Tìm hiểu thêm về cuốn sách “Cybersecurity Upside Down” của Benny Czarny

Tìm hiểu thêm
Chúng tôi sử dụng trí tuệ nhân tạo để dịch trang web và mặc dù chúng tôi luôn cố gắng đảm bảo độ chính xác, nhưng đôi khi bản dịch có thể không đạt độ chính xác tuyệt đối. Mong quý vị thông cảm.

Nắm bắt những dữ liệu bạn không thể nhìn thấy: Phát hiện văn bản ẩn với Proactive DLP™

Qua Joseph Nguyễn, Giám đốc Tiếp thị Sản phẩm
Chia sẻ bài viết này

Khi việc rò rỉ thông tin là có chủ đích

Không phải mọi vụ rò rỉ dữ liệu đều xuất phát từ kẻ tấn công bên ngoài. Một số vụ rò rỉ gây thiệt hại nghiêm trọng nhất là do cố ý, được thực hiện bởi một nhân viên nội bộ đáng tin cậy vốn đã có quyền truy cập hợp pháp. Mối lo ngại về các nhân viên nội bộ có ý đồ xấu đã gia tăng mạnh mẽ trong những năm gần đây, và chi phí phải gánh chịu là rất thực tế: chi phí trung bình hàng năm cho các sự cố an ninh liên quan đến nhân viên nội bộ đã lên tới hàng triệu cho mỗi tổ chức, trong khi việc kiểm soát hậu quả thường mất hàng tháng trời.

Xu hướng này có thể thấy rõ qua các sự cố gần đây. Tại Allianz Life, những kẻ tấn công đã xâm nhập vào hệ thống CRM trên đám mây và lợi dụng các chức năng quản trị và xuất dữ liệu hợp pháp của hệ thống này để trích xuất số An sinh Xã hội, ngày sinh và thông tin chi tiết về hợp đồng bảo hiểm của 2,8 triệu người. Tại PowerSchool, thông tin đăng nhập bị đánh cắp của một nhà thầu đã mở đường cho việc xuất hàng loạt hồ sơ liên quan đến hơn 62 triệu học sinh và giáo viên. Cả hai trường hợp này đều không cần đến các kỹ thuật khai thác phức tạp. Cả hai đều được thực hiện bằng các công cụ đã được phê duyệt và quyền truy cập hợp lệ, và đó chính là vấn đề: một khi kẻ xâm nhập bên ngoài có được thông tin đăng nhập hợp lệ, chúng sẽ hành động giống hệt như người trong nội bộ, và các biện pháp kiểm soát dựa trên giả định về một vành đai bảo vệ chống lại các mối đe dọa từ bên ngoài sẽ không còn hiệu lực. Điều duy nhất còn lại để phát hiện chúng là hình thức của chính dữ liệu khi bị rò rỉ.

Điều khiến việc rò rỉ thông tin có chủ đích trở nên khó ngăn chặn đến vậy là do những người trong nội bộ hiểu rõ cách thức hoạt động của quy trình rà soát tài liệu và lọc email, nên họ thiết kế quá trình để lách qua cả sự giám sát của con người lẫn các công cụ quét tự động.

“Văn bản vô hình” thực sự có nghĩa là gì?

Văn bản ẩn là bất kỳ nội dung nào không thể đọc được bằng mắt thường nhưng vẫn được giữ nguyên trong tệp gốc. Đây không phải là mã hóa cũng không phải là kỹ thuật giấu thông tin, mà chỉ là văn bản thông thường được định dạng sao cho biến mất.

Một số kỹ thuật phổ biến:

  • ZeroFont: các giá trị nhạy cảm hoặc các URL độc hại sẽ được đặt kích thước phông chữ về 0, do đó người đọc sẽ không bao giờ nhìn thấy chúng nhưng hệ thống máy tính vẫn có thể đọc được toàn bộ nội dung
  • Phù hợp màu chữ với màu nền: số thẻ tín dụng hay số An sinh Xã hội nằm ngay trước mắt nhưng lại trở nên vô hình trên nền trang giấy trắng
  • Thu nhỏ văn bản xuống cỡ chữ cực kỳ nhỏ: ẩn thông tin nhận dạng cá nhân (PII), thông tin đăng nhập hoặc mã nguồn trong một khối trông giống như một dòng trống
  • Đẩy dữ liệu ra xa hơn nhiều so với các lề hiển thị của bảng tính: nơi dữ liệu sẽ bị ẩn đi trừ khi ai đó thu nhỏ toàn bộ bảng tính

Mỗi tệp trong số này trông giống như một tệp bình thường, không có gì đáng ngờ. Dữ liệu được lưu giữ đầy đủ bên trong tệp. Nó chỉ đơn giản là bị ẩn khỏi người xem xét. Chính vì lý do đó mà nó rất nguy hiểm, và cũng chính vì lý do đó mà cần phải kiểm tra ở cấp độ nội dung thay vì cấp độ hình thức.

