Детектор переборных атак «Действие\Источник»

Данный детектор переборных атак работает следующим образом: все запросы для разных пар «источник - действие веб-приложения» обрабатываются Детектором переборных атак отдельно друг от друга. Иными словами, для каждого отдельного источника запросов и каждого отдельного действия веб-приложения имеется собственное ведро с маркерами, состояние которого мониторит частоту обращения от конкретного источника к конкретному действию веб-приложения. Таким образом возможно настроить, например, максимальное число запросов в единицу времени с каждого отдельного IP-адреса, или ввести для каждого отдельного пользователя ограничения на количество попыток входа в веб-приложение. Вкладка «Детектор переборных атак» список действий, настроенных на вкладке «Действия» в представлении «Бизнес-действия» (см. рисунок 163).

image277

Рисунок 163 – Вкладка «Детектор переборных атак»

Статус детектора переборных атак для действия может принимать три значения:

  • «image278» - детектор переборных атак для действия включен, а настройки параметров детектора установлены по умолчанию для модуля и доступны к просмотру в секции «BruteforceDetector» конфигурации модулей анализаторов;

  • « image279» - детектор включен, для пары «Источник – Действие» заводится индивидуальное маркерное ведро с установленными параметрами;

  • «image280» - детектор выключен.

  • Для изменения состояния детектора необходимо щелкнуть мышкой по соответствующей ячейке (см. рисунок 164).

image281

Рисунок 164 – Открытие параметров детектора переборных атак Действие\Источник

В результате откроется окно для тонкой настройки параметров детектора переборных атак (см. рисунок 165).

image282

Рисунок 165 – Параметры детектора переборных атак

Настройка детектора переборных атак для пар «Действие\Источник» содержит следующие поля:

  1. Включить – чекбокс включения детектора переборных атак.

  2. Интерпретация источника – есть два варианта интерпретации источника:

    • Сущность – для каждого нового значения источника создается новая корзина;

    • Набор значений – создается одна корзина для всех значений источника.

  3. Использовать индивидуальные настройки – чекбокс включения индивидуальных настроек.

  4. Размер текущего ведра с маркерами – сколько маркеров может содержаться в ведре. При очередном запросе, если в ведре накопилось больше маркеров, чем заданное число - будет сгенерирована аномалия.

  5. Собирать статистику для значений наполнения текущего ведра – если будет включена задача «Расчет ограничений размера текущего ведра», то по переборникам с активным чекбоксом будут подбираться пороговые значения переборников, исходя из собранной статистики и заданных настроек задачи.

  6. Скорость истечения маркеров из ведра - сколько маркеров вытекает из ведра каждую секунду. Характеристика определяет время, за которое полное ведро опустеет.

  7. Число маркеров, добавляемое в ведро при каждом запросе - каждый запрос вначале добавляет данное число маркеров в ведро. После этого проверяется, не переполнилось ли ведро. В зависимости от этого либо создается аномалия, либо запрос благополучно проходит.

  8. Включить режим блокировки по таймеру - если эта опция включена, то при переполнении ведра на все последующие запросы от этого источника будут некоторое установленное время генерироваться аномалии вне зависимости от состояния ведра. По истечению данного таймаута - ведро принудительно опустошается.

  9. Время блокировки запросов в режиме блокировки по таймеру - управляет таймаутом, который включает предыдущая опция.

  10. Новые запросы переустанавливают таймер - если включено, то последующие запросы в режиме блокировки по таймеру взводят таймер заново. В ином случае, таймаут не переустанавливается.

  11. Количество маркеров, добавляемых в ведро в случае ответа с кодом 404 – Запрос обрабатывается по текущему состоянию ведра. При получении ответа веб-приложения анализируется код ответа. Если он равен 404, то в ведро будет добавлено указанное количество маркеров. Эта опция полезна, если требуется обнаруживать попытки forceful browsing веб-приложения - угадывания прямых URL, вместо перехода по ссылкам.

  12. Количество маркеров, добавляемых в ведро для неуспешных действий – Запрос обрабатывается по текущему состоянию ведра. При получении ответа веб-приложения анализируется успешность действия. Если действие не успешное - в ведро будет добавлено указанное количество маркеров. Полезность использования данной опции будет проиллюстрирована далее.