Erfahren Sie mehr über Benny Czarnys Buch „Cybersecurity Upside Down“

Mehr erfahren
Wir verwenden künstliche Intelligenz für Website-Übersetzungen, und obwohl wir uns um Genauigkeit bemühen, kann es sein, dass sie nicht immer 100%ig präzise sind. Wir danken Ihnen für Ihr Verständnis.

Unsichtbare Daten aufspüren: Erkennung unsichtbarer Texte mit Proactive DLP™

Von Joseph Nguyen, Produktmarketing-Manager
Jetzt teilen

Wenn die Indiskretion absichtlich erfolgt

Nicht jeder Datenverstoß geht auf das Konto eines externen Angreifers. Einige der schädlichsten Datenlecks sind absichtlich herbeigeführt und werden von einem vertrauenswürdigen Insider begangen, der bereits über legitimen Zugriff verfügt. Die Besorgnis über böswillige Insider hat in den letzten Jahren stark zugenommen, und die Kosten sind real: Die durchschnittlichen jährlichen Kosten für Sicherheitsvorfälle durch Insider belaufen sich pro Unternehmen auf mehrere Millionen, wobei die Eindämmung oft Monate in Anspruch nimmt.

Dieses Muster lässt sich an den jüngsten Vorfällen erkennen. Bei Allianz Lifenutzten Angreifer, die sich Zugang zu einem Cloud-CRM verschafft hatten, dessen eigene legitime Verwaltungs- und Exportfunktionen, um Sozialversicherungsnummern, Geburtsdaten und Versicherungsdaten von 2,8 Millionen Menschen abzugreifen. Bei PowerSchoolermöglichten die gestohlenen Zugangsdaten eines Auftragnehmers den Export großer Datenmengen, die mehr als 62 Millionen Schüler und Lehrer betrafen. In keinem der beiden Fälle war ein ausgefallener Exploit erforderlich. Beide Angriffe wurden mit zugelassenen Tools und gültigen Zugangsrechten durchgeführt – und genau das ist der springende Punkt: Sobald ein Außenstehender über funktionierende Zugangsdaten verfügt, verhält er sich genau wie ein Insider, und die Kontrollmechanismen, die von einer feindlichen Außenwelt ausgehen, greifen nicht mehr. Was dann noch bleibt, um sie zu erwischen, ist das Aussehen der Daten selbst, während sie das System verlassen.

Was es so schwer macht, absichtliche Informationslecks zu verhindern, ist die Tatsache, dass Insider genau wissen, wie die Dokumentenprüfung und die E-Mail-Filterung funktionieren, und daher ihre Datenexfiltration so, dass sie sowohl menschlichen Augen als auch automatisierten Scannern entgeht.

Was „unsichtbarer Text“ eigentlich bedeutet

Als unsichtbarer Text bezeichnet man jeden Inhalt, der für den Menschen unlesbar ist, in der zugrunde liegenden Datei jedoch unverändert erhalten bleibt. Es handelt sich dabei weder um Verschlüsselung noch um Steganografie, sondern um gewöhnlichen Text, der so formatiert wurde, dass er unsichtbar wird.

Einige gängige Techniken:

  • ZeroFont: Sensible Werte oder bösartige URLs werden auf eine Schriftgröße von Null gesetzt, sodass sie für den Leser nicht angezeigt werden, aber für Maschinen vollständig lesbar bleiben.
  • Anpassung der Textfarbe an die Hintergrundfarbe: Eine Kreditkartennummer oder Sozialversicherungsnummer ist zwar gut sichtbar, fällt jedoch auf einer weißen Seite kaum ins Auge.
  • Text auf eine extrem kleine Schriftgröße verkleinern: Personenbezogene Daten (PII), Anmeldedaten oder Quellcode in einem Block verbergen, der wie eine Leerzeile aussieht
  • Daten weit über die sichtbaren Ränder einer Tabellenkalkulation hinaus verschieben: Dort bleiben sie verborgen, solange niemand ganz herauszoomt

Jede dieser Dateien sieht wie eine normale, harmlose Datei aus. Die Daten sind vollständig in der Datei enthalten. Sie sind lediglich für den Betrachter verborgen. Genau deshalb ist dies gefährlich, und genau deshalb muss die Datei auf der Inhaltsebene und nicht auf der visuellen Ebene überprüft werden.

So geht Proactive DLP™ damit um

Die Proactive DLP™-Technologie überprüft den tatsächlichen Inhalt einer Datei und nicht nur das, was eine Person auf dem Bildschirm sieht. Daher können Gestaltungstricks, die das menschliche Auge täuschen, die Engine nicht täuschen.

