Topik ini memberikan rekomendasi untuk melindungi antarmuka yang terkait akun dari berbagai serangan dalam berbagai skenario bisnis.
Informasi latar belakang
Web Application Firewall (WAF) mendukung deteksi keamanan akun. Selain perlindungan terhadap serangan web, fitur ini membantu Anda mengidentifikasi risiko keamanan pada antarmuka bisnis yang terkait akun, seperti antarmuka pendaftaran dan login. Risiko tersebut mencakup credential stuffing, serangan brute-force, pendaftaran spam, sniffing password lemah, dan penyalahgunaan antarmuka SMS. Setelah Anda mengonfigurasi deteksi keamanan akun di WAF, hasil deteksinya dapat dilihat dalam laporan keamanan WAF. Untuk informasi selengkapnya, lihat Konfigurasikan keamanan akun.
Gunakan CAPTCHA untuk halaman web dan H5
CAPTCHA merupakan salah satu cara paling sederhana dan efektif untuk melindungi antarmuka kritis pada halaman web PC atau H5. Integrasi layanan CAPTCHA biasanya hanya memerlukan perubahan kecil pada kode aplikasi Anda dan umumnya membutuhkan waktu satu hingga dua hari kerja.
CAPTCHA dasar dapat secara efektif memblokir panggilan API langsung yang dilakukan melalui alat dan skrip sederhana. Namun, seiring perkembangan metode dan alat serangan, CAPTCHA dasar semakin mudah dilewati. Untuk perlindungan yang lebih kuat, gunakan layanan CAPTCHA profesional.
Gunakan penandatanganan SDK
Untuk aplikasi native tempat CAPTCHA tidak sesuai, Alibaba Cloud menyediakan solusi SDK. SDK ini mengumpulkan informasi perangkat keras dan lingkungan dari perangkat seluler untuk menandatangani dan memvalidasi permintaan. Proses ini hanya meneruskan permintaan dari aplikasi resmi dan sah ke server origin serta memblokir permintaan dari skrip, program otomatis, emulator, atau sumber tidak sah lainnya.
Untuk menggunakan solusi SDK, Anda harus mengaktifkan modul App Protection di WAF. Untuk informasi selengkapnya, lihat Ikhtisar App Protection.
Pembatasan laju multi-dimensi
Untuk serangan yang permintaannya memiliki karakteristik frekuensi tinggi yang sama—seperti alamat IP, session, cookie, parameter, atau header yang sama—Anda dapat menggunakan pembatasan laju multi-dimensi untuk memblokir sumbernya. Misalnya, jika penyerang menggunakan sejumlah besar alamat IP proksi tetapi menggunakan kembali cookie session yang sama, seperti uid, Anda dapat menerapkan pembatasan laju berdasarkan cookie tersebut. Pendekatan ini menggeser perlindungan dari dimensi alamat IP ke dimensi "akun" yang terkait dengan logika bisnis Anda.
Konfigurasikan Rate Limiting dalam Custom Protection Policy. Berikut ini contoh konfigurasinya. Untuk petunjuk lengkap, lihat Konfigurasikan Custom Protection Policy.
Hanya instans WAF edisi Enterprise yang mendukung penggunaan bidang objek statistik kustom selain IP dan Session dalam Rate Limiting, seperti cookie kustom, header kustom, dan parameter kustom.
Contoh konfigurasi: Atur Rule Name menjadi test dan Match Condition menjadi URL Prefix Match /login.php. Aktifkan frequency settings, atur statistical object menjadi Custom Cookie dan masukkan nama cookie uid, atur Statistical Duration menjadi 60 detik, dan atur Threshold menjadi 10. Untuk action, pilih slider CAPTCHA dengan Timeout 1.800 detik, dan atur Protection Type menjadi CC attack protection.
Analisis karakteristik permintaan anomali
Pada sebagian besar serangan, pengamatan dan analisis cermat mengungkap perbedaan antara permintaan jahat dan traffic pengguna sah. Berikut beberapa karakteristik umum permintaan anomali.
-
Header HTTP tidak lengkap. Misalnya, permintaan mungkin tidak memiliki bidang seperti referer, cookie, atau content-type.
-
Nilai User-Agent anomali. Misalnya, volume besar permintaan ke website standar mungkin memiliki string User-Agent yang umum digunakan oleh klien Java atau Python, atau permintaan ke mini program WeChat mungkin memiliki string User-Agent dari browser desktop.
-
Cookie tidak lengkap. Aplikasi tipikal menggunakan beberapa cookie dengan makna spesifik bisnis, seperti SessionID, userid, deviceid, dan lastvisit. Namun, bot mungkin hanya mengirimkan satu atau dua cookie yang diperlukan untuk mendapatkan hasil, mengabaikan cookie lain yang biasanya ada dalam sesi pengguna normal.
-
Permintaan mungkin berisi parameter yang hilang atau berulang yang tidak memengaruhi hasil.
-
Data anomali pada bidang bisnis. Misalnya, alamat email, nomor telepon, atau informasi akun mungkin berisi kata kunci yang tidak lazim atau tidak logis.
Gunakan WAF Log Service untuk mengkueri log. Hal ini membantu Anda menganalisis karakteristik permintaan secara cepat, seperti mengurutkan berdasarkan alamat IP teratas atau menentukan persentase traffic yang memiliki karakteristik tertentu.
Anda harus mengaktifkan modul Log Service untuk instans Web Application Firewall Anda sebelum dapat menggunakan layanan log tersebut. Untuk informasi selengkapnya, lihat Memulai WAF Log Service.
Credential stuffing dan intelijen ancaman bot
Modul Bot Management di WAF menggunakan algoritma untuk mengidentifikasi alamat IP jahat yang terkait dengan credential stuffing di seluruh jaringan Alibaba Cloud. Data ini membentuk database intelijen IP credential stuffing yang diperbarui secara dinamis. Anda dapat menggunakan fitur Bot Threat Intelligence dalam modul Bot Management untuk mengaktifkan deteksi IP credential stuffing. Atur aturan ke mode Monitor atau konfigurasikan aksi, seperti Block atau slider CAPTCHA, untuk alamat IP yang sesuai. Untuk informasi selengkapnya, lihat Siapkan aturan Bot Threat Intelligence.
Anda harus mengaktifkan modul Bot Management untuk instans Web Application Firewall Anda sebelum dapat menggunakan fitur Bot Threat Intelligence.