נקיטת פעולה לגבי פעילות חשודה

אתם צופים במסמכי התיעוד של Apigee Edge.
כדאי לעיין במסמכי התיעוד של Apigee X.
מידע

אתם יכולים לנקוט פעולות כדי ליירט בקשות חשודות, למשל לחסום בקשות או לסמן אותן לטיפול מיוחד בשרתי ה-proxy של ה-API. אפשר גם לבצע פעולה כדי לאפשר במפורש בקשות מכתובות IP ספציפיות.

הסבר על פעולות

במסוף Apigee Sense, אפשר לבצע פעולות כדי לאשר, לחסום או לסמן במפורש בקשות מלקוחות ספציפיים. ‫Apigee Edge מחיל את הפעולות האלה על בקשות לפני שהן מעובדות על ידי שרתי ה-API שלכם. בדרך כלל, תנקטו פעולה כי הבקשות תואמות לדפוסים של התנהגות לא רצויה, או (במקרה של הפעולה'אישור') כי אתם רוצים להחריג לקוח מפעולות קיימות של איסור שנקטתם.

כדי לגלות אילו בקשות דורשות פעולה, משתמשים בדוח הזיהוי (במסוף Apigee Sense, לוחצים על תפריט הזיהוי ואז על דוח) כדי לזהות התנהגויות של בקשות שרוצים לחסום או לסמן. לדוגמה, בדוח הזיהוי יכול להיות שיופיעו בקשות שמשקפות התנהגות של ניסיון ניחוש סיסמה. אתם יכולים לנקוט פעולה כדי לחסום בקשות מכתובות ה-IP האלה.

אפשר לבצע את סוגי הפעולות הבאים.

פעולה תיאור סדר העדיפות
אישור מאשרים את הבקשות בקטגוריה שנבחרה. יכול להיות שתבחרו בפעולה Allow (אישור) כדי לאשר באופן מפורש בקשות מכתובות IP ספציפיות של לקוחות, למרות פעולות אחרות שיכולות להשפיע על כתובת ה-IP. לדוגמה, יכול להיות שתרצו לאפשר בקשות מכתובות IP של לקוחות פנימיים או שותפים, למרות שהן תואמות להתנהגות 'לא רצויה'. 1
חסימה חסימת בקשות בקטגוריה שנבחרה. כשבוחרים לחסום בקשות באופן מלא, Apigee Edge מגיב ללקוח עם קוד סטטוס 403. 2
דגל סימון בקשות בקטגוריה שנבחרה כדי שתוכלו לבצע פעולה לגביהן בקוד של ה-proxy ל-API. כשמסמנים בקשות של לקוח, Apigee Edge מוסיף לבקשה כותרת X-SENSE-BOT-DETECTED עם הערך SENSE. proxy ל-API יכול להגיב על סמך הנוכחות של הכותרת הזו, למשל לשלוח תגובה מסוימת ללקוח. 3

סדר הקדימות של פעולות ב-Apigee Sense

‫Apigee Sense מבצע פעולות לפי סדר עדיפות, מהאפשרות Allow (אישור) לאפשרות Block (חסימה) לאפשרות Flag (סימון). לדוגמה, אם כתובת IP מסוימת מוגדרת גם ככתובת שמותרת וגם ככתובת חסומה, Apigee Sense יחיל את הפעולה 'מותרת' ויתעלם מהפעולה 'חסומה'.

מערכת Apigee Sense אוכפת סדר עדיפות כי אפשר להחיל כמה פעולות על כתובת IP בלי לשים לב. הסיבה לכך היא שבדרך כלל אתם מבצעים פעולה שקשורה להתנהגות מסוימת – למשל חסימת ניסיונות ניחוש סיסמה בכוח – שמשויכות לה כתובות IP רבות. אם מאוחר יותר תבצעו פעולה נוספת בכתובת IP יחידה – למשל, אם תבחרו כתובת IP ידידותית כדי לאפשר לה גישה – גם הפעולה שחלה על ההתנהגות וגם הפעולות שחלות על כתובת ה-IP היחידה יופעלו עבור כתובת ה-IP. עם זאת, רק הפעולה עם העדיפות הגבוהה ביותר נאכפת לגבי בקשות מכתובת IP נתונה.

