Skip to content

מעקב על הונאה

מעקב על הונאה עבור הפעלת Iroha הוא בקרת מבצעית שנבנתה סביב אירועים בספריה, שאלות, רשיונות וקשר היישום. Iroha רשום מה הוגשה, התקבלה, נדחתה והתחייבות. מערכת המעקב שלך מחליטה אילו דפוסים הם חשודים לתהליך העסק שלך ומשיכת את המקרים האלה למבחנים או בקרת תגובות אוטומטיות.

להתייחס למעקב על הונאה כצירות נפרדת ולא לגיקה מוטלת בתוקף. השירות צריך לחתום לפעילות ספרים, להעשיר אותו בהקשר של סיכון מחוץ לרשת, לעמוד עדויות, ולגיש עסקאות תגובה רק באמצעות חשבונות שיש להם רשיונות מפורשים.

מודל מעקב

צינור מעקב שימושי מורכב מארבע שלבים.

  1. אספקה של סימני ספריה ומפעיל מזרזות אירועים, שאלות ומטריקות Torii .
  2. העשיר אירועים בהקשר מחוץ למשרשרת כגון מצב הלקוחות, רשימות צדדים נגדי, מזהים של פגישת היישום, גבולות צפויים ותקרית IDs.
  3. זיהו התנהגות חשודית עם חוקים דטרמיסטיים, שורות של מבקרים או ציון סיכון.
  4. תגידו על ידי אזהרות למפעילים, הפסקת זרימות עבודה בצד היישום, ביטול רשיונות לא הכרחיים, או העברת עסקאות פיצוי כאשר תהליך השלטון שלך מאפשר זאת .

לשמור על החלטות מדיניות מחוץ להסכמה אלא אם כן כל מבוקש חייב לחזור על אותה החלטה. אישור בזמן ההפעלה צריך לאכוף רשיונות וגיאות העסקה. מעקב על הונאה צריך להסביר את הסיכון, לשמור ראיות ולעזור למפעלי פעולה במהירות.

סימנים לאסוף

תתחילו עם מחברות צרות ותוסיפו זרמים רחבים יותר רק לחקירה:

סימןמקורהשתמש
מצב העסקהאירועי צינורזיהוי דחייה חוזרת, ניסיונות אישור נכשלים, ודפוסים בלתי רגילים של הגשת
מחזור חיי החשבון ונתונים מטאטאאירועי נתונים ושאלות חשבוןזיהוי חשבונות חדשים, שינויים בשמה, עדכונים של זהות ועיבודים בלתי צפויים של מטא נתונים
סולדות נכסים והעברותאירועים בנתונים על נכסים ושאלות נכסיםזיהוי תנועה בעלת ערך גבוה, פנט-אוט מהיר, צינורות איזון, ועומדים לא רגילים
תפקידים וזכויותבקשות תפקיד ורישיונות רשות, אירועי נתונים על תפקידזיהוי ההתעלות של זכויות היתר, מענק חירום, וגישה מיושנת עם סיכון גבוה
שינויים במניע ובתקשרותאירועי תריגר, חוזה ופעיללזהות אוטומציה חדשה, שינויים בדרכי ביצוע, ופעילות מעודדת חשודה
תיקון ושינויים עמיתיתיקון ואירועים עמיתיםזיהוי שינויים בהנהלה המשפיעים על אישור, רשתות או נראות של מפעיל
בריאות המפעילמסלולים של מצב /metrics ו Sumeragiלהפריד את ההתנהגות החשוד של המשתמש מהתחממות יתר של קשרים, לחץ בתור או שגיאות ברשת.

השתמשו ב- filters של אירועים כדי להימנע מעבודת כל זרם האירועים כאשר כלל צריך רק חשבונות, נכסים, תפקידים או שינויים בקונפיגורציה. עבור התאמה תקופתית, שילבו את הזרם עם שאלות דף כך שהמוניטור יכול להתאושש אחרי זמן הפסקות.

חוקי זיהוי

משפחות כללים משותפות כוללות:

