Principes de base de la détection des données sensibles
Des données sensibles telles que les numéros de sécurité sociale, les numéros de cartes de crédit, les numéros de permis de conduire, etc. peuvent être divulguées sur Internet, intentionnellement ou accidentellement. Le système fournit un préprocesseur de données sensibles qui peut détecter et générer des événements sur des données sensibles dans du texte ASCII, ce qui peut être particulièrement utile pour détecter les fuites accidentelles de données.
Les options globales de préprocesseur des données sensibles contrôlent le fonctionnement du préprocesseur. Vous pouvez modifier les options globales qui spécifient les éléments suivants :
-
si le préprocesseur remplace tous les numéros de carte de crédit ou de sécurité sociale sauf les quatre derniers dans les paquets de déclenchement
-
quels hôtes de destination de votre réseau surveiller à propos des données sensibles
-
combien d’occurrences au total de tous les types de données dans une seule session entraînent un événement
Les types de données individuels identifient les données sensibles que vous pouvez détecter et pour lesquels générer des événements dans le trafic réseau de votre destination. Vous pouvez modifier les paramètres par défaut des options de type de données qui spécifient les éléments suivants :
-
un seuil qui doit être atteint pour qu’un type de données détecté génère un seul événement par session
-
les ports de destination à surveiller pour chaque type de données
-
les protocoles d’application à surveiller pour chaque type de données
Vous pouvez créer et modifier des types de données personnalisés pour détecter les schémas de données que vous spécifiez. Par exemple, un hôpital peut créer un type de données pour protéger le numéro des malades ou une université peut créer un type de données pour détecter les numéros d’étudiants qui ont un schéma de numérotation unique.
Le système détecte les données sensibles par session TCP en faisant correspondre les types de données individuels au trafic. Vous pouvez modifier les paramètres par défaut pour chaque type de données et pour les options globales qui s’appliquent à tous les types de données dans votre politique de prévention des intrusions. Le système Firepower fournit des types de données prédéfinis et couramment utilisés. Vous pouvez également créer des types de données personnalisés.
Une règle de préprocesseur de données sensibles est associée à chaque type de données. Vous activez la détection des données sensibles et la génération d’événements pour chaque type de données en activant la règle de préprocesseur correspondante pour le type de données. Un lien sur la page de configuration vous amène à une vue filtrée des règles de données sensibles sur la page des règles, où vous pouvez activer et désactiver des règles et configurer d’autres attributs de règles.
Lorsque vous enregistrez des modifications à votre politique de prévention des intrusions, vous avez la possibilité d’activer automatiquement le préprocesseur des données sensibles si la règle associée à un type de données est activée et que la détection des données sensibles est désactivée.
Astuces |
Le préprocesseur des données sensibles peut détecter ces données dans les fichiers Microsoft Word non chiffrés qui sont téléversés et téléchargés par FTP ou HTTP; cela est possible grâce à la façon dont les fichiers Word regroupent le texte ASCII et les commandes de mise en forme séparément. |
Le système ne détecte pas les données sensibles chiffrées ou masquées, ou les données sensibles dans un format compressé ou codé comme une pièce jointe de courriel codée en Base64. Par exemple, le système détecterait le nom distinctif (555)123-4567, mais pas une version brouillée où chaque numéro est séparé par des espaces, comme dans (5 5 5) 1 2 3 - 4 5 6 7, ou en intervenant HTML , tel que <b>(555)</b>-<i>123-4567</i>. Cependant, le système détecterait, par exemple, le numéro codé HTML <b>(555)-123-4567</b>, où aucun code d’intervention n’interrompt le modèle de numérotation.