Wenn die Erkennung unsichtbaren Texts in MetaDefender™ Core aktiviert ist, analysiert die Proactive DLP™-Technologie die Dokumentformatierung, deckt Text auf, der ausgeblendet oder unter eine Lesbarkeitsschwelle verkleinert wurde, und unterzieht diesen wiederhergestellten Text anschließend derselben Erkennung sensibler Daten, die auch für normale Inhalte gilt – einschließlich integrierter Detektoren für Finanzdaten, personenbezogene Daten (PII) und vertrauliche Informationen sowie aller von Ihnen definierten benutzerdefinierten Muster.

Sobald sensible Daten in verstecktem Text gefunden werden, entscheidet Ihre inhaltsbasierte Richtlinie, wie es weitergeht: Die Datei wird entweder blockiert oder nach einer Korrekturmaßnahme – wie beispielsweise einer Schwärzung, Ersetzung oder Entfernung von Metadaten – zugelassen. Der springende Punkt ist, dass versteckte Daten wie echte Daten behandelt werden, denn genau das sind sie auch.

Sehen Sie es in Aktion: Vorher und Nachher

Das Dokument sieht auf den ersten Blick wie ein ganz normaler Bericht aus. Für einen Prüfer sind keine sensiblen Informationen erkennbar, und ein Filter, der nur den gerenderten Inhalt auswertet, lässt es passieren. Im Inneren verbergen sich jedoch eine oder mehrere regulierte Daten, die darauf warten, das Unternehmen zu verlassen.

Vorher: Seite 1 des Mustervorschlags, wie sie ein Gutachter sieht. Das Layout ist übersichtlich, und auf dem Bildschirm sind keine vertraulichen Informationen zu sehen. Nachher: Dieselbe Seite, auf der der ausgeblendete Text wiederhergestellt wurde. Ein Block mit der Größe Null unterhalb des Empfängerfelds enthält Text, der dazu dient, einen KI-Assistenten zu instruieren, der das Dokument zusammenfasst.
Vorher: Seite 2 wird als gewöhnliche Zusammenfassung angezeigt, mit einem Bereich, der wie Leerraum in der Nähe der Fußzeile aussieht. Nachher: Dieselbe Seite, auf der der versteckte Text wiederhergestellt wurde: Cloud-Zugriffsschlüssel, ein „ API “-Token, eine Datenbankverbindungszeichenfolge und ein privater Schlüssel.
Vorher: Auf Seite 3 sind nur Preisangaben und Zeitangaben zu sehen, und der Bereich oberhalb der Fußzeile wirkt leer. Nachher: Dieselbe Seite mit dem wiederhergestellten verborgenen Text: Namen, Sozialversicherungsnummern, Geburtsdaten, eine Zahlungskartennummer sowie Pass- und Bankleitzahlen.
MetaDefender Verarbeitungsverlauf von Core™: Proactive DLP™ listet jeden Fund von unsichtbarem Text mit seinem Zuverlässigkeitsgrad und der Seite auf, auf der er gefunden wurde.

Verborgene Daten ans Licht bringen

Absichtliche Insider-Informationslecks gelingen, weil sie sich in aller Öffentlichkeit verbergen. Die proaktive DLP™-Technologie schließt diese Lücke, indem sie den tatsächlichen Inhalt der Datei auswertet und nicht nur das, was auf dem Bildschirm angezeigt wird. So werden versteckter Text, Zero-Fonts und Daten in Hintergrundfarben genauso genau geprüft wie alle anderen Inhalte.

Die Proactive DLP™-Technologie ist die Engine zur Verhinderung von Datenverlusten ( OPSWAT), die als lizenziertes Modul der MetaDefender™-Plattform bereitgestellt wird.

Die Lösung erkennt und klassifiziert sensible und regulierte Daten in über 125 Dateiformaten und setzt anschließend inhaltsbasierte Richtlinien durch, die Dateien blockieren, schwärzen, ersetzen, Metadaten entfernen oder mit Wasserzeichen versehen. So unterstützt sie Unternehmen dabei, Datenlecks zu verhindern und die Einhaltung von Rahmenwerken wie PCI-DSS, HIPAA und DSGVO zu gewährleisten. In Kombination mit Technologien von „ OPSWAT “ wie der Deep CDR™-Technologie und Metascan™ Multiscanning bietet sie einen mehrschichtigen Schutz sowohl vor Malware als auch vor Datenverlust.

Bleiben Sie auf dem Laufenden mit OPSWAT!

Melden Sie sich noch heute an, um die neuesten Unternehmensinformationen zu erhalten, Geschichten, Veranstaltungshinweise und mehr.