משפחת השלטוןתנאי דוגמהתגובה טיפוסית
מהירות.חשבון מעביר יותר מהסכום הנצפה או את המספר בתוך חלון קצרסופרים אזהרות וחיסומים בצד היישום על חשבון זה
פיתוחהכספים עוברים מחשב אחד לחשבונות חדשים רבים.תדרשו אישור ידני לפני שתאפשרו העברות נוספות
שוויון זריחהחלק גדול מהמשארית של חשבון עוזב זמן קצר לאחר שינוי מפתח, שם כינוי או מעטהנתוניםלהתעלות ככל האפשר על רכישת חשבונות
איסkalation של זכויות היתררשות סיכון גבוה או תפקיד מוענק מחוץ לחלון שינוילהודיע למפעילים ולבדוק את העסקת הסיוע
סירוב פרץחותם אחד או לקוח מייצר עסקאות נדחות חוזרות ונשנותבדוק אם יש שימוש לרעה באיתונות, שגיאות אינטגרציה או סריקה
שינוי אוטומציהגורם, חוזה או אובייקט קשור למבצע משתנה באופן בלתי צפוי.הפסקת זלילים עבודה תלויים עד שהשינוי יבדוק
שינוי רגיש לניהולשינויים בשוויון, בקונפיגורציה או במצב זמני ההפעלה מתרחשים ללא כרטיס מוסמךהשוואה עם רישום הממשל ותהליך האירועים

החוקים צריכים להיות ברורים לגבי הראיות שהם דורשים, חלון הזמן שהם מעריכים, את הפעולה שהם לוקחים, ואת האדם או המערכת שיכולים לסגור את התיק. גבולות אשר תלויים בסיכון לקוח, סוג נכס, או יורשדיטציה שייכים לעיצוב השירות המעקב שלך, לא בסקריפטים ad hoc.

שליטה בתגובה

תכנון פעולות תגובה לפני הפעלת אזהרות. במקרה של הונאה ברצינות גבוהה צריך להיות מסלול מתועד מגילוי למחסום:

  • להודיע לבטיחות, לפעילות ולבעלים העסקים האחראים להגדיר את הדומיין הנפגע או את הגדרה של נכסים
  • שמרו על קורסר האירוע, חישוב בלוק, חישוף עסקאות, סמכות, עומס תועלת ותצלום חיפוש המשמש בעקרון זיהוי.
  • הפסקת פעולות בצד היישום שנמצאות מחוץ לספריה, כגון זרימות עבודה של בדיקות, נסיגה, חתימה, גשר או הסדר
  • ביטול תפקידים או רשיונות שאינם יותר מוצדקים בתוכנית התגובה לאירוע
  • להגיש עסקאות ביומן מעקב רק כאשר מדיניות השלטון הפעיל ומודל הרשיונות מאפשרים זאת.
  • לגלגל את המפתחות כאשר הראיות מצביעות על פשרה של חתום.

הימנעו לתת לשירות מעקב גישה כתיבת רחבה. השתמשו בחשבון טכני ייחודי עם קבוצת הרשיונות הקטנה ביותר הנדרשת לפעולות התגובה שהוא רשאי לבצע. אישור אנושי צריך להישאר חלק מכל זרימת עבודה שיכולה להזיז נכסים, לשנות רשות או לשנות את הקונפיגורציה הפונה לאישורן.

ראיות ושמירה

מאחסן ראיות מעקב במערכת תוספת בלבד, נפרדת מדירקטורי הנתונים של האישור. כל התראה צריכה לכלול:

  • שמו של זרם האירועים והקרסר
  • גובה בלוק או חישוב בלוק כאשר זמין
  • ה-Hash של העסקה וסמכות
  • חשבון, דומיין, נכס, תפקיד, תניע או תיקון מושפע ID
  • עומס שימושי של אירוע שמן או חישוף קנוני של זה
  • תמונות חיפוש שנמשכו כדי להעשיר את ההזהרה.
  • שם הכלל, גרסה, סף, ציון והחלטה של המבחן

אל תשמרו הערות חקירה רגישות כמטאטא נתונים ציבוריים אלא אם כן מדיניות ניהול הנתונים של הרשת מאפשרת זאת באופן מפורסם. אם אתה צריך לקשר מקרה מחוץ למגוון למצב על-רצועה, מעדיפים מזהד מקרה, תעודת חתימה או מחויבות האש שלא חושפת פרטים פרטיים.

רשימת הבדיקה של יישום

  • להפעיל את הפרופיל הטלמטרי הנדרש עבור /metrics ומסלולים של המפעילים.
  • לחתום על זרמי אירועים Torii עם פילטרים צרורים עבור האובייקטים שאתה מעקב עליהם.
  • קורסורים של אירועים יישארו כדי שהמוניטור יוכל לחזור ללא פערים.
  • תאימה זרמים עם שאלות בעלות עמודים על לוח זמנים רגיל.
  • לשמור על גבולות סיכון ולאפשר רשימות בקונפיגירציה שנשלטת על ידי גרסה.
  • חוקי אזהרה בדיקת נגד בלוקים היסטוריים לפני שאפשר פעולות אוטומטיות.
  • השתמשו בחשבונות טכניים מיוחדים לפעולות תגובה.
  • תפקיד ביקורת ותרומות רשות על לוח זמנים חוזר.
  • לכלול אזהרות מעקב על הונאה בתהליך התגובה לאירוע.