Pierwsze kroki z konsolą Apigee Sense

Wyświetlasz dokumentację Apigee Edge.
Przejdź do dokumentacji Apigee X.
info

Z tego artykułu dowiesz się, jak korzystać z konsoli Apigee Sense. W konsoli możesz wyświetlać wyniki analizy ruchu do proxy interfejsów API przeprowadzonej przez Apigee Sense. Gdy zidentyfikujesz klientów wysyłających podejrzane żądania, np. w przypadku ataku botów, możesz użyć konsoli, aby podjąć działanie, blokując lub oznaczając żądania z adresu IP tego klienta.

Jak opisano w artykule Co to jest Apigee Sense?, Apigee Sense zbiera i analizuje dane o żądaniach do interfejsów API. Na podstawie tej analizy Apigee Sense identyfikuje wzorce, które mogą wskazywać na podejrzane żądania. W konsoli Apigee Sense możesz wyświetlać wyniki analizy żądań i podejmować na ich podstawie działania.

  1. Otwórz nową wersję Edge.
  2. W nowej wersji Edge kliknij menu Analizuj , a potem Sense.

  3. Na stronie Sense zobaczysz graficzny obraz aktywności związanej z żądaniami, w tym podejrzanymi żądaniami.

  4. W prawym górnym rogu konsoli wybierz organizację Apigee Edge, dla której chcesz wyświetlić dane żądań.

    Jest to organizacja zawierająca proxy interfejsów API, dla których Apigee Sense zbiera dane żądań.

  5. W lewym górnym rogu wybierz datę, dla której masz dane analizy Apigee Sense.

    Po wybraniu daty wykresy na tej stronie przedstawiają ogólny przegląd analizy Apigee Sense, w tym ruchu związanego z żądaniami.

Wyświetlanie podsumowania analizy żądań

Możesz wyświetlić ogólny przegląd podejrzanej aktywności. Dzięki temu możesz przejść do szczegółów.

  1. U góry strony kliknij menu Wykrywanie > Raport, aby wyświetlić dane o podejrzanej aktywności wykrytej w żądaniach.

    Na stronie Raport analizy botów w sekcji Podejrzany ruch botów u góry strony znajdziesz podsumowanie ruchu z pomiarami dotyczącymi podejrzanych żądań.

    Strona Wykrywanie zawiera też 2 widoki podejrzanej aktywności:

    • Widok podziału grupuje klientów według powodu, dla którego Apigee Sense uznaje ich za podejrzanych.
    • Widok listy zawiera listę klientów wysyłających żądania według ich adresu IP oraz inne aspekty danych.
  2. W widoku podziału możesz wyświetlić ruch podzielony na wzorce, które reprezentują podejrzaną aktywność. Więcej informacji o wzorcach znajdziesz w artykule Podejmowanie działań w przypadku podejrzanej aktywności. Ruch związany z żądaniami pogrupowany w te wzorce jest wynikiem analizy danych żądań przeprowadzonej przez Apigee Sense.

    Nie wszystkie żądania zgodne ze wzorcem są szkodliwe. Szukasz bardzo dużej liczby botów lub dużego ruchu.

    Na przykład wzorzec Próba logowania reprezentuje dużą liczbę prób uzyskania dostępu do proxy logowania w ciągu 24 godzin. Na ilustracji poniżej bardzo wysoka liczba botów (w porównaniu z innymi wzorcami) wskazuje, że duża liczba klientów próbuje w ciągu jednego dnia uzyskać dostęp do proxy logowania. Dlatego warto zbadać ten wzorzec.

Analizowanie za pomocą szczegółów analizy

Gdy zidentyfikujesz zestaw żądań, które mogą stanowić podejrzaną aktywność, np. atak botów, możesz wyświetlić bardziej szczegółowy widok żądań. Aby odizolować prawdziwe ataki botów, musisz połączyć analizę Apigee Sense z własną wiedzą o klientach wywołujących Twoje interfejsy API.

  1. W widoku podziału na stronie Wykrywanie znajdź wzorzec, który Cię interesuje (np. taki, w którym występuje bardzo duża liczba botów), i kliknij przycisk Wyświetl , aby zobaczyć szczegóły dotyczące tego, co reprezentuje ten wzorzec.

    W tym miejscu możesz przejść do szczegółowego widoku aktywności zgodnej z wybranym wzorcem. Na liście widocznej poniżej znajdziesz kilka ważnych informacji:

    • Jest duża liczba adresów IP – prawie tysiąc w ciągu 24 godzin.
    • Za tymi adresami IP stoi stosunkowo niewielka liczba organizacji systemu autonomicznego (AS), a organizacje AS są szeroko rozproszone geograficznie.
    • Liczba ruchu botów jest dość stała i wynosi około 250–260 na adres IP. Jest to również widoczne w pomiarze % ruchu botów.

    Te informacje sugerują, że żądania z tych adresów IP stanowią skoordynowany, zautomatyzowany atak na identyfikator URI logowania.

  2. Aby wyświetlić jeszcze więcej szczegółów o pojedynczym kliencie, kliknij jeden z adresów IP w lewej kolumnie.

  3. Kliknij kartę Wykrywanie , aby zobaczyć, co Apigee Sense wykryło w żądaniach z tego adresu IP.

    U góry okna zobaczysz listę zachowań wykrytych przez Apigee Sense w przypadku żądań z tego adresu IP.

