Prendere provvedimenti in merito ad attività sospette

Stai visualizzando la documentazione di Apigee Edge.
Consulta la documentazione di Apigee X.
info

Puoi intervenire per intercettare le richieste sospette, ad esempio bloccandole o contrassegnandole per una gestione speciale all'interno dei proxy API. Puoi anche intervenire per consentire espressamente le richieste provenienti da indirizzi IP specifici.

Come funzionano le azioni

Nella console Apigee Sense, puoi intervenire per consentire, bloccare o contrassegnare esplicitamente le richieste di client specifici. Apigee Edge applica queste azioni alle richieste prima che i proxy API le elaborino. In genere, intervieni perché le richieste sono conformi a pattern di comportamenti indesiderati o (nel caso dell'azione Consenti) perché vuoi escludere un client dalle azioni proibitive esistenti che hai intrapreso.

Per scoprire su quali richieste intervenire, utilizza il report di rilevamento (nella console Apigee Sense, fai clic sul menu Rilevamento, poi su Report) per identificare i comportamenti delle richieste che vuoi bloccare o contrassegnare. Ad esempio, il report di rilevamento potrebbe mostrare che un insieme di richieste presenta il comportamento Brute Guessor. Puoi intervenire per bloccare le richieste provenienti da questi indirizzi IP.

Puoi intraprendere i seguenti tipi di azioni.

Azione Descrizione Ordine di precedenza
Consenti Consenti l'elaborazione delle richieste nella categoria selezionata. Puoi intraprendere l'azione Consenti per consentire esplicitamente le richieste provenienti da indirizzi IP client specifici nonostante altre azioni che potrebbero influire sull'indirizzo IP. Ad esempio, potresti voler consentire le richieste di un indirizzo IP client interno o partner nonostante siano conformi a un comportamento "indesiderato". 1
Blocca Blocca le richieste nella categoria selezionata. Quando scegli di bloccare completamente le richieste, Apigee Edge risponde al client con un codice di stato 403. 2
Flag Contrassegna le richieste nella categoria selezionata in modo da poter intervenire su di esse nel codice del proxy API. Quando contrassegni le richieste di un client, Apigee Edge aggiunge alla richiesta un'intestazione X-SENSE-BOT-DETECTED con il valore SENSE. Il proxy API può rispondere in base alla presenza di questa intestazione, ad esempio per inviare una risposta specifica al client. 3

Ordine di precedenza per le azioni di Apigee Sense

Apigee Sense applica le azioni in ordine di precedenza: Consenti, Blocca, Flag. Ad esempio, se per un determinato indirizzo IP sono attive sia un'azione Consenti sia un'azione Blocca, Apigee Sense applicherà l'azione Consenti e ignorerà l'azione Blocca.

Apigee Sense applica un ordine di precedenza perché puoi applicare più azioni a un indirizzo IP senza accorgertene. Questo perché in genere intervieni su un comportamento, ad esempio per bloccare i brute guessor, a cui sono associati molti indirizzi IP. Quando in un secondo momento intraprendi un'altra azione su un singolo IP, ad esempio selezionando un indirizzo IP attendibile da consentire, per l'IP vengono attivate sia l'azione applicata al comportamento sia le azioni applicate al singolo IP. Tuttavia, per le richieste provenienti da un determinato indirizzo IP viene applicata solo l'azione con la precedenza più alta.

Pertanto, anche se per un indirizzo IP potrebbero essere attivate azioni di tutti e tre i tipi, l'azione Consenti avrebbe la precedenza su un'azione Blocca o Flag.

Identificare le richieste e i client su cui intervenire

Nella console Apigee Sense, puoi filtrare e raggruppare i client sospetti in base all'origine e al motivo per cui sono sospetti. Una volta isolato il gruppo che ti interessa, puoi intervenire sugli IP di quel gruppo, ad esempio bloccandoli.

Puoi filtrare i client sospetti in base alle seguenti partizioni:

Partizione Descrizione
Motivo singolo del bot Il motivo per cui una richiesta è sospetta. Scopri di più sui motivi di seguito.
Gruppo di motivi del bot Un insieme di motivi associati a un singolo insieme di uno o più indirizzi IP. Ad esempio, l'analisi potrebbe aver identificato quattro indirizzi IP le cui richieste corrispondevano ai criteri per tre motivi.
Paese Il paese da cui ha avuto origine la richiesta.
Organizzazione del sistema autonomo L'organizzazione AS da cui proviene la richiesta.

Motivi

Quando analizza le richieste API, Apigee Sense le misura utilizzando criteri che determinano se il comportamento delle richieste è sospetto. Se le richieste provenienti dall'IP soddisfano i criteri che suggeriscono un motivo per l'attività sospetta, Apigee Sense lo segnala nella sua console.

La seguente tabella descrive i motivi per cui le richieste vengono identificate come sospette. Nel portale puoi visualizzare l'elenco dei criteri e filtrare i client che effettuano richieste sospette in base a questi motivi.

Puoi anche personalizzare i criteri in base alle esigenze del tuo utilizzo dell'API. Per saperne di più, consulta Personalizzare le regole di rilevamento.

Motivo Comportamento acquisito
Brute Guessor Proporzione maggiore di errori di risposta nelle 24 ore precedenti
Content Quota Exceeder Richieste aggiuntive dopo l'errore 403 dovuto al superamento della quota di contenuti
Content Robber Poche sessioni OAuth con un volume di traffico elevato in una finestra di 5 minuti
Content Scraper Numero elevato di URI chiamati in una finestra di 5 minuti
Distinct OS Più famiglie di sistemi operativi utilizzate in una finestra di 5 minuti
Distinct User Agent Family Più famiglie di user agent utilizzate in una finestra di 5 minuti
Flooder Proporzione elevata di traffico proveniente dall'IP in una finestra di 5 minuti
Guessor Numero elevato di errori di risposta in una finestra di 5 minuti
Login Guessor Volume elevato di traffico verso pochi URI in una finestra di 5 minuti
OAuth Abuser Numero elevato di sessioni OAuth con un numero ridotto di user agent nelle 24 ore precedenti
OAuth Collector Numero elevato di sessioni OAuth con un numero ridotto di famiglie di user agent nelle 24 ore precedenti
OAuth Harvestor Numero elevato di sessioni OAuth con un traffico significativo in una finestra di 5 minuti
Robot Abuser Numero maggiore di errori di rifiuto 403 nelle ultime 24 ore
Short Session Numero elevato di sessioni OAuth brevi
Static Content Scraper Proporzione elevata delle dimensioni del payload di risposta dall'IP in una finestra di 5 minuti
Storm Pochi picchi elevati di traffico in una finestra di 5 minuti
Tornado Picchi di traffico costanti in una finestra di 5 minuti
Tor List Rule L'IP proviene da un progetto TOR e attiva almeno un'altra regola bot