به طور سنتی، پیشگیری از کلاهبرداری آنلاین بر اثبات هویت در یک لحظه خاص متکی بود: وارد کردن رمز عبور صحیح، تکمیل تأیید هویت بیومتریک یا گذراندن بررسی زنده بودن و دسترسی به سیستم. برای غلبه بر این کنترلها، کلاهبرداران مجبور بودند اعتبار و سایر شواهد هویت را از یک کاربر واقعی بدزدند که اجرای و مقیاسگذاری آن دشوار بود. امروزه، دسترسی گسترده به هوش مصنوعی (AI) به کلاهبرداران اجازه میدهد تا با ترکیب اطلاعات به سرقت رفته با رسانههای مصنوعی که برای دور زدن تأیید هویت طراحی شدهاند، هویتهای قانونی را جعل یا شبیهسازی کنند. در نتیجه، بررسیهای هویت دیگر کافی نیستند زیرا آنها فقط یک لحظه از زمان را ثبت میکنند. حتی زمانی که فردی از بررسی عبور میکند، به این معنا نیست که خود حساب کاربری قابل اعتماد است.
یک تعامل متقاعدکننده را میتوان جعل کرد. الگوی ثابتی از رفتار قانونی ساختنش بسیار دشوارتر است. پیشگیری مدرن از کلاهبرداری باید از تصمیمات بدون حالت به سمت مدل اعتماد حالتمند حرکت کند. تأیید هویت سنتی میپرسد: «آیا این شخص میتواند همین الان از بررسی عبور کند؟» رویکرد حالتمند علاوه بر این میپرسد: «آیا این با آنچه ما درباره این حساب و رفتار تثبیتشده آن میدانیم مطابقت دارد؟» در کلودفلر (Cloudflare)، اعتماد به طور مداوم در هر تعامل بر اساس الگوهای تاریخی رفتاری، شبکه و دستگاه به دست میآید و مجدداً ارزیابی میشود.
سیستم حفاظت در برابر سوءاستفاده از حساب کاربری کلودفلر (Cloudflare) (AAP) نمای کلی حسابهای حالتمند را ایجاد میکند تا به صاحبان وبسایتها کمک کند سوءاستفاده در فعالیتهای ورود و ثبتنام را شناسایی و بررسی کنند. مشتریان یک شناسه از جریان ورود یا ثبتنام موجود خود، مانند آدرس ایمیل، نام کاربری یا شماره تلفن را پیکربندی میکنند. شرکت کلودفلر (Cloudflare) آن مقدار را به صورت رمزنگاری هش میکند تا یک شناسه کاربر هش شده (Hashed User ID) حفظکننده حریم خصوصی و مخصوص هر دامنه ایجاد کند. در سیستم AAP، شناسه کاربر هش شده نشاندهنده یک حساب است و فعالیت آن را تثبیت میکند. با هر بار ورود یا ثبتنام، AAP رویداد و سیگنالهای مربوط به شبکه و دستگاه مشاهده شده در لبه شبکه کلودفلر (Cloudflare) را اضافه میکند. با گذشت زمان، این تاریخچه انباشتهشده زمینهای را برای رفتار معمول حساب فراهم میکند و شناسایی انحرافات معنادار را آسانتر میکند و به تیمهای تقلب (یعنی پرسنل تعیینشده برای اطلاعات امنیتی، تحقیقات، اعتماد و ایمنی، یا ریسک و انطباق) پایه قوی تری برای تحقیق میدهد.
امروز، ما یک داشبورد جدید کلاهبرداری را برای حفاظت در برابر سوءاستفاده از حساب کاربری معرفی میکنیم که ابتدا برای مشتریان دسترسی زودهنگام (Early Access) در دسترس است. این فضای کاری نماهای کلی حساب را که از فعالیتهای مشاهده شده در جریانهای ورود و ثبتنام پیکربندیشده یک وبسایت ساخته شدهاند، گرد هم میآورد. این به تحلیلگران تقلب اجازه میدهد تا کل جمعیت کاربران خود را مشاهده کنند، روندهای مشکوک را شناسایی کنند و از الگوهای فعالیت کلی به تحقیقات خاص حساب منتقل شوند.
