תחילת העבודה עם Apigee Sense Console

אתם צופים במסמכי התיעוד של Apigee Edge.
כדאי לעיין במסמכי התיעוד של Apigee X.
מידע

במאמר הזה מוסבר על מסוף Apigee Sense. במסוף, אפשר לראות את תוצאות הניתוח של Apigee Sense לגבי התנועה אל שרתי ה-proxy של ה-API. כשמזהים לקוחות שמבצעים בקשות חשודות, למשל במתקפת בוטים, אפשר להשתמש במסוף כדי לנקוט פעולה על ידי חסימה או סימון של בקשות מכתובת ה-IP של הלקוח.

כמו שמתואר במאמר מה זה Apigee Sense?, ‫Apigee Sense אוסף ומנתח נתונים על בקשות שנשלחות לממשקי ה-API שלכם. באמצעות הניתוח הזה, Apigee Sense מזהה דפוסים שעשויים לייצג בקשות חשודות. בעזרת מסוף Apigee Sense, אפשר לראות את תוצאות הניתוח של הבקשות ולפעול בהתאם.

  1. פותחים את הגרסה החדשה של Edge.
  2. בממשק החדש של Edge, לוחצים על התפריט ניתוח ואז על Sense.

  3. בדף Sense מוצגת תמונת מצב גרפית של פעילות הבקשות, כולל בקשות חשודות.

  4. בפינה השמאלית העליונה של המסוף, בוחרים את הארגון של Apigee Edge שרוצים להציג את נתוני הבקשות שלו.

    זהו הארגון שמכיל את שרתי ה-proxy של ה-API שעבורם Apigee Sense אוסף נתוני בקשות.

  5. בפינה הימנית העליונה, בוחרים תאריך שבו יש לכם נתוני ניתוח של Apigee Sense.

    אחרי שבוחרים תאריך, התרשימים בדף הזה מספקים סקירה כללית ברמה גבוהה מאוד של ניתוח Apigee Sense, כולל תנועת הבקשות.

צפייה בסיכום ניתוח הבקשה

אפשר לקבל תצוגה כללית של פעילות חשודה. כך תוכלו להתעמק בפרטים נוספים.

  1. בחלק העליון של הדף, לוחצים על התפריט זיהוי > דוח כדי לראות נתונים על פעילות חשודה שנמצאה בבקשות.

    בקטע תנועת גולשים שחשודה כבוטים בחלק העליון של הדף דוח ניתוח הבוטים מוצג סיכום של תנועת הגולשים, עם נתונים ספציפיים לבקשות חשודות.

    בדף 'זיהוי' מוצגות גם שתי תצוגות של פעילות חשודה.

    • Partition View מקבץ לקוחות לפי הסיבה שבגללה Apigee Sense מציג אותם כחשודים.
    • תצוגת רשימה מציגה את לקוחות הבקשה לפי כתובת ה-IP שלהם, יחד עם כמה היבטים אחרים של הנתונים.
  2. בתצוגת המחיצות אפשר לראות את התנועה שמסווגת לדפוסים שמייצגים פעילות חשודה. מידע נוסף על דפוסים זמין במאמר בנושא טיפול בפעילות חשודה. התנועה שמתאימה לדפוסים האלה היא תוצאה של ניתוח נתוני הבקשות על ידי Apigee Sense.

    לא כל הבקשות שתואמות לדפוס מסוים הן בקשות פוגעניות. אתם מחפשים מספרים גבוהים מאוד של בוטים או של תנועה.

    לדוגמה, התבנית Login Attempter מייצגת מספר גדול של ניסיונות להגיע לשרת proxy של התחברות בפרק זמן של 24 שעות. בתמונה הבאה, מספר גבוה מאוד של Bot Count (יחסית לדפוסים אחרים) מצביע על כך שמספר גדול של לקוחות מנסים – ביום אחד – להגיע לשרת ה-proxy של הכניסה. לכן כדאי לבדוק את הדפוס הזה.

