Детектор переборных атак «Действие\Источник»
Данный детектор переборных атак работает следующим образом: все запросы для разных пар «источник - действие веб-приложения» обрабатываются Детектором переборных атак отдельно друг от друга. Иными словами, для каждого отдельного источника запросов и каждого отдельного действия веб-приложения имеется собственное ведро с маркерами, состояние которого мониторит частоту обращения от конкретного источника к конкретному действию веб-приложения. Таким образом возможно настроить, например, максимальное число запросов в единицу времени с каждого отдельного IP-адреса, или ввести для каждого отдельного пользователя ограничения на количество попыток входа в веб-приложение. Вкладка «Детектор переборных атак» список действий, настроенных на вкладке «Действия» в представлении «Бизнес-действия» (см. рисунок 163).

Рисунок 163 – Вкладка «Детектор переборных атак»
Статус детектора переборных атак для действия может принимать три значения:
«
» - детектор переборных атак для действия включен, а
настройки параметров детектора установлены по умолчанию для модуля и
доступны к просмотру в секции «BruteforceDetector» конфигурации
модулей анализаторов;«
» - детектор включен, для пары «Источник – Действие»
заводится индивидуальное маркерное ведро с установленными параметрами;Для изменения состояния детектора необходимо щелкнуть мышкой по соответствующей ячейке (см. рисунок 164).

Рисунок 164 – Открытие параметров детектора переборных атак Действие\Источник
В результате откроется окно для тонкой настройки параметров детектора переборных атак (см. рисунок 165).
Рисунок 165 – Параметры детектора переборных атак
Настройка детектора переборных атак для пар «Действие\Источник» содержит следующие поля:
Включить – чекбокс включения детектора переборных атак.
Интерпретация источника – есть два варианта интерпретации источника:
Сущность – для каждого нового значения источника создается новая корзина;
Набор значений – создается одна корзина для всех значений источника.
Использовать индивидуальные настройки – чекбокс включения индивидуальных настроек.
Размер текущего ведра с маркерами – сколько маркеров может содержаться в ведре. При очередном запросе, если в ведре накопилось больше маркеров, чем заданное число - будет сгенерирована аномалия.
Собирать статистику для значений наполнения текущего ведра – если будет включена задача «Расчет ограничений размера текущего ведра», то по переборникам с активным чекбоксом будут подбираться пороговые значения переборников, исходя из собранной статистики и заданных настроек задачи.
Скорость истечения маркеров из ведра - сколько маркеров вытекает из ведра каждую секунду. Характеристика определяет время, за которое полное ведро опустеет.
Число маркеров, добавляемое в ведро при каждом запросе - каждый запрос вначале добавляет данное число маркеров в ведро. После этого проверяется, не переполнилось ли ведро. В зависимости от этого либо создается аномалия, либо запрос благополучно проходит.
Включить режим блокировки по таймеру - если эта опция включена, то при переполнении ведра на все последующие запросы от этого источника будут некоторое установленное время генерироваться аномалии вне зависимости от состояния ведра. По истечению данного таймаута - ведро принудительно опустошается.
Время блокировки запросов в режиме блокировки по таймеру - управляет таймаутом, который включает предыдущая опция.
Новые запросы переустанавливают таймер - если включено, то последующие запросы в режиме блокировки по таймеру взводят таймер заново. В ином случае, таймаут не переустанавливается.
Количество маркеров, добавляемых в ведро в случае ответа с кодом 404 – Запрос обрабатывается по текущему состоянию ведра. При получении ответа веб-приложения анализируется код ответа. Если он равен 404, то в ведро будет добавлено указанное количество маркеров. Эта опция полезна, если требуется обнаруживать попытки forceful browsing веб-приложения - угадывания прямых URL, вместо перехода по ссылкам.
Количество маркеров, добавляемых в ведро для неуспешных действий – Запрос обрабатывается по текущему состоянию ведра. При получении ответа веб-приложения анализируется успешность действия. Если действие не успешное - в ведро будет добавлено указанное количество маркеров. Полезность использования данной опции будет проиллюстрирована далее.

