מעקב על הונאה
מעקב על הונאה עבור הפעלת Iroha הוא בקרת מבצעית שנבנתה סביב אירועים בספריה, שאלות, רשיונות וקשר היישום. Iroha רשום מה הוגשה, התקבלה, נדחתה והתחייבות. מערכת המעקב שלך מחליטה אילו דפוסים הם חשודים לתהליך העסק שלך ומשיכת את המקרים האלה למבחנים או בקרת תגובות אוטומטיות.
להתייחס למעקב על הונאה כצירות נפרדת ולא לגיקה מוטלת בתוקף. השירות צריך לחתום לפעילות ספרים, להעשיר אותו בהקשר של סיכון מחוץ לרשת, לעמוד עדויות, ולגיש עסקאות תגובה רק באמצעות חשבונות שיש להם רשיונות מפורשים.
מודל מעקב
צינור מעקב שימושי מורכב מארבע שלבים.
- אספקה של סימני ספריה ומפעיל מזרזות אירועים, שאלות ומטריקות Torii .
- העשיר אירועים בהקשר מחוץ למשרשרת כגון מצב הלקוחות, רשימות צדדים נגדי, מזהים של פגישת היישום, גבולות צפויים ותקרית IDs.
- זיהו התנהגות חשודית עם חוקים דטרמיסטיים, שורות של מבקרים או ציון סיכון.
- תגידו על ידי אזהרות למפעילים, הפסקת זרימות עבודה בצד היישום, ביטול רשיונות לא הכרחיים, או העברת עסקאות פיצוי כאשר תהליך השלטון שלך מאפשר זאת .
לשמור על החלטות מדיניות מחוץ להסכמה אלא אם כן כל מבוקש חייב לחזור על אותה החלטה. אישור בזמן ההפעלה צריך לאכוף רשיונות וגיאות העסקה. מעקב על הונאה צריך להסביר את הסיכון, לשמור ראיות ולעזור למפעלי פעולה במהירות.
סימנים לאסוף
תתחילו עם מחברות צרות ותוסיפו זרמים רחבים יותר רק לחקירה:
| סימן | מקור | השתמש |
|---|---|---|
| מצב העסקה | אירועי צינור | זיהוי דחייה חוזרת, ניסיונות אישור נכשלים, ודפוסים בלתי רגילים של הגשת |
| מחזור חיי החשבון ונתונים מטאטא | אירועי נתונים ושאלות חשבון | זיהוי חשבונות חדשים, שינויים בשמה, עדכונים של זהות ועיבודים בלתי צפויים של מטא נתונים |
| סולדות נכסים והעברות | אירועים בנתונים על נכסים ושאלות נכסים | זיהוי תנועה בעלת ערך גבוה, פנט-אוט מהיר, צינורות איזון, ועומדים לא רגילים |
| תפקידים וזכויות | בקשות תפקיד ורישיונות רשות, אירועי נתונים על תפקיד | זיהוי ההתעלות של זכויות היתר, מענק חירום, וגישה מיושנת עם סיכון גבוה |
| שינויים במניע ובתקשרות | אירועי תריגר, חוזה ופעיל | לזהות אוטומציה חדשה, שינויים בדרכי ביצוע, ופעילות מעודדת חשודה |
| תיקון ושינויים עמיתי | תיקון ואירועים עמיתים | זיהוי שינויים בהנהלה המשפיעים על אישור, רשתות או נראות של מפעיל |
| בריאות המפעיל | מסלולים של מצב /metrics ו Sumeragi | להפריד את ההתנהגות החשוד של המשתמש מהתחממות יתר של קשרים, לחץ בתור או שגיאות ברשת. |
השתמשו ב- filters של אירועים כדי להימנע מעבודת כל זרם האירועים כאשר כלל צריך רק חשבונות, נכסים, תפקידים או שינויים בקונפיגורציה. עבור התאמה תקופתית, שילבו את הזרם עם שאלות דף כך שהמוניטור יכול להתאושש אחרי זמן הפסקות.
