欺詐監測
Iroha 部署的欺詐監控是圍繞本書事件,查詢,權限和應用背景構建的操作控制. Iroha 記錄了提交,接受,拒絕和承諾的內容.監控系統決定哪些模式對您的業務流程有疑問,並將這些案例轉向審查者或自動響應控制.
將欺詐監測視爲一個獨立的服務,而不是嵌入驗證器中的邏輯.該服務應訂閱本書活動,以鏈外風險背景豐富它,堅持證據,並僅通過有明確許可的賬戶提交響應交易.
監控模式
一個有用的監控管道有四階段:
- 從 Torii 事件流,查詢和指標收集賬本和運營商信號.
- 通過鏈外的背景來豐富事件,如客戶狀態,對方列表,申請會話標識符,預期限制和案例 IDs.
- 通過確定性規則,評論員排隊或風險評分來檢測可疑行爲.
- 通過通知運營商,暫停應用程序側工作流程,撤銷不必要的許可證或提交補償交易,當您的管理過程允許時.
除非每個驗證者都必須重複相同的決定,否則將政策決策保持在共識之外.運行時間驗證應該強制執行權限和交易有效性.欺詐監控應解釋風險,保存證據,並幫助操作員迅速行動.
收集的信號
開始與狹窄的訂閱,然後只爲調查添加更廣泛的流程:
| 信號 | 來源: | 使用 |
|---|---|---|
| 交易狀態 | 管道事件 | 檢測重複拒絕,失敗的授權嘗試和不尋常的提交模式. |
| 賬戶生命週期和元數據 | 數據事件和賬戶查詢 | 檢測新的帳戶,姓名變更,身份更新和意想不到的元數據編輯 |
| 資產餘額和轉賬 | 資產數據事件和資產查詢 | 檢測高價值的運動,快速風,平衡排水和不尋常的對方. |
| 角色和權限 | 角色和許可查詢,角色數據事件 | 檢測特權升級,緊急補助和老舊的高風險訪問 |
| 觸發器和合同變化 | 觸發器,合同和執行事件 | 檢測到新的自動化,改變的執行路徑和可疑的升級活動 |
| 配置和同行變化 | 配置和同行活動 | 檢測影響驗證,網絡化或運營商可見性的治理變化 |
| 運營商健康 | /metrics和 Sumeragi 的狀態路線 | 從節點過載,排隊壓力或網絡故障中分開可疑用戶行爲. |
使用 事件過器以避免處理整個事件流,當規則只需要帳戶,資產,角色或配置更改時.爲了定期調整,將流與頁面化 查詢結合起來,以便監視器在停機後恢復.
檢測規則
常見的規則家庭包括:
| 統治家族 | 示例條件 | 典型的反應 |
|---|---|---|
| 速度 | 一個賬戶在短時間內轉移超過預期的金額或計數 | 報警審查員和暫停該帳戶的申請方提款 |
| 擴散 | 資金從一個賬戶轉移到許多新出現的帳戶. | 在允許額外轉移之前需要手動批准 |
| 平衡排水 | 密鑰,號或元數據發生變更後不久就會離開賬戶餘額的大部分. | 儘可能擴大收購賬戶 |
| 優勢升級 | 高風險的許可或角色在變化窗口之外被授予. | 提醒運營商並審查補助交易 |
| 拒絕爆發 | 一個簽署者或客戶進行了反覆拒絕的交易 | 檢查證書濫用,整合錯誤或調查 |
| 自動化變化 | 一個觸發器,合同或執行器相關的對象發生了意外變化. | 暫停依賴的工作流程,直到修改審查. |
| 對於治理敏感的變化 | 在未經批准的門票的情況下發生同行,配置或運行時間狀態變化 | 與管理記錄和事件過程相比較 |
規則應該明確說明他們需要的證據,他們評估的時間表,他們採取的行動以及可以關閉的人或系統.根據客戶風險,資產類型或司法管轄權的門值屬於您的監控服務配置,而不是特別腳本.
響應控制
在啓動警報之前,設計應對行動. 高嚴重的欺詐案例應該有記錄的路徑從檢測到制:
- 通知對受影響域名或資產定義負責的證券,運營和企業所有者
- 保存事件緩衝器,區塊哈希,交易哈希,權威,有效載荷和檢測規則使用的查詢快照.
- 暫停在本書之外的應用程序側操作,如清算,退款,簽署,橋樑或結算工作流程
- 撤銷因事件應對計劃而不再合理的角色或許可
- 只有在積極治理政策和許可模式允許的情況下,提交後續賬本交易
- 當證據表明簽署者妥協時,旋轉鍵
避免給監測服務提供廣泛的寫入訪問. 使用專用技術帳戶,用於響應行動所需的最小權限集.人類批准應該仍然成爲任何可以移動資產,更改權限或改變驗證器面向配置的工作流程的一部分.
證據和保留
存儲監控證據在與驗證器數據目錄分開的僅附錄系統中.每個報警應包括:
- 事件流名稱和緩衝器
- 區塊高度或可用時區塊哈希
- 交易哈希和權威
- 被影響的賬戶,域名,資產,角色,觸發器或配置 ID
- 原始事件有效載荷或其正規的哈希
- 用於豐富報警的查詢快照
- 規則名稱,版本,門值,分數和審查員決定
除非網絡的數據治理政策明確允許,不要將敏感調查說明作爲公開賬本的元數據存儲.如果您需要將鏈外案件與鏈上狀態聯繫起來,請優先使用未披露私人細節的案例識別符,簽署證書或哈希承諾.
執行檢查列表
- 啓用對
/metrics和運營商路線所需的遠程測量資料. - 訂閱 Torii 事件流,對您監控的物體進行狹窄過.
- 保持事件標記,以便顯示器可以在無缺口的情況下恢復.
- 在一個常規的時間表上調整流程與頁面查詢.
- 保持風險門值,並允許版本控制配置的列表.
- 在啓動自動操作之前,測試對歷史區塊的警報規則.
- 針對應對行動使用專門的技術賬戶.
- 審查角色和許可授予的時間表.
- 在應對事件過程中包括監控欺詐的警報.