Традиционно предотвращение онлайн-мошенничества опиралось на разовое подтверждение личности: введите правильный пароль, пройдите биометрическую верификацию или проверку на наличие признаков жизни — и получите доступ. Чтобы обойти эти средства защиты, мошенникам приходилось красть учетные данные и другие подтверждения личности у реального пользователя, что было трудно реализовать и масштабировать. Сегодня повсеместный доступ к ИИ позволяет мошенникам подделывать или имитировать легитимные учетные записи, объединяя скомпрометированные учетные данные с синтетическим медиаконтентом, предназначенным для обхода проверки личности. В результате проверки личности больше не являются достаточными, так как они фиксируют лишь определенный момент времени. Даже если пользователь прошел проверку, это не значит, что самой учетной записи можно доверять.
Одно убедительное взаимодействие можно подделать. Согласованную модель легитимного поведения сымитировать гораздо сложнее. Современные средства предотвращения мошенничества должны перейти от бессобытийных решений к модели доверия с учетом состояния (stateful). Традиционная верификация личности задает вопрос: «Может ли этот человек пройти проверку прямо сейчас?» Подход с учетом состояния дополнительно спрашивает: «Соответствует ли это тому, что мы знаем об этой учетной записи и ее устоявшемся поведении?» В Cloudflare доверие постоянно заслуживается и переоценивается при каждом взаимодействии на основе исторических шаблонов поведения, сети и устройств.
Решение Cloudflare Account Abuse Protection (AAP) создает обзоры учетных записей с учетом их состояния, чтобы помочь владельцам веб-сайтов выявлять злоупотребления при входе в систему и регистрации и проводить их расследование. Клиенты настраивают идентификатор из существующего процесса входа или регистрации, например адрес электронной почты, имя пользователя или номер телефона. Cloudflare криптографически хеширует это значение для создания конфиденциального хешированного идентификатора пользователя для каждого домена. В AAP хешированный идентификатор пользователя представляет учетную запись и служит основой для ее активности. При каждом входе в систему или регистрации AAP добавляет событие, а также соответствующие сетевые сигналы и сигналы устройства, зафиксированные на периферии Cloudflare. Со временем эта накопленная история формирует контекст типичного поведения учетной записи, упрощая выявление значительных отклонений и предоставляя командам по борьбе с мошенничеством (то есть назначенным сотрудникам по вопросам разведки угроз, расследований, доверия и безопасности, а также рисков и соответствия) более надежную основу для расследований.
Сегодня мы представляем новую панель управления мошенничеством для Account Abuse Protection, которая в первую очередь доступна клиентам, участвующим в программе раннего доступа. Это рабочее пространство объединяет обзоры учетных записей, сформированные на основе активности, зафиксированной в настроенных на веб-сайте процессах входа и регистрации. Оно позволяет аналитикам по борьбе с мошенничеством просматривать всю свою пользовательскую базу, выявлять подозрительные тренды и переходить от агрегированных шаблонов активности к расследованию конкретных учетных записей.
Обзор панели управления: от видимости всей совокупности пользователей до углубленного анализа отдельной учетной записи
Панель управления спроектирована как воронка расследования. После выявления подозрительного события группы по борьбе с мошенничеством могут просмотреть общий обзор совокупности учетных записей, чтобы понять масштаб и характер подозрительных паттернов без необходимости исследовать каждую учетную запись по отдельности.
Команды могут просматривать общий объем входов в систему и регистраций, видеть, сколько учетных записей сгенерировали эти события, а также просматривать уникальные IP-адреса и устройства, зафиксированные в этих учетных записях. Разбивка по странам и номерам автономных систем (ASN) предоставляет дополнительный контекст о том, где была замечена активность.
Общий обзор совокупности учетных записей помогает командам по борьбе с мошенничеством отвечать на такие вопросы, как:
- Изменился ли неожиданно объем входов в систему или регистраций?
- Увеличивается ли число неудачных попыток входа или совпадений с утечками учетных данных?
- В каких учетных записях зафиксирован самый высокий процент неудачных попыток входа?
- Сосредоточены ли события в определенных странах, ASN или в определенное время суток?
- Совпал ли внезапный всплеск регистраций с какими-либо общими характеристиками?
- Какие учетные записи могли пострадать в результате атаки?
Исходя из этого, группы по борьбе с мошенничеством могут определить масштаб кампании, расставить приоритеты для ручной проверки учетных записей, реконструировать произошедшее внутри этих учетных записей и принять решение о дальнейших действиях.
AAP в действии: расследование атаки с подстановкой учетных данных
Представьте себе группу аналитиков по предотвращению мошенничества или безопасности, расследующую необычную активность при входе в систему. Команда открывает панель управления Account Abuse Protection, чтобы определить, насколько широко атака с подстановкой учетных данных могла затронуть пользователей. Панель управления позволяет аналитикам проводить расследование — от общего трафика событий вплоть до отдельных учетных записей, требующих проверки. Представление отдельной учетной записи предоставляет историю и контекст, необходимые для реконструкции произошедшего и определения надлежащей реакции.
1. Обнаружение аномалии. Расследование начинается с обзора совокупности учетных записей, где группа по борьбе с мошенничеством определяет, носит ли подозрительная активность изолированный характер или является частью более масштабной кампании. Рост числа неудачных попыток входа заставляет команду изучить результаты проверки утекших учетных данных для событий входа.
В этом примере сводка по утекшим учетным данным показывает, что примерно для 2,4 тыс. событий был получен результат в виде утечки имени пользователя или пароля по сравнению с 11,7 тыс. событий, где учетные данные были классифицированы как чистые. Этот паттерн является зацепкой для расследования, а не подтверждением того, что каждая затронутая учетная запись была скомпрометирована.
