O recurso de segurança de contas do ESA usa IA e machine learning para detectar ataques de tomada de conta (ATO). Essa funcionalidade protege eficazmente contra credential stuffing, ataques de força bruta, phishing e roubo por malware.
O que é um ataque ATO
A tomada de conta (ATO) é um tipo de fraude de identidade em que o invasor rouba as credenciais de login de um usuário, como nome de usuário e senha, para assumir o controle de sua conta online.
O recurso de segurança de contas do ESA usa IA e machine learning para identificar comportamentos anômalos de login e proteger contra os seguintes tipos de ataque:
Credential stuffing: Uso de combinações de nome de usuário e senha vazadas de outros sites para tentar acessos não autorizados.
Ataque de força bruta: Tentativa massiva de combinações de senhas para comprometer uma conta.
Phishing: Engano aos usuários para induzi-los a revelar suas credenciais de login.
Roubo por malware: Coleta de informações de login do usuário por meio de software malicioso.
Este recurso está disponível apenas na versão Enterprise. Para usá-lo, entre em contato com seu gerente de negócios para adquiri-lo e ativá-lo.
Como funciona
O recurso de segurança de contas do ESA detecta e protege contra ataques ATO das seguintes formas:
Métricas de detecção
O ESA monitora e analisa as métricas abaixo:
|
Métrica de detecção |
Descrição |
|
Taxa de falha de login |
Monitora a quantidade e a frequência de tentativas de login malsucedidas provenientes de uma origem específica. |
|
Frequência de tentativas de login |
Identifica tentativas de login com frequência anormalmente alta. |
|
Alterações na impressão digital do dispositivo |
Detecta acessos à mesma conta a partir de múltiplos dispositivos ou localizações geográficas distintas. |
|
Anomalias comportamentais |
Usa um modelo de IA para reconhecer padrões de login que fogem do comportamento habitual. |
Pontuação de risco
O sistema calcula uma pontuação de risco (de 0 a 100) para cada solicitação de login ou registro:
Baixo risco: 0–30 (padrão). Indica tráfego normal, que recebe permissão para passar.
Risco médio: 31–60 (padrão). Sinaliza tráfego suspeito. A ação recomendada é Monitor ou emitir um desafio, como JS Challenge ou Slider Challenge.
Risco médio-alto: 61–80 (padrão). Aponta tráfego suspeito. Recomenda-se a emissão de um desafio, como JS Challenge ou Slider Challenge.
Alto risco: 81–100 (padrão). Representa ameaças com alto nível de confiança. A orientação é Block a solicitação.
O ESA ajusta dinamicamente os limiares de detecção com base nos padrões normais de tráfego do seu site para reduzir falsos positivos.
Configurar segurança de contas
Pré-requisitos
Você possui assinatura do ESA Enterprise.
Você adicionou e conectou seu site ao ESA.
Etapa 1: Adicionar endpoint de login
Defina os endpoints de API usados para login. Com essa configuração, o sistema extrai automaticamente as informações da conta, avalia riscos e protege as contas dos usuários.
No console do ESA, selecione Websites e, na coluna Websites, clique em no site desejado.
No painel de navegação à esquerda, escolha .
-
Na página Security, acesse a aba Account Security e clique em Add. Configure os parâmetros do endpoint de API de login e clique em Account API:
Request Method: Compatível com GET, POST, PUT, PATCH, HEAD e DELETE.
Hostname: Selecione o registro de host para o recurso de login, por exemplo,
login.example.com.Path: Insira o caminho do recurso de login, como
/login-in.Other Matching Fields: Especifique condições adicionais de correspondência usando lógica AND. Exemplo:
Header my-header Equals test.Account Extraction Location: Defina onde extrair as informações da conta, como
Body Parameter $.username.Login Success Conditions: Define a condição para login bem-sucedido, por exemplo,
Status Code Equals 200.Login Failure Conditions: Define a condição para falha de login, como
Status Code Equals One Of 403 413 423.
Etapa 2: Criar regra de proteção
Crie regras de proteção para aplicar ações específicas (como bloqueio ou desafio) às solicitações conforme o nível de risco.
Na página Account Security, clique em na aba Protection Rules e clique em Account Security.
-
Selecione a API de conta a ser protegida, defina as ações correspondentes e clique em OK:
Add Rule: Insira um nome personalizado para a regra, como
login-protection-high-risk-block.OK: Escolha a API adicionada na Etapa 1.
-
Rule Name:
Account API: Selecione a política de proteção a ser aplicada. Você também pode adicionar uma política personalizada.
Protection Action: Configure ações para diferentes níveis de risco, incluindo Submit, Mitigation Policy e Medium Risk Action.
A tabela a seguir descreve as ações disponíveis.
|
Ações |
Descrição |
Caso de uso |
|
Action for Medium-to-High Risk |
Registra a solicitação sem bloqueá-la. |
Fase inicial de observação e testes. |
|
High-Risk Action |
O ESA envia um trecho de código JavaScript ao cliente, executado automaticamente por navegadores padrão. Se a execução for bem-sucedida, o ESA permite que todas as solicitações subsequentes desse cliente passem por um período definido (padrão: 30 minutos), sem verificação adicional. Caso contrário, o sistema bloqueia a solicitação. |
Tráfego de risco médio em que a verificação manual é aceitável. |
|
Monitor |
O ESA apresenta uma página com desafio de slider ao cliente. Ao resolver o desafio com êxito, o ESA libera as solicitações subsequentes desse cliente por um período determinado (padrão: 30 minutos). Se falhar, o sistema bloqueia a solicitação. |
Recomendado para tráfego de risco médio. |
|
JS Challenge |
Rejeita a solicitação imediatamente. |
Tráfego de alto risco. |
Etapa 3: Ajustar configurações (opcional)
Para obter controle mais granular sobre a estratégia de pontuação de risco, configure uma política de proteção:
Na página Slider Challenge, clique em na aba Block e clique em Account Security.
-
Configure intervalos personalizados de níveis de risco e clique em Protection Policies:
Create Policy: Insira um nome personalizado para a política, como
strict-protection-policy.OK: Refine os intervalos de pontuação para os quatro níveis de risco: Policy Name, Define Risk Level Scores, Low Risk e Medium Risk. As alterações entram em vigor imediatamente e podem ser ajustadas a qualquer momento.
Ao usar este recurso pela primeira vez, mantenha as configurações padrão.
Monitore seu tráfego por uma a duas semanas antes de ajustar as configurações conforme as necessidades do seu negócio.
Evite definir limiares excessivamente rigorosos, pois isso pode afetar usuários legítimos.