Skip to content

欺诈监测

Iroha 部署的欺诈监控是围绕本书事件,查询,权限和应用背景构建的操作控制. Iroha 记录了提交,接受,拒绝和承诺的内容.监控系统决定哪些模式对您的业务流程有疑问,并将这些案例转向审查者或自动响应控制.

将欺诈监测视为一个独立的服务,而不是嵌入验证器中的逻辑.该服务应订阅本书活动,以链外风险背景丰富它,坚持证据,并仅通过有明确许可的账户提交响应交易.

监控模式

一个有用的监控管道有四阶段:

  1. 从 Torii 事件流,查询和指标收集账本和运营商信号.
  2. 通过链外的背景来丰富事件,如客户状态,对方列表,申请会话标识符,预期限制和案例 IDs.
  3. 通过确定性规则,评论员排队或风险评分来检测可疑行为.
  4. 通过通知运营商,暂停应用程序侧工作流程,撤销不必要的许可证或提交补偿交易,当您的管理过程允许时.

除非每个验证者都必须重复相同的决定,否则将政策决策保持在共识之外.运行时间验证应该强制执行权限和交易有效性.欺诈监控应解释风险,保存证据,并帮助操作员迅速行动.

收集的信号

开始与狭窄的订阅,然后只为调查添加更广泛的流程:

信号来源:使用
交易状态管道事件检测重复拒绝,失败的授权尝试和不寻常的提交模式.
账户生命周期和元数据数据事件和账户查询检测新的帐户,姓名变更,身份更新和意想不到的元数据编辑
资产余额和转账资产数据事件和资产查询检测高价值的运动,快速风,平衡排水和不寻常的对方.
角色和权限角色和许可查询,角色数据事件检测特权升级,紧急补助和老旧的高风险访问
触发器和合同变化触发器,合同和执行事件检测到新的自动化,改变的执行路径和可疑的升级活动
配置和同行变化配置和同行活动检测影响验证,网络化或运营商可见性的治理变化
运营商健康/metrics和 Sumeragi 的状态路线从节点过载,排队压力或网络故障中分开可疑用户行为.

使用 事件过器以避免处理整个事件流,当规则只需要帐户,资产,角色或配置更改时.为了定期调整,将流与页面化 查询结合起来,以便监视器在停机后恢复.

检测规则

常见的规则家庭包括:

统治家族示例条件典型的反应
速度一个账户在短时间内转移超过预期的金额或计数报警审查员和暂停该帐户的申请方提款
扩散资金从一个账户转移到许多新出现的帐户.在允许额外转移之前需要手动批准
平衡排水密钥,号或元数据发生变更后不久就会离开账户余额的大部分.尽可能扩大收购账户
优势升级高风险的许可或角色在变化窗口之外被授予.提醒运营商并审查补助交易
拒绝爆发一个签署者或客户进行了反复拒绝的交易检查证书滥用,整合错误或调查
自动化变化一个触发器,合同或执行器相关的对象发生了意外变化.暂停依赖的工作流程,直到修改审查.
对于治理敏感的变化在未经批准的门票的情况下发生同行,配置或运行时间状态变化与管理记录和事件过程相比较

规则应该明确说明他们需要的证据,他们评估的时间表,他们采取的行动以及可以关闭的人或系统.根据客户风险,资产类型或司法管辖权的门值属于您的监控服务配置,而不是特别脚本.

响应控制

在启动警报之前,设计应对行动. 高严重的欺诈案例应该有记录的路径从检测到制:

  • 通知对受影响域名或资产定义负责的证券,运营和企业所有者
  • 保存事件缓冲器,区块哈希,交易哈希,权威,有效载荷和检测规则使用的查询快照.
  • 暂停在本书之外的应用程序侧操作,如清算,退款,签署,桥梁或结算工作流程
  • 撤销因事件应对计划而不再合理的角色或许可
  • 只有在积极治理政策和许可模式允许的情况下,提交后续账本交易
  • 当证据表明签署者妥协时,旋转键

避免给监测服务提供广泛的写入访问. 使用专用技术帐户,用于响应行动所需的最小权限集.人类批准应该仍然成为任何可以移动资产,更改权限或改变验证器面向配置的工作流程的一部分.

证据和保留

存储监控证据在与验证器数据目录分开的仅附录系统中.每个报警应包括:

  • 事件流名称和缓冲器
  • 区块高度或可用时区块哈希
  • 交易哈希和权威
  • 被影响的账户,域名,资产,角色,触发器或配置 ID
  • 原始事件有效载荷或其正规的哈希
  • 用于丰富报警的查询快照
  • 规则名称,版本,门值,分数和审查员决定

除非网络的数据治理政策明确允许,不要将敏感调查说明作为公开账本的元数据存储.如果您需要将链外案件与链上状态联系起来,请优先使用未披露私人细节的案例识别符,签署证书或哈希承诺.

执行检查列表

  • 启用对 /metrics和运营商路线所需的远程测量资料.
  • 订阅 Torii 事件流,对您监控的物体进行狭窄过.
  • 保持事件标记,以便显示器可以在无缺口的情况下恢复.
  • 在一个常规的时间表上调整流程与页面查询.
  • 保持风险门值,并允许版本控制配置的列表.
  • 在启动自动操作之前,测试对历史区块的警报规则.
  • 针对应对行动使用专门的技术账户.
  • 审查角色和许可授予的时间表.
  • 在应对事件过程中包括监控欺诈的警报.