O Customer Identity and Access Management (CIAM) possui controles de risco integrados para proteger contas de usuário contra ataques comuns. Esses controles dividem-se em três categorias: baseados em IP, baseados em conta e baseados em senha. Toda a configuração é feita em Risk Management > Risk control no console do CIAM.
Como funcionam os controles de risco
Cada controle visa um sinal específico de ataque. A tabela abaixo apresenta todos os controles disponíveis, o risco que detectam e a resposta correspondente.
|
Categoria |
Controle |
Sinal de risco |
Resposta |
|
Baseado em IP |
Contagem de falhas de IP |
Alta taxa de autenticação com falha a partir de um único IP |
Exige CAPTCHA após o limiar ser excedido |
|
Baseado em IP |
Lista de bloqueios de IP |
IP malicioso conhecido |
Bloqueia todas as solicitações dos IPs listados em todas as interfaces |
|
Baseado em IP |
Lista de permissões de IP |
IP de origem inesperado |
Rejeita solicitações de IPs que não estão na lista de permissões do aplicativo |
|
Baseado em IP |
Verificação de local de acesso anormal |
IP geograficamente inconsistente entre logons consecutivos |
Envia um alerta por SMS ao usuário |
|
Baseado em conta |
Proteção contra força bruta com CAPTCHA |
Falhas repetidas de senha em uma única conta |
Exige CAPTCHA após o limiar ser excedido |
|
Baseado em conta |
Proteção contra força bruta com limitação de taxa |
Falhas repetidas de senha em uma única conta |
Bloqueia a conta por uma duração configurável |
|
Baseado em conta |
Proteção de SMS/E-mail com CAPTCHA |
Solicitações repetidas de código de verificação |
Exige CAPTCHA antes de enviar o próximo código |
|
Baseado em conta |
Proteção de SMS/E-mail com limitação de taxa |
Alta frequência de solicitações de código de verificação |
Bloqueia a entrega de códigos por uma duração configurável |
|
Baseado em conta |
Limite de verificação por SMS no logon |
Uso excessivo de código de verificação em um único fluxo de logon |
Invalida o código após o limite ser excedido |
|
Baseado em conta |
Limite de frequência de autenticação |
Alto volume total de autenticações em uma única conta |
Bloqueia a conta por uma duração configurável |
|
Baseado em senha |
Histórico de senhas |
Reutilização de senha |
Impede que usuários reutilizem senhas recentes |
|
Baseado em senha |
Alteração periódica de senha |
Credenciais desatualizadas |
Força a redefinição da senha após o término do período de validade |
|
Baseado em senha |
Verificação de complexidade de senha |
Senha fraca no momento da definição ou alteração |
Aplica requisitos de complexidade |
|
Baseado em senha |
Verificação de senha fraca |
Senha encontrada na biblioteca de senhas fracas |
Bloqueia a senha no momento da definição ou alteração |
|
Baseado em senha |
Verificação de senha comprometida |
Senha encontrada em dados de vazamentos conhecidos |
Bloqueia a senha no momento da definição ou alteração |
Controles baseados em IP
Contagem de falhas de IP
Limita falhas consecutivas de autenticação provenientes do mesmo endereço IP dentro de uma janela de tempo. Quando o limiar é excedido, o usuário precisa concluir um CAPTCHA para continuar.
Configure no console
Faça logon no console do CIAM com uma conta de administrador.
Acesse Risk Management > Risk control.
No cartão Number of IP failures, clique em Configuration.
Defina os parâmetros e ative ou desative o controle.
|
Parâmetro |
Descrição |
|
Time range |
Janela de tempo durante a qual as falhas são contadas (padrão: 5 minutos) |
|
Authentication failure count |
Número máximo de falhas permitidas antes da exigência do CAPTCHA |
|
Enable |
Ativa ou desativa o controle |
Lista de bloqueios de IP
Bloqueia todas as solicitações dos endereços IP listados em todas as interfaces, incluindo autenticação, gerenciamento de usuários e APIs administrativas. A lista de bloqueios aplica-se globalmente a todos os aplicativos.
IPs bloqueados não conseguem usar o Client_ID, Client_Secret ou o Access_Token correspondente de nenhum aplicativo para chamar interfaces. Teste sua lista de IPs com cuidado antes de ativar o recurso para evitar o bloqueio de usuários legítimos.
Configure no console
Faça logon no console do CIAM com uma conta de administrador.
Acesse Risk Management > Risk control.
No cartão IP blacklist, clique em Configuration.
Adicione endereços IP à lista de bloqueios e ative ou desative o controle.
|
Parâmetro |
Descrição |
|
Blacklist IP list |
Endereços IP a serem bloqueados. IPs bloqueados não podem usar o Client_ID, Client_Secret ou o Access_Token correspondente de nenhum aplicativo. |
|
Enable |
Ativa ou desativa o controle |
Lista de permissões de IP
Restringe o acesso a um conjunto específico de endereços IP permitidos, configurado por aplicativo. Quando ativado, apenas solicitações dos IPs listados são processadas. Se a lista de permissões estiver vazia, solicitações de todos os IPs serão aceitas.
