Primeiros passos com o console do Apigee Sense

Você está lendo a documentação do Apigee Edge.
Acesse a documentação da Apigee X.
info

Use este tópico para conhecer o console do Apigee Sense. No console, é possível conferir os resultados da análise do tráfego para seus proxies de API feita pelo Apigee Sense. Quando você identifica clientes que fazem solicitações suspeitas, como em um ataque de bots, pode usar o console para bloquear ou sinalizar solicitações do endereço IP desse cliente.

Conforme descrito em O que é o Apigee Sense?, o Apigee Sense coleta e analisa dados sobre solicitações para suas APIs. Com essa análise, o Apigee Sense identifica padrões que podem representar solicitações suspeitas. Com o console do Apigee Sense, é possível visualizar e agir com base nos resultados da análise de solicitações.

  1. Abra a nova experiência do Edge.
  2. Na nova experiência do Edge, clique no menu Analisar e em Sense.

  3. Na página Sense, você verá um instantâneo gráfico da atividade de solicitação, incluindo solicitações suspeitas.

  4. No canto superior direito do console, selecione a organização do Apigee Edge para a qual você quer visualizar os dados de solicitação.

    Essa é a organização que contém proxies de API para os quais o Apigee Sense está coletando dados de solicitação.

  5. No canto superior esquerdo, selecione uma data para a qual você tem dados de análise do Apigee Sense.

    Com uma data selecionada, os gráficos nesta página oferecem uma visão geral de alto nível da análise do Apigee Sense, incluindo o tráfego de solicitações.

Conferir o resumo da análise de solicitações

É possível ter uma visão geral da atividade suspeita. Usando isso, você pode detalhar para mais informações.

  1. Na parte de cima da página, clique no menu Detecção > Relatório para conferir dados sobre atividades suspeitas encontradas entre as solicitações.

    Na página Relatório de análise de bots, a seção Tráfego de bots suspeito na parte de cima resume o tráfego, com medições específicas para solicitações suspeitas.

    A página "Detecção" também oferece duas visualizações de atividades suspeitas.

    • A visualização de partição agrupa os clientes pelo motivo pelo qual o Apigee Sense os apresenta como suspeitos.
    • A visualização de lista lista os clientes de solicitação pelo endereço IP, além de vários outros aspectos dos dados.
  2. Na visualização de partição, é possível conferir o tráfego categorizado em padrões que representam atividades suspeitas. Para mais informações sobre padrões, consulte Tomar medidas contra atividades suspeitas. O tráfego de solicitações agrupado nesses padrões é um produto da análise de dados de solicitação do Apigee Sense.

    Nem todas as solicitações que estão em conformidade com um padrão são abusivas. Você está procurando uma contagem de bots e/ou números de tráfego muito altos.

    Por exemplo, o padrão Tentativa de login representa um grande número de tentativas de acessar um proxy de login em um período de 24 horas. Na imagem a seguir, um número muito alto de Contagem de bots (em relação a outros padrões) indica que um grande número de clientes está tentando, em um único dia, acessar o proxy de login. Isso faz com que esse padrão valha a pena ser investigado.

Investigar usando detalhes da análise

Depois de identificar um conjunto de solicitações que podem incluir atividades suspeitas, como um ataque de bots, é possível ter uma visão mais detalhada das solicitações. Para isolar ataques de bots genuínos, é necessário combinar a análise do Apigee Sense com seu próprio conhecimento dos clientes que chamam suas APIs.

  1. Na visualização de partição da página Detecção , localize um padrão em que você tenha interesse, como um com uma contagem de bots muito alta, e clique no botão Visualizar para conferir detalhes sobre o que o padrão representa.

    Aqui, você tem uma visualização detalhada da atividade em conformidade com o padrão selecionado. Há alguns dados notáveis na lista mostrada aqui:

    • Há um grande número de endereços IP, quase mil em 24 horas.
    • Há um número comparativamente pequeno de organizações de sistemas autônomos (AS) por trás desses IPs, e as organizações de AS são amplamente distribuídas geograficamente.
    • A contagem de tráfego de bots é bastante consistente, em torno de 250 a 260 em cada IP. Isso também é representado pela medição % de tráfego de bots.

    Juntas, essas informações sugerem que as solicitações desses IPs representam um ataque coordenado e mecanizado ao URI de login.

  2. Para conferir ainda mais detalhes sobre um único cliente, clique em um dos endereços IP na coluna da esquerda.

  3. Clique na guia Detecção para conferir o que o Apigee Sense descobriu sobre as solicitações do endereço IP.

    Na parte de cima da caixa de diálogo, você verá uma lista dos comportamentos detectados pelo Apigee Sense para solicitações desse endereço IP.

