معرفی داشبورد جدید کلودفلر برای بررسی سوءاستفاده از حساب‌های کاربری

کلودفلر (Cloudflare) داشبورد جدیدی را برای قابلیت حفاظت در برابر سوءاستفاده از حساب کاربری (AAP) معرفی کرده است تا به تیم‌های امنیتی در شناسایی و بررسی فعالیت‌های مشکوک ورود و ثبت‌نام کمک کند.

تتیم تحریریه۹ دقیقه مطالعه۰ بازدید۳ دقیقه پیش
معرفی داشبورد جدید کلودفلر برای بررسی سوءاستفاده از حساب‌های کاربری

به طور سنتی، پیشگیری از کلاهبرداری آنلاین بر اثبات هویت در یک لحظه خاص متکی بود: وارد کردن رمز عبور صحیح، تکمیل تأیید هویت بیومتریک یا گذراندن بررسی زنده بودن و دسترسی به سیستم. برای غلبه بر این کنترل‌ها، کلاهبرداران مجبور بودند اعتبار و سایر شواهد هویت را از یک کاربر واقعی بدزدند که اجرای و مقیاس‌گذاری آن دشوار بود. امروزه، دسترسی گسترده به هوش مصنوعی (AI) به کلاهبرداران اجازه می‌دهد تا با ترکیب اطلاعات به سرقت رفته با رسانه‌های مصنوعی که برای دور زدن تأیید هویت طراحی شده‌اند، هویت‌های قانونی را جعل یا شبیه‌سازی کنند. در نتیجه، بررسی‌های هویت دیگر کافی نیستند زیرا آن‌ها فقط یک لحظه از زمان را ثبت می‌کنند. حتی زمانی که فردی از بررسی عبور می‌کند، به این معنا نیست که خود حساب کاربری قابل اعتماد است.

یک تعامل متقاعدکننده را می‌توان جعل کرد. الگوی ثابتی از رفتار قانونی ساختنش بسیار دشوارتر است. پیشگیری مدرن از کلاهبرداری باید از تصمیمات بدون حالت به سمت مدل اعتماد حالت‌مند حرکت کند. تأیید هویت سنتی می‌پرسد: «آیا این شخص می‌تواند همین الان از بررسی عبور کند؟» رویکرد حالت‌مند علاوه بر این می‌پرسد: «آیا این با آنچه ما درباره این حساب و رفتار تثبیت‌شده آن می‌دانیم مطابقت دارد؟» در کلودفلر (Cloudflare)، اعتماد به طور مداوم در هر تعامل بر اساس الگوهای تاریخی رفتاری، شبکه و دستگاه به دست می‌آید و مجدداً ارزیابی می‌شود.

سیستم حفاظت در برابر سوءاستفاده از حساب کاربری کلودفلر (Cloudflare) (AAP) نمای کلی حساب‌های حالت‌مند را ایجاد می‌کند تا به صاحبان وب‌سایت‌ها کمک کند سوءاستفاده در فعالیت‌های ورود و ثبت‌نام را شناسایی و بررسی کنند. مشتریان یک شناسه از جریان ورود یا ثبت‌نام موجود خود، مانند آدرس ایمیل، نام کاربری یا شماره تلفن را پیکربندی می‌کنند. شرکت کلودفلر (Cloudflare) آن مقدار را به صورت رمزنگاری هش می‌کند تا یک شناسه کاربر هش شده (Hashed User ID) حفظ‌کننده حریم خصوصی و مخصوص هر دامنه ایجاد کند. در سیستم AAP، شناسه کاربر هش شده نشان‌دهنده یک حساب است و فعالیت آن را تثبیت می‌کند. با هر بار ورود یا ثبت‌نام، AAP رویداد و سیگنال‌های مربوط به شبکه و دستگاه مشاهده شده در لبه شبکه کلودفلر (Cloudflare) را اضافه می‌کند. با گذشت زمان، این تاریخچه انباشته‌شده زمینه‌ای را برای رفتار معمول حساب فراهم می‌کند و شناسایی انحرافات معنادار را آسان‌تر می‌کند و به تیم‌های تقلب (یعنی پرسنل تعیین‌شده برای اطلاعات امنیتی، تحقیقات، اعتماد و ایمنی، یا ریسک و انطباق) پایه قوی تری برای تحقیق می‌دهد.

