詐欺の監視
Iroha デプロイメントにおける詐欺監視は,レジャーイベント,クエリ,許可およびアプリケーションコンテキストを中心に構築された運用制御です. Iroha は提出されたこと,受け入れられたこと,拒否されたこと,コミットしたことを記録します.あなたの監視システムは,あなたのビジネスプロセスに疑わしいパターンを決定し,それらのケースを審査員または自動応答制御に送信します.
詐欺モニタリングは検証器に組み込まれた論理ではなく,個別のサービスとして扱います. このサービスは,本帳の活動に登録し,チェーン外のリスクコンテキストでそれを豊かにする必要があります. 証拠を維持し,明示的な許可を持つアカウントを通じてのみ応答取引を提出します.
監視モデル
有用な監視パイプラインには4つの段階があります.
- Torii イベントストリーム,クエリ,メトリックから本帳とオペレーター信号を収集する.
- 顧客状況,相手方リスト,アプリケーションセッション識別子,期待される制限およびケース IDs などのチェーン外のコンテキストでイベントを豊かにします.
- 決定的なルールや審査員列,またはリスクスコアで疑わしい行動を検知する
- 操作者に警告したり,アプリケーション側ワークフローを停止したり,不必要な許可を取り消したり,管理プロセスが許可するときに補償取引を提出することによって対応します.
すべての検証者が同じ決定を繰り返さなければ,政策決定は合意外に置く. 実行時の検証は許可とトランザクションの有効性を強制すべきである. 詐欺モニタリングはリスクを説明し,証拠を保存し,迅速に行動する事業者を助けるべきです.
信号を収集する
狭いサブスクリプションから始め,調査のためだけにより広いストリームを追加します.
| 信号 | ソース | 使用する |
|---|---|---|
| 取引状況 | パイプラインイベント | 繰り返し拒否,許可未遂,異常な提出パターンを検出する |
| 口座ライフサイクルとメタデータ | データのイベントとアカウントの問い合わせ | 新しいアカウント,仮名変更,アイデンティティ更新,および意外なメタデータ編集を検出する |
| 資産の余分と移転 | 資産データイベントと資産查询 | 高い価値の動き,迅速なファンアウト,バランス排水,異常な対価を検出する |
| 役割と許可 | 役割と許可の問い合わせ,役割データイベント | 権限の拡大,緊急補助金と 高リスクアクセスを検知する |
| トリガーと契約変更 | トリガー,契約,実行事件 | 新しい自動化 実行経路の変更と疑わしいアップグレード活動を検出する |
| 構成と同類変更 | 構成と同類イベント | 認証,ネットワーク化,またはオペレーターの可視性を影響するガバナンス変更を検出します |
| 事業者の健康 | /metricsと Sumeragi のステータスルート | ノードオーバーロード,キュープレッシャー,またはネットワーク故障から疑わしいユーザーの行動を分離する |
イベントフィルタ を使用して,規則がアカウント,資産,役割または構成変更のみを必要とする場合,イベントストリーム全体を処理することを避ける.定期的な調整のために,ストリームをページ化された クエリと組み合わせて,ダウンタイム後にモニターは回復することができます.
検出規則
一般的なルールファミリーには以下のものがある.
| ルールファミリー | 例条件 | 典型的な反応 |
|---|---|---|
| 速度 | 口座は短期間で予想される金額や数額を上回ります | アラート審査員と申請側からの引き出しを一時停止します |
| 広がる | 資金は1つの口座から多くの新しいアカウントに移動します | 追加転送を許可する前に 手動の承認を要求する |
| バランスの流出 | キー,アライアス,またはメタデータ変更後すぐに口座の余分の大部分は残ります | 可能な限り増額する |
| 権利の拡大 | 高リスクの許可または役割は 変更ウィンドウの外に与えられる | 補助金取引を警告し,審査する |
| 拒絶の爆破 | 署名者またはクライアントが繰り返し拒否された取引をします | 認証不正,統合誤り,調査をチェックする |
| 自動化変更 | 引き出物,契約,または実行器に関連するオブジェクトが予想外に変化します | 変更が再検討されるまで,依存的なワークフローを一時停止します. |
| 統治に敏感な変化 | 同級,設定,またはランタイム状態の変更は承認されたチケットなしで発生します | 管理記録とインシデントプロセスを比較する |
規則は,要求される証拠について,評価する時間表,実行する行動,そして事件を解決できる人またはシステムについて明示すべきです.顧客リスク,資産類型,または管轄権に依存するしきい値は,アドホックスクリプトではなく,監視サービスの構成に属します.
応答制御
警報を有効にする前に対応策を設計する.高重度の詐欺事件には,検出から抑制までの文書化された経路が必要です.
- 影響を受けたドメインまたは資産定義について責任のあるセキュリティ,運用および事業主に通知する.
- 検出規則で使用されるイベントカーソル,ブロックハッシュ,トランザクションハッシュ,権限,ペイロード,クエリスナップショットを保存します.
- チェックアウト,引き出物,署名,ブリッジまたは決済ワークフローなどの本簿の外にあるアプリケーションサイドアクションを一時停止します
- 事件対応計画でもはや正当化されていない役割や許可を撤回する
- アクティブガバナンスポリシーと許可モデルが許可する場合にのみ,フォローアップ・レジャー取引を提出します.
- 証拠が署名者の妥協を示唆するときに鍵を回す.
監視サービスに広範な書き込みアクセスを許さないこと.対応アクションのために必要な最小限の権限を備えた専用技術アカウントを使用する.人による承認は,資産を移動したり,許可を変更したり,検証器面の設定を変えることができるあらゆるワークフローの一部であり続けなければなりません.
証拠と保存
検証者データディレクトリから分離した添付のみシステムに監視証拠を保存する.各警告には,以下の事項が含まれます:
- イベントストリーム名とカーソル
- ブロックの高さまたは利用可能な場合のブロックハッシュ
- 取引ハッシュと権限
- 影響を受けたアカウント,ドメイン,資産,役割,トリガー,または構成 ID
- 原始イベントの有用荷物またはその定例的なハッシュ
- 警告を豊かにするために使用されたクエリスナップショット
- 規則名,バージョン,限界値,スコア,審査員決定
ネットワークのデータガバナンスポリシーが明示的に許可しない限り,敏感な調査メモを公開本帳メタデータとして保存しないでください.オフチェーンケースとオンチェーン状態にリンクする必要がある場合は,プライベート情報を暴露しないケース識別子,署名された証明書,またはハッシュコミットメントを選択してください.
実施チェックリスト
/metricsとオペレーター経路に必要なテレメトリプロフィールを有効にします.- Torii イベントストリームに登録して,あなたが監視するオブジェクトの狭いフィルターを使用します.
- モニターは隙間なく再開できるように イベントカーサーを保持します.
- 定期的なスケジュールで ストリームとページを並べた質問に一致する.
- リスクの限界値を保持し,バージョン制御設定でリストを許可する.
- 自動操作を有効にする前に,歴史的なブロックに対する警告規則のテスト.
- 対応行動に専用の技術会計を使用する.
- 定期的なスケジュールで審査の役割と許可の提供.
- 詐欺監視の警告を事件対応プロセスに含める.