Diferentemente da lista de bloqueios de IP, a lista de permissões é configurada no nível do aplicativo, e não globalmente.
Configure no console
Faça logon no console do CIAM com uma conta de administrador.
Acesse Risk Management > Risk control.
No cartão IP whitelist, clique em Application page to configure.
Na lista de aplicativos, selecione o aplicativo desejado e clique em IP Whitelist Configuration.
Adicione endereços IP e ative ou desative a lista de permissões.
|
Parâmetro |
Descrição |
|
IP whitelist |
Endereços IP autorizados a fazer solicitações de API. Se estiver vazio, todos os IPs são permitidos. |
|
Enable whitelist |
Ativa ou desativa a lista de permissões |
Verificação de local de acesso anormal
Detecta quando tentativas consecutivas de autenticação do mesmo usuário originam-se de locais de IP geograficamente inconsistentes. Ao detectar essa anomalia, o IDaaS envia um alerta por SMS ao usuário.
Pré-requisito: Configure um modelo de SMS antes de ativar este controle.
Configure no console
Faça logon no console do CIAM com uma conta de administrador.
Acesse Risk Management > Risk control.
No cartão Check Location Errors, ative ou desative o controle.
Controles baseados em conta
Proteção contra força bruta com CAPTCHA
Aplica-se à autenticação por nome de usuário/telefone/e-mail + senha. Após um número configurado de tentativas com falha dentro da janela de tempo, o usuário deve concluir um CAPTCHA antes de tentar novamente. Protege contra ataques de força bruta e tabelas arco-íris.
Definir a contagem de falhas como 0 torna o CAPTCHA obrigatório em todas as tentativas.
Configure no console
Faça logon no console do CIAM com uma conta de administrador.
Acesse Risk Management > Risk control.
No cartão Account secret anti-riot graphic verification code, clique na área de configuração.
Defina os parâmetros e ative ou desative o controle.
|
Parâmetro |
Descrição |
Exemplo |
|
Time range |
Janela de tempo durante a qual as falhas são contadas |
5 minutes |
|
Authentication failure count |
Falhas dentro da janela antes da exigência do CAPTCHA. Defina como 0 para sempre exigir CAPTCHA. |
— |
|
Enable |
Ativa ou desativa o controle |
— |
Proteção contra força bruta com limitação de taxa
Aplica-se à autenticação por nome de usuário/telefone/e-mail + senha. Após um número configurado de tentativas com falha dentro da janela de tempo, a conta é bloqueada pela duração definida. Protege contra bots e ataques de tabelas arco-íris.
Configure no console
Faça logon no console do CIAM com uma conta de administrador.
Acesse Risk Management > Risk control.
No cartão Account secret riot frequency limit, clique na área de configuração.
Defina os parâmetros e ative ou desative o controle.
|
Parâmetro |
Descrição |
Exemplo |
|
Time range |
Janela de tempo durante a qual as falhas são contadas |
5 minutes |
|
Frequency count |
Máximo de falhas permitidas antes do bloqueio da conta |
2 |
|
Lock time range |
Duração do bloqueio da conta |
5 minutes |
|
Enable |
Ativa ou desativa o controle |
— |
Proteção de SMS/E-mail com CAPTCHA
Exige que os usuários concluam um CAPTCHA antes de receber um código de verificação por SMS ou e-mail após falhas repetidas. Previne ataques automatizados de solicitação de código.
Configure no console
Faça logon no console do CIAM com uma conta de administrador.
Acesse Risk Management > Risk control.
No cartão SMS/Email Riot Graphic Verification Code, clique na área de configuração.
Defina os parâmetros e ative ou desative o controle.
|
Parâmetro |
Descrição |
Exemplo |
|
Time range |
Janela de tempo durante a qual as falhas são contadas |
5 minutes |
|
Authentication failure count |
Falhas consecutivas antes da exigência do CAPTCHA |
2 |
|
Enable |
Ativa ou desativa o controle |
— |
Proteção de SMS/E-mail com limitação de taxa
Bloqueia a entrega de códigos por SMS/e-mail após alta frequência de solicitações. Previne envios automatizados.
Configure no console
Faça logon no console do CIAM com uma conta de administrador.
Acesse Risk Management > Risk control.
No cartão SMS/Email Riot Frequency Limit, clique na área de configuração.
Defina os parâmetros e ative ou desative o controle.
|
Parâmetro |
Descrição |
Exemplo |
|
Time range |
Janela de tempo durante a qual as solicitações são contadas |
5 minutes |
|
Frequency count |
Máximo de solicitações antes do bloqueio da entrega |
2 |
|
Lock time range |
Duração do bloqueio da entrega |
5 minutes |
|
Enable |
Ativa ou desativa o controle |
— |
Limite de verificação por SMS no logon
Limita o número de vezes que um código de verificação pode ser checado dentro de um único fluxo de logon. Quando o limite é excedido, o código atual torna-se inválido. Reduz o risco associado a códigos perdidos ou interceptados.
