의심스러운 활동에 대한 조치

Apigee Edge 문서입니다.
Go to the Apigee X 문서로 이동합니다.
info

요청을 차단하거나 API 프록시 내에서 특별하게 처리하도록 플래그를 지정하는 등의 조치를 취하여 의심스러운 요청을 가로챌 수 있습니다. 특정 IP 주소의 요청을 명시적으로 허용하는 조치를 취할 수도 있습니다.

액션의 기본 원리

Apigee Sense 콘솔에서 특정 클라이언트의 요청을 명시적으로 허용, 차단 또는 플래그 지정하는 조치를 취할 수 있습니다. Apigee Edge는 API 프록시에서 요청을 처리하기 전에 요청에 이러한 조치를 적용합니다. 일반적으로 요청이 원치 않는 동작의 패턴을 따르거나 (허용 조치의 경우) 사용자가 취한 기존의 금지 조치에서 클라이언트를 제외하려 하므로 조치를 취하게 됩니다.

조치를 취할 요청을 찾으려면 감지 보고서 (Apigee Sense 콘솔에서 감지 메뉴를 클릭한 후 보고서)를 사용하여 차단하거나 플래그를 지정할 요청 동작을 식별합니다. 예를 들어 감지 보고서에 일련의 요청이 무차별 추측자 동작을 보이는 것으로 표시될 수 있습니다. 그러면 해당 IP 주소의 요청을 차단하는 조치를 취할 수 있습니다.

다음과 같은 유형의 조치를 취할 수 있습니다.

작업 설명 우선 적용 순서
허용 선택한 카테고리의 요청이 계속 진행되도록 허용합니다. IP 주소에 영향을 줄 수 있는 다른 조치에도 불구하고 특정 클라이언트 IP 주소의 요청을 명시적으로 허용하는 허용 조치를 취할 수 있습니다. 예를 들어 '원치 않는' 동작을 따르더라도 내부 또는 파트너 클라이언트 IP의 요청을 허용할 수 있습니다. 1
차단 선택한 카테고리의 요청을 차단합니다. 요청을 완전히 차단하도록 선택하면 Apigee Edge는 클라이언트에 403 상태 코드로 응답합니다. 2
플래그 API 프록시 코드 내에서 조치를 취할 수 있도록 선택한 카테고리의 요청에 플래그를 지정합니다. 클라이언트 요청을 신고하면 Apigee Edge는 SENSE 값이 있는 X-SENSE-BOT-DETECTED 헤더를 요청에 추가합니다. API 프록시는 이 헤더의 존재 여부에 따라 클라이언트에 특정 응답을 전송하는 등의 응답을 할 수 있습니다. 3

Apigee Sense 조치의 우선 적용 순서

Apigee Sense는 허용, 차단, 플래그 지정 순으로 우선 적용 순서에 따라 조치를 적용합니다. 예를 들어 특정 IP 주소에 대해 허용 조치와 차단 조치가 모두 사용 설정된 경우 Apigee Sense는 허용 조치를 적용하고 차단 조치는 무시합니다.

Apigee Sense는 우선 적용 순서를 적용합니다. IP 주소에 여러 조치를 적용할 수 있기 때문입니다. 일반적으로 무차별 추측자 차단과 같이 연결된 IP 주소가 많은 동작에 대해 조치를 취하기 때문입니다. 나중에 허용할 친숙한 IP 주소를 선택하는 등의 단일 IP에 대해 다른 조치를 취하면 동작 적용 조치와 단일 IP 적용 조치가 모두 IP에 사용 설정됩니다. 하지만 특정 IP 주소의 요청에 대해서는 우선 적용 순서가 가장 높은 조치만 적용됩니다.

따라서 IP 주소에 대해 세 가지 유형의 조치를 모두 사용 설정할 수 있지만 허용 조치가 차단 또는 플래그 조치보다 우선 적용됩니다.

조치를 취할 요청 및 클라이언트 식별

Apigee Sense 콘솔에서 출처와 의심스러운 이유를 기준으로 의심스러운 클라이언트를 필터링하고 그룹화할 수 있습니다. 원하는 그룹을 격리한 후 해당 그룹의 IP에 대해 차단과 같은 조치를 취할 수 있습니다.

다음 파티션으로 의심스러운 클라이언트를 필터링할 수 있습니다.

파티션 설명
단일 봇 사유 요청이 의심스러운 이유입니다. 아래에서 사유에 대해 자세히 알아보세요.
봇 사유 그룹 하나 이상의 IP 주소로 구성된 단일 집합과 연결된 사유 집합입니다. 예를 들어 분석에서 요청이 세 가지 사유의 기준과 일치하는 IP 주소 4개를 식별했을 수 있습니다.
국가 요청이 시작된 국가입니다.
자율 시스템 조직 요청이 발생한 AS 조직입니다.

사유

API 요청을 분석할 때 Apigee Sense는 요청 동작이 의심스러운지 여부를 결정하는 기준을 사용하여 요청을 측정합니다. IP의 요청이 의심스러운 활동의 사유를 나타내는 기준을 충족하는 경우 Apigee Sense는 콘솔에 이를 보고합니다.

다음 표에서는 요청이 의심스러운 것으로 식별되는 사유를 설명합니다. 포털에서 기준 목록을 확인하고 이러한 사유를 기준으로 의심스러운 요청을 하는 클라이언트를 필터링할 수 있습니다.

API 사용 요구사항에 따라 기준을 맞춤설정할 수도 있습니다. 자세한 내용은 감지 규칙 맞춤설정을 참고하세요.

이유 캡처된 동작
무차별 추측자 지난 24시간 동안 응답 오류의 비율이 더 큼
콘텐츠 할당량 초과자 콘텐츠 할당량 초과로 인한 403 오류 후 추가 요청
콘텐츠 도둑 5분 동안 트래픽이 많은 OAuth 세션이 거의 없음
콘텐츠 스크래퍼 5분 동안 호출된 URI 수가 많음
고유 OS 5분 동안 여러 운영체제 제품군 사용
고유 사용자 에이전트 제품군 5분 동안 여러 사용자 에이전트 제품군 사용
Flooder 5분 동안 IP의 트래픽 비율이 높음
추측자 5분 동안 응답 오류 수가 많음
로그인 추측자 5분 동안 몇 개의 URI로 트래픽이 많음
OAuth 악용자 지난 24시간 동안 사용자 에이전트 수가 적은 OAuth 세션 수가 많음
OAuth 수집기 지난 24시간 동안 사용자 에이전트 제품군 수가 적은 OAuth 세션 수가 많음
OAuth 수확기 5분 동안 트래픽이 많은 OAuth 세션 수가 많음
로봇 악용 사용자 지난 24시간 동안 403 거부 오류 수가 더 많음
짧은 세션 짧은 OAuth 세션 수가 많음
정적 콘텐츠 스크래퍼 5분 동안 IP의 응답 페이로드 크기 비율이 높음
폭풍 5분 동안 트래픽이 급증하는 경우가 거의 없음
토네이도 5분 동안 트래픽이 지속적으로 급증함
TOR 목록 규칙 IP가 TOR 프로젝트에서 발생하고 IP가 하나 이상의 다른 봇 규칙을 트리거함