La détection de la stéganographie, ou stéganalyse, est le processus d'identification de la présence d'informations cachées dans un support de couverture, tel qu'un fichier image. L'essor de techniques sophistiquées de dissimulation de données nécessite des méthodes de détection tout aussi avancées. Ce document décrit l'approche fondamentale d'un modèle d'apprentissage automatique conçu pour effectuer une détection préliminaire des fichiers d'images modifiés par stéganographie.
Comment ça marche
L'objectif principal de cette capacité est un modèle ML qui analyse les fichiers d'images et triggers alerts lorsque des anomalies structurelles compatibles avec les outils et méthodes de stéganographie connus sont détectées. Ces méthodes laissent souvent des "empreintes" statistiques perceptibles dans les données de l'image, en particulier dans des zones telles que les plans de bits les moins significatifs (LSB). Par conséquent, la capacité de détection est généralement indépendante des caractéristiques de la charge utile, telles que la langue.
La fonctionnalité peut être activée sur demande pour un locataire pour les clients avec DLP (Prévention des pertes de données) Advanced (L3), mais n'a pas d'autre implication en termes de politique ou de profil.
Pour trouver une alerte, veuillez naviguer sur "Skope IT" - "Alerts" et vérifier le type d'alerte "DLP" avec le nom "All DLP Policies" qui, dans la section Fichier, affichera " Stéganographie détectée : true ".

Extrait des détails du fichier décrivant la stéganographie détectée.
Pour désactiver la détection stéganographique pour votre locataire, veuillez nous contacter pour organiser sa désactivation.
Principales contraintes et limites :
- Structure, Not Content: L’analyse du modèle se concentre strictement sur les structural deviations causées par l’acte d’intégrer les données. Elle est conçue pour identifier la présence de stéganographie, et non pour extraire ou décoder le contenu caché.
- Alert Generation: La sortie du modèle est une alerte indiquant une probabilité de stéganographie. À ce stade, cette alerte will not create an incident with Forensics ou garantit une intention malveillante, servant plutôt de mécanisme de filtrage préliminaire pour les fichiers nécessitant un examen plus approfondi.
- Common Tool Signatures: Le modèle ML est entraîné à reconnaître les signatures associées aux outils de stéganographie courants, ce qui garantit la pertinence des vecteurs de menace observés.
- La détection de la stéganographie n'est effectuée que pour les images (PNG et BMP) envoyées au service de classification pour une classification basée sur le ML.
- Les images ne dépassant pas une certaine taille (moins de 250 pixels en hauteur ou en largeur) ne sont pas prises en compte.

