Cloudflare, Account Abuse Protection (AAP) hizmeti kapsamında, dolandırıcılıkla mücadele ekiplerinin giriş ve hesap oluşturma olaylarını geçmiş davranış, ağ ve cihaz kayıtlarıyla ilişkilendirerek hesap kötüye kullanımını araştırmasına olanak tanıyan yeni bir panel duyurdu. Panel başlangıçta Early Access programı müşterilerine sunuluyor.
Bu adım, dolandırıcıların kimlikleri taklit etmek ve geleneksel kimlik doğrulama kontrollerini aşmak için yapay zekâ kullanımının artmasına yanıt olarak atıldı. Cloudflare, bir parolanın, biyometrik kontrolün veya canlılık testinin başarıyla geçilmesinin belirli bir anda ne olduğunu kanıtladığını, ancak tek başına bir hesabın güvenilirliği hakkında hüküm vermek için yeterli olmadığını belirtiyor.
Anlık kontrolden sürekli davranış görünümüne
AAP, müşterinin giriş veya hesap oluşturma akışından seçtiği e-posta adresi, kullanıcı adı veya telefon numarası gibi bir tanımlayıcıya dayanıyor. Cloudflare bu değeri, her alan adı için özel olarak oluşturulan ve Hashed User ID değerine dönüştürüyor; böylece orijinal değer gösterilmeden hesap hizmet içinde temsil ediliyor.
Her giriş veya hesap oluşturma işlemiyle birlikte hizmet, olayı ve Cloudflare’ın uçta gözlemlediği ağ ve cihaz sinyallerini ekliyor. Zaman içinde, hesabın olağan davranışını gösteren bir kayıt oluşuyor. Bu da analistlerin her isteği ayrı bir olay olarak ele almak yerine sapmaları ayırt etmesine yardımcı oluyor.
Genel görünümden hesaba inceleme yolu
Cloudflare, paneli kullanıcı grubu düzeyinden başlayıp tek tek hesaplara ilerleyen bir inceleme yolu olarak tasarladı. Ekipler toplam giriş ve kayıt işlemlerini, bu olayları oluşturan hesap sayısını, benzersiz IP adreslerini ve cihazları; ayrıca ülke dağılımlarını, internet hizmeti sağlayıcılarını veya otonom sistem numaralarını (ASN) inceleyebiliyor.
Bir credential stuffing saldırısı senaryosunda panel, başarısız giriş denemeleri ve sızdırılmış kimlik bilgilerinin eşleşme sonuçları gibi göstergeleri sunuyor. Materyalde verilen örnek, yaklaşık 2,4 bin olayda sızdırılmış bir kullanıcı adı veya parolayla eşleşme gerçekleştiğini; buna karşılık kimlik bilgilerinin temiz olarak sınıflandırıldığı 11,7 bin olay bulunduğunu gösteriyor. Cloudflare, bu sonucun incelemeyi yönlendirdiği ve ilgili hesapların tümünün ele geçirildiğini kanıtlamadığı konusunda uyarıyor.
Analistler daha sonra, örneğin en az üç başarısız giriş denemesi, sızdırılmış kimlik bilgileriyle üç eşleşme kaydeden ve en az beş benzersiz IP adresinden görünen hesapları seçerek kapsamı filtrelerle daraltabiliyor. Ardından belirlenen hesaplar Hashed User ID üzerinden incelenebilir, önceki ve sonraki olaylar karşılaştırılabilir ve yeni cihazlar veya konumlar belirlenebilir.
Güvenlik ekipleri için pratikte ne değişiyor?
Tek bir hesap görünümü, giriş başarısı oranını, sızdırılmış kimlik bilgileriyle eşleşmeleri ve hesapla en çok ilişkilendirilen ağları, konumları ve cihazları gösteriyor. Ayrıca olay kaydı zaman bilgisini, Ray ID değerini ve uygulanan herhangi bir azaltma işlemini içeriyor; böylece olayın Security Events içindeki ek bilgilerle ilişkilendirilmesine olanak tanıyor.
İnceleme hesabın ele geçirildiğini doğrularsa ekip, kendi bünyesinde onaylanmış kurtarma işlemlerini başlatabilir. Hashed User ID, gelecekte bununla ilişkilendirilen isteklerde meydan okuma veya engelleme uygulamak üzere WAF kuralında da kullanılabilir.
Erişim kontrolleri ve sınırlamalar
Cloudflare, yetki kontrolü için iki yeni rol sunuyor: panele erişim için Account Abuse Protection ve e-posta gibi ek kişisel tanımlama bilgilerine erişim için Account Abuse Protection PII. İkinci rol, kişisel veriler içeren Logpush görevleri oluşturmak veya güncellemek için de kullanılıyor.
Bu yapı en az ayrıcalık ilkesini destekliyor, ancak göstergelerin dikkatle yorumlanması gereğini ortadan kaldırmıyor; sızdırılmış kimlik bilgileriyle eşleşme veya bir hesabın birden fazla ağdan görünmesi tek başına ihlale ilişkin kesin kanıt oluşturmuyor. Ayrıca mevcut erişim Early Access müşterileriyle sınırlı; Cloudflare ise bu özelliklerle ilgilenen Bot Management Enterprise müşterilerinin erişim için başvurabileceğini belirtiyor.