Maßnahmen bei verdächtigen Aktivitäten ergreifen

Sie lesen gerade die Apigee Edge-Dokumentation.
Zur Apigee X-Dokumentation.
info

Sie können Maßnahmen ergreifen, um verdächtige Anfragen abzufangen, z. B. indem Sie Anfragen blockieren oder sie zur speziellen Verarbeitung in Ihren API-Proxys kennzeichnen. Sie können auch Maßnahmen ergreifen, um Anfragen von bestimmten IP-Adressen ausdrücklich zuzulassen.

Aktionen

In der Apigee Sense-Konsole können Sie Maßnahmen ergreifen, um Anfragen von bestimmten Clients explizit zuzulassen, zu blockieren oder zu kennzeichnen. Apigee Edge wendet diese Aktionen auf Anfragen an, bevor sie von Ihren API-Proxys verarbeitet werden. In der Regel führen Sie eine Aktion aus folgenden Gründen aus: eine Anfrage entspricht einem unerwünschten Muster oder (im Fall einer Allow-Aktion) Sie möchten einen Client von bestehenden verbietenden Aktionen ausschließen, die Sie ergriffen haben.

Um herauszufinden, auf welche Anfragen Sie Maßnahmen ergreifen müssen, verwenden Sie den Erkennungsbericht. Klicken Sie dazu in der Apigee Sense-Konsole auf das Menü „Erkennung“ und dann auf „Bericht“. So können Sie Anfrageverhalten identifizieren, das Sie blockieren oder kennzeichnen möchten. Im Erkennungsbericht wird beispielsweise angezeigt, dass eine Reihe von Anfragen das Verhalten „Brute Guessor“ aufweisen. Sie können Maßnahmen ergreifen, um Anfragen von diesen IP-Adressen zu blockieren.

Sie können die folgenden Arten von Aktionen ausführen.

Aktion Beschreibung Rangfolge
Zulassen Anfragen in der ausgewählten Kategorie zulassen. Sie können die Aktion „Zulassen“ verwenden, um Anfragen von bestimmten Client-IP-Adressen ausdrücklich zuzulassen, obwohl andere Aktionen die IP-Adresse beeinträchtigen könnten. Beispielsweise können Sie Anfragen von einer internen oder Partner-Client-IP zulassen, obwohl sie einem „unerwünschten“ Verhalten entsprechen. 1
Blockieren Anfragen in der ausgewählten Kategorie blockieren. Wenn Sie Anfragen vollständig blockieren, antwortet Apigee Edge dem Client mit dem Statuscode 403. 2
Flag Anfragen in der ausgewählten Kategorie kennzeichnen, damit Sie im API-Proxy-Code Maßnahmen ergreifen können. Wenn Sie die Anfragen eines Clients kennzeichnen, fügt Apigee Edge der Anfrage einen X-SENSE-BOT-DETECTED-Header mit dem Wert SENSE hinzu. Ihr API-Proxy kann basierend auf dem Vorhandensein dieses Headers reagieren, z. B. eine bestimmte Antwort an den Client senden. 3

Rangfolge für Apigee Sense-Aktionen

Apigee Sense wendet Aktionen in der Rangfolge „Zulassen“, „Blockieren“ und „Kennzeichnen“ an. Wenn für eine bestimmte IP-Adresse sowohl eine Aktion zum Zulassen als auch eine Aktion zum Blockieren aktiviert ist, wendet Apigee Sense die Aktion zum Zulassen an und ignoriert die Aktion zum Blockieren.

Apigee Sense erzwingt eine Rangfolge, da Sie möglicherweise mehrere Aktionen auf eine IP-Adresse anwenden, ohne es zu bemerken. Das liegt daran, dass Sie in der Regel Maßnahmen gegen ein Verhalten ergreifen, z. B. um Brute-Force-Angriffe zu blockieren, mit dem viele IP-Adressen verknüpft sind. Wenn Sie später eine weitere Aktion für eine einzelne IP-Adresse ausführen, z. B. um eine vertrauenswürdige IP-Adresse zuzulassen, werden sowohl die auf das Verhalten angewendete Aktion als auch die auf die einzelne IP-Adresse angewendeten Aktionen für die IP-Adresse aktiviert. Für Anfragen von einer bestimmten IP-Adresse wird jedoch nur die Aktion mit der höchsten Rangfolge erzwungen.

