Khi việc rò rỉ thông tin là có chủ đích
Không phải mọi vụ rò rỉ dữ liệu đều xuất phát từ kẻ tấn công bên ngoài. Một số vụ rò rỉ gây thiệt hại nghiêm trọng nhất là do cố ý, được thực hiện bởi một nhân viên nội bộ đáng tin cậy vốn đã có quyền truy cập hợp pháp. Mối lo ngại về các nhân viên nội bộ có ý đồ xấu đã gia tăng mạnh mẽ trong những năm gần đây, và chi phí phải gánh chịu là rất thực tế: chi phí trung bình hàng năm cho các sự cố an ninh liên quan đến nhân viên nội bộ đã lên tới hàng triệu cho mỗi tổ chức, trong khi việc kiểm soát hậu quả thường mất hàng tháng trời.
Xu hướng này có thể thấy rõ qua các sự cố gần đây. Tại Allianz Life, những kẻ tấn công đã xâm nhập vào hệ thống CRM trên đám mây và lợi dụng các chức năng quản trị và xuất dữ liệu hợp pháp của hệ thống này để trích xuất số An sinh Xã hội, ngày sinh và thông tin chi tiết về hợp đồng bảo hiểm của 2,8 triệu người. Tại PowerSchool, thông tin đăng nhập bị đánh cắp của một nhà thầu đã mở đường cho việc xuất hàng loạt hồ sơ liên quan đến hơn 62 triệu học sinh và giáo viên. Cả hai trường hợp này đều không cần đến các kỹ thuật khai thác phức tạp. Cả hai đều được thực hiện bằng các công cụ đã được phê duyệt và quyền truy cập hợp lệ, và đó chính là vấn đề: một khi kẻ xâm nhập bên ngoài có được thông tin đăng nhập hợp lệ, chúng sẽ hành động giống hệt như người trong nội bộ, và các biện pháp kiểm soát dựa trên giả định về một vành đai bảo vệ chống lại các mối đe dọa từ bên ngoài sẽ không còn hiệu lực. Điều duy nhất còn lại để phát hiện chúng là hình thức của chính dữ liệu khi bị rò rỉ.
Điều khiến việc rò rỉ thông tin có chủ đích trở nên khó ngăn chặn đến vậy là do những người trong nội bộ hiểu rõ cách thức hoạt động của quy trình rà soát tài liệu và lọc email, nên họ thiết kế quá trình để lách qua cả sự giám sát của con người lẫn các công cụ quét tự động.
“Văn bản vô hình” thực sự có nghĩa là gì?
Văn bản ẩn là bất kỳ nội dung nào không thể đọc được bằng mắt thường nhưng vẫn được giữ nguyên trong tệp gốc. Đây không phải là mã hóa cũng không phải là kỹ thuật giấu thông tin, mà chỉ là văn bản thông thường được định dạng sao cho biến mất.
Một số kỹ thuật phổ biến:
- ZeroFont: các giá trị nhạy cảm hoặc các URL độc hại sẽ được đặt kích thước phông chữ về 0, do đó người đọc sẽ không bao giờ nhìn thấy chúng nhưng hệ thống máy tính vẫn có thể đọc được toàn bộ nội dung
- Phù hợp màu chữ với màu nền: số thẻ tín dụng hay số An sinh Xã hội nằm ngay trước mắt nhưng lại trở nên vô hình trên nền trang giấy trắng
- Thu nhỏ văn bản xuống cỡ chữ cực kỳ nhỏ: ẩn thông tin nhận dạng cá nhân (PII), thông tin đăng nhập hoặc mã nguồn trong một khối trông giống như một dòng trống
- Đẩy dữ liệu ra xa hơn nhiều so với các lề hiển thị của bảng tính: nơi dữ liệu sẽ bị ẩn đi trừ khi ai đó thu nhỏ toàn bộ bảng tính
Mỗi tệp trong số này trông giống như một tệp bình thường, không có gì đáng ngờ. Dữ liệu được lưu giữ đầy đủ bên trong tệp. Nó chỉ đơn giản là bị ẩn khỏi người xem xét. Chính vì lý do đó mà nó rất nguy hiểm, và cũng chính vì lý do đó mà cần phải kiểm tra ở cấp độ nội dung thay vì cấp độ hình thức.
Cách Proactive DLP™ xử lý vấn đề này
Công nghệ Proactive DLP™ kiểm tra nội dung thực tế của tệp thay vì chỉ dựa vào những gì người dùng nhìn thấy trên màn hình, do đó các thủ thuật định dạng nhằm đánh lừa mắt người dùng sẽ không thể đánh lừa được hệ thống.
Khi tính năng phát hiện văn bản ẩn được kích hoạt trong MetaDefender™ Core, công nghệ Proactive DLP™ sẽ phân tích định dạng tài liệu, làm nổi bật các đoạn văn bản đã bị ẩn hoặc thu nhỏ xuống dưới ngưỡng có thể đọc được, sau đó chạy đoạn văn bản đã khôi phục đó qua quy trình phát hiện dữ liệu nhạy cảm tương tự như đối với nội dung thông thường, bao gồm các bộ phát hiện tích hợp sẵn dành cho dữ liệu tài chính, thông tin cá nhân (PII) và thông tin bí mật, cùng với bất kỳ mẫu tùy chỉnh nào mà bạn định nghĩa.

Khi phát hiện dữ liệu nhạy cảm trong văn bản ẩn, chính sách dựa trên nội dung của bạn sẽ quyết định bước tiếp theo: chặn tệp đó hoặc cho phép tệp đi qua sau khi thực hiện các biện pháp khắc phục như che giấu, thay thế hoặc xóa siêu dữ liệu. Điểm mấu chốt là dữ liệu ẩn được coi như dữ liệu thực sự, bởi vì thực tế nó chính là dữ liệu thực sự.


Xem thực tế: Trước và sau
Tài liệu này ban đầu trông giống như một bản báo cáo đơn giản, thông thường. Người xem không thể phát hiện bất kỳ thông tin nhạy cảm nào, và bộ lọc chỉ đọc nội dung đã được hiển thị sẽ cho phép tài liệu này đi qua. Ẩn bên trong là một hoặc nhiều phần dữ liệu thuộc diện quản lý, đang chờ được chuyển ra ngoài tổ chức.