חקירה באמצעות פרטי ניתוח

אחרי שמזהים קבוצה של בקשות שעשויות להצביע על פעילות חשודה, כמו מתקפת בוטים, אפשר לקבל תצוגה מפורטת יותר של הבקשות. כדי לבודד מתקפות בוט אמיתיות, צריך לשלב את הניתוח של Apigee Sense עם הידע שלכם לגבי לקוחות ששולחים קריאות לממשקי ה-API שלכם.

  1. בתצוגת Partition View בדף Detection, מאתרים דפוס שמעניין אתכם – למשל דפוס עם מספר גבוה מאוד של בוטים – ולוחצים על לחצן View כדי לראות פרטים על מה שהדפוס מייצג.

    כאן מוצגת תצוגה מפורטת של הפעילות שתואמת לדפוס שבחרתם. יש כמה נתונים חשובים ברשימה שמוצגת כאן:

    • יש מספר גדול של כתובות IP – כמעט אלף ב-24 שעות.
    • יש מספר קטן יחסית של ארגונים של מערכות אוטונומיות (AS) מאחורי כתובות ה-IP האלה, והארגונים האלה מפוזרים באופן נרחב מבחינה גיאוגרפית.
    • מספר התנועה מבוטים די עקבי, בסביבות 250-260 לכל כתובת IP. המדד הזה מיוצג גם על ידי % תנועת הבוטים.

    המידע הזה מצביע על כך שהבקשות מכתובות ה-IP האלה מייצגות מתקפה מתואמת וממוכנת על ה-URI של ההתחברות.

  2. כדי לראות פרטים נוספים על לקוח יחיד, לוחצים על אחת מכתובות ה-IP בעמודה הימנית.

  3. לוחצים על הכרטיסייה Detection כדי לראות מה Apigee Sense גילה לגבי בקשות מכתובת ה-IP.

    בחלק העליון של תיבת הדו-שיח תופיע רשימה של ההתנהגויות שזוהו על ידי Apigee Sense בבקשות מכתובת ה-IP הזו.

    בקטע Detection (זיהוי), משתמשים בקטגוריות בתפריט הנפתח כדי להחליט אם Apigee Edge צריך לטפל בבקשות שמגיעות מכתובת IP באופן שונה. לדוגמה, קטגוריות הערכים הבאות יכולות לעזור לכם להבין אם כתובת ה-IP מייצגת מתקפה:

    • קוד הסטטוס של התגובה. רשימה שמופיעים בה הרבה קודי שגיאה, כמו 500, מצביעה על כך שלקוח מנסה שוב ושוב עם בקשה שגויה. במילים אחרות, לקוח שפשוט שולח את הבקשה שוב ושוב בלי לדעת על תוצאת שגיאה.
    • URI של בקשה. חלק מה-URI חשובים במיוחד כנקודות התקפה. אחד מהם הוא URI של התחברות.
  4. לוחצים על הכרטיסייה הגנה כדי לראות רשימה של כללי ההגנה שכבר הופעלו לבקשות מכתובת ה-IP הזו.

    הכללים מפורטים לפי סדר העדיפות, כאשר הפעולה עם העדיפות הכי גבוהה (אישור) מופיעה למעלה והפעולה עם העדיפות הכי נמוכה (סימון) מופיעה למטה. ב-Apigee Sense, אפשר לבצע כמה סוגים של פעולות על כתובת IP אחת. בדרך כלל זה קורה כשמבצעים פעולה לגבי התנהגות שכוללת כמה כתובות IP – למשל, כדי לחסום ניסיונות ניחוש סיסמה בכוח. עם זאת, יכול להיות שכתובות IP מסוימות יתאימו לדפוסי התנהגות לא רצויים, כמו ניסיון לנחש סיסמה בכוח, אבל עדיין יהיו כתובות IP ידידותיות. למשל, כשאתם או שותף בודקים את המערכת. במקרה כזה, צריך לאפשר את כתובות ה-IP הספציפיות האלה, בלי קשר להתנהגות שלהן. לכן, למרות שהפעולות מכל שלושת הסוגים יופעלו עבור כתובת ה-IP, הפעולה 'אישור' תקבל עדיפות על פני הפעולות 'חסימה' או 'סימון'.

