Saiba mais sobre o livro de Benny Czarny, «Cybersecurity Upside Down»

Saiba mais
Utilizamos inteligência artificial para as traduções dos sítios e, embora nos esforcemos por garantir a exatidão, estas podem nem sempre ser 100% precisas. Agradecemos a sua compreensão.

Detetar os dados que não se conseguem ver: deteção de texto invisível com o Proactive DLP™

Por Joseph Nguyen, Gestor de Marketing de Produto
Partilhar esta publicação

Quando a fuga de informação é intencional

Nem todas as violações de dados resultam de um atacante externo. Alguns dos fugas de informação mais prejudiciais são deliberadas, levadas a cabo por um colaborador de confiança que já dispõe de acesso legítimo. A preocupação com colaboradores mal-intencionados aumentou acentuadamente nos últimos anos, e o custo é real: o custo médio anual dos incidentes de segurança envolvendo colaboradores atingiu valores na ordem dos milhões por organização, sendo que a contenção do problema demora frequentemente meses.

Este padrão é visível em incidentes recentes. Na Allianz Life, os atacantes que conseguiram aceder a um sistema de CRM na nuvem utilizaram as próprias funções administrativas e de exportação legítimas do sistema para extrair números de segurança social, datas de nascimento e detalhes das apólices de 2,8 milhões de pessoas. Na PowerSchool, as credenciais roubadas de um contratado abriram a porta à exportação em massa de registos que abrangiam mais de 62 milhões de alunos e professores. Nenhum dos casos exigiu uma exploração invulgar. Ambos foram executados com ferramentas aprovadas e acesso válido, o que é precisamente o ponto principal: assim que um estranho detém credenciais válidas, comporta-se exatamente como alguém de dentro, e os controlos que pressupõem um perímetro hostil deixam de se aplicar. O que resta para os detetar é a forma como os próprios dados se apresentam no momento em que saem do sistema.

O que torna os fugas intencionais tão difíceis de impedir é o facto de os colaboradores internos saberem exatamente como funcionam a revisão de documentos e a filtragem de e-mails, pelo que planeiam a sua exfiltração de forma a passar despercebida tanto aos olhos humanos como aos scanners automatizados.

O que significa, na verdade, «texto invisível»

O texto invisível é qualquer conteúdo que se torna ilegível para um ser humano, mas que permanece intacto no ficheiro subjacente. Não se trata nem de encriptação nem de esteganografia, mas sim de texto comum com um estilo que o faz desaparecer.

Algumas técnicas comuns:

  • ZeroFont: os valores sensíveis ou os URLs maliciosos são definidos com um tamanho de letra igual a zero, pelo que nunca são apresentados ao leitor, mas permanecem totalmente legíveis por máquinas
  • Combinar a cor do texto com a cor do fundo: um número de cartão de crédito ou de segurança social está à vista de todos, mas torna-se invisível numa página branca
  • Reduzir o texto para um tamanho de letra extremamente pequeno: ocultar informações de identificação pessoal (PII), credenciais ou código-fonte num bloco que parece uma linha em branco
  • Levar os dados muito além dos limites visíveis de uma folha de cálculo: onde ficam ocultos, a menos que alguém reduza totalmente o zoom

Cada um destes ficheiros parece um ficheiro normal e sem nada de especial. Os dados estão preservados na íntegra no interior do ficheiro. Estão simplesmente ocultos à pessoa que o analisa. É precisamente por isso que é perigoso e que precisa de ser inspecionado ao nível do conteúdo, em vez de ao nível visual.

Como o Proactive DLP™ lida com isso

A tecnologia Proactive DLP™ analisa o conteúdo real de um ficheiro, em vez de se limitar ao que uma pessoa vê no ecrã; por isso, os truques de formatação que enganam o olho humano não enganam o mecanismo.

Quando a deteção de texto invisível está ativada no MetaDefender™ Core, a tecnologia Proactive DLP™ analisa a formatação do documento, revela o texto que foi ocultado ou reduzido para um tamanho inferior ao limiar de legibilidade e, em seguida, submete esse texto recuperado ao mesmo processo de deteção de dados sensíveis que aplica ao conteúdo normal, incluindo detetores integrados para dados financeiros, informações de identificação pessoal (PII) e segredos, além de quaisquer padrões personalizados que definir.

Assim que forem detetados dados confidenciais em texto oculto, a sua política baseada no conteúdo determina o que acontece a seguir: bloquear o ficheiro ou autorizar a sua passagem após medidas corretivas, tais como a supressão, a substituição ou a remoção de metadados. A questão é que os dados ocultos são tratados como dados reais, porque é isso que são.

Veja em ação: antes e depois

O documento apresenta-se como um relatório simples e comum. Nada de natureza sensível é visível para um revisor, e um filtro que apenas analisa o conteúdo apresentado permite a sua passagem. No seu interior, encontram-se ocultos um ou mais elementos de dados sujeitos a regulamentação, à espera de saírem da organização.

Antes: página 1 da proposta de exemplo tal como a vê um revisor. O layout é simples e não aparece nada confidencial no ecrã. Depois: a mesma página com o texto oculto recuperado. Um bloco de tamanho zero, por baixo do painel do destinatário, contém texto destinado a dar instruções a qualquer assistente de IA que resuma o documento.
Antes: a página 2 é apresentada como um resumo executivo normal, com o que parece ser um espaço em branco junto ao rodapé. Depois: a mesma página com o texto oculto recuperado: chaves de acesso à nuvem, um token do API , uma cadeia de ligação à base de dados e uma chave privada.
Antes: a página 3 apresenta apenas informações sobre preços e prazos, e a área acima do rodapé parece estar em branco. Depois: a mesma página com o texto oculto recuperado: nomes, números de Segurança Social, datas de nascimento, um número de cartão de pagamento e dados do passaporte e de roteamento.
MetaDefender Histórico de processamento do Core™: O Proactive DLP™ lista todas as ocorrências de texto invisível, indicando o respetivo nível de certeza e a página de onde provêm.

Revelar os dados ocultos

As fugas intencionais de informação por parte de pessoas com acesso privilegiado conseguem passar despercebidas por se esconderem à vista de todos. A tecnologia proativa DLP™ colmata essa lacuna ao analisar o conteúdo real do ficheiro, e não apenas o que aparece no ecrã, pelo que o texto oculto, as fontes nulas e os dados com cor de fundo são sujeitos ao mesmo escrutínio que todo o resto.

A tecnologia Proactive DLP™ é o mecanismo de prevenção de perda de dados d OPSWAT, fornecido como um módulo licenciado da Plataforma MetaDefender™.

Deteta e classifica dados sensíveis e regulamentados em mais de 125 tipos de ficheiros e, em seguida, aplica políticas baseadas no conteúdo que bloqueiam, censuram, substituem, removem metadados ou aplicam marcas de água aos ficheiros, ajudando as organizações a prevenir violações de dados e a garantir a conformidade com normas como a PCI-DSS, a HIPAA e o RGPD. Em combinação com as tecnologias d OPSWAT , como a Deep CDR™ e a Metascan™ Multiscanning, oferece proteção em camadas contra malware e perda de dados.

Mantenha-se atualizado com OPSWAT!

Inscreva-se hoje para receber as últimas actualizações da empresa, histórias, informações sobre eventos e muito mais.