Endpoints de autenticação — como registro, login e verificação por SMS — são alvos frequentes de ataques a credenciais. O recurso de segurança de conta do WAF monitora esses endpoints e detecta ataques de dicionário, ataques de força bruta, registro de usuários de spam, sniffing de senhas fracas e ataques de flood de SMS. Este tópico descreve como adicionar um endpoint monitorado e visualizar relatórios de segurança de conta.
Pré-requisitos
Antes de começar, verifique se:
Você adquiriu uma instância do WAF da edição Pro ou superior.
Uma instância do WAF da edição Pro ou superior
Seu site adicionado ao WAF (consulte Tutorial)
Como funciona a segurança de conta
A segurança de conta exige a identificação dos endpoints onde as credenciais do usuário são enviadas — não a página de login em si, mas a URI que recebe o nome de usuário e a senha. O WAF monitora o tráfego para esses endpoints e relata eventos de segurança ao detectar padrões suspeitos.
Cada instância do WAF suporta até três endpoints monitorados. Após adicionar um endpoint, o WAF dispara tarefas de detecção automaticamente e relata eventos em algumas horas, caso o tráfego corresponda à regra de segurança de conta.
Adicionar um endpoint
Faça logon no WAF console.
Na barra de navegação superior, selecione o grupo de recursos e a região onde sua instância do WAF está implantada. Regiões válidas: Chinese Mainland e Outside Chinese Mainland.
No painel de navegação à esquerda, escolha Scenario-specific Protection > Account Security.
-
Na página Account Security, clique em Add Endpoint.
Se esta for a primeira vez que você abre a página Account Security , pule esta etapa — o formulário de endpoint será aberto automaticamente. Cada instância do WAF suporta no máximo três endpoints. Ao atingir o limite, a opção Add Endpoint fica esmaecida.
-
Configure os parâmetros a seguir e clique em Save. Configuration examples
Login via POST — URI:
/login.do, corpo da requisição:username=Jammy&pwd=123456. Defina Account Parameter Name comousernamee Password Parameter Name comopwd.Login via GET — URI:
/login.do?username=Jammy&pwd=123456. Defina Request Method como GET. Mantenha todos os outros parâmetros iguais ao exemplo de login via POST.Registro (sem senha) — Configure apenas Account Parameter Name. Deixe Password Parameter Name em branco.
Verificação por SMS — URI:
/sendsms.do?mobile=1381111**. Defina Endpoint to be Detected como/sendsms.doe Account Parameter Name comomobile. Deixe Password Parameter Name** em branco.
Parâmetro
Descrição
Endpoint to be Detected
Selecione o nome de domínio e insira a URI onde as credenciais do usuário são enviadas. Insira a URI que recebe o nome de usuário e a senha — não a URI da página de login. Por exemplo, use
/login.doem vez de/login.html. Se você ativou o recurso de descoberta de ativos e adicionou o domínio ao WAF, todas as URIs desse domínio aparecerão na lista suspensa. Consulte Asset Discovery.Request Method
Selecione o método HTTP para o endpoint: POST, GET, PUT ou DELETE.
Account Parameter Name
Insira o nome do parâmetro de nome de usuário.
Password Parameter Name
Insira o nome do parâmetro de senha. Deixe em branco se o endpoint não exigir senha (por exemplo, um endpoint de registro ou verificação por SMS).
Protective Action
Selecione a ação que o WAF executa ao detectar um evento de segurança de conta: Report (apenas registrar log) ou Block (negar a requisição).
Após salvar, o WAF inicia o monitoramento do endpoint automaticamente. Eventos de segurança são relatados em algumas horas se o tráfego corresponder à regra de segurança de conta.
Todas as requisições para o seu site passam pela verificação de segurança de conta. Para isentar requisições específicas dessa verificação, configure uma lista de permissões. Consulte Configure a whitelist for Data Security .
Visualizar relatórios de segurança de conta
Há duas maneiras de acessar os relatórios de segurança de conta:
Na página Account Security, localize o endpoint e clique em View Report na coluna Actions.
No painel de navegação à esquerda, escolha Security Operations > Security Report.
As etapas a seguir descrevem como visualizar relatórios na página Security Report.
Faça logon no WAF console.
Na barra de navegação superior, selecione o grupo de recursos e a região onde sua instância do WAF está implantada.
No painel de navegação à esquerda, escolha Security Operations > Security Report.
-
Na aba Web Security, clique em Account Security e selecione o nome de domínio, a URI e o intervalo de tempo. Intervalos disponíveis: Yesterday, Today, 7 Days e 30 Days.

O relatório inclui os seguintes campos.
|
Campo |
Descrição |
|
Endpoint |
A URI onde os eventos de segurança de conta são detectados. |
|
Domain |
O nome de domínio ao qual a URI pertence. |
|
Malicious Requests Occurred During |
O intervalo de tempo em que os eventos de segurança de conta foram detectados. |
|
Blocked Requests |
Quantidade de requisições bloqueadas pelas regras de proteção do WAF durante o período relatado. As regras incluem o mecanismo de regras de proteção, política de proteção personalizada (ACL), proteção contra flood HTTP e lista de bloqueios de regiões. A proporção de requisições bloqueadas indica o status de segurança de conta do endpoint. |
|
Total Requests |
Número total de requisições enviadas ao endpoint durante o período relatado. |
|
Alert Triggered By |
Motivo do disparo do alerta. Possíveis motivos: uma requisição corresponde ao modelo de comportamento de ataques de dicionário ou força bruta; a linha de base de tráfego do endpoint está anormal; um grande número de requisições corresponde a regras na biblioteca de inteligência de ameaças; senhas fracas foram detectadas em muitas requisições, indicando possíveis ataques de dicionário ou força bruta. |
Próximos passos
O recurso de segurança de conta detecta riscos de credenciais, mas não os corrige automaticamente. Para obter orientações sobre como responder a ameaças detectadas e fortalecer seus endpoints de autenticação, consulte Account security best practices.