La fonctionnalité de sécurité des comptes d'ESA s'appuie sur l'IA et l'apprentissage automatique pour détecter les attaques par prise de contrôle de compte (ATO). Elle protège efficacement contre le bourrage d'identifiants, les attaques par force brute, le hameçonnage et le vol par logiciel malveillant.
Qu'est-ce qu'une attaque ATO ?
La prise de contrôle de compte (ATO) est une forme d'usurpation d'identité où un attaquant dérobe les identifiants de connexion d'un utilisateur (nom d'utilisateur et mot de passe) afin de prendre le contrôle de son compte en ligne.
La fonctionnalité de sécurité des comptes d'ESA utilise l'IA et l'apprentissage automatique pour détecter les comportements de connexion anormaux et vous protéger contre les types d'attaques suivants :
Bourrage d'identifiants : utilisation de combinaisons nom d'utilisateur/mot de passe ayant fuité sur d'autres sites web pour tenter des connexions.
Attaque par force brute : test d'un grand nombre de combinaisons de mots de passe pour compromettre un compte.
Hameçonnage : incitation des utilisateurs à divulguer leurs identifiants de connexion par tromperie.
Vol par logiciel malveillant : extraction des informations de connexion des utilisateurs via un logiciel malveillant.
Cette fonctionnalité est disponible uniquement dans l'édition Enterprise. Pour l'utiliser, contactez votre responsable commercial afin de l'acheter et de l'activer.
Fonctionnement
La fonctionnalité de sécurité des comptes d'ESA détecte les attaques ATO et vous en protège selon les mécanismes suivants :
Métriques de détection
ESA surveille et analyse les métriques suivantes :
|
Métrique de détection |
Description |
|
Taux d'échec de connexion |
Surveille le nombre et la fréquence des tentatives de connexion échouées depuis une source spécifique. |
|
Fréquence des tentatives de connexion |
Détecte les tentatives de connexion présentant une fréquence anormalement élevée. |
|
Changements d'empreinte numérique de l'appareil |
Identifie les accès à un compte depuis plusieurs appareils ou emplacements géographiques. |
|
Anomalies comportementales |
Utilise un modèle d'IA pour identifier les comportements de connexion s'écartant des schémas habituels. |
Score de risque
Le système calcule un score de risque (de 0 à 100) pour chaque requête de connexion ou d'inscription :
Risque faible : 0–30 (par défaut). Indique un trafic normal, qui est autorisé.
Risque moyen : 31–60 (par défaut). Signale un trafic suspect. L'action recommandée consiste à Monitor ou à lancer un challenge, tel qu'un JS Challenge ou un Slider Challenge.
Risque moyen à élevé : 61–80 (par défaut). Correspond à un trafic suspect. Il est conseillé de lancer un challenge, par exemple un JS Challenge ou un Slider Challenge.
Risque élevé : 81–100 (par défaut). Révèle des menaces avec un niveau de confiance élevé. L'action préconisée est de Block la requête.
ESA ajuste dynamiquement les seuils de détection en fonction des schémas de trafic normal de votre site afin de réduire les faux positifs.
Configurer la sécurité des comptes
Prérequis
Vous avez souscrit à ESA Enterprise.
Vous avez ajouté et connecté votre site à ESA.
Étape 1 : Ajouter un endpoint de connexion
Définissez les endpoints API utilisés pour la connexion. Le système exploite ensuite cette configuration pour extraire automatiquement les informations de compte, évaluer les risques et protéger les comptes utilisateurs.
Dans la console ESA, sélectionnez Websites, puis dans la colonne Websites, cliquez sur le site cible.
Dans le volet de navigation de gauche, choisissez .
-
Sur la page Security, sous l'onglet Account Security, cliquez sur Add. Configurez les paramètres de l'endpoint API de connexion, puis cliquez sur Account API :
Request Method : prend en charge GET, POST, PUT, PATCH, HEAD et DELETE.
Hostname : sélectionnez l'enregistrement d'hôte correspondant à la fonctionnalité de connexion, par exemple
login.example.com.Path : saisissez le chemin d'accès de la fonctionnalité de connexion, tel que
/login-in.Other Matching Fields : spécifiez des conditions de correspondance supplémentaires selon une logique AND. Exemple :
Header my-header Equals test.Account Extraction Location : indiquez l'emplacement d'extraction des informations de compte, comme
Body Parameter $.username.Login Success Conditions : définit la condition caractérisant une connexion réussie, par exemple
Status Code Equals 200.Login Failure Conditions : définit la condition caractérisant un échec de connexion, telle que
Status Code Equals One Of 403 413 423.
Étape 2 : Créer une règle de protection
Créez des règles de protection appliquant des actions spécifiques (blocage ou challenge, par exemple) aux requêtes en fonction de leur niveau de risque.
Sur la page Account Security, cliquez sur l'onglet Protection Rules, puis sur Account Security.
-
Sélectionnez l'API de compte à protéger, définissez les actions correspondantes, puis cliquez sur OK :
Add Rule : saisissez un nom personnalisé pour la règle, par exemple
login-protection-high-risk-block.OK : sélectionnez l'API ajoutée à l'étape 1.
-
Rule Name :
Account API : sélectionnez la politique de protection à appliquer. Vous pouvez également ajouter une politique personnalisée.
Protection Action : configurez les actions associées aux différents niveaux de risque, notamment Submit, Mitigation Policy et Medium Risk Action.
Le tableau suivant décrit les actions disponibles.
|
Actions |
Description |
Cas d'utilisation |
|
Action for Medium-to-High Risk |
Journalise la requête sans la bloquer. |
Phase initiale d'observation et de test. |
|
High-Risk Action |
ESA renvoie au client un code JavaScript qu'un navigateur standard peut exécuter automatiquement. Si l'exécution réussit, ESA autorise toutes les requêtes ultérieures de ce client pendant une durée définie (30 minutes par défaut), sans vérification supplémentaire. Dans le cas contraire, la requête est bloquée. |
Trafic à risque moyen pour lequel une vérification manuelle est acceptable. |
|
Monitor |
ESA présente au client une page contenant un puzzle à curseur. Une fois le puzzle résolu avec succès, ESA laisse passer toutes les requêtes suivantes de ce client pendant une durée déterminée (30 minutes par défaut). Sinon, la requête est bloquée. |
Recommandé pour le trafic à risque moyen. |
|
JS Challenge |
Rejette directement la requête. |
Trafic à risque élevé. |
Étape 3 : Affiner les paramètres (facultatif)
Pour contrôler plus finement la stratégie de notation des risques, configurez une politique de protection :
Sur la page Slider Challenge, cliquez sur l'onglet Block, puis sur Account Security.
-
Configurez des plages de niveaux de risque personnalisées, puis cliquez sur Protection Policies :
Create Policy : saisissez un nom personnalisé pour la politique, tel que
strict-protection-policy.OK : ajustez les plages de scores pour les quatre niveaux de risque : Policy Name, Define Risk Level Scores, Low Risk et Medium Risk. Les modifications prennent effet immédiatement et peuvent être ajustées à tout moment.
Lors de la première utilisation de cette fonctionnalité, conservez les paramètres par défaut.
Surveillez votre trafic pendant une à deux semaines, puis adaptez les paramètres en fonction de vos besoins métier.
Évitez de définir des seuils trop stricts pour ne pas affecter les utilisateurs légitimes.