    W sekcji Wykrywanie użyj kategorii w menu, aby określić, czy Apigee Edge ma inaczej obsługiwać żądania pochodzące z adresu IP. Na przykład te kategorie wartości mogą pomóc Ci ustalić, czy adres IP reprezentuje atak:

    • Kod stanu odpowiedzi. Lista, na której dominuje duża liczba kodów błędów, np. 500, sugeruje, że klient wielokrotnie próbuje wysłać nieprawidłowe żądanie. Innymi słowy, klient po prostu wielokrotnie wysyła żądanie, nie zdając sobie sprawy z błędu.
    • Identyfikator URI żądania. Niektóre identyfikatory URI są szczególnie istotne jako punkty ataku. Jednym z nich jest identyfikator URI logowania.
  4. Kliknij kartę Ochrona , aby zobaczyć listę reguł ochrony, które zostały już włączone w przypadku żądań z tego adresu IP.

    Reguły są wymienione w kolejności priorytetu, przy czym działanie o najwyższym priorytecie (Zezwól) znajduje się u góry, a o najniższym (Oznacz) – u dołu. W Apigee Sense możesz podejmować różne działania w przypadku pojedynczego adresu IP. Zwykle dzieje się tak, ponieważ podejmujesz działania w przypadku zachowania , które obejmuje wiele adresów IP, np. aby zablokować próby odgadnięcia hasła. Niektóre adresy IP mogą jednak pasować do niepożądanych wzorców zachowań, np. próby odgadnięcia hasła, ale nadal mogą być przyjazne, np. gdy Ty lub partner testujecie system. W takim przypadku zezwalasz na te konkretne adresy IP niezależnie od ich zachowania. Dlatego chociaż dla adresu IP byłyby włączone działania wszystkich 3 typów, działanie Zezwól miałoby pierwszeństwo przed działaniem Zablokuj lub Oznacz.

    Gdy potwierdzisz, że adres IP prawdopodobnie reprezentuje klienta, w przypadku którego chcesz podjąć działania, możesz przechwytywać żądania od tego klienta.

  5. W widoku szczegółowym kliknij przycisk Zamknij.

Podejmowanie działań w przypadku klientów wysyłających podejrzane żądania

Czy masz pewność, że masz klienta, którego żądania chcesz przechwytywać, np. w przypadku ataku botów? Utwórz regułę blokowania lub oznaczania żądań od klienta, zanim żądanie dotrze do Twoich proxy.

  1. Na stronie Wykrywanie w sekcji Raport analizy botów kliknij kartę Widok podziału , aby wrócić do wyświetlania listy wzorców.

    W widoku podziału zauważ, że lista wzorców została skrócona i zawiera tylko wzorzec, który został wcześniej wybrany do wyświetlenia. Dzieje się tak, ponieważ po wybraniu wzorca do wyświetlenia zaczęto filtrować pełną listę wyników tylko do tego wzorca. Wzorce, według których filtrujesz, są widoczne w polu Filtry u góry strony.

  2. W wierszu wzorca kliknij przycisk Działaj , aby określić działanie, które ma być podejmowane w przypadku żądań z adresów IP pasujących do wzorca.

  3. W oknie Utwórz regułę określ, jak Apigee Edge ma reagować na żądania z adresów IP, które wywołują wzorzec wybrany przez Ciebie.

    W tym miejscu określisz regułę, której Apigee Edge będzie używać, gdy otrzyma żądania z adresu IP we wzorcu.

    1. Wpisz nazwę nowej reguły, np. Block login attempters.
    2. Na liście filtrów wybierz działanie, które ma wykonać Apigee Edge:

      • Zezwól na przekazanie żądania do proxy tak jak wcześniej.
      • Zablokuj żądanie całkowicie, zanim proxy zacznie je przetwarzać.
      • Oznacz żądanie, dodając specjalny nagłówek HTTP, którego może szukać proxy. Apigee Edge doda nagłówek X-SENSE-BOT-DETECTED z wartością SENSE. Możesz na przykład skonfigurować proxy tak, aby po otrzymaniu żądania od konkretnego klienta wysyłało dane zastępcze, aby go wprowadzić w błąd. W proxy sprawdzisz nagłówki przychodzących żądań, a następnie odpowiednio zareagujesz, gdy otrzymasz oznaczone żądanie.
    3. W polu Reguły sprawdź, czy wyświetlane reguły to te, których Apigee Sense ma używać podczas tworzenia reguły.

    4. W przypadku opcji Aktywna wybierz Tak, aby włączyć regułę.

    5. Wybierz okres, po którym reguła ma wygasnąć (Apigee Edge ma przestać ją egzekwować).

  4. Kliknij Utwórz , aby wysłać regułę do Apigee Edge.

Sprawdzanie utworzonych reguł

Jeśli podjęto działania w celu wprowadzenia reguł reagowania na określonych klientów, możesz zarządzać regułami na stronie Reguły ochrony.

  1. U góry strony kliknij menu Ochrona > Reguły, aby wyświetlić listę reguł.
  2. Na stronie Reguły ochrony możesz wyświetlić listę utworzonych reguł. Możesz tu:
    • Wpisz wartość w polu wyszukiwania, aby filtrować reguły według wartości na liście, np. nazwy lub adresu IP.
    • Wyświetl szczegóły reguły lub sprawdź, w przypadku których adresów IP podejmujesz działania.
    • Kliknij wartość w kolumnie Filtruj reguły , aby zobaczyć, z czego składa się reguła.
    • Włącz lub wyłącz reguły.