Skip to content

欺詐監測

Iroha 部署的欺詐監控是圍繞本書事件,查詢,權限和應用背景構建的操作控制. Iroha 記錄了提交,接受,拒絕和承諾的內容.監控系統決定哪些模式對您的業務流程有疑問,並將這些案例轉向審查者或自動響應控制.

將欺詐監測視爲一個獨立的服務,而不是嵌入驗證器中的邏輯.該服務應訂閱本書活動,以鏈外風險背景豐富它,堅持證據,並僅通過有明確許可的賬戶提交響應交易.

監控模式

一個有用的監控管道有四階段:

  1. 從 Torii 事件流,查詢和指標收集賬本和運營商信號.
  2. 通過鏈外的背景來豐富事件,如客戶狀態,對方列表,申請會話標識符,預期限制和案例 IDs.
  3. 通過確定性規則,評論員排隊或風險評分來檢測可疑行爲.
  4. 通過通知運營商,暫停應用程序側工作流程,撤銷不必要的許可證或提交補償交易,當您的管理過程允許時.

除非每個驗證者都必須重複相同的決定,否則將政策決策保持在共識之外.運行時間驗證應該強制執行權限和交易有效性.欺詐監控應解釋風險,保存證據,並幫助操作員迅速行動.

收集的信號

開始與狹窄的訂閱,然後只爲調查添加更廣泛的流程:

信號來源:使用
交易狀態管道事件檢測重複拒絕,失敗的授權嘗試和不尋常的提交模式.
賬戶生命週期和元數據數據事件和賬戶查詢檢測新的帳戶,姓名變更,身份更新和意想不到的元數據編輯
資產餘額和轉賬資產數據事件和資產查詢檢測高價值的運動,快速風,平衡排水和不尋常的對方.
角色和權限角色和許可查詢,角色數據事件檢測特權升級,緊急補助和老舊的高風險訪問
觸發器和合同變化觸發器,合同和執行事件檢測到新的自動化,改變的執行路徑和可疑的升級活動
配置和同行變化配置和同行活動檢測影響驗證,網絡化或運營商可見性的治理變化
運營商健康/metrics和 Sumeragi 的狀態路線從節點過載,排隊壓力或網絡故障中分開可疑用戶行爲.

使用 事件過器以避免處理整個事件流,當規則只需要帳戶,資產,角色或配置更改時.爲了定期調整,將流與頁面化 查詢結合起來,以便監視器在停機後恢復.

檢測規則

常見的規則家庭包括:

統治家族示例條件典型的反應
速度一個賬戶在短時間內轉移超過預期的金額或計數報警審查員和暫停該帳戶的申請方提款
擴散資金從一個賬戶轉移到許多新出現的帳戶.在允許額外轉移之前需要手動批准
平衡排水密鑰,號或元數據發生變更後不久就會離開賬戶餘額的大部分.儘可能擴大收購賬戶
優勢升級高風險的許可或角色在變化窗口之外被授予.提醒運營商並審查補助交易
拒絕爆發一個簽署者或客戶進行了反覆拒絕的交易檢查證書濫用,整合錯誤或調查
自動化變化一個觸發器,合同或執行器相關的對象發生了意外變化.暫停依賴的工作流程,直到修改審查.
對於治理敏感的變化在未經批准的門票的情況下發生同行,配置或運行時間狀態變化與管理記錄和事件過程相比較

規則應該明確說明他們需要的證據,他們評估的時間表,他們採取的行動以及可以關閉的人或系統.根據客戶風險,資產類型或司法管轄權的門值屬於您的監控服務配置,而不是特別腳本.

響應控制

在啓動警報之前,設計應對行動. 高嚴重的欺詐案例應該有記錄的路徑從檢測到制:

  • 通知對受影響域名或資產定義負責的證券,運營和企業所有者
  • 保存事件緩衝器,區塊哈希,交易哈希,權威,有效載荷和檢測規則使用的查詢快照.
  • 暫停在本書之外的應用程序側操作,如清算,退款,簽署,橋樑或結算工作流程
  • 撤銷因事件應對計劃而不再合理的角色或許可
  • 只有在積極治理政策和許可模式允許的情況下,提交後續賬本交易
  • 當證據表明簽署者妥協時,旋轉鍵

避免給監測服務提供廣泛的寫入訪問. 使用專用技術帳戶,用於響應行動所需的最小權限集.人類批准應該仍然成爲任何可以移動資產,更改權限或改變驗證器面向配置的工作流程的一部分.

證據和保留

存儲監控證據在與驗證器數據目錄分開的僅附錄系統中.每個報警應包括:

  • 事件流名稱和緩衝器
  • 區塊高度或可用時區塊哈希
  • 交易哈希和權威
  • 被影響的賬戶,域名,資產,角色,觸發器或配置 ID
  • 原始事件有效載荷或其正規的哈希
  • 用於豐富報警的查詢快照
  • 規則名稱,版本,門值,分數和審查員決定

除非網絡的數據治理政策明確允許,不要將敏感調查說明作爲公開賬本的元數據存儲.如果您需要將鏈外案件與鏈上狀態聯繫起來,請優先使用未披露私人細節的案例識別符,簽署證書或哈希承諾.

執行檢查列表

  • 啓用對 /metrics和運營商路線所需的遠程測量資料.
  • 訂閱 Torii 事件流,對您監控的物體進行狹窄過.
  • 保持事件標記,以便顯示器可以在無缺口的情況下恢復.
  • 在一個常規的時間表上調整流程與頁面查詢.
  • 保持風險門值,並允許版本控制配置的列表.
  • 在啓動自動操作之前,測試對歷史區塊的警報規則.
  • 針對應對行動使用專門的技術賬戶.
  • 審查角色和許可授予的時間表.
  • 在應對事件過程中包括監控欺詐的警報.