Obwohl Aktionen aller drei Typen für eine IP-Adresse aktiviert sein können, hat die Aktion zum Zulassen Vorrang vor einer Aktion zum Blockieren oder Kennzeichnen.

Anfragen und Clients identifizieren, für die Maßnahmen ergriffen werden sollen

In der Apigee Sense-Konsole können Sie verdächtige Clients nach ihrer Herkunft und dem Grund für ihren Verdacht filtern und gruppieren. Sobald Sie die gewünschte Gruppe isoliert haben, können Sie Maßnahmen für die IPs in dieser Gruppe ergreifen, z. B. sie blockieren.

Sie können verdächtige Clients nach den folgenden Partitionen filtern:

Partition Beschreibung
Einzelner Bot-Grund Der Grund, warum eine Anfrage verdächtig ist. Weitere Informationen zu den Gründen finden Sie unten.
Bot-Grundgruppe Eine Reihe von Gründen, die mit einer einzelnen Gruppe von einer oder mehreren IP-Adressen verknüpft sind. Bei der Analyse wurden beispielsweise vier IP-Adressen identifiziert, deren Anfragen die Kriterien für drei Gründe erfüllten.
Land Das Land, aus dem die Anfrage stammt.
Organisation des autonomen Systems Die AS-Organisation, von der die Anfrage stammt.

Gründe

Bei der Analyse von API-Anfragen misst Apigee Sense die Anfragen anhand von Kriterien, die bestimmen, ob das Anfrageverhalten verdächtig ist. Wenn Anfragen von der IP-Adresse Kriterien erfüllen, die auf einen Grund für verdächtige Aktivitäten hindeuten, wird dies in der Apigee Sense-Konsole gemeldet.

In der folgenden Tabelle werden Gründe beschrieben, warum Anfragen als verdächtig identifiziert werden. Im Portal finden Sie eine Liste der Kriterien und können Clients, die verdächtige Anfragen senden, nach diesen Gründen filtern.

Sie können die Kriterien auch an die Anforderungen Ihrer API-Nutzung anpassen. Weitere Informationen finden Sie unter Erkennungsregeln anpassen.

Grund Erfasstes Verhalten
Brute Guessor Höherer Anteil an Antwortfehlern in den letzten 24 Stunden
Überschreitung des Inhaltskontingents Zusätzliche Anfragen nach einem 403-Fehler aufgrund der Überschreitung des Inhaltskontingents
Content-Dieb Wenige OAuth-Sitzungen mit hohem Traffic-Volumen in einem 5-Minuten-Fenster
Content-Scraper Große Anzahl von URIs, die in einem 5-Minuten-Fenster aufgerufen werden
Unterschiedliches Betriebssystem Mehrere Betriebssystemfamilien, die in einem 5-Minuten-Fenster verwendet werden
Unterschiedliche User-Agent-Familie Mehrere User-Agent-Familien, die in einem 5-Minuten-Fenster verwendet werden
Flooder Hoher Anteil des Traffics von der IP-Adresse in einem 5-Minuten-Fenster
Guessor Große Anzahl von Antwortfehlern in einem 5-Minuten-Fenster
Login Guessor Hohes Traffic-Volumen zu wenigen URIs in einem 5-Minuten-Fenster
OAuth Abuser Hohe Anzahl von OAuth-Sitzungen mit geringer Anzahl von User-Agents in den letzten 24 Stunden
OAuth Collector Hohe Anzahl von OAuth-Sitzungen mit geringer Anzahl von User-Agent-Familien in den letzten 24 Stunden
OAuth Harvestor Hohe Anzahl von OAuth-Sitzungen mit erheblichem Traffic in einem 5-Minuten-Fenster
Roboter-Nutzer Größere Anzahl von 403-Fehlern in den letzten 24 Stunden
Kurze Sitzung Hohe Anzahl kurzer OAuth-Sitzungen
Static Content Scraper Hoher Anteil der Antwortnutzlastgröße von der IP-Adresse in einem 5-Minuten-Fenster
Gewitter Wenige hohe Traffic-Spitzen in einem 5-Minuten-Fenster
Wirbelsturm Konstante Traffic-Spitzen in einem 5-Minuten-Fenster
Tor List Rule Die IP-Adresse stammt aus einem TOR-Projekt und löst mindestens eine weitere Bot-Regel aus.