СёрчИнформ и ЦРТ представили решение для защиты голосовой информации

СёрчИнформ и ЦРТ представили решение для защиты голосовой информации

СёрчИнформ и ЦРТ представили решение для защиты голосовой информации

Совместное решение компании «СёрчИнформ» и «Центра речевых технологий» (ЦРТ) автоматически анализирует каналы связи и предотвращает утечки информации через голосовые коммуникации.

Интеграция DLP-системы «Контур информационной безопасности Сёрчинформ» с разработкой ЦРТ позволяет автоматически распознавать речь, преобразовывать ее в текст и анализировать данные на предмет нарушения политик безопасности. Решение облегчает работу ИБ-специалистов, которым раньше приходилось самостоятельно прослушивать и анализировать подозрительные аудиофайлы.

«КИБ Сёрчинформ» обеспечивает контроль и запись разговоров пользователей, однако по записанным данным можно было осуществлять только атрибутный поиск, что делало невозможным определение содержания разговора без его прослушивания. При этом на прослушивание всех файлов ИБ-специалисты тратили значительное время и ресурсы.

Интеграция «КИБ СёрчИнформ» с решением ЦРТ позволяет автоматически распознавать речь в аудиозаписях и получать их текстовую расшифровку. По расшифрованным аудиозаписям DLP-система осуществляет текстовый поиск, а также проводит автоматические проверки по настроенным политикам безопасности.

«Решение ЦРТ позволяет получать качественный и быстрый результат, – отмечает технический директор «СёрчИнформ» Иван Мершков. – Несмотря на естественное «размытие» отдельных слов при произношении, технология распознает речь с минимальным процентом погрешностей. Важно и то, что для распознавания речи «КИБ СёрчИнформ» не использует внешние ресурсы. Процедура локальна и данные не покидают корпоративной сети, что гарантирует сохранность конфиденциальной информации».

«Наше совместное решение существенно упрощает и способствует повышению эффективности работы служб ИБ компаний.  Специалистам по безопасности больше не нужно анализировать записи лично – текстовую расшифровку делает беспристрастная машина, а человек вступает в игру лишь тогда, когда выявлена реальная опасность раскрытия коммерческой тайны или другой утечки ценной корпоративной информации», – комментирует директор по развитию компании ЦРТ Алексей Закревский. 

В DLP-системе «КИБ СёрчИнформ» за последние два года были расширены возможности анализа разных типов данных. Так, пользователям системы стали доступны:

  • Поиск по видео (теперь, для того чтобы найти и просмотреть конкретный фрагмент, не нужно просматривать записи полностью).
  • Поиск по печатям (позволяет отслеживать передачу отсканированных документов по эталонным образцам печати).
  • Анализ и категоризация изображений (помогает классифицировать паспорта, кредитные карты и другие документы установленных образцов).
AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В YouTube закрыли лазейки, раскрывающие почту пользователей

Google устранила две уязвимости, которые в связке позволяли раскрыть адреса электронной почты пользователей YouTube. Для тех, кто пытался использовать видеохостинг анонимно, это была серьёзная проблема.

На бреши обратили внимание исследователи Brutecat (brutecat.com) и Натан (schizo.org). По их словам, YouTube и API Pixel Recorder можно было использовать для получения идентификаторов пользователей и конвертации их в имейлы.

Поскольку платформой пользуются многие активисты и информаторы государственного уровня, эксплуатация описанных уязвимостей может угрожать раскрытием их личностей.

Первую часть этого вектора атаки выявил Brutecat после изучения API Google Internal People. Как обнаружил исследователь, функциональность «blocking» требует обфусцированные данные Gaia ID и отображаемое имя.

Gaia ID — уникальный внутренний идентификатор, который Google использует на всех своих веб-ресурсах. Этот идентификатор предназначается исключительно для использования внутри проектов интернет-гиганта и не должен «торчать наружу».

После ряда тестов Brutecat выяснил, что при попытке заблокировать кого-либо в чате на YouTube платформа раскрывает обфусцированный Gaia ID пользователя. Это происходит в ответ на API-запрос /youtube/v1/live_chat/get_item_context_menu.

Зашифрованные base64 данные при раскрытии как раз выдавали идентификатор:

 

Модифицируя упомянутый вызов API, Brutecat смогут получить Gaia ID любого канала на YouTube, включая тех, кто пытался скрыть свои данные. После этого специалисты начали думать, как добыть имел при наличии идентификатора Gaia.

Тут в дело вступил Натан, который нашёл Pixel Recorder — API, позволяющий конвертировать Gaia ID в адрес электронной почты.

 

Исследователи передали Google информацию о проблеме в сентябре 2024 года. А в этом месяце разработчики устранили уязвимость.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru