Falcongaze SecureTower научился обнаруживать утечки по словарям

Falcongaze SecureTower научился обнаруживать утечки по словарям

Компания Falcongaze рада сообщить о выпуске новой версии системы SecureTower, созданной для защиты от утечки конфиденциальных данных. В обновленной версии продукта был реализован функционал для тематического контроля информации по словарям. На сегодняшний день компании оперируют значительными объемами данных, относящихся к различным сферам знаний.

Сильная диверсификация информации приводит к тому, что при настройках правил безопасности, применимых для всех типов данных, неминуемо возрастает количество ложных инцидентов, не относящихся к утечке информации. Благодаря новому функционалу SecureTower, позволяющему проводить анализ перехваченного трафика по массиву слов, содержащемуся в настраиваемых словарях, стало возможным минимизировать количество ложных срабатываний, не относящихся к нарушению политик безопасности организации.

Новый инструмент позволяет создавать и настраивать словари, содержащие слова и словосочетания, на тематики, соответствующие надобностям компании. Также в ближайшее время инструмент будет дополнен встроенными тематическими словарями, имеющими приоритетную важность для контроля. В случае  если в том или ином перехваченном файле было найдено слово, словосочетание, или группа слов, содержащаяся в словаре, система незамедлительно вышлет оповещение о случившемся инциденте сотруднику ответственному за информационную безопасность организации.

В первую очередь данный инструмент будет полезен для контроля пересылки различного рода отчетов, юридических документов, информации об инновационных разработках компании, документации, касающейся финансовых операций,  или документов, содержащих личные данные сотрудников.

К примеру, задав слова, словосочетания, или группы слов, по тематике «бухгалтерия», система может выявить сотрудников, которые производили пересылку какой-либо информации, относящейся к финансовым операциям компании.

При этом в словарях можно настроить порог срабатывания правила безопасности: к примеру, установив его на значении «5 слов», правило безопасности сработает только в том случае, если при анализе документа, будет найдено не менее пяти слов из словаря, при помощи которого анализировался вышеуказанный файл. 

Таким образом, новый функционал SecureTower является прикладным инструментом для надежного контроля профессиональных и узкоспециализированных тем, который позволяет увеличить общую эффективность системы в целом и понизить количество ложных срабатываний правил безопасности. 

Без контекста детектор пропустил 95% Android-вредоносов

Чем больше разрешений просит Android-приложение, тем подозрительнее оно выглядит для алгоритма. Правда, резервному копированию, антивирусу или системе родительского контроля доступ к половине смартфона нужен по работе. Но детекторы решили не разбираться и устроили охоту на невиновных.

Исследователи из Сингапурского университета менеджмента и Нанькайского университета проверили шесть популярных детекторов, включая Drebin, MalScan и MaskDroid.

Им скормили 270 безопасных приложений из 49 категорий Google Play, каждое из которых запрашивало не менее девяти опасных разрешений.

Большинство систем записали во вредоносы больше половины выборки. LLM-детектор LAMD разогнал ложные срабатывания до 80%. Если поставить такой фильтр на входе в магазин приложений или корпоративную инфраструктуру, аналитики будут разгребать очередь, почти целиком набитую легальным софтом.

 

Проблема в старом принципе: детекторы ищут сходство с известными угрозами. Широкий набор разрешений часто встречается у зловредов, но ровно так же выглядят бэкап-сервисы, антивирусы и инструменты управления устройствами. Как сформулировали авторы работы, отклонение — ещё не вредоносность.

Их система PRAXIS пытается смотреть не только на набор API, но и на контекст. Сначала ИИ предполагает возможную атаку, затем система ищет подтверждающую цепочку вызовов в коде, а после проверяет, соответствует ли поведение назначению приложения и тексту интерфейса.

Такой подход снизил долю ложных тревог на безопасной выборке до 13%, а пропуск вредоносов — примерно до одного из девяти. Однако стоило убрать финальную проверку контекста, как система пропустила 95,3% угроз. Код остался тем же, но без ответа на вопрос «зачем приложение это делает?» защита практически развалилась.

До массового применения PRAXIS тоже далеко: анализ стоит около $0,56 за приложение, а интерфейс и названия функций может подделать сам злоумышленник. Да и 13 ложных тревог на сотню — всё ещё не автоматика, а очередь к живому аналитику.

RSS: Новости на портале Anti-Malware.ru