Scopri di più sul libro di Benny Czarny “Cybersecurity Upside Down”

Per saperne di più
Per le traduzioni dei siti utilizziamo l'intelligenza artificiale e, sebbene ci sforziamo di essere accurati, non sempre le traduzioni sono precise al 100%. La vostra comprensione è apprezzata.

Catturare i dati che non si vedono: rilevamento del testo invisibile con Proactive DLP™

Di Joseph Nguyen, responsabile marketing di prodotto
Condividi questo post

Quando la fuga di notizie è intenzionale

Non tutte le violazioni dei dati sono opera di un aggressore esterno. Alcune delle fughe di dati più dannose sono intenzionali, perpetrate da una figura interna di fiducia che dispone già di un accesso legittimo. La preoccupazione riguardo agli insider malintenzionati è aumentata notevolmente negli ultimi anni e il costo è reale: il costo medio annuo degli incidenti di sicurezza causati da figure interne ha raggiunto cifre nell’ordine dei milioni per ogni organizzazione, con tempi di contenimento che spesso si protraggono per mesi.

Questo andamento è evidente negli incidenti verificatisi di recente. Ad Allianz Life, gli autori dell'attacco, dopo aver ottenuto l'accesso a un sistema CRM basato sul cloud, hanno utilizzato le legittime funzioni amministrative e di esportazione dello stesso per estrarre i numeri di previdenza sociale, le date di nascita e i dettagli delle polizze di 2,8 milioni di persone. Presso PowerSchool, le credenziali rubate a un collaboratore esterno hanno permesso l’esportazione in blocco di record relativi a oltre 62 milioni di studenti e insegnanti. In nessuno dei due casi è stato necessario ricorrere a un exploit sofisticato. Entrambi gli attacchi sono stati eseguiti utilizzando strumenti approvati e accessi validi, ed è proprio questo il punto: una volta che un estraneo è in possesso di credenziali funzionanti, si comporta esattamente come un interno, e i controlli che presuppongono un perimetro ostile non sono più applicabili. L’unico elemento che permette di individuarli è l’aspetto stesso dei dati mentre vengono trasferiti all’esterno.

Ciò che rende così difficile fermare le fughe di notizie intenzionali è che gli addetti ai lavori conoscono esattamente come funzionano la revisione dei documenti e il filtraggio delle e-mail, quindi progettano la loro esfiltrazione in modo da eludere sia il controllo umano che quello degli scanner automatici.

Cosa significa in realtà "testo invisibile"

Per "testo invisibile" si intende qualsiasi contenuto che risulti illeggibile a un essere umano ma che rimanga intatto nel file sottostante. Non si tratta né di crittografia né di steganografia, bensì di testo ordinario formattato in modo da scomparire.

Alcune tecniche comuni:

  • ZeroFont: i valori sensibili o gli URL dannosi vengono impostati con una dimensione del carattere pari a zero, in modo che non vengano mai visualizzati dal lettore ma rimangano pienamente leggibili dal computer
  • Abbinare il colore del testo a quello dello sfondo: un numero di carta di credito o un numero di previdenza sociale è ben visibile, ma risulta invisibile su una pagina bianca
  • Ridurre il testo a caratteri estremamente piccoli: nascondere le informazioni di identificazione personale (PII), le credenziali o il codice sorgente in un blocco che sembra una riga vuota
  • Spingere i dati ben oltre i margini visibili di un foglio di calcolo: lì rimangono nascosti a meno che qualcuno non riduca lo zoom al massimo

Ciascuno di questi file sembra un file normale e pulito. I dati sono conservati integralmente all’interno del file; sono semplicemente nascosti a chi lo esamina. È proprio questo il motivo per cui è pericoloso, ed è proprio per questo che deve essere ispezionato a livello di contenuto piuttosto che a livello visivo.

Come lo gestisce Proactive DLP™

La tecnologia Proactive DLP™ analizza il contenuto effettivo di un file anziché limitarsi a ciò che l'utente vede sullo schermo; pertanto, gli espedienti di formattazione che ingannano l'occhio umano non ingannano il motore.

