En savoir plus sur le livre de Benny Czarny, « Cybersecurity Upside Down »

En savoir plus
Nous utilisons l'intelligence artificielle pour les traductions de sites et, bien que nous nous efforcions d'être précis, il se peut que les traductions ne soient pas toujours exactes à 100 %. Nous vous remercions de votre compréhension.

Détecter les données invisibles : détection des textes invisibles grâce à Proactive DLP™

Par Joseph Nguyen, responsable marketing produit
Partager cet article

Quand la fuite est intentionnelle

Toutes les fuites de données ne sont pas le fait d’un pirate externe. Certaines des fuites les plus préjudiciables sont délibérées et le fait d’un employé de confiance qui dispose déjà d’un accès légitime. Les inquiétudes concernant les employés malveillants ont fortement augmenté ces dernières années, et le coût est bien réel : le coût annuel moyen des incidents de sécurité impliquant des employés s’élève à plusieurs millions par organisation, et leur maîtrise prend souvent des mois.

Cette tendance se confirme dans des incidents récents. Chez Allianz Life, des pirates qui ont accédé à un CRM hébergé dans le cloud ont utilisé ses propres fonctions administratives et d’exportation légitimes pour extraire les numéros de sécurité sociale, les dates de naissance et les détails des contrats de 2,8 millions de personnes. Chez PowerSchool, les identifiants volés d’un sous-traitant ont permis l’exportation massive de données concernant plus de 62 millions d’élèves et d’enseignants. Aucun de ces deux cas n’a nécessité d’exploit sophistiqué. Les deux attaques ont été menées à l’aide d’outils approuvés et d’un accès valide, ce qui illustre précisément le problème : dès lors qu’un intrus dispose d’identifiants valides, il se comporte exactement comme un initié, et les contrôles conçus pour un périmètre hostile ne s’appliquent plus. Le seul moyen de le détecter réside alors dans l’aspect même des données au moment de leur fuite.

Ce qui rend les fuites intentionnelles si difficiles à endiguer, c’est que les initiés savent exactement comment fonctionnent l’examen des documents et le filtrage des e-mails ; ils conçoivent donc leurs exfiltration de manière à échapper aussi bien à l’œil humain qu’aux scanners automatisés.

Que signifie réellement l'expression « texte invisible » ?

On appelle « texte invisible » tout contenu qui devient illisible pour l'œil humain mais qui reste intact dans le fichier d'origine. Il ne s'agit ni de chiffrement ni de stéganographie, mais simplement d'un texte ordinaire dont la mise en forme a été modifiée pour le rendre invisible.

Voici quelques techniques courantes :

  • ZeroFont : les valeurs sensibles ou les URL malveillantes sont définies avec une taille de police égale à zéro ; elles ne s'affichent donc jamais pour le lecteur, mais restent entièrement lisibles par les machines.
  • Adapter la couleur du texte à celle de l'arrière-plan : un numéro de carte bancaire ou un numéro de Sécurité sociale est bien visible, mais passe inaperçu sur une page blanche
  • Réduire la taille du texte à une police extrêmement petite : masquer les informations personnelles identifiables (PII), les identifiants ou le code source dans un bloc qui ressemble à une ligne vide
  • Pousser les données bien au-delà des marges visibles d'une feuille de calcul : là où elles restent cachées à moins que quelqu'un ne réduise l'échelle au maximum

Chacun de ces fichiers a l'apparence d'un fichier banal et sans histoire. Les données sont conservées dans leur intégralité à l'intérieur du fichier. Elles sont simplement masquées aux yeux de la personne qui l'examine. C'est précisément pour cette raison que cela est dangereux, et c'est précisément pour cette raison qu'il faut les inspecter au niveau du contenu plutôt qu'au niveau visuel.

Comment Proactive DLP™ gère cette situation

La technologie Proactive DLP™ analyse le contenu réel d'un fichier plutôt que ce qu'une personne voit à l'écran ; ainsi, les astuces de mise en forme qui trompent l'œil humain ne trompent pas le moteur.

Lorsque la détection du texte invisible est activée dans MetaDefender™ Core, la technologie Proactive DLP™ analyse la mise en forme du document, met en évidence le texte qui a été masqué ou réduit en dessous d'un seuil de lisibilité, puis soumet ce texte récupéré au même processus de détection des données sensibles que celui appliqué au contenu normal, notamment grâce à des détecteurs intégrés pour les données financières, les informations personnelles identifiables (PII) et les informations confidentielles, ainsi qu'à tout modèle personnalisé que vous définissez.

Dès que des données sensibles sont détectées dans du texte masqué, votre politique basée sur le contenu détermine la suite des opérations : bloquer le fichier ou l'autoriser après application de mesures correctives telles que la caviardage, la substitution ou la suppression des métadonnées. L'important est que les données masquées soient traitées comme de véritables données, car c'est exactement ce qu'elles sont.

Découvrez-le en action : avant et après

Au premier abord, le document se présente comme un rapport classique et anodin. Aucune information sensible n'est visible pour un lecteur, et un filtre qui n'analyse que le contenu affiché le laisse passer. Il recèle toutefois une ou plusieurs données soumises à une réglementation, prêtes à quitter l'entreprise.

Avant : page 1 de l'exemple de proposition telle qu'elle apparaît à l'écran pour un relecteur. La mise en page est épurée et aucune information sensible n'apparaît à l'écran. Après : la même page avec le texte masqué restitué. Un bloc de taille nulle situé sous le panneau du destinataire contient du texte destiné à donner des instructions à tout assistant IA chargé de résumer le document.
Avant : la page 2 s'affiche comme un résumé exécutif classique, avec ce qui semble être un espace vide près du pied de page. Après : la même page avec le texte masqué mis en évidence : des clés d'accès au cloud, un jeton d'API , une chaîne de connexion à la base de données et une clé privée.
Avant : la page 3 n'affiche que les tarifs et le calendrier, et la zone située au-dessus du pied de page semble vide. Après : la même page avec le texte masqué restitué : noms, numéros de Sécurité sociale, dates de naissance, numéro de carte de paiement, ainsi que les détails du passeport et du numéro de routage.
MetaDefender Historique de traitement Core™ : Proactive DLP™ répertorie chaque texte invisible détecté, en indiquant son niveau de certitude et la page d'où il provient.

Mettre en lumière les données cachées

Les fuites intentionnelles d'informations confidentielles réussissent justement parce qu'elles passent inaperçues. La technologie proactive DLP™ comble cette lacune en analysant le contenu réel du fichier, et non pas seulement ce qui s'affiche à l'écran ; ainsi, le texte masqué, les polices « zéro » et les données en arrière-plan coloré font l'objet d'un examen aussi rigoureux que le reste du contenu.

La technologie Proactive DLP™ est le moteur de prévention des pertes de données d'OPSWAT, proposé sous forme de module sous licence de la plateforme MetaDefender™.

Il détecte et classe les données sensibles et réglementées parmi plus de 125 types de fichiers, puis applique des politiques basées sur le contenu qui bloquent, masquent, remplacent, suppriment les métadonnées ou ajoutent un filigrane aux fichiers, aidant ainsi les organisations à prévenir les fuites de données et à se conformer à des normes telles que PCI-DSS, HIPAA et RGPD. Associé aux technologies d’ OPSWAT , telles que Deep CDR™ et Metascan™ Multiscanning, il offre une protection multicouche contre les logiciels malveillants et la perte de données.

Restez à jour avec OPSWAT!

Inscrivez-vous dès aujourd'hui pour recevoir les dernières mises à jour de l'entreprise, de l'entreprise, des histoires, des informations sur les événements, et plus encore.