Cloudflareは、Account Abuse Protection(AAP)サービス内に新しいダッシュボードを発表した。このダッシュボードにより、不正対策チームは、ログインおよびアカウント作成のイベントを、行動、ネットワーク、デバイスに関する履歴データと結び付けて、アカウントの悪用を調査できる。ダッシュボードは当初、Early Accessプログラムの顧客に提供される。
この取り組みは、不正行為者が人工知能を利用して身元を模倣し、従来の本人確認チェックを回避するケースが増えていることへの対応として行われる。Cloudflareは、パスワード、生体認証、またはライブネス検査を通過したことは、特定の瞬間に何が起きたかを証明するものの、それだけではアカウントの信頼性を判断するには不十分だと考えている。
瞬間的なチェックから継続的な行動像へ
AAPは、顧客がログインまたはアカウント作成のフローから選択する識別子(メールアドレス、ユーザー名、電話番号など)を利用する。Cloudflareはこの値を、ドメインごとに固有の暗号化されたHashed User IDへ変換する。これにより、元の値を表示することなく、サービス内でアカウントを表すことができる。
ログインまたはアカウント作成が行われるたびに、サービスはイベントと、Cloudflareがエッジで検知するネットワークおよびデバイスのシグナルを追加する。時間の経過とともに、アカウントの通常の行動を示す記録が形成されるため、アナリストはすべてのリクエストを個別のインシデントとして扱うのではなく、逸脱を識別できる。
全体像からアカウントへ進む調査フロー
Cloudflareは、ユーザーグループのレベルから個々のアカウントへ移行する調査フローとしてダッシュボードを設計した。チームは、ログインおよび登録の総数、これらのイベントを生成したアカウント数、固有のIPアドレスとデバイス数に加え、国、インターネットサービスプロバイダー、または自律システム番号(ASN)の分布を確認できる。
credential stuffing攻撃のシナリオでは、ダッシュボードにログイン失敗の試行回数や、漏えいした認証情報との一致結果などの指標が表示される。資料に示された例では、ユーザー名または漏えいしたパスワードとの一致が発生したイベントが約2.4千件で、認証情報がクリーンと分類されたイベントは11.7千件だった。Cloudflareは、この結果は調査の方向性を示すものであり、関連するすべてのアカウントが侵害されたことを証明するものではないと注意喚起している。
その後、アナリストはフィルターを使って範囲を絞り込める。たとえば、少なくとも3回のログイン失敗、3件の漏えい認証情報との一致が記録され、かつ少なくとも5つの固有IPアドレスからアクセスされたアカウントを選択できる。次に、Hashed User IDを使って特定のアカウントを調査し、前後のイベントを比較して、新しいデバイスや場所を特定できる。
セキュリティチームにとって実務上何が変わるのか
個別アカウントのビューには、ログイン成功率、漏えい認証情報との一致、アカウントに最も関連するネットワーク、場所、デバイスが表示される。また、イベント履歴には時刻、Ray ID、適用された緩和措置が含まれるため、イベントをSecurity Eventsの追加情報と関連付けることができる。
調査によってアカウントが侵害されたことが確認された場合、チームは自社で承認された復旧措置を開始できる。また、Hashed User IDをWAFのルールで使用し、それに関連する今後のリクエストにチャレンジまたはブロックを適用することもできる。
アクセス制御と制限
Cloudflareは、権限を管理するための新しい2つのロールを提供する。1つはダッシュボードへのアクセス用のAccount Abuse Protection、もう1つはメールアドレスなどの追加の個人識別情報へアクセスするためのAccount Abuse Protection PIIである。後者のロールは、個人情報を含むLogpushタスクの作成または更新にも使用される。
この構成は最小権限の原則を強化するが、指標を慎重に解釈する必要性をなくすものではない。漏えい認証情報との一致や、複数のネットワークからアカウントがアクセスされたことだけでは、侵害の決定的な証拠にはならない。また、現在の提供対象はEarly Accessの顧客に限られている。一方、Cloudflareは、これらの機能に関心を持つBot Management Enterpriseの顧客が利用を申請できるとしている。