نمای کلی داشبورد: از دیدگاه جمعیتی تا عمق حساب فردی
این داشبورد به عنوان یک قیف تحقیقاتی طراحی شده است. هنگامی که یک رویداد مشکوک شناسایی شد، تیمهای تقلب میتوانند نمای کلی جمعیت حساب را بررسی کنند تا مقیاس و شکل الگوهای مشکوک را بدون نیاز به بررسی تک تک حسابها درک کنند.
تیمها میتوانند حجم کل ورود و ثبتنام را بررسی کنند، ببینند چه تعداد حساب آن رویدادها را تولید کردهاند و آدرسهای IP و دستگاههای منحصر به فرد مشاهده شده در آن حسابها را مشاهده کنند. تفکیک کشورها و شماره سیستم مستقل (ASN) زمینه اضافی را در مورد جایی که فعالیت مشاهده شده است فراهم میکند.
نمای کلی جمعیت حساب به تیمهای تقلب کمک میکند تا به سؤالاتی مانند موارد زیر پاسخ دهند:
- آیا حجم ورود یا ثبتنام به طور غیرمنتظرهای تغییر کرد؟
- آیا ورودهای ناموفق یا مطابقتهای اعتبارنامه لو رفته در حال افزایش است؟
- کدام حسابها بالاترین نرخ شکست ورود را نشان میدهند؟
- آیا رویدادها در کشورها، ASNها یا زمانهای خاصی از روز متمرکز شدهاند؟
- آیا افزایش ناگهانی ثبتنام با ویژگیهای مشترک مصادف شد؟
- کدام حسابها ممکن است تحت تأثیر حمله قرار گرفته باشند؟
از آنجا، تیمهای تقلب میتوانند محدوده کمپین را تعیین کنند، حسابها را برای بررسی دستی اولویتبندی کنند، آنچه را که در آن حسابها رخ داده است بازسازی کنند و تصمیم بگیرند که چگونه پاسخ دهند.
حفاظت در برابر سوءاستفاده از حساب کاربری در عمل: بررسی یک حمله پر کردن اعتبار
یک تیم تحلیلگر پیشگیری از تقلب یا امنیت را در نظر بگیرید که فعالیت غیرعادی ورود به سیستم را بررسی میکند. این تیم داشبورد حفاظت در برابر سوءاستفاده از حساب کاربری را باز میکند تا مشخص کند که یک حمله پر کردن اعتبار (Credential Stuffing) تا چه حد کاربران its را تحت تأثیر قرار داده است. این داشبورد به تحلیلگران اجازه میدهد تا از ترافیک رویداد کل تا حسابهای فردی که نیاز به بررسی دارند، تحقیق کنند. نمای حساب فردی تاریخچه و زمینه لازم را برای بازسازی آنچه اتفاق افتاده و تعیین پاسخ مناسب فراهم میکند.
۱. کشف ناهنجاری. تحقیق در نمای کلی جمعیت حساب آغاز میشود، جایی که تیم تقلب تعیین میکند آیا فعالیت مشکوک ایزوله است یا بخشی از یک کمپین گستردهتر. افزایش فعالیت ورود ناموفق باعث میشود تیم نتایج بررسی اعتبارنامه لو رفته را در رویدادهای ورود بررسی کند.
در این مثال، خلاصه اعتبارنامه لو رفته نشان میدهد که حدود ۲.۴ هزار رویداد نتیجه نام کاربری یا رمز عبور لو رفته را تولید کردهاند، در مقایسه با ۱۱.۷ هزار رویدادی که در آن اعتبارنامهها به عنوان تمیز طبقهبندی شدند. این الگو یک سرنخ تحقیقاتی است، نه تاییدی بر اینکه هر حساب تحت تأثیر به خطر افتاده است.
