱寫術,而是經過樣式設定而隱藏起來的普通文字。

幾種常見的技巧:

  • ZeroFont:敏感值或惡意網址會被設定為字型大小為零,因此讀者永遠無法看到這些內容,但系統仍能完整讀取這些資訊
  • 文字顏色與背景顏色相符:信用卡號碼或社會安全號碼雖清晰可見,但在白色頁面上卻難以辨識
  • 將文字縮小至極小的字體:將個人可識別資訊(PII)、憑證或原始碼隱藏在看似空行的文字區塊中
  • 將資料推至試算表可見邊界之外:除非有人將畫面完全縮小,否則這些資料將始終隱藏起來

這些檔案看起來都像是一般無害、普通的檔案。資料完整地保存在檔案內部,只是對審閱者而言被隱藏起來了。這正是其危險之處,也正是為何必須在內容層級而非視覺層級進行檢查的原因。

Proactive DLP™ 如何處理此事

Proactive DLP™ 技術會檢查檔案的實際內容,而非僅限於使用者在螢幕上所見的內容,因此那些能欺騙人眼的樣式技巧,對該引擎而言毫無作用。

當在 MetaDefender™Core 中啟用隱藏文字偵測功能時,Proactive DLP™ 技術會解析文件格式,找出已被隱藏或縮小至可讀閾值以下的文字,並將這些還原的文字送入與一般內容相同的敏感資料偵測流程中進行檢測,其中包含針對財務資料、個人識別資訊 (PII) 及機密資訊的內建偵測器,以及您所定義的任何自訂模式。

一旦在隱藏文字中發現敏感資料,您的內容導向政策將決定後續處理方式:封鎖該檔案,或在進行修飾、替換或移除元資料等補救措施後允許其通過。關鍵在於,隱藏資料會被視為真實資料,因為它確實就是真實資料。

實際效果一覽:改造前後對比

這份文件乍看之下只是一份簡潔、普通的報告。審閱者無法察覺任何敏感資訊,而僅讀取渲染後內容的過濾器也會讓其通過。然而,文件內部卻隱藏著一項或多項受監管的資料,正等待著流出組織。

「之前」:審閱者所見的提案範例第 1 頁。版面設計簡潔,螢幕上未顯示任何敏感內容。「之後」:同一頁面的隱藏文字已被恢復。收件者面板下方有一個大小為零的區塊,其中包含用於指示任何負責摘要該文件的 AI 助理的文字。
之前:第 2 頁顯示為普通的執行摘要,頁尾附近似乎有空白處。之後:同一頁面的隱藏文字已被恢復:雲端存取金鑰、API 憑證、資料庫連線字串,以及私密金鑰。
修改前:第 3 頁僅顯示價格與時程表內容,頁尾上方的區域看起來是空白的。修改後:同一頁面的隱藏文字已恢復顯示:姓名、社會安全號碼、出生日期、支付卡號,以及護照和銀行代碼等詳細資訊。
MetaDefender Core™ 處理記錄:Proactive DLP™ 會列出每項隱藏文字的偵測結果,並附上其確定程度及來源頁面。

將隱藏的數據公諸於眾

蓄意的內部洩密之所以能得逞,正是因為它藏身於眾目睽睽之下。Proactive DLP™ 技術透過讀取檔案中的實際內容(而不僅是螢幕上顯示的內容),來彌補這一漏洞,因此隱藏文字、零字型以及背景著色的資料,都會與其他內容一樣受到同樣嚴格的審查。

Proactive DLP™ 技術是 OPSWAT 的資料外洩防護引擎,作為 MetaDefender™ 平台的授權模組提供。

該解決方案能偵測並分類超過 125 種檔案類型的敏感及受監管資料,進而執行基於內容的政策,對檔案進行封鎖、遮蔽、替換、移除元資料或加水印等處理,協助組織防止資料外洩,並符合 PCI-DSS、HIPAA 及 GDPR 等合規框架。搭配OPSWAT 的技術,例如 Deep CDR™ 技術與 Metascan™Multiscanning ,可針對惡意軟體及資料遺失提供多層次防護。

隨時瞭解OPSWAT 的最新資訊!

立即註冊,即可收到公司的最新消息、 故事、活動資訊等。