Identificare e analizzare gli attacchi

Questo documento spiega come utilizzare la funzionalità Attacchi e indagini per identificare ed esaminare le minacce alla sicurezza, come il credential stuffing.

reCAPTCHA rileva gli attacchi e li visualizza nella pagina Attacchi della Google Cloud console. Puoi visualizzare un elenco di potenziali attacchi ed esaminare i dettagli dell'indagine per comprendere l'ambito e l'impatto di un attacco.

Panoramica

La funzionalità Attacchi e indagini ti aiuta a identificare gli attacchi che prendono di mira i tuoi siti. reCAPTCHA analizza il traffico per identificare i pattern di comportamenti illeciti. reCAPTCHA rileva comportamenti anomali e li contrassegna come potenziali attacchi.

Tipi di attacchi supportati

Gli attacchi sono classificati per tipo. Comprendere il tipo di attacco può aiutarti a personalizzare l'indagine. Sono supportati i seguenti tipi di attacchi:

Credential stuffing: questo tipo di attacco utilizza elenchi di nomi utente e password rubati per tentare di ottenere l'accesso non autorizzato agli account utente.

Scraping: questo tipo di attacco utilizza bot automatici per estrarre grandi quantità di dati dai tuoi siti web.

Visualizzare ed esaminare gli attacchi

Per visualizzare un elenco degli attacchi rilevati, vai alla pagina Attacchi della Google Cloud console.

La pagina Attacchi elenca gli attacchi rilevati insieme alle informazioni chiave per aiutarti a identificare e dare la priorità alle minacce. Se fai clic su un attacco, si apre la pagina Dettagli attacco , che fornisce una visualizzazione completa dell'indagine.

Per comprendere l'ambito di un attacco, inizia valutandone l'impatto. Le informazioni nella pagina Dettagli attacco ti aiutano a comprendere la portata dell'incidente, in modo da poter dare la priorità alle indagini che richiedono attenzione immediata.

Analizzare i pattern di traffico

Utilizza la sequenza temporale degli eventi per visualizzare il ciclo di vita dell'attacco. Cerca picchi di attività fraudolenta per identificare quando l'attacco è stato più aggressivo. Se disponibili, esamina gli eventi potenzialmente legittimi. Queste richieste sembrano legittime, ma condividono pattern con l'attacco rilevato, il che può indicare un comportamento sofisticato dei bot o una rete compromessa.

Identificare e bloccare le minacce

Per bloccare l'attacco e prevenirne di futuri, devi identificarne le caratteristiche e l'origine. L'elenco dettagliato degli eventi ti consente di esaminare le singole richieste per individuare le caratteristiche comuni. Cerca pattern nei seguenti dati all'interno degli eventi:

  • IP utente segnalato dal sito:controlla se gli attacchi provengono da una subnet specifica.
  • User agent segnalato dal sito:identifica versioni specifiche del browser o firme di bot.
  • Etichetta di difesa dell'account:cerca segni di attività di accesso sospette o acquisizioni di account.
  • Punteggio:esamina il modo in cui reCAPTCHA assegna un punteggio a queste richieste specifiche.

Utilizza questi approfondimenti per configurare le regole firewall o modificare le policy di sicurezza di reCAPTCHA.

Gestire lo stato dell'indagine

Puoi monitorare l'avanzamento delle indagini aggiornando lo stato. Per modificare lo stato, fai clic su Imposta stato nella pagina Dettagli attacco e seleziona lo stato appropriato:

  • Nuovo:lo stato predefinito per un attacco appena rilevato.
  • Attivo:indica che l'indagine è in corso.
  • Chiuso:indica che hai terminato l'indagine sull'attacco. Se in un secondo momento vengono rilevati nuovi eventi sospetti, lo stato passa automaticamente da Chiuso ad Attivo.

Passaggi successivi