了解有关本尼·查尔尼(Benny Czarny)所著《颠覆性的网络安全》一书的更多信息

了解更多
我们利用人工智能进行网站翻译,虽然我们力求准确,但不一定总是 100%精确。感谢您的理解。

捕捉肉眼不可见的数据:借助 Proactive DLP™ 实现隐形文本检测

作者: 约瑟夫·阮,产品营销经理
分享此贴

当泄密是蓄意为之时

并非所有数据泄露都源于外部攻击者。一些破坏性最大的泄露事件实属蓄意为之,是由已拥有合法访问权限的可信内部人员所为。近年来,人们对恶意内部人员的担忧急剧上升,而由此造成的损失也是切实存在的:每家组织因内部安全事件造成的年均损失已达数百万,且事件控制往往需要数月时间。

从最近发生的几起事件中可以看出这种规律。在 安联人寿,攻击者入侵了一款云端客户关系管理(CRM)系统,利用该系统自身的合法管理和导出功能,窃取了280万人的社会保障号码、出生日期及保单详情。在 PowerSchool,一名承包商的凭证被盗,导致超过6200万名学生和教师的记录被批量导出。这两起事件均未使用任何复杂的漏洞利用手段。攻击者均利用了经过批准的工具和有效的访问权限,这正是问题的关键所在:一旦外部人员掌握了有效的凭证,其行为就与内部人员毫无二致,而那些基于“外围存在威胁”假设的控制措施便不再适用。此时,唯一能阻止他们的是数据在流出时的具体形态。

蓄意泄密之所以难以遏制,是因为内部人员非常清楚文件审查和电子邮件过滤的运作机制,因此他们会精心设计 数据外泄手段,使其既能躲过人工审查,又能避开自动化扫描程序的检测

“隐形文本”的真正含义

“隐形文本”是指任何对人而言无法阅读、但在底层文件中仍完整保留的内容。它既不是加密,也不是隐写术,而是通过样式设置而变得不可见的普通文本。

一些常见技巧:

  • ZeroFont:敏感值或恶意URL会被设置为字号为零,因此读者无法看到这些内容,但系统仍能完全识别它们
  • 文字颜色与背景颜色相匹配:信用卡号或社会保险号明明就在眼前,却在白纸上变得难以辨认
  • 将文本缩小至极小字号:将个人身份信息(PII)、凭据或源代码隐藏在一行看似空行的文本中
  • 将数据推至电子表格可见边界的远方:除非有人将视图完全缩小,否则这些数据将始终隐藏在那里

这些文件看起来都像是一般普通的、无害的文件。文件内的数据完整无缺,只是对审查者而言被隐藏了起来。这正是其危险之处,也正是为何必须从内容层面而非视觉层面进行检查的原因。

Proactive DLP™ 是如何处理这一问题的

Proactive DLP™ 技术会检查文件的实际内容,而不仅仅是用户在屏幕上所看到的,因此那些能欺骗人眼的样式技巧无法欺骗该引擎。

在 MetaDefender™Core 中启用“隐藏文本检测”功能后,Proactive DLP™ 技术会解析文档格式,将那些被隐藏或缩小至可读阈值以下的文本显示出来,然后对这些恢复的文本运行与处理常规内容相同的敏感数据检测流程,其中包括针对财务数据、个人身份信息(PII)和机密信息的内置检测器,以及您定义的任何自定义模式。

一旦在隐藏文本中发现敏感数据,您的基于内容的策略将决定后续处理方式:阻止该文件,或者在进行修补(如遮盖、替换或删除元数据)后允许其通过。关键在于,隐藏数据会被视为真实数据,因为它确实就是真实数据。

实际效果展示:改造前与改造后

这份文档乍看之下只是一份简洁普通的报告。审阅者无法看到任何敏感内容,而仅读取渲染后内容的过滤器也会放行该文档。但其中隐藏着一项或多项受监管的数据,正等待着流出该组织。

“之前”:评审员所看到的提案样本第1页。版面简洁,屏幕上未显示任何敏感内容。“之后”:同一页,隐藏文本已被恢复。收件人面板下方有一个大小为零的块,其中包含用于指导任何对该文档进行摘要的AI助手的文本。
之前:第 2 页显示为普通的执行摘要,页脚附近似乎有空白区域。之后:同一页面的隐藏文本已被恢复:云访问密钥、API 令牌、数据库连接字符串以及私钥。
修改前:第3页仅显示价格和时间表内容,页脚上方的区域看起来是空白的。修改后:同一页面中隐藏的文本已被恢复:姓名、社会安全号码、出生日期、支付卡号以及护照和银行 routing 信息。
MetaDefender Core™ 处理历史记录:Proactive DLP™ 会列出所有隐藏文本的检测结果,并注明其置信度级别及来源页面。

将隐藏的数据公之于众

蓄意的内部泄密之所以得逞,是因为它们往往隐藏在明处。Proactive DLP™ 技术通过读取文件中的实际内容(而不仅仅是屏幕上显示的内容)来弥补这一漏洞,因此隐藏文本、零字体以及背景着色的数据都会与其他内容一样受到严格审查。

Proactive DLP™ 技术是OPSWAT 的数据防泄漏引擎,作为MetaDefender™ 平台的授权模块提供。

该解决方案可检测并分类125多种文件类型中的敏感数据和受监管数据,随后执行基于内容的策略,对文件进行屏蔽、遮盖、替换、删除元数据或添加水印等操作,从而帮助组织防范数据泄露,并支持符合PCI-DSS、HIPAA和GDPR等合规框架的要求。结合OPSWAT 的技术,如Deep CDR™技术和Metascan™Multiscanning ,该解决方案可提供分层防护,同时抵御恶意软件和数据丢失的威胁。

通过OPSWAT 了解最新信息!

立即注册,即可收到公司的最新动态、 故事、活动信息等。