Configure no console
Faça logon no console do CIAM com uma conta de administrador.
Acesse Risk Management > Risk control.
No cartão Login anti-riot SMS restrictions, clique na área de configuração.
Defina os parâmetros e ative ou desative o controle.
|
Parâmetro |
Descrição |
Exemplo |
|
Verification count |
Máximo de tentativas de verificação por fluxo de logon. Exceder esse valor invalida o código. |
3 |
|
Enable |
Ativa ou desativa o controle |
— |
Limite de frequência de autenticação
Limita o total de tentativas de autenticação (com sucesso ou falha) na mesma conta dentro de uma janela de tempo. Após o limite ser excedido, a conta é bloqueada pela duração definida. Protege contra bots e preenchimento de credenciais.
Configure no console
Faça logon no console do CIAM com uma conta de administrador.
Acesse Risk Management > Risk control.
No cartão Authentication frequency limit, clique em Configuration.
Defina os parâmetros e ative ou desative o controle.
|
Parâmetro |
Descrição |
Exemplo |
|
Time range |
Janela de tempo durante a qual as tentativas são contadas |
5 minutes |
|
Authentication frequency count |
Máximo de tentativas antes do bloqueio da conta |
2 |
|
Lock time range |
Duração do bloqueio da conta |
5 minutes |
|
Enable |
Ativa ou desativa o controle |
— |
Controles baseados em senha
Os controles a seguir regem quais senhas os usuários podem definir ou manter. Eles se aplicam no registro e no momento da alteração de senha.
|
Controle |
O que previne |
|
Histórico de senhas |
Reutilização de senhas recentes |
|
Alteração periódica de senha |
Credenciais que nunca são rotacionadas |
|
Verificação de complexidade de senha |
Senhas excessivamente simples |
|
Verificação de senha fraca |
Senhas presentes na biblioteca de senhas fracas |
|
Verificação de senha comprometida |
Senhas conhecidas em bancos de dados de vazamentos |
Histórico de senhas
Impede que usuários reutilizem suas senhas mais recentes ao se registrarem ou alterarem senhas.
Configure no console
Faça logon no console do CIAM com uma conta de administrador.
Acesse Risk Management > Risk control.
No cartão Historical Passwords, clique em Configuration.
Defina os parâmetros e ative ou desative o controle.
|
Parâmetro |
Descrição |
Exemplo |
|
Password history |
Quantidade de senhas anteriores que não podem ser reutilizadas |
5 |
|
Enable |
Ativa ou desativa o controle |
— |
Alteração periódica de senha
Aplica um período de validade para a senha. Quando o período expira, os usuários devem alterar a senha antes de acessar recursos do aplicativo.
Ative com cautela.
Configure no console
Faça logon no console do CIAM com uma conta de administrador.
Acesse Risk Management > Risk control.
No cartão Regularly Change Password, clique na área de configuração.
Defina os parâmetros e ative ou desative o controle.
|
Parâmetro |
Descrição |
Opções |
|
Password validity period |
Tempo durante o qual a senha permanece válida antes da redefinição obrigatória |
10, 30, 60, 180 ou 360 dias |
|
Enable |
Ativa ou desativa o controle |
— |
Verificação de complexidade de senha
Aplica requisitos de complexidade quando os usuários definem ou alteram a senha. Quando ativado, os usuários não conseguem salvar uma senha que não atenda a todos os requisitos selecionados.
Configure no console
Faça logon no console do CIAM com uma conta de administrador.
Acesse Risk Management > Risk control.
No cartão Password Security Detection, clique em Configuration.
Defina o comprimento mínimo e selecione as regras de complexidade, depois ative ou desative o controle.
|
Parâmetro |
Opções |
|
Minimum length |
Valor numérico |
|
Password complexity |
Selecione uma ou mais opções: pelo menos uma letra maiúscula; pelo menos uma letra minúscula; pelo menos um dígito (0–9); pelo menos um caractere especial ( |
|
Enable |
Ativa ou desativa o controle |
Verificação de senha fraca
Verifica as senhas em relação a uma biblioteca integrada de senhas fracas no momento do registro e da alteração de senha. Os usuários não podem definir uma senha que corresponda a qualquer entrada na biblioteca.
Configure no console
Faça logon no console do CIAM com uma conta de administrador.
Acesse Risk Management > Risk control.
No cartão Weak Password Detection, ative ou desative o controle.
Verificação de senha comprometida
Verifica as senhas em relação a uma lista continuamente atualizada de credenciais sabidamente expostas em vazamentos de dados. Os usuários não podem definir uma senha encontrada na biblioteca de senhas comprometidas ao se registrarem ou alterarem senhas.
Configure no console
Faça logon no console do CIAM com uma conta de administrador.
Acesse Risk Management > Risk control.
No cartão Hacked Password Detection, ative ou desative o controle.