Cloudflare hat ein neues Dashboard innerhalb des Dienstes Account Abuse Protection (AAP) angekündigt. Es ermöglicht Betrugsbekämpfungsteams, Kontomissbrauch zu untersuchen, indem Anmelde- und Kontoerstellungsereignisse mit einem historischen Verlauf des Verhaltens sowie der Netzwerk- und Geräteaktivitäten verknüpft werden. Das Dashboard ist zunächst für Kunden des Early-Access-Programms verfügbar.
Der Schritt erfolgt als Reaktion auf die zunehmende Nutzung künstlicher Intelligenz durch Betrüger zur Nachahmung von Identitäten und zur Umgehung herkömmlicher Identitätsprüfungen. Cloudflare ist der Ansicht, dass das Bestehen eines Passwort-, biometrischen oder Lebenderkennungs-Checks belegt, was zu einem bestimmten Zeitpunkt geschehen ist, allein jedoch nicht ausreicht, um die Vertrauenswürdigkeit eines Kontos zu beurteilen.
Von der Momentaufnahme zu einem kontinuierlichen Verhaltensbild
AAP verwendet eine vom Kunden aus dem Anmelde- oder Kontoerstellungsablauf ausgewählte Kennung, etwa eine E-Mail-Adresse, einen Benutzernamen oder eine Telefonnummer. Cloudflare wandelt diesen Wert in eine verschlüsselte und für jede Domain spezifische Hashed User ID um, sodass das Konto innerhalb des Dienstes dargestellt wird, ohne den ursprünglichen Wert offenzulegen.
Bei jeder Anmeldung oder Kontoerstellung fügt der Dienst das Ereignis sowie die von Cloudflare am Edge erfassten Netzwerk- und Gerätesignale hinzu. Mit der Zeit entsteht ein Verlauf, der das übliche Verhalten des Kontos darstellt und Analysten dabei unterstützt, Abweichungen zu erkennen, anstatt jede Anfrage als separates Ereignis zu behandeln.
Der Untersuchungsablauf vom Gesamtbild zum Konto
Cloudflare hat das Dashboard als Untersuchungsablauf konzipiert, der auf Ebene einer Benutzergruppe beginnt und anschließend zu einzelnen Konten führt. Teams können die Gesamtzahl der Anmelde- und Registrierungsvorgänge, die Anzahl der Konten, die diese Ereignisse erzeugt haben, sowie eindeutige IP-Adressen und Geräte prüfen, außerdem die Verteilung nach Ländern und Internetdienstanbietern oder autonomen Systemnummern (ASN).
In einem Szenario mit einem Credential-Stuffing-Angriff zeigt das Dashboard Kennzahlen wie fehlgeschlagene Anmeldeversuche und Ergebnisse des Abgleichs mit durchgesickerten Zugangsdaten. Das im Material enthaltene Beispiel umfasst etwa 2,4 Tausend Ereignisse, bei denen ein durchgesickerter Benutzername oder ein durchgesickertes Passwort abgeglichen wurde, gegenüber 11,7 Tausend Ereignissen, deren Zugangsdaten als sauber eingestuft wurden. Cloudflare weist darauf hin, dass dieses Ergebnis die Untersuchung anleitet, jedoch nicht beweist, dass alle betroffenen Konten kompromittiert wurden.
Anschließend können Analysten den Umfang mithilfe von Filtern eingrenzen, etwa durch die Auswahl von Konten, bei denen mindestens drei fehlgeschlagene Anmeldeversuche und drei Übereinstimmungen mit durchgesickerten Zugangsdaten verzeichnet wurden und die von mindestens fünf eindeutigen IP-Adressen aus erschienen. Danach können die ausgewählten Konten über die Hashed User ID untersucht, frühere und spätere Ereignisse verglichen sowie neue Geräte oder Standorte ermittelt werden.
Was ändert sich praktisch für Sicherheitsteams?
Die Ansicht für einzelne Konten zeigt die Erfolgsquote von Anmeldungen, Übereinstimmungen mit durchgesickerten Zugangsdaten sowie die am stärksten mit dem Konto verbundenen Netzwerke, Standorte und Geräte. Sie umfasst außerdem den Zeitpunkt des Ereignisses, die Ray ID und jede angewandte Abhilfemaßnahme, wodurch das Ereignis mit zusätzlichen Informationen in Security Events verknüpft werden kann.
Wenn die Untersuchung bestätigt, dass das Konto kompromittiert wurde, kann das Team die vorgesehenen Wiederherstellungsmaßnahmen einleiten. Die Hashed User ID kann außerdem in einer WAF-Regel verwendet werden, um für damit verbundene zukünftige Anfragen eine Challenge durchzusetzen oder sie zu blockieren.
Zugriffskontrollen und Einschränkungen
Cloudflare führt zwei neue Rollen zur Berechtigungssteuerung ein: Account Abuse Protection für den Zugriff auf das Dashboard und Account Abuse Protection PII für den Zugriff auf zusätzliche personenbezogene Identifikationsdaten, etwa E-Mail-Adressen. Die zweite Rolle wird auch zum Erstellen oder Aktualisieren von Logpush-Aufgaben verwendet, die personenbezogene Daten enthalten.
Diese Struktur unterstreicht das Prinzip der geringsten Berechtigungen, beseitigt jedoch nicht die Notwendigkeit, die Indikatoren vorsichtig zu interpretieren. Ein Abgleich mit durchgesickerten Zugangsdaten oder das Auftreten eines Kontos aus mehreren Netzwerken ist für sich genommen kein schlüssiger Beweis für eine Kompromittierung. Außerdem ist die aktuelle Verfügbarkeit auf Early-Access-Kunden beschränkt, während Cloudflare darauf hinweist, dass interessierte Kunden von Bot Management Enterprise diese Funktionen beantragen können.