اکنون تیم میتواند روی حسابهای مرتبط با تطابقهای اعتبارنامه لو رفته تمرکز کند. آیا چندین حساب به یک آدرس IP یا ASN متصل هستند؟ آیا یک حساب فردی ناگهان در تعداد غیرعادی بالایی از آدرسهای IP ظاهر میشود؟ این روابط به تعریف محدوده بالقوه کمپین پر کردن اعتبار کمک میکند و حسابهایی را که باید برای بررسی اولویتبندی شوند شناسایی میکند. تحلیلگران همچنین میتوانند داشبورد را برای تمرکز در آدرسهای IP، ASNها، مکانها یا دستگاههای خاص بررسی کنند.
۲. محدود کردن زمینه تحقیق. فیلترها به محدود کردن جمعیت حساب به حسابهای خاص با نگرانکنندهترین ترکیب سیگنالها کمک میکنند و مشخص میکنند کدام یک مستحق بررسی دستی هستند. به عنوان مثال، فیلترها را میتوان برای بررسی حسابهایی باحداقل سه ورود ناموفق، حداقل سه تطابق اعتبارنامه لو رفته، و مشاهده شده از حداقل پنج آدرس IP منحصر به فرد تنظیم کرد.
از این گروه فیلتر شده، تحلیلگران میتوانند شناسههای کاربر هش شده خاصی را انتخاب کنند که فعالیت اخیر آنها نیازمند توجه فوری است.
۳. بررسی یک حساب کاربری. تحلیلگران میتوانند تلاشهای ورود به سیستم را بررسی کنند، دستگاهها یا مکانهای جدید را شناسایی کنند و نحوه انجام فعالیت را بازسازی کنند. با استفاده از جدول رویداد، آنها میتوانند رویدادهای پاک قبلی را با فعالیتهای مشکوک بعدی مقایسه کنند، مشخص کنند که الگو چه زمانی شروع شده است، و تعیین کنند که آیا این یک رویداد منفرد بوده یا یک سری تلاشهای مکرر. هر رویداد شامل یک شناسه ری (Ray ID) است که تحلیلگران میتوانند از آن برای جستجوی اطلاعات مرتبط در رویدادهای امنیتی استفاده کنند.
۴. تصمیمگیری در مورد نحوه پاسخگویی. اگر بررسی تأیید کند که یک حساب به خطر افتاده است، تحلیلگران میتوانند فرآیند بازیابی تثبیت شده خود را آغاز کنند. آنها همچنین میتوانند از شناسه کاربر هش شده در یک قانون فایو اپلیکیشن وب (WAF) برای به چالش کشیدن یا مسدود کردن درخواستهای آینده مرتبط با آن استفاده کنند.
نگاهی دقیقتر به یک حساب کاربری فردی
نمای حساب فردی لایه دیگری از عمق را برای تحقیق فراهم میکند. این گزارش فعالیت ورود و ثبتنام مشاهده شده برای آن حساب، از جمله نرخ موفقیت ورود به سیستم، تطابق اعتبارنامههای لو رفته، و شبکهها، مکانها و دستگاههای مرتبط با بیشترین فراوانی را خلاصه میکند. سپس تحلیلگران میتوانند رویدادهای فردی پشت خلاصه حساب را بررسی کنند. هر رویداد شامل برچسب زمانی، شناسه ری (Ray ID) و هرگونه کاهش اعمال شده است. شناسه ری کلودفلر شناسایی است که به هر درخواستی که از طریق کلودفلر میگذرد داده میشود و تیمها میتوانند از آن برای جستجوی اطلاعات مرتبط در رویدادهای امنیتی استفاده کنند.
