Кибербезопасность

Cloudflare запускает новую панель расследований для отслеживания злоупотреблений аккаунтами

Cloudflare запустила панель Account Abuse Protection, чтобы помочь командам безопасности, доверия и безопасности пользователей анализировать злоупотребления аккаунтами с помощью постоянной поведенческой истории вместо опоры только на моментальные проверки личности. Сначала панель доступна клиентам Early Access; анонимизированные идентификаторы можно использовать для расследований и применения блокировки или проверки через WAF.

2026-10-02
4 мин. чтения
4 просмотров
certi.news Editorial Team
Cloudflare запускает новую панель расследований для отслеживания злоупотреблений аккаунтами

Cloudflare объявила о новой панели в рамках сервиса Account Abuse Protection (AAP), которая позволяет командам по борьбе с мошенничеством расследовать злоупотребления аккаунтами, связывая события входа и создания аккаунта с историей поведения, сети и устройства. Изначально панель доступна клиентам программы Early Access.

Этот шаг стал ответом на рост использования мошенниками искусственного интеллекта для имитации личности и обхода традиционных проверок личности. Cloudflare считает, что успешное прохождение проверки пароля, биометрической проверки или проверки активности подтверждает лишь то, что произошло в конкретный момент, но само по себе недостаточно для оценки надёжности аккаунта.

От моментальной проверки к постоянной поведенческой картине

AAP использует идентификатор, который клиент выбирает в процессе входа или создания аккаунта, например адрес электронной почты, имя пользователя или номер телефона. Cloudflare преобразует это значение в зашифрованный Hashed User ID, уникальный для каждого домена, так что он представляет аккаунт внутри сервиса без отображения исходного значения.

При каждой операции входа или создания аккаунта сервис добавляет событие, а также сетевые сигналы и сигналы устройства, которые Cloudflare отслеживает на периферии. Со временем формируется история, показывающая обычное поведение аккаунта и помогающая аналитикам выявлять отклонения вместо того, чтобы рассматривать каждый запрос как отдельный инцидент.

Путь расследования: от общей картины к аккаунту

Cloudflare разработала панель как путь расследования, который начинается на уровне группы пользователей, а затем переходит к отдельным аккаунтам. Команды могут просматривать общее количество входов и регистраций, число аккаунтов, создавших эти события, уникальные IP-адреса и устройства, а также распределение по странам и интернет-провайдерам или номерам автономных систем (ASN).

В сценарии атаки credential stuffing панель отображает такие показатели, как неудачные попытки входа и результаты сопоставления с утёкшими учётными данными. В приведённом в материале примере около 2,4 тыс. событий привели к совпадению имени пользователя или утёкшего пароля, тогда как у 11,7 тыс. событий учётные данные были классифицированы как чистые. Cloudflare предупреждает, что этот результат направляет расследование, но не доказывает, что все соответствующие аккаунты были взломаны.

Затем аналитики могут сузить область поиска с помощью фильтров, например выбрать аккаунты, зафиксировавшие как минимум три неудачные попытки входа, три совпадения с утёкшими учётными данными и появлявшиеся как минимум с пяти уникальных IP-адресов. После этого выбранные аккаунты можно изучить по Hashed User ID, сравнить предыдущие и последующие события и определить новые устройства или местоположения.

Что практически меняется для команд безопасности?

Представление отдельного аккаунта показывает показатель успешных входов, совпадения с утёкшими учётными данными, а также наиболее связанные с аккаунтом сети, местоположения и устройства. Оно также включает журнал событий с временем, Ray ID и применённым мероприятием по снижению риска, что позволяет связать событие с дополнительной информацией в Security Events.

Если расследование подтверждает компрометацию аккаунта, команда может запустить предусмотренные ею процедуры восстановления. Hashed User ID также можно использовать в правиле WAF для применения проверки или блокировки будущих запросов, связанных с ним.

Контроль доступа и ограничения

Cloudflare предлагает две новые роли для управления разрешениями: Account Abuse Protection для доступа к панели и Account Abuse Protection PII для доступа к дополнительным персональным идентификационным данным, например адресу электронной почты. Вторая роль также используется для создания или обновления задач Logpush, содержащих персональные данные.

Эта архитектура поддерживает принцип минимально необходимых привилегий, но не устраняет необходимость осторожно интерпретировать показатели: совпадение с утёкшими учётными данными или появление аккаунта в нескольких сетях сами по себе не являются окончательным доказательством взлома. Кроме того, текущая доступность ограничена клиентами Early Access, при этом Cloudflare отмечает, что заинтересованные в этих возможностях клиенты Bot Management Enterprise могут подать заявку на их получение.

Источник новости
c
Автор

certi.news Editorial Team

В той же категории

Вам также может понравиться

Все новости