    Em Detecção, use as categorias no menu suspenso para decidir se as solicitações de um endereço IP precisam ser processadas de maneira diferente pelo Apigee Edge. Por exemplo, as seguintes categorias de valores podem ajudar você a descobrir se o endereço IP representa um ataque:

    • Código de status da resposta. Uma lista dominada por um grande número de códigos de erro, como 500, sugere que um cliente está tentando repetidamente com a solicitação errada. Em outras palavras, um cliente que está simplesmente enviando a solicitação repetidamente sem estar ciente de um resultado de erro.
    • URI de solicitação. Alguns URIs são especialmente significativos como pontos de ataque. Um URI de login é um deles.
  4. Clique na guia Proteção para conferir uma lista de regras de proteção que já foram ativadas para solicitações desse endereço IP.

    As regras são listadas em ordem de precedência, com a ação de maior precedência (Permitir) na parte de cima e a mais baixa (Sinalizar) na parte de baixo. No Apigee Sense, é possível realizar vários tipos de ações em um único endereço IP. Normalmente, isso ocorre porque você está agindo em um comportamento que inclui vários endereços IP, como bloquear adivinhadores de força bruta. No entanto, alguns endereços IP podem se ajustar a padrões de comportamento indesejados, como o adivinhador de força bruta, mas ainda serem IPs amigáveis, como quando você ou um parceiro estão testando seu sistema. Nesse caso, você permitiria esses endereços IP específicos, independentemente do comportamento deles. Portanto, embora as ações de todos os três tipos sejam ativadas para o endereço IP, a ação "Permitir" teria precedência sobre uma ação "Bloquear" ou "Sinalizar".

    Depois de confirmar que um IP provavelmente representa um cliente em que você quer agir, é possível interceptar solicitações desse cliente.

  5. Na visualização detalhada, clique no botão Fechar.

Entre em ação em relação a clientes que fazem solicitações suspeitas

Você tem certeza de que tem um cliente cujas solicitações você quer interceptar, como um ataque de bots? Crie uma regra para bloquear ou sinalizar solicitações do cliente antes que a solicitação chegue aos seus proxies.

  1. Na página Detecção, no Relatório de análise de bots, clique na guia Visualização de partição para voltar a visualizar a lista de padrões.

    Na visualização de partição, observe que a lista de padrões foi encurtada para incluir apenas o padrão selecionado para visualização anteriormente. Isso ocorre porque, ao selecionar a visualização do padrão, você começou a filtrar a lista completa de resultados para apenas esse padrão. Os padrões que você está filtrando são mostrados na caixa Filtros perto da parte de cima da página.

  2. Na linha do padrão, clique no botão Agir para especificar uma ação a ser tomada para solicitações de IPs que correspondam ao padrão.

  3. Na caixa de diálogo Criar regra, defina como o Apigee Edge vai responder a solicitações de IPs que fazem chamadas no padrão selecionado.

    Aqui, você vai especificar uma regra que o Apigee Edge usa quando solicitações são recebidas de um IP no padrão.

    1. Insira um nome para a nova regra, como Block login attempters.
    2. Na lista de filtros, selecione a ação que você quer que o Apigee Edge execute:

      • Permita que a solicitação prossiga para o proxy como antes.
      • Bloqueie a solicitação completamente antes que o proxy comece a processá-la.
      • Sinalize a solicitação fazendo com que o Apigee Edge adicione um cabeçalho HTTP especial que seu proxy pode procurar. O Apigee Edge vai adicionar um cabeçalho X-SENSE-BOT-DETECTED com um valor de SENSE. Por exemplo, talvez você queira configurar seu proxy para que, ao receber uma solicitação de um cliente específico, possa enviar dados fictícios para enganá-lo. No proxy, você examinaria os cabeçalhos das solicitações recebidas e responderia adequadamente quando uma solicitação sinalizada fosse recebida.
    3. Na caixa Regras, confirme se as regras exibidas são aquelas que você quer que o Apigee Sense use ao criar a regra.

    4. Para Ativo, selecione Sim para ativar a regra.

    5. Selecione um período após o qual você quer que a regra expire (para que o Apigee Edge pare de aplicá-la).

  4. Clique em Criar para enviar a regra ao Apigee Edge.

Analisar as regras criadas

Se você agiu para implementar regras para responder a determinados clientes, é possível gerenciar as regras na página "Regras de proteção".

  1. Na parte de cima da página, clique no menu Proteção > Regras para conferir uma lista das regras implementadas.
  2. Na página Regras de proteção, é possível conferir a lista de regras criadas. Nela, você pode:
    • Insira um valor na caixa de pesquisa para filtrar regras por valores na lista, como nome ou endereço IP.
    • Confira os detalhes de uma regra ou descubra em quais IPs você está agindo.
    • Clique em um valor na coluna Filtrar regras para conferir o que compõe a regra.
    • Ativar ou desativar regras.