این خلاصه دقیق و گزارش رویداد به پاسخگویی به سوالاتی مانند موارد زیر کمک میکند:
- آیا این یک رویداد ورود منفرد بود یا بخشی از یک سری تلاشهای مکرر؟
- آیا آن ورود یک کشور، شبکه، آدرس IP یا دستگاه جدید را معرفی کرد؟
- آیا رفتار کاربر پس از آن تغییر کرد؟
- قبل و بعد از یک رویداد مشکوک چه اتفاقی افتاد؟
- آیا فعالیت ورود متمرکز مدت کوتاهی پس از ثبتنام رخ داد؟
- آیا فعالیت ثبتنام و ورود بعدی از ویژگیهای مختلف شبکه یا دستگاه استفاده کرد؟
این سیگنالها در کنار هم به تیمهای تقلب کمک میکنند تا تعیین کنند آیا یک حساب نیاز به بازیابی، محدود کردن دسترسی یا پاسخ دیگری دارد یا خیر، بسته به اینکه مشتری چگونه میخواهد با این حسابها رفتار کند. هنگامی که شواهد کافی وجود دارد، تحلیلگران میتوانند از شناسه کاربر هش شده در یک قانون WAF برای به چالش کشیدن یا مسدود کردن درخواستهای آینده مرتبط با آن شناسه استفاده کنند.
طراحی شده برای به حداقل رساندن قرار گرفتن در معرض دادههای غیرضروری
حفاظت در برابر سوءاستفاده از حساب کاربری زمینه سطح حساب را فراهم میکند و در عین حال به مشتریان کلودفلر کنترل میدهد که چه کسی میتواند به اطلاعات حساب دسترسی داشته باشد. این راهاندازی دو نقش جدید (یعنی سطوح دسترسی) را معرفی میکند: حفاظت در برابر سوءاستفاده از حساب و اطلاعات قابل شناسایی شخصی حفاظت در برابر سوءاستفاده از حساب (Account Abuse Protection PII). نقش حفاظت در برابر سوءاستفاده از حساب، دسترسی به داشبورد را کنترل میکند، در حالی که نقش PII آن، دسترسی به PII اضافی در سطح حساب (مانند ایمیل) را کنترل میکند. ما مدیران مشتری را تشویق میکنیم که این نقشها را بر اساس نیاز به دانستن، بر اساس آنچه هر یک از اعضای تیم برای تحقیق نیاز دارد، اختصاص دهند.
نقش اطلاعات شخصی حفاظت در برابر سوءاستفاده از حساب همچنین برای ایجاد یا بهروزرسانی مشاغل Logpush حاوی PII مورد نیاز است. جداسازی این مجوزها به مشتریان کمک میکند تا دسترسی حداقل امتیاز را هم به داشبورد و هم به جریانهای صادرات داده اعمال کنند.
گام بعدی را در حفاظت از حساب امروز بردارید
داشبورد جدید ابتدا برای مشتریان دسترسی زودهنگام حفاظت در برابر سوءاستفاده از حساب کاربری در دسترس است. مشتریان سازمانی مدیریت ربات که به این قابلیتها علاقهمند هستند میتوانند برای دسترسی زودهنگام ثبتنام کنند. مشتریان احتمالی سازمانی مدیریت ربات میتوانند از همان فرم برای تماس با تیم ما استفاده کنند.
تشخیص ربات به مشتریان کمک میکند بفهمند آیا فعالیت خودکار است یا خیر. حفاظت در برابر سوءاستفاده از حساب، نمای کلی سطح حساب را اضافه میکند تا به تیمهای تقلب کمک کند بررسی کنند که آیا فعالیت ورود و ثبتنام معتبر به نظر میرسد و با استفاده مشروع سازگار است یا خیر. این قابلیتها در کنار هم به صاحبان وبسایت کمک میکنند تا با سوءاستفادههای خودکار و انسانی در ایجاد حساب و ورود به سیستم مقابله کنند.
منبع: blog.cloudflare.com