امروز، ما یک داشبورد جدید کلاهبرداری را برای حفاظت در برابر سوءاستفاده از حساب کاربری معرفی می‌کنیم که ابتدا برای مشتریان دسترسی زودهنگام (Early Access) در دسترس است. این فضای کاری نماهای کلی حساب را که از فعالیت‌های مشاهده شده در جریان‌های ورود و ثبت‌نام پیکربندی‌شده یک وب‌سایت ساخته شده‌اند، گرد هم می‌آورد. این به تحلیلگران تقلب اجازه می‌دهد تا کل جمعیت کاربران خود را مشاهده کنند، روندهای مشکوک را شناسایی کنند و از الگوهای فعالیت کلی به تحقیقات خاص حساب منتقل شوند.

نمای کلی داشبورد: از دیدگاه جمعیتی تا عمق حساب فردی

این داشبورد به عنوان یک قیف تحقیقاتی طراحی شده است. هنگامی که یک رویداد مشکوک شناسایی شد، تیم‌های تقلب می‌توانند نمای کلی جمعیت حساب را بررسی کنند تا مقیاس و شکل الگوهای مشکوک را بدون نیاز به بررسی تک تک حساب‌ها درک کنند.

تیم‌ها می‌توانند حجم کل ورود و ثبت‌نام را بررسی کنند، ببینند چه تعداد حساب آن رویدادها را تولید کرده‌اند و آدرس‌های IP و دستگاه‌های منحصر به فرد مشاهده شده در آن حساب‌ها را مشاهده کنند. تفکیک کشورها و شماره سیستم مستقل (ASN) زمینه اضافی را در مورد جایی که فعالیت مشاهده شده است فراهم می‌کند.

نمای کلی جمعیت حساب به تیم‌های تقلب کمک می‌کند تا به سؤالاتی مانند موارد زیر پاسخ دهند:

  • آیا حجم ورود یا ثبت‌نام به طور غیرمنتظره‌ای تغییر کرد؟
  • آیا ورودهای ناموفق یا مطابقت‌های اعتبارنامه لو رفته در حال افزایش است؟
  • کدام حساب‌ها بالاترین نرخ شکست ورود را نشان می‌دهند؟
  • آیا رویدادها در کشورها، ASNها یا زمان‌های خاصی از روز متمرکز شده‌اند؟
  • آیا افزایش ناگهانی ثبت‌نام با ویژگی‌های مشترک مصادف شد؟
  • کدام حساب‌ها ممکن است تحت تأثیر حمله قرار گرفته باشند؟

از آنجا، تیم‌های تقلب می‌توانند محدوده کمپین را تعیین کنند، حساب‌ها را برای بررسی دستی اولویت‌بندی کنند، آنچه را که در آن حساب‌ها رخ داده است بازسازی کنند و تصمیم بگیرند که چگونه پاسخ دهند.

حفاظت در برابر سوءاستفاده از حساب کاربری در عمل: بررسی یک حمله پر کردن اعتبار

یک تیم تحلیلگر پیشگیری از تقلب یا امنیت را در نظر بگیرید که فعالیت غیرعادی ورود به سیستم را بررسی می‌کند. این تیم داشبورد حفاظت در برابر سوءاستفاده از حساب کاربری را باز می‌کند تا مشخص کند که یک حمله پر کردن اعتبار (Credential Stuffing) تا چه حد کاربران its را تحت تأثیر قرار داده است. این داشبورد به تحلیلگران اجازه می‌دهد تا از ترافیک رویداد کل تا حساب‌های فردی که نیاز به بررسی دارند، تحقیق کنند. نمای حساب فردی تاریخچه و زمینه لازم را برای بازسازی آنچه اتفاق افتاده و تعیین پاسخ مناسب فراهم می‌کند.

۱. کشف ناهنجاری. تحقیق در نمای کلی جمعیت حساب آغاز می‌شود، جایی که تیم تقلب تعیین می‌کند آیا فعالیت مشکوک ایزوله است یا بخشی از یک کمپین گسترده‌تر. افزایش فعالیت ورود ناموفق باعث می‌شود تیم نتایج بررسی اعتبارنامه لو رفته را در رویدادهای ورود بررسی کند.