Теперь команда может сосредоточиться на учетных записях, связанных с совпадениями по утекшим учетным данным. Связаны ли несколько учетных записей с одними и теми же IP-адресами или ASN? Появляется ли отдельная учетная запись внезапно на необычно большом количестве IP-адресов? Эти связи помогают определить потенциальный масштаб кампании по подстановке учетных данных и выявить учетные записи, которым следует отдать приоритет при проверке. Аналитики также могут проверить панель управления на предмет концентрации определенных IP-адресов, ASN, местоположений или устройств.
2. Сужение круга расследования. Фильтры помогают сузить совокупность учетных записей до конкретных учетных записей с наиболее тревожной комбинацией сигналов и определить, какие из них требуют ручной проверки. Например, можно установить фильтры для поиска учетных записей, имеющих как минимум три неудачные попытки входа, по меньшей мере три совпадения с утекшими учетными данными и замеченных не менее чем с пяти уникальных IP-адресов.
Из этой отфильтрованной группы аналитики могут выбрать конкретные хешированные идентификаторы пользователей, чья недавняя активность требует наиболее срочного внимания.
3. Расследование инцидента с учетной записью. Аналитики могут просмотреть попытки входа в систему, выявить новые устройства или местоположения и реконструировать развитие событий. Используя таблицу событий, они могут сравнить более ранние чистые события с последующей подозрительной активностью, точно определить момент появления паттерна и выяснить, было ли это единичным событием или серией повторяющихся попыток. Каждое событие включает Ray ID, который аналитики могут использовать для поиска сопутствующей информации в журналах безопасности (Security Events).
4. Принятие решения о реагировании. Если проверка подтверждает, что учетная запись была скомпрометирована, аналитики могут начать стандартную процедуру восстановления. Они также могут использовать хешированный идентификатор пользователя в правиле WAF, чтобы запрашивать дополнительную верификацию или блокировать будущие запросы, связанные с ним.
Более подробный анализ отдельной учетной записи
Представление отдельной учетной записи обеспечивает дополнительный уровень глубины для расследования. Оно содержит сводную информацию о действиях по входу в систему и регистрации для этой учетной записи, включая процент успешных входов, совпадения с утечками учетных данных, а также наиболее часто используемые сети, местоположения и устройства. Затем аналитики могут изучить отдельные события, лежащие в основе сводки по учетной записи. Каждое событие включает метку времени, Ray ID и примененные меры защиты. Cloudflare Ray ID — это идентификатор, присваиваемый каждому запросу, проходящему через Cloudflare, который команды могут использовать для поиска связанной информации в разделе Security Events.
Эта подробная сводка и журнал событий помогают ответить на такие вопросы, как:
- Было ли это единичное событие входа в систему или часть серии повторяющихся попыток?
- Появились ли при этом входе в систему новая страна, сеть, IP-адрес или устройство?
- Изменилось ли поведение пользователя после этого?
- Что произошло до и после подозрительного события?
- Последовала ли концентрированная активность по входу в систему вскоре после регистрации?
- Использовались ли при регистрации и последующем входе в систему разные характеристики сети или устройства?
Рассматриваемые в совокупности, эти сигналы помогают командам по борьбе с мошенничеством определить, требует ли учетная запись восстановления, ограничения доступа или других мер, в зависимости от того, как клиент хочет обращаться с такими учетными записями. При наличии достаточных доказательств аналитики могут использовать хешированный идентификатор пользователя (Hashed User ID) в правиле WAF, чтобы запрашивать проверку или блокировать будущие запросы, связанные с этим идентификатором.
Разработано для минимизации ненужного раскрытия данных
Функция Account Abuse Protection предоставляет контекст на уровне учетной записи, одновременно давая клиентам Cloudflare контроль над тем, кто может получить доступ к информации об учетной записи. Этот запуск вводит две новые роли (т.е. уровни доступа): Account Abuse Protection и Account Abuse Protection PII. Роль Account Abuse Protection контролирует доступ к панели управления, а роль Account Abuse Protection PII контролирует доступ к дополнительным персональным данным (PII) на уровне учетной записи (например, электронной почте). Мы рекомендуем администраторам клиентов назначать эти роли на основе принципа служебной необходимости, исходя из того, что нужно каждому члену команды для проведения расследования.
Роль Account Abuse Protection PII также требуется для создания или обновления заданий Logpush, содержащих персональные данные (PII). Разделение этих разрешений помогает клиентам применять принцип наименьших привилегий как к панели управления, так и к рабочим процессам экспорта данных.
Сделайте следующий шаг в защите учетных записей уже сегодня
Новая панель управления в первую очередь доступна клиентам, участвующим в программе раннего доступа (Early Access) к Account Abuse Protection. Клиенты Bot Management Enterprise, заинтересованные в этих возможностях, могут зарегистрироваться для получения раннего доступа. Потенциальные клиенты Bot Management Enterprise могут использовать ту же форму, чтобы связаться с нашей командой.
Детекторы ботов помогают клиентам понять, является ли активность автоматизированной. Account Abuse Protection добавляет обзор на уровне учетной записи, чтобы помочь командам по борьбе с мошенничеством расследовать, выглядит ли активность по входу в систему и регистрации подлинной и соответствующей легитимному использованию. Вместе эти возможности помогают владельцам веб-сайтов бороться с автоматизированными и совершаемыми людьми злоупотреблениями при создании учетных записей и входе в систему.







