Détection des anomalies

La détection des anomalies analyse le trafic vers votre domaine afin d'identifier les sessions (jetons) présentant un comportement anormal. Cela peut permettre d'identifier les comportements anormaux résultant :

  1. Bots
  2. Des utilisateurs humains qui tentent de contourner la file d'attente ou de manipuler votre site web
  3. Sessions impliquant un comportement collaboratif, comme le partage de jetons entre utilisateurs
  4. Des services logiciels légitimes pris dans des files d'attente

Nos algorithmes de détection d'anomalies s'appuient sur l'analyse statistique pour analyser le trafic en temps réel, à l'aide de divers indicateurs, notamment :

  • Diversité des URL demandées et tendance à privilégier les URL susceptibles d'intéresser les robots
  • Fréquence des requêtes
  • Adresses IP, langue et chaînes d'agent associées aux jetons
  • Nombre de jetons provenant d'adresses IP associées
  • Durée de la session
  • Géolocalisation
  • Anomalies dans la chaîne de l'agent
  • Réputation de l'adresse IP et signalements provenant d'adresses IP similaires sur d'autres sites via CrowdHandler

Ces facteurs permettent d'établir un profil des normes statistiques applicables à votre site web et à vos salles d'attente. Les sessions anormales sont alors signalées. Vous pouvez examiner chaque session individuellement afin de prendre des décisions au cas par cas, ou définir un seuil permettant de bloquer les adresses IP présentant un comportement anormal.

Pour

La détection des anomalies est disponible dans les formules « Professional » et « Enterprise ». Pour identifier les sessions anormales, connectez-vous au panneau d'administration et cliquez sur l'onglet « Sessions ».

L'écran « Sessions » vous présente tous les utilisateurs présents sur votre site web ou dans une file d'attente, classés par ordre d'arrivée. Le score de risque (de 0 à 100) indique le degré d'anomalie de certaines sessions.

Vous pouvez utiliser le filtre de score minimum pour cibler les scores les plus atypiques. (Par exemple, réglez-le sur 50, puis cliquez sur « Actualiser » pour afficher toutes les sessions dont le score est supérieur à 50.)

Vous pouvez également trier vos sessions en fonction de la colonne « anomalie », afin que les sessions les plus anormales apparaissent en haut de l'écran.

d'enquête#

Outre le score de risque d'anomalie, vous verrez d'autres informations concernant la session qui peuvent vous aider à évaluer le niveau de risque associé à celle-ci. Cela comprend des détails sur l'écran de l'agent, ainsi que des informations sur l'adresse IP, notamment sa géolocalisation, le fournisseur d'accès Internet (FAI), et si l'adresse IP provient d'un centre de données, utilise un réseau tel que TOR, ou figure dans une base de données d'abus.

Cliquez sur l'icône en forme de loupe pour examiner la session plus en détail. Vous pourrez ainsi consulter l'historique de la session : les sondages effectués dans les salles d'attente, l'avancement dans la file d'attente, les clics sur les URL, les changements d'adresse IP et les informations relatives à l'agent. Vous verrez également une ventilation des facteurs de risque contribuant au score de risque.

Passer à

Vous devriez être en mesure de déterminer s'il s'agit d'une session légitime ou suspecte. En fonction de votre analyse, vous pouvez prendre plusieurs mesures immédiates depuis cet écran :

Supprimer le

Si vous disposez d'une file d'attente active, la suppression du jeton entraînera le renvoi de cet utilisateur à la fin de la file d'attente. Cela se produira qu'il ait déjà franchi la file d'attente et accédé à votre site, ou qu'il se trouve dans la file d'attente mais qu'il progresse vers le début de celle-ci. L'utilisateur ne recevra aucune notification expliquant la raison de cette mesure, mais se retrouvera en fin de file d'attente. Si votre file d'attente est importante et que vous souhaitez accélérer l'accès de vos utilisateurs légitimes, c'est la meilleure mesure à prendre.

Bloquer l'adresse

Le blocage d'une adresse IP entraînera le blocage de toute session provenant de cette adresse, y compris celles déjà en cours. Les utilisateurs seront redirigés vers une page de salle d'attente affichant un message de blocage. Il s'agit de la meilleure mesure à prendre face à un comportement suspect lorsque vous n'avez pas de file d'attente active. C'est le cas, par exemple, des bots de scraping et de spamming. Le blocage d'une adresse IP spécifique peut s'avérer inefficace lorsque le token provient de plusieurs adresses IP, bien que le blocage automatisé des adresses IP puisse s'avérer utile dans ce cas de figure.

Ne tenez pas compte de l'adresse

Nous détectons un comportement anormal. Outre les acteurs malveillants, cela peut également concerner des services légitimes qui envoient des requêtes à votre site web. Par exemple : des services de surveillance de la disponibilité, des passerelles de paiement confirmant des transactions. Dans ces cas-là, vous pouvez choisir d’ignorer ou de contourner l’adresse IP en question. Cela permettra non seulement d’éviter que ces services ne soient bloqués dans les files d’attente, mais aussi d’empêcher à l’avenir que les jetons provenant de ces adresses IP ne soient signalés par le système de détection des anomalies.

automatisée#

Les sessions anormales et le trafic généré par les bots représentent une part importante du trafic sur les sites web classiques. Il peut donc rapidement devenir fastidieux de suivre chaque session individuellement. Nous vous recommandons donc d'utiliser les contrôles du pare-feu pour bloquer automatiquement les sessions dont le score d'anomalie est supérieur à 95 % et de surveiller régulièrement la situation afin de voir si vous pouvez abaisser ce seuil.

Si vous choisissez de ne pas bloquer du tout en fonction des seuils d'anomalie, par crainte des faux positifs, ces informations seront tout de même utilisées pour étayer les recommandations de blocage d'adresses IP et pour contribuer à la mise à jour des règles de blocage globales de CrowdHandler (auxquelles vous pouvez choisir d'adhérer).