חוקי זיהוי
משפחות כללים משותפות כוללות:
| משפחת השלטון | תנאי דוגמה | תגובה טיפוסית |
|---|---|---|
| מהירות. | חשבון מעביר יותר מהסכום הנצפה או את המספר בתוך חלון קצר | סופרים אזהרות וחיסומים בצד היישום על חשבון זה |
| פיתוח | הכספים עוברים מחשב אחד לחשבונות חדשים רבים. | תדרשו אישור ידני לפני שתאפשרו העברות נוספות |
| שוויון זריחה | חלק גדול מהמשארית של חשבון עוזב זמן קצר לאחר שינוי מפתח, שם כינוי או מעטהנתונים | להתעלות ככל האפשר על רכישת חשבונות |
| איסkalation של זכויות היתר | רשות סיכון גבוה או תפקיד מוענק מחוץ לחלון שינוי | להודיע למפעילים ולבדוק את העסקת הסיוע |
| סירוב פרץ | חותם אחד או לקוח מייצר עסקאות נדחות חוזרות ונשנות | בדוק אם יש שימוש לרעה באיתונות, שגיאות אינטגרציה או סריקה |
| שינוי אוטומציה | גורם, חוזה או אובייקט קשור למבצע משתנה באופן בלתי צפוי. | הפסקת זלילים עבודה תלויים עד שהשינוי יבדוק |
| שינוי רגיש לניהול | שינויים בשוויון, בקונפיגורציה או במצב זמני ההפעלה מתרחשים ללא כרטיס מוסמך | השוואה עם רישום הממשל ותהליך האירועים |
החוקים צריכים להיות ברורים לגבי הראיות שהם דורשים, חלון הזמן שהם מעריכים, את הפעולה שהם לוקחים, ואת האדם או המערכת שיכולים לסגור את התיק. גבולות אשר תלויים בסיכון לקוח, סוג נכס, או יורשדיטציה שייכים לעיצוב השירות המעקב שלך, לא בסקריפטים ad hoc.
שליטה בתגובה
תכנון פעולות תגובה לפני הפעלת אזהרות. במקרה של הונאה ברצינות גבוהה צריך להיות מסלול מתועד מגילוי למחסום:
- להודיע לבטיחות, לפעילות ולבעלים העסקים האחראים להגדיר את הדומיין הנפגע או את הגדרה של נכסים
- שמרו על קורסר האירוע, חישוב בלוק, חישוף עסקאות, סמכות, עומס תועלת ותצלום חיפוש המשמש בעקרון זיהוי.
- הפסקת פעולות בצד היישום שנמצאות מחוץ לספריה, כגון זרימות עבודה של בדיקות, נסיגה, חתימה, גשר או הסדר
- ביטול תפקידים או רשיונות שאינם יותר מוצדקים בתוכנית התגובה לאירוע
- להגיש עסקאות ביומן מעקב רק כאשר מדיניות השלטון הפעיל ומודל הרשיונות מאפשרים זאת.
- לגלגל את המפתחות כאשר הראיות מצביעות על פשרה של חתום.
הימנעו לתת לשירות מעקב גישה כתיבת רחבה. השתמשו בחשבון טכני ייחודי עם קבוצת הרשיונות הקטנה ביותר הנדרשת לפעולות התגובה שהוא רשאי לבצע. אישור אנושי צריך להישאר חלק מכל זרימת עבודה שיכולה להזיז נכסים, לשנות רשות או לשנות את הקונפיגורציה הפונה לאישורן.
ראיות ושמירה
מאחסן ראיות מעקב במערכת תוספת בלבד, נפרדת מדירקטורי הנתונים של האישור. כל התראה צריכה לכלול:
- שמו של זרם האירועים והקרסר
- גובה בלוק או חישוב בלוק כאשר זמין
- ה-Hash של העסקה וסמכות
- חשבון, דומיין, נכס, תפקיד, תניע או תיקון מושפע ID
- עומס שימושי של אירוע שמן או חישוף קנוני של זה
- תמונות חיפוש שנמשכו כדי להעשיר את ההזהרה.
- שם הכלל, גרסה, סף, ציון והחלטה של המבחן
אל תשמרו הערות חקירה רגישות כמטאטא נתונים ציבוריים אלא אם כן מדיניות ניהול הנתונים של הרשת מאפשרת זאת באופן מפורסם. אם אתה צריך לקשר מקרה מחוץ למגוון למצב על-רצועה, מעדיפים מזהד מקרה, תעודת חתימה או מחויבות האש שלא חושפת פרטים פרטיים.
רשימת הבדיקה של יישום
- להפעיל את הפרופיל הטלמטרי הנדרש עבור
/metricsומסלולים של המפעילים. - לחתום על זרמי אירועים Torii עם פילטרים צרורים עבור האובייקטים שאתה מעקב עליהם.
- קורסורים של אירועים יישארו כדי שהמוניטור יוכל לחזור ללא פערים.
- תאימה זרמים עם שאלות בעלות עמודים על לוח זמנים רגיל.
- לשמור על גבולות סיכון ולאפשר רשימות בקונפיגירציה שנשלטת על ידי גרסה.
- חוקי אזהרה בדיקת נגד בלוקים היסטוריים לפני שאפשר פעולות אוטומטיות.
- השתמשו בחשבונות טכניים מיוחדים לפעולות תגובה.
- תפקיד ביקורת ותרומות רשות על לוח זמנים חוזר.
- לכלול אזהרות מעקב על הונאה בתהליך התגובה לאירוע.