    אחרי שמאשרים שכתובת IP מייצגת כנראה לקוח שרוצים לבצע לגביו פעולה, אפשר לפעול כדי ליירט בקשות מהלקוח הזה.

  5. בתצוגה מפורטת, לוחצים על הלחצן סגירה.

פעולות שצריך לבצע לגבי לקוחות ששולחים בקשות חשודות

אתם בטוחים שיש לכם לקוח שאתם רוצים ליירט את הבקשות שלו – למשל, מתקפת בוטים? כותבים כלל לחסימה או לסימון של בקשות מהלקוח לפני שהבקשה מגיעה לשרתי ה-proxy.

  1. בדף זיהוי, בדוח ניתוח בוטים, לוחצים על הכרטיסייה תצוגת מחיצה כדי לחזור לרשימת התבניות.

    בתצוגת המחיצות, שימו לב שרשימת התבניות קוצרה וכוללת רק את התבנית שבחרתם להציג קודם. הסיבה לכך היא שכאשר בחרתם להציג את התבנית, התחלתם לסנן את הרשימה המלאה של התוצאות כך שתוצג רק התבנית הזו. התבניות שאתם מסננים מוצגות בתיבה Filters (מסננים) בחלק העליון של הדף.

  2. בשורה של התבנית, לוחצים על הלחצן פעולה כדי לציין פעולה שתתבצע לגבי בקשות מכתובות IP שתואמות לתבנית.

  3. בתיבת הדו-שיח Compose Rule, מגדירים איך Apigee Edge יגיב לבקשות מכתובות IP שמבצעות קריאות בדפוס שבחרתם.

    כאן מציינים כלל ש-Apigee Edge משתמש בו כשמתקבלות בקשות מכתובת IP בתבנית.

    1. מזינים שם לכלל החדש, למשל Block login attempters.
    2. ברשימה Filter List, בוחרים את הפעולה שרוצים שמערכת Apigee Edge תבצע:

      • מאשרים את הבקשה כדי שתעבור לשרת ה-proxy כמו קודם.
      • חסימה של הבקשה לחלוטין לפני שהפרוקסי מתחיל לעבד אותה.
      • מסמנים את הבקשה על ידי הוספה של כותרת HTTP מיוחדת על ידי Apigee Edge, שהשרת proxy יכול לחפש. מערכת Apigee Edge תוסיף כותרת X-SENSE-BOT-DETECTED עם ערך של SENSE. לדוגמה, יכול להיות שתרצו להגדיר את השרת הפרוקסי כך שכשתקבלו בקשה מלקוח מסוים, תוכלו לשלוח לו נתוני דמה כדי להטעות אותו. בשרת ה-proxy, בודקים את הכותרות של הבקשות הנכנסות, ואז מגיבים בהתאם כשמתקבלת בקשה שסומנה.
    3. בתיבה Rules (כללים), מוודאים שהכללים שמוצגים הם הכללים שרוצים שמערכת Apigee Sense תשתמש בהם כשיוצרים את הכלל.

    4. בקטע פעיל, בוחרים באפשרות כן כדי להפעיל את הכלל.

    5. בוחרים תקופה שבסיומה רוצים שהכלל יפוג (כדי שמערכת Apigee Edge תפסיק לאכוף אותו).

  4. לוחצים על יצירה כדי לשלוח את הכלל אל Apigee Edge.

בדיקת כללים שיצרתם

אם פעלתם להגדרת כללים כדי להגיב ללקוחות מסוימים, תוכלו לנהל את הכללים בדף Protection Rules (כללי הגנה).

  1. בחלק העליון של הדף, לוחצים על התפריט הגנה > כללים כדי לראות רשימה של הכללים שהגדרתם.
  2. בדף כללי הגנה אפשר לראות את רשימת הכללים שיצרתם. מכאן אפשר:
    • מזינים ערך בתיבת החיפוש כדי לסנן את הכללים לפי ערכים ברשימה, כמו שם או כתובת IP.
    • לראות את הפרטים של כלל או לגלות אילו כתובות IP נכללות בפעולה.
    • לוחצים על ערך בעמודה כללי סינון כדי לראות מה מרכיב את הכלל שמופיע שם.
    • הפעלה או השבתה של כללים.