Más información sobre el libro de Benny Czarny, *Cybersecurity Upside Down*

Más información
Utilizamos inteligencia artificial para traducir el sitio web y, aunque nos esforzamos por garantizar la precisión, es posible que las traducciones no sean siempre 100 % exactas. Agradecemos tu comprensión.

Detectar los datos que no se ven: detección de texto invisible con Proactive DLP™

Por Joseph Nguyen, director de marketing de productos
Comparte esta publicación

Cuando la filtración es intencionada

No todas las filtraciones de datos se deben a un atacante externo. Algunas de las filtraciones más perjudiciales son deliberadas y las lleva a cabo una persona de confianza de la propia empresa que ya cuenta con acceso legítimo. La preocupación por los empleados malintencionados ha aumentado considerablemente en los últimos años, y el coste es real: el coste medio anual de los incidentes de seguridad provocados por empleados ha alcanzado los millones por organización, y su contención suele llevar meses.

Esta tendencia se aprecia en los incidentes recientes. En Allianz Life, los atacantes que accedieron a un CRM en la nube utilizaron sus propias funciones administrativas y de exportación legítimas para extraer números de la Seguridad Social, fechas de nacimiento y datos de pólizas de 2,8 millones de personas. En PowerSchool, las credenciales robadas de un contratista permitieron la exportación masiva de registros que abarcaban a más de 62 millones de alumnos y profesores. Ninguno de los dos casos requirió un exploit sofisticado. Ambos se llevaron a cabo mediante herramientas autorizadas y un acceso válido, y ahí radica precisamente el quid de la cuestión: una vez que una persona ajena a la organización dispone de credenciales válidas, se comporta exactamente igual que un empleado, y los controles que parten de la base de un perímetro hostil dejan de ser aplicables. Lo único que queda para detectarlos es el aspecto que tienen los propios datos al salir del sistema.

Lo que hace que las filtraciones intencionadas sean tan difíciles de detener es que las personas con acceso a la información conocen exactamente cómo funcionan la revisión de documentos y el filtrado de correos electrónicos, por lo que diseñan sus exfiltración para que pase desapercibida tanto para los revisores humanos como para los escáneres automáticos.

Qué significa realmente «texto invisible»

El texto invisible es cualquier contenido que resulta ilegible para el ser humano, pero que permanece intacto en el archivo subyacente. No se trata ni de cifrado ni de esteganografía, sino de texto normal al que se le ha aplicado un estilo para que desaparezca.

Algunas técnicas habituales:

  • ZeroFont: los valores confidenciales o las URL maliciosas se configuran con un tamaño de fuente igual a cero, por lo que nunca se muestran al lector, pero siguen siendo totalmente legibles por las máquinas.
  • Cómo hacer que el color del texto coincida con el del fondo: un número de tarjeta de crédito o un número de la Seguridad Social están a la vista de todos, pero resultan invisibles sobre una página blanca
  • Reducir el texto a un tamaño de letra extremadamente pequeño: ocultar información de identificación personal (PII), credenciales o código fuente en un bloque que parece una línea en blanco
  • Llevar los datos mucho más allá de los márgenes visibles de una hoja de cálculo: donde permanecen ocultos a menos que alguien aleje la vista al máximo

Cada uno de ellos parece un archivo normal y corriente. Los datos se conservan íntegramente en el interior del archivo. Simplemente están ocultos a la vista de quien lo revisa. Precisamente por eso es peligroso, y precisamente por eso es necesario inspeccionarlo a nivel de contenido y no a nivel visual.

Cómo lo gestiona Proactive DLP™

La tecnología Proactive DLP™ analiza el contenido real de un archivo, en lugar de limitarse a lo que el usuario ve en pantalla, por lo que los trucos de formato que engañan al ojo humano no engañan al motor.

Cuando se activa la detección de texto invisible en MetaDefender™ Core, la tecnología Proactive DLP™ analiza el formato del documento, revela el texto que se ha ocultado o reducido por debajo de un umbral de legibilidad y, a continuación, somete ese texto recuperado al mismo proceso de detección de datos sensibles que se aplica al contenido normal, lo que incluye detectores integrados para datos financieros, información de identificación personal (PII) y secretos, además de cualquier patrón personalizado que se defina.

Una vez que se detectan datos sensibles en texto oculto, tu política basada en el contenido determina qué ocurre a continuación: bloquear el archivo o permitir su paso tras aplicar medidas correctivas, como la censura, la sustitución o la eliminación de metadatos. La cuestión es que los datos ocultos se tratan como datos reales, porque lo son.

Míralo en acción: antes y después

El documento se presenta como un informe sencillo y corriente. El revisor no puede ver nada confidencial, y un filtro que solo lee el contenido visualizado lo deja pasar. En su interior se ocultan uno o varios datos sujetos a normativa que están a la espera de salir de la organización.

Antes: página 1 de la propuesta de muestra tal y como la ve un revisor. El diseño es limpio y no aparece nada confidencial en pantalla. Después: la misma página con el texto oculto recuperado. Un bloque de tamaño cero situado debajo del panel del destinatario contiene texto destinado a dar instrucciones a cualquier asistente de IA que resuma el documento.
Antes: la página 2 se muestra como un resumen ejecutivo normal, con lo que parece un espacio en blanco cerca del pie de página. Después: la misma página con el texto oculto recuperado: claves de acceso a la nube, un token de API , una cadena de conexión a la base de datos y una clave privada.
Antes: la página 3 solo muestra información sobre precios y plazos, y la zona situada encima del pie de página parece estar en blanco. Después: la misma página con el texto oculto recuperado: nombres, números de la Seguridad Social, fechas de nacimiento, un número de tarjeta de pago y datos del pasaporte y de la cuenta bancaria.
MetaDefender Historial de procesamiento de Core™: Proactive DLP™ recoge cada hallazgo de texto oculto junto con su nivel de certeza y la página de la que procede.

Sacar a la luz los datos ocultos

Las filtraciones intencionadas por parte de personas con información privilegiada tienen éxito porque pasan desapercibidas a plena vista. La tecnología proactiva DLP™ subsana esa laguna al analizar el contenido real del archivo, y no solo lo que aparece en pantalla, de modo que el texto oculto, las fuentes cero y los datos con color de fondo se someten al mismo escrutinio que el resto del contenido.

La tecnología Proactive DLP™ es el motor de prevención de pérdida de datos de OPSWAT, que se ofrece como un módulo con licencia de la plataforma MetaDefender™.

Detecta y clasifica datos confidenciales y regulados en más de 125 tipos de archivos y, a continuación, aplica políticas basadas en el contenido que bloquean, censuran, sustituyen, eliminan metadatos o añaden marcas de agua a los archivos, lo que ayuda a las organizaciones a prevenir fugas de datos y a cumplir con marcos normativos como PCI-DSS, HIPAA y el RGPD. En combinación con las tecnologías de OPSWAT , como Deep CDR™ y Metascan™ Multiscanning, ofrece una protección por capas tanto contra el malware como contra la pérdida de datos.

Etiquetas:

¡Mantente al día con OPSWAT!

Regístrate hoy mismo para recibir las últimas novedades de la empresa, historias, información sobre eventos y mucho más.