در این مثال، خلاصه اعتبارنامه لو رفته نشان می‌دهد که حدود ۲.۴ هزار رویداد نتیجه نام کاربری یا رمز عبور لو رفته را تولید کرده‌اند، در مقایسه با ۱۱.۷ هزار رویدادی که در آن اعتبارنامه‌ها به عنوان تمیز طبقه‌بندی شدند. این الگو یک سرنخ تحقیقاتی است، نه تاییدی بر اینکه هر حساب تحت تأثیر به خطر افتاده است.

اکنون تیم می‌تواند روی حساب‌های مرتبط با تطابق‌های اعتبارنامه لو رفته تمرکز کند. آیا چندین حساب به یک آدرس IP یا ASN متصل هستند؟ آیا یک حساب فردی ناگهان در تعداد غیرعادی بالایی از آدرس‌های IP ظاهر می‌شود؟ این روابط به تعریف محدوده بالقوه کمپین پر کردن اعتبار کمک می‌کند و حساب‌هایی را که باید برای بررسی اولویت‌بندی شوند شناسایی می‌کند. تحلیلگران همچنین می‌توانند داشبورد را برای تمرکز در آدرس‌های IP، ASNها، مکان‌ها یا دستگاه‌های خاص بررسی کنند.

۲. محدود کردن زمینه تحقیق. فیلترها به محدود کردن جمعیت حساب به حساب‌های خاص با نگران‌کننده‌ترین ترکیب سیگنال‌ها کمک می‌کنند و مشخص می‌کنند کدام یک مستحق بررسی دستی هستند. به عنوان مثال، فیلترها را می‌توان برای بررسی حساب‌هایی باحداقل سه ورود ناموفق، حداقل سه تطابق اعتبارنامه لو رفته، و مشاهده شده از حداقل پنج آدرس IP منحصر به فرد تنظیم کرد.

از این گروه فیلتر شده، تحلیلگران می‌توانند شناسه‌های کاربر هش شده خاصی را انتخاب کنند که فعالیت اخیر آن‌ها نیازمند توجه فوری است.

۳. بررسی یک حساب کاربری. تحلیلگران می‌توانند تلاش‌های ورود به سیستم را بررسی کنند، دستگاه‌ها یا مکان‌های جدید را شناسایی کنند و نحوه انجام فعالیت را بازسازی کنند. با استفاده از جدول رویداد، آن‌ها می‌توانند رویدادهای پاک قبلی را با فعالیت‌های مشکوک بعدی مقایسه کنند، مشخص کنند که الگو چه زمانی شروع شده است، و تعیین کنند که آیا این یک رویداد منفرد بوده یا یک سری تلاش‌های مکرر. هر رویداد شامل یک شناسه ری (Ray ID) است که تحلیلگران می‌توانند از آن برای جستجوی اطلاعات مرتبط در رویدادهای امنیتی استفاده کنند.

۴. تصمیم‌گیری در مورد نحوه پاسخگویی. اگر بررسی تأیید کند که یک حساب به خطر افتاده است، تحلیلگران می‌توانند فرآیند بازیابی تثبیت شده خود را آغاز کنند. آن‌ها همچنین می‌توانند از شناسه کاربر هش شده در یک قانون فایو اپلیکیشن وب (WAF) برای به چالش کشیدن یا مسدود کردن درخواست‌های آینده مرتبط با آن استفاده کنند.

نگاهی دقیق‌تر به یک حساب کاربری فردی

نمای حساب فردی لایه دیگری از عمق را برای تحقیق فراهم می‌کند. این گزارش فعالیت ورود و ثبت‌نام مشاهده شده برای آن حساب، از جمله نرخ موفقیت ورود به سیستم، تطابق اعتبارنامه‌های لو رفته، و شبکه‌ها، مکان‌ها و دستگاه‌های مرتبط با بیشترین فراوانی را خلاصه می‌کند. سپس تحلیلگران می‌توانند رویدادهای فردی پشت خلاصه حساب را بررسی کنند. هر رویداد شامل برچسب زمانی، شناسه ری (Ray ID) و هرگونه کاهش اعمال شده است. شناسه ری کلودفلر شناسایی است که به هر درخواستی که از طریق کلودفلر می‌گذرد داده می‌شود و تیم‌ها می‌توانند از آن برای جستجوی اطلاعات مرتبط در رویدادهای امنیتی استفاده کنند.