לכן, למרות שאפשר להפעיל פעולות מכל שלושת הסוגים עבור כתובת IP, הפעולה 'אישור' תקבל עדיפות על פני הפעולות 'חסימה' או 'סימון'.

זיהוי בקשות ולקוחות לביצוע פעולה

במסוף Apigee Sense, אפשר לסנן ולקבץ לקוחות חשודים לפי המקור שלהם ולפי הסיבה שהם חשודים. אחרי שמבודדים את הקבוצה הרצויה, אפשר לבצע פעולות על כתובות ה-IP בקבוצה הזו, כמו חסימה שלהן.

אפשר לסנן לקוחות חשודים לפי המחיצות הבאות:

מחיצה תיאור
סיבה אחת לשימוש בבוט הסיבה לכך שהבקשה חשודה. מידע נוסף על הסיבות מופיע בהמשך.
קבוצת סיבות לשיחה עם בוט קבוצה של סיבות שמשויכות לקבוצה אחת של כתובות IP (אחת או יותר). לדוגמה, יכול להיות שבניתוח זוהו ארבע כתובות IP שהבקשות שלהן תאמו לקריטריונים משלוש סיבות.
מדינה המדינה שממנה הגיעה הבקשה.
ארגון מערכת אוטונומית הארגון של מערכת המספור האוטונומית (AS) שממנו הגיעה הבקשה.

סיבות

כשמנתחים בקשות ל-API, ‏ Apigee Sense מודד את הבקשות באמצעות קריטריונים שקובעים אם התנהגות הבקשה חשודה. אם בקשות מכתובת ה-IP עומדות בקריטריונים שמצביעים על סיבה לפעילות חשודה, המערכת של Apigee Sense מדווחת על כך במסוף שלה.

בטבלה הבאה מפורטות הסיבות לכך שבקשות מזוהות כחשודות. בפורטל אפשר לראות את רשימת הקריטריונים ולסנן לקוחות ששולחים בקשות חשודות לפי הסיבות האלה.

אפשר גם להתאים אישית את הקריטריונים בהתאם לצרכים של השימוש ב-API. מידע נוסף זמין במאמר בנושא התאמה אישית של כללי זיהוי.

סיבה התנהגות שנרשמה
Brute Guessor חלק גדול יותר של שגיאות בתגובה במהלך 24 השעות האחרונות
חריגה ממכסת התוכן בקשות נוספות אחרי שגיאה 403 בגלל חריגה ממכסת התוכן
Content Robber מספר קטן של סשנים של OAuth עם נפח תנועה גדול בחלון של 5 דקות
Content Scraper מספר גדול של כתובות URI שנקראו בחלון של 5 דקות
מערכת הפעלה ייחודית נעשה שימוש בכמה משפחות של מערכות הפעלה בחלון של 5 דקות
משפחה ייחודית של סוכני משתמש נעשה שימוש בכמה משפחות של סוכני משתמשים בחלון של 5 דקות
Flooder שיעור גבוה של תנועה מכתובת IP בחלון של 5 דקות
מנחש מספר גדול של שגיאות בתגובה בחלון של 5 דקות
ניחוש פרטי ההתחברות נפח גבוה של תנועה למספר קטן של URI בחלון של 5 דקות
מנצל לרעה את OAuth מספר גבוה של סשנים של OAuth עם מספר קטן של סוכני משתמשים במהלך 24 השעות האחרונות
כלי לאיסוף נתוני OAuth מספר גבוה של סשנים של OAuth עם מספר קטן של משפחות של סוכני משתמשים במהלך 24 השעות האחרונות
OAuth Harvestor מספר גבוה של סשנים של OAuth עם תנועה משמעותית בחלון של 5 דקות
Robot Abuser מספר גדול יותר של שגיאות דחייה מסוג 403 ב-24 השעות האחרונות
סשן קצר מספר גבוה של סשנים קצרים של OAuth
Static Content Scraper שיעור גבוה של גודל מטען התגובה מכתובת IP בחלון של 5 דקות
סערה כמה עליות חדות בתנועת הגולשים בחלון של 5 דקות
טורנדו עליות עקביות בתנועה בחלון של 5 דקות
כלל של רשימת Tor כתובת ה-IP מגיעה מפרויקט TOR ומפעילה לפחות כלל אחד נוסף של בוטים