Quando il rilevamento del testo invisibile è abilitato in MetaDefender™ Core, la tecnologia Proactive DLP™ analizza la formattazione del documento, individua il testo che è stato nascosto o ridotto al di sotto di una soglia di leggibilità e, successivamente, sottopone il testo recuperato allo stesso processo di rilevamento dei dati sensibili applicato ai contenuti normali, inclusi i rilevatori integrati per dati finanziari, informazioni personali identificabili (PII) e informazioni riservate, oltre a eventuali modelli personalizzati definiti dall'utente.

Una volta individuati dati sensibili nel testo nascosto, la politica basata sui contenuti stabilisce come procedere: bloccare il file oppure consentirne il passaggio dopo aver applicato misure correttive quali l’occultamento, la sostituzione o la rimozione dei metadati. Il punto è che i dati nascosti vengono trattati come dati reali, perché di fatto lo sono.

Guardalo in azione: prima e dopo

Il documento si presenta come un normale rapporto, privo di elementi sospetti. A un revisore non risulta visibile alcuna informazione sensibile e un filtro che legge solo il contenuto visualizzato lo lascia passare. Al suo interno, però, si nascondono uno o più dati soggetti a regolamentazione in attesa di lasciare l’organizzazione.

Prima: pagina 1 della proposta di esempio così come la vede un revisore. L'impaginazione è pulita e sullo schermo non compare alcuna informazione sensibile. Dopo: la stessa pagina con il testo nascosto recuperato. Un blocco di dimensioni pari a zero sotto il pannello del destinatario contiene un testo scritto per fornire istruzioni a qualsiasi assistente IA incaricato di riassumere il documento.
Prima: la pagina 2 viene visualizzata come una normale sintesi esecutiva, con quello che sembra uno spazio vuoto vicino al piè di pagina. Dopo: la stessa pagina con il testo nascosto recuperato: chiavi di accesso al cloud, un token API , una stringa di connessione al database e una chiave privata.
Prima: la pagina 3 mostra solo informazioni sui prezzi e sulle tempistiche, mentre l'area sopra il piè di pagina appare vuota. Dopo: la stessa pagina con il testo nascosto recuperato: nomi, numeri di previdenza sociale, date di nascita, un numero di carta di pagamento e i dettagli relativi al passaporto e al codice di routing.
MetaDefender Cronologia delle elaborazioni Core™: Proactive DLP™ elenca ogni testo invisibile individuato, indicando il relativo livello di certezza e la pagina da cui proviene.

Portare alla luce i dati nascosti

Le fughe di informazioni intenzionali da parte di persone interne riescono a passare inosservate proprio perché sono sotto gli occhi di tutti. La tecnologia Proactive DLP™ colma questa lacuna analizzando il contenuto effettivo del file, non solo ciò che appare sullo schermo; in questo modo, il testo nascosto, i font zero e i dati con sfondo colorato vengono sottoposti allo stesso livello di controllo di tutti gli altri elementi.

La tecnologia Proactive DLP™ è il motore di prevenzione della perdita di dati (DLP) di OPSWAT, fornito come modulo con licenza della piattaforma MetaDefender™.

Rileva e classifica i dati sensibili e soggetti a normative in oltre 125 tipi di file, quindi applica politiche basate sui contenuti che bloccano, oscurano, sostituiscono, rimuovono i metadati o applicano filigrane ai file, aiutando le organizzazioni a prevenire violazioni dei dati e a garantire la conformità a standard quali PCI-DSS, HIPAA e GDPR. In combinazione con le tecnologie di “ OPSWAT ” (protezione a più livelli) come Deep CDR™ e Metascan™ Multiscanning, offre una protezione a più livelli sia contro il malware che contro la perdita di dati.

Rimanete aggiornati con OPSWAT!

Iscriviti oggi stesso per ricevere gli ultimi aggiornamenti sull'azienda, storie, informazioni sugli eventi e altro ancora.