O recurso de segurança de conta identifica riscos de segurança em endpoints do seu negócio, como login e registro. Esses riscos incluem ataques de dicionário, ataques de força bruta, registros de spam, uso de senhas fracas e ataques de flood de SMS. Este tópico descreve como configurar regras de segurança de conta e visualizar os resultados da detecção.
Pré-requisitos
Você adquiriu uma instância do Web Application Firewall (WAF) da edição Pro ou superior.
Seu site foi adicionado ao WAF. Para mais informações, consulte Tutorials.
Informações básicas
Antes de configurar a proteção de segurança de conta, identifique os endpoints relevantes na sua aplicação. Isso inclui o nome de domínio, a URL de envio das credenciais da conta e os nomes dos parâmetros dos campos de nome de usuário e senha. Cada instância do WAF protege no máximo três endpoints.
Adicionar um endpoint protegido
Faça login no console do Web Application Firewall.
Na barra de menu superior, selecione o grupo de recursos e a região da sua instância do Web Application Firewall (Chinese Mainland ou Outside Chinese Mainland).
No painel de navegação à esquerda, escolha .
-
Na página Account Security, clique em Add Endpoint.
Se esta for sua primeira vez na página Account Security, pule esta etapa.
NotaCada instância do WAF protege no máximo três endpoints. Se já houver três endpoints adicionados, o botão Add Endpoint ficará desativado.
-
Na caixa de diálogo Add Endpoint, configure os parâmetros do endpoint, defina a Protective Action como Report ou Block e clique em Save. Os parâmetros incluem o endereço do Endpoint to be Detected (por exemplo,
/login.do), Request Method, Account Parameter Name (por exemplo,username) e Password Parameter Name (por exemplo,pwd).Parâmetro
Descrição
Endpoint
Selecione o domínio a proteger e insira a URI do endpoint de envio das credenciais da conta.
O endpoint não é o endereço da página de login (por exemplo,
/login.html), mas sim a API que recebe as credenciais enviadas.NotaSe você ativou a descoberta de ativos, o WAF preenche automaticamente todos os endpoints do domínio adicionado. Selecione na lista o endpoint a proteger. Para mais informações, consulte asset discovery.
Request Method
Selecione o método de solicitação do endpoint. Valores válidos: POST, GET, PUT e DELETE.
Account Parameter Name
Especifique o nome do parâmetro do campo da conta.
Password Parameter Name
Especifique o nome do parâmetro do campo de senha. Se o endpoint não exigir senha, deixe este parâmetro vazio.
Action
Selecione uma ação para solicitações identificadas como riscos de segurança de conta. Valores válidos:
-
Alert
-
Block
Exemplos de configuração:
Cenário 1: Se o endpoint de login for
/login.doe o corpo da solicitação POST forusername=Jammy&pwd=123456, defina Account Parameter Name comousernamee Password Parameter Name comopwd.Cenário 2: Se as credenciais de login estiverem na URL de uma solicitação GET, como
/login.do?username=Jammy&pwd=123456, defina Request Method como GET. As demais configurações são iguais às do Cenário 1.Cenário 3: Caso o endpoint não exija senha, como em um endpoint de registro de usuário, especifique apenas o Account Parameter Name. Deixe o campo Password Parameter Name vazio.
Cenário 4: Quando o endpoint utilizar um número de celular como credencial do usuário, trate-o como o parâmetro da conta. Por exemplo, se a solicitação for
/sendsms.do?mobile=1381111****, defina Endpoint como/sendsms.doe Account Parameter Name comomobile. O campo Password Parameter Name pode permanecer vazio.
Após adicionar o endpoint protegido, o WAF inicia uma tarefa de detecção. Se o tráfego para o endpoint corresponder à lógica de detecção, eventos de segurança de conta serão gerados em algumas horas.
NotaAo ativar a segurança de conta, o WAF verifica todas as solicitações para o seu site com base nas regras de segurança de conta por padrão. Configure uma lista de permissões de segurança de dados para permitir que solicitações atendam a condições específicas e ignorem essas verificações. Para mais informações, consulte Configure a data security whitelist.
-
Visualizar relatórios de segurança de conta
Na página Account Security, clique em View Report na coluna Actions de um endpoint para visualizar seu relatório. Alternativamente, visualize os relatórios de segurança de conta na página Security Report do WAF.
O procedimento a seguir descreve como visualizar o relatório de segurança de conta na página Security Report.
Faça login no console do Web Application Firewall.
Na barra de menu superior, selecione o grupo de recursos e a região da sua instância do Web Application Firewall (Chinese Mainland ou Outside Chinese Mainland).
No painel de navegação à esquerda, escolha .
-
Na aba Web Security, clique em Account Security. Selecione o domínio, o endpoint e o intervalo de tempo (Yesterday, Today, 7 Days ou 30 Days) para visualizar os eventos de risco de segurança de conta correspondentes.
A tabela a seguir descreve os campos do relatório de segurança de conta.
Campo
Descrição
Endpoint
URI do endpoint onde foram detectados eventos de segurança de conta.
Domain Name
Domínio ao qual o endpoint pertence.
Time Frame of Malicious Requests
Período em que foram detectados eventos de segurança de conta.
Solicitações bloqueadas
Número de solicitações para o endpoint bloqueadas pelas políticas de proteção do WAF durante o intervalo de tempo especificado em Time Frame of Malicious Requests.
Essas políticas incluem todas as regras de proteção efetivas, como regras de proteção contra ataques web, política de proteção personalizada (ACL), proteção contra flood HTTP e lista de bloqueios de regiões. Essa contagem indica a eficácia da mitigação de riscos de conta para o endpoint.
Total Requests
Número total de solicitações enviadas para o endpoint durante o intervalo de tempo especificado em Time Frame of Malicious Requests.
Alert Cause
Motivo do acionamento do alerta. Exemplos:
-
A solicitação corresponde ao modelo comportamental de um ataque de dicionário ou de força bruta.
-
A linha de base de tráfego do endpoint apresentou anomalias durante o período especificado.
-
Um grande volume de solicitações para o endpoint correspondeu a entradas no banco de dados de inteligência de ameaças durante o período especificado.
-
Muitas solicitações para o endpoint continham uma senha fraca durante o período especificado, indicando risco de ataque de força bruta ou de dicionário.
-
Mais informações
O recurso de segurança de conta do WAF destina-se apenas à detecção. Como a segurança de conta envolve lógica de negócios complexa e cenários técnicos variados, escolha uma estratégia de proteção com base nas suas necessidades específicas. Para mais informações, consulte Account security best practices.