欺诈监测
Iroha 部署的欺诈监控是围绕本书事件,查询,权限和应用背景构建的操作控制. Iroha 记录了提交,接受,拒绝和承诺的内容.监控系统决定哪些模式对您的业务流程有疑问,并将这些案例转向审查者或自动响应控制.
将欺诈监测视为一个独立的服务,而不是嵌入验证器中的逻辑.该服务应订阅本书活动,以链外风险背景丰富它,坚持证据,并仅通过有明确许可的账户提交响应交易.
监控模式
一个有用的监控管道有四阶段:
- 从 Torii 事件流,查询和指标收集账本和运营商信号.
- 通过链外的背景来丰富事件,如客户状态,对方列表,申请会话标识符,预期限制和案例 IDs.
- 通过确定性规则,评论员排队或风险评分来检测可疑行为.
- 通过通知运营商,暂停应用程序侧工作流程,撤销不必要的许可证或提交补偿交易,当您的管理过程允许时.
除非每个验证者都必须重复相同的决定,否则将政策决策保持在共识之外.运行时间验证应该强制执行权限和交易有效性.欺诈监控应解释风险,保存证据,并帮助操作员迅速行动.
收集的信号
开始与狭窄的订阅,然后只为调查添加更广泛的流程:
| 信号 | 来源: | 使用 |
|---|---|---|
| 交易状态 | 管道事件 | 检测重复拒绝,失败的授权尝试和不寻常的提交模式. |
| 账户生命周期和元数据 | 数据事件和账户查询 | 检测新的帐户,姓名变更,身份更新和意想不到的元数据编辑 |
| 资产余额和转账 | 资产数据事件和资产查询 | 检测高价值的运动,快速风,平衡排水和不寻常的对方. |
| 角色和权限 | 角色和许可查询,角色数据事件 | 检测特权升级,紧急补助和老旧的高风险访问 |
| 触发器和合同变化 | 触发器,合同和执行事件 | 检测到新的自动化,改变的执行路径和可疑的升级活动 |
| 配置和同行变化 | 配置和同行活动 | 检测影响验证,网络化或运营商可见性的治理变化 |
| 运营商健康 | /metrics和 Sumeragi 的状态路线 | 从节点过载,排队压力或网络故障中分开可疑用户行为. |
使用 事件过器以避免处理整个事件流,当规则只需要帐户,资产,角色或配置更改时.为了定期调整,将流与页面化 查询结合起来,以便监视器在停机后恢复.
检测规则
常见的规则家庭包括:
| 统治家族 | 示例条件 | 典型的反应 |
|---|---|---|
| 速度 | 一个账户在短时间内转移超过预期的金额或计数 | 报警审查员和暂停该帐户的申请方提款 |
| 扩散 | 资金从一个账户转移到许多新出现的帐户. | 在允许额外转移之前需要手动批准 |
| 平衡排水 | 密钥,号或元数据发生变更后不久就会离开账户余额的大部分. | 尽可能扩大收购账户 |
| 优势升级 | 高风险的许可或角色在变化窗口之外被授予. | 提醒运营商并审查补助交易 |
| 拒绝爆发 | 一个签署者或客户进行了反复拒绝的交易 | 检查证书滥用,整合错误或调查 |
| 自动化变化 | 一个触发器,合同或执行器相关的对象发生了意外变化. | 暂停依赖的工作流程,直到修改审查. |
| 对于治理敏感的变化 | 在未经批准的门票的情况下发生同行,配置或运行时间状态变化 | 与管理记录和事件过程相比较 |
规则应该明确说明他们需要的证据,他们评估的时间表,他们采取的行动以及可以关闭的人或系统.根据客户风险,资产类型或司法管辖权的门值属于您的监控服务配置,而不是特别脚本.
响应控制
在启动警报之前,设计应对行动. 高严重的欺诈案例应该有记录的路径从检测到制:
- 通知对受影响域名或资产定义负责的证券,运营和企业所有者
- 保存事件缓冲器,区块哈希,交易哈希,权威,有效载荷和检测规则使用的查询快照.
- 暂停在本书之外的应用程序侧操作,如清算,退款,签署,桥梁或结算工作流程
- 撤销因事件应对计划而不再合理的角色或许可
- 只有在积极治理政策和许可模式允许的情况下,提交后续账本交易
- 当证据表明签署者妥协时,旋转键
避免给监测服务提供广泛的写入访问. 使用专用技术帐户,用于响应行动所需的最小权限集.人类批准应该仍然成为任何可以移动资产,更改权限或改变验证器面向配置的工作流程的一部分.
证据和保留
存储监控证据在与验证器数据目录分开的仅附录系统中.每个报警应包括:
- 事件流名称和缓冲器
- 区块高度或可用时区块哈希
- 交易哈希和权威
- 被影响的账户,域名,资产,角色,触发器或配置 ID
- 原始事件有效载荷或其正规的哈希
- 用于丰富报警的查询快照
- 规则名称,版本,门值,分数和审查员决定
除非网络的数据治理政策明确允许,不要将敏感调查说明作为公开账本的元数据存储.如果您需要将链外案件与链上状态联系起来,请优先使用未披露私人细节的案例识别符,签署证书或哈希承诺.
执行检查列表
- 启用对
/metrics和运营商路线所需的远程测量资料. - 订阅 Torii 事件流,对您监控的物体进行狭窄过.
- 保持事件标记,以便显示器可以在无缺口的情况下恢复.
- 在一个常规的时间表上调整流程与页面查询.
- 保持风险门值,并允许版本控制配置的列表.
- 在启动自动操作之前,测试对历史区块的警报规则.
- 针对应对行动使用专门的技术账户.
- 审查角色和许可授予的时间表.
- 在应对事件过程中包括监控欺诈的警报.