Cách Proactive DLP™ xử lý vấn đề này

Công nghệ Proactive DLP™ kiểm tra nội dung thực tế của tệp thay vì chỉ dựa vào những gì người dùng nhìn thấy trên màn hình, do đó các thủ thuật định dạng nhằm đánh lừa mắt người dùng sẽ không thể đánh lừa được hệ thống.

Khi tính năng phát hiện văn bản ẩn được kích hoạt trong MetaDefender™ Core, công nghệ Proactive DLP™ sẽ phân tích định dạng tài liệu, làm nổi bật các đoạn văn bản đã bị ẩn hoặc thu nhỏ xuống dưới ngưỡng có thể đọc được, sau đó chạy đoạn văn bản đã khôi phục đó qua quy trình phát hiện dữ liệu nhạy cảm tương tự như đối với nội dung thông thường, bao gồm các bộ phát hiện tích hợp sẵn dành cho dữ liệu tài chính, thông tin cá nhân (PII) và thông tin bí mật, cùng với bất kỳ mẫu tùy chỉnh nào mà bạn định nghĩa.

Khi phát hiện dữ liệu nhạy cảm trong văn bản ẩn, chính sách dựa trên nội dung của bạn sẽ quyết định bước tiếp theo: chặn tệp đó hoặc cho phép tệp đi qua sau khi thực hiện các biện pháp khắc phục như che giấu, thay thế hoặc xóa siêu dữ liệu. Điểm mấu chốt là dữ liệu ẩn được coi như dữ liệu thực sự, bởi vì thực tế nó chính là dữ liệu thực sự.

Xem thực tế: Trước và sau

Tài liệu này ban đầu trông giống như một bản báo cáo đơn giản, thông thường. Người xem không thể phát hiện bất kỳ thông tin nhạy cảm nào, và bộ lọc chỉ đọc nội dung đã được hiển thị sẽ cho phép tài liệu này đi qua. Ẩn bên trong là một hoặc nhiều phần dữ liệu thuộc diện quản lý, đang chờ được chuyển ra ngoài tổ chức.

Trước: Trang 1 của bản đề xuất mẫu dưới góc nhìn của người phản biện. Bố cục gọn gàng và không có thông tin nhạy cảm nào hiển thị trên màn hình. Sau: Cùng một trang đó nhưng nội dung đã bị ẩn đã được khôi phục. Một khối có kích thước bằng không nằm dưới bảng thông tin người nhận chứa văn bản được viết nhằm hướng dẫn bất kỳ trợ lý AI nào tóm tắt tài liệu.
Trước: Trang 2 hiển thị dưới dạng bản tóm tắt nội dung thông thường, với phần trông giống như khoảng trống gần chân trang. Sau: Cùng một trang đó nhưng đã khôi phục được các nội dung văn bản bị ẩn: khóa truy cập đám mây, mã thông báo API , chuỗi kết nối cơ sở dữ liệu và khóa riêng.
Trước: Trang 3 chỉ hiển thị thông tin về giá cả và tiến độ, còn khu vực phía trên chân trang trông trống trơn. Sau: Cùng một trang nhưng nội dung bị ẩn đã được khôi phục: tên, số An sinh xã hội, ngày sinh, số thẻ thanh toán, cùng thông tin hộ chiếu và số định tuyến.
MetaDefender Lịch sử xử lý của Core™: Proactive DLP™ liệt kê mọi kết quả phát hiện văn bản ẩn kèm theo mức độ chắc chắn và trang mà kết quả đó xuất phát.

Làm sáng tỏ những dữ liệu ẩn

Việc rò rỉ thông tin nội bộ có chủ đích thường thành công nhờ việc “ẩn mình ngay trước mắt”. Công nghệ Proactive DLP™ khắc phục lỗ hổng này bằng cách phân tích nội dung thực tế trong tệp, chứ không chỉ dựa vào những gì hiển thị trên màn hình; do đó, văn bản ẩn, phông chữ zero và dữ liệu có màu nền cũng được kiểm tra kỹ lưỡng như mọi nội dung khác.

Công nghệ Proactive DLP™ là bộ công cụ ngăn chặn rò rỉ dữ liệu của OPSWAT, được cung cấp dưới dạng một mô-đun có giấy phép trong Nền tảng MetaDefender™.

Giải pháp này phát hiện và phân loại dữ liệu nhạy cảm và dữ liệu thuộc diện quản lý trên hơn 125 định dạng tệp, sau đó áp dụng các chính sách dựa trên nội dung để chặn, che giấu, thay thế, xóa siêu dữ liệu hoặc chèn hình mờ vào tệp, giúp các tổ chức ngăn chặn các vụ rò rỉ dữ liệu và đảm bảo tuân thủ các khung quy định như PCI-DSS, HIPAA và GDPR. Khi kết hợp với các công nghệ của OPSWAT như Deep CDR™ và Metascan™ Multiscanning, giải pháp này mang lại khả năng bảo vệ nhiều lớp chống lại cả phần mềm độc hại và mất mát dữ liệu.

Luôn cập nhật với OPSWAT!

Đăng ký ngay hôm nay để nhận thông tin cập nhật mới nhất về doanh nghiệp, câu chuyện, thông tin sự kiện và nhiều thông tin khác.