این خلاصه دقیق و گزارش رویداد به پاسخگویی به سوالاتی مانند موارد زیر کمک می‌کند:

  • آیا این یک رویداد ورود منفرد بود یا بخشی از یک سری تلاش‌های مکرر؟
  • آیا آن ورود یک کشور، شبکه، آدرس IP یا دستگاه جدید را معرفی کرد؟
  • آیا رفتار کاربر پس از آن تغییر کرد؟
  • قبل و بعد از یک رویداد مشکوک چه اتفاقی افتاد؟
  • آیا فعالیت ورود متمرکز مدت کوتاهی پس از ثبت‌نام رخ داد؟
  • آیا فعالیت ثبت‌نام و ورود بعدی از ویژگی‌های مختلف شبکه یا دستگاه استفاده کرد؟

این سیگنال‌ها در کنار هم به تیم‌های تقلب کمک می‌کنند تا تعیین کنند آیا یک حساب نیاز به بازیابی، محدود کردن دسترسی یا پاسخ دیگری دارد یا خیر، بسته به اینکه مشتری چگونه می‌خواهد با این حساب‌ها رفتار کند. هنگامی که شواهد کافی وجود دارد، تحلیلگران می‌توانند از شناسه کاربر هش شده در یک قانون WAF برای به چالش کشیدن یا مسدود کردن درخواست‌های آینده مرتبط با آن شناسه استفاده کنند.

طراحی شده برای به حداقل رساندن قرار گرفتن در معرض داده‌های غیرضروری

حفاظت در برابر سوءاستفاده از حساب کاربری زمینه سطح حساب را فراهم می‌کند و در عین حال به مشتریان کلودفلر کنترل می‌دهد که چه کسی می‌تواند به اطلاعات حساب دسترسی داشته باشد. این راه‌اندازی دو نقش جدید (یعنی سطوح دسترسی) را معرفی می‌کند: حفاظت در برابر سوءاستفاده از حساب و اطلاعات قابل شناسایی شخصی حفاظت در برابر سوءاستفاده از حساب (Account Abuse Protection PII). نقش حفاظت در برابر سوءاستفاده از حساب، دسترسی به داشبورد را کنترل می‌کند، در حالی که نقش PII آن، دسترسی به PII اضافی در سطح حساب (مانند ایمیل) را کنترل می‌کند. ما مدیران مشتری را تشویق می‌کنیم که این نقش‌ها را بر اساس نیاز به دانستن، بر اساس آنچه هر یک از اعضای تیم برای تحقیق نیاز دارد، اختصاص دهند.

نقش اطلاعات شخصی حفاظت در برابر سوءاستفاده از حساب همچنین برای ایجاد یا به‌روزرسانی مشاغل Logpush حاوی PII مورد نیاز است. جداسازی این مجوزها به مشتریان کمک می‌کند تا دسترسی حداقل امتیاز را هم به داشبورد و هم به جریان‌های صادرات داده اعمال کنند.

گام بعدی را در حفاظت از حساب امروز بردارید

داشبورد جدید ابتدا برای مشتریان دسترسی زودهنگام حفاظت در برابر سوءاستفاده از حساب کاربری در دسترس است. مشتریان سازمانی مدیریت ربات که به این قابلیت‌ها علاقه‌مند هستند می‌توانند برای دسترسی زودهنگام ثبت‌نام کنند. مشتریان احتمالی سازمانی مدیریت ربات می‌توانند از همان فرم برای تماس با تیم ما استفاده کنند.

تشخیص ربات به مشتریان کمک می‌کند بفهمند آیا فعالیت خودکار است یا خیر. حفاظت در برابر سوءاستفاده از حساب، نمای کلی سطح حساب را اضافه می‌کند تا به تیم‌های تقلب کمک کند بررسی کنند که آیا فعالیت ورود و ثبت‌نام معتبر به نظر می‌رسد و با استفاده مشروع سازگار است یا خیر. این قابلیت‌ها در کنار هم به صاحبان وب‌سایت کمک می‌کنند تا با سوءاستفاده‌های خودکار و انسانی در ایجاد حساب و ورود به سیستم مقابله کنند.


منبع: blog.cloudflare.com

نظرات۰

برای نوشتن نظر، وارد حساب خود شوید.

ورود / ثبت‌نام

هنوز نظری ثبت نشده — اولین نفری باش که نظر می‌دهد.