異常検知

異常検知では、ドメインへのトラフィックを分析し、異常な挙動を示すセッション(トークン)を探します。これにより、次のような要因に起因する異常な挙動を特定するのに役立ちます:

  1. ボット
  2. 待ち行列やウェブサイトを悪用しようとする人間ユーザー
  3. ユーザー間のトークンの共有など、協働的な行動が見られるセッション
  4. 正規のソフトウェアサービスが待ち行列に巻き込まれる

当社の異常検知アルゴリズムは、統計分析を用いてトラフィックをリアルタイムで分析しており、その際には以下のようなさまざまな指標を活用しています:

  • リクエストされるURLは多岐にわたり、ボットが関心を示すURLに偏る傾向がある
  • リクエストの速度
  • トークンに関連付けられたIPアドレス、言語、およびエージェント文字列
  • 関連するIPアドレスから発信されたトークンの件数
  • セッションの有効期間
  • 位置情報
  • エージェント文字列の異常
  • IPのレピュテーション、およびCrowdHandlerを使用している他のサイトからの類似IPによるフラグ

これらの要素をもとに、お客様のウェブサイトや待合室における統計的な基準像を構築します。その後、異常なセッションにフラグが立てられます。個々のセッションを調査してケースバイケースで判断を下すことも、閾値を設定して異常な挙動を示すIPアドレスをブロックすることも可能です。

はじめに

異常検知機能は、ProfessionalプランおよびEnterpriseプランでご利用いただけます。異常なセッションを確認するには、管理パネルにログインし、「セッション」タブをクリックしてください。

「セッション」画面には、ウェブサイト上または待機室の待ち行列にいるすべてのユーザーが、待ち行列の順番に従って表示されます。「リスクスコア」(0~100)は、特定のセッションがどれほど異常であるかを示しています。

「最低スコア」フィルターを使用すると、最も異常なスコアを絞り込むことができます。(たとえば、50に設定して更新ボタンを押すと、50以上のスコアを記録したすべてのセッションが見つかります)。

あるいは、「異常」列を使ってセッションを並べ替えることで、最も異常なセッションが画面の上部に表示されるようにすることもできます。

セッションの調査

異常リスクスコア以外にも、そのセッションのリスク度合いを判断するのに役立つ情報がいくつか表示されます。これには、エージェント画面の詳細や、IPに関する情報(地理的位置、ISP、そのIPがデータセンターから発信されているか、TORなどのネットワークを使用しているか、あるいは不正利用データベースに登録されているかなど)が含まれます。

拡大鏡のアイコンをクリックすると、セッションの詳細を確認できます。これにより、セッションの履歴(待合室からのアンケート回答、キューの進行状況、URLのクリック、IPアドレスやエージェント情報の変更など)が表示されます。また、リスクスコアを構成するリスク要因の内訳も確認できます。

行動を起こす

これで、このセッションが正当なものか、それとも不審なものかについて判断を下すのに十分な情報が得られているはずです。状況に応じて、この画面からすぐに実行できる対応がいくつかあります:

トークンを削除する

アクティブなキューがある場合、トークンを削除すると、そのユーザーはキューの最後尾に回されます。これは、そのユーザーがすでにキューを通過してサイトにアクセスしている場合でも、キュー内にいて先頭に向かって進んでいる場合でも発生します。 ユーザーには理由の通知は行われませんが、キューの最後尾に回されることになります。キューがかなり長くなっており、正当なユーザーの処理を迅速化したい場合、これが最善の対処法となります。

IPアドレスをブロックする

IPアドレスをブロックすると、そのIPアドレスから発信されるすべてのセッション(現在進行中のセッションも含む)がブロックされます。ユーザーには、ブロックされた旨のメッセージが表示された待機室ページが表示されます。これは、アクティブなキューがない場合に、不審な挙動(例えば、スクレイパーやスピナーボットなど)に対して取るべき最善の措置です。ただし、トークンが複数のIPアドレスから発信されている場合、個々のIPアドレスをブロックしても効果がない可能性がありますが、その場合は自動IPブロック機能が有効です。

IPは無視してください

異常な動作が検出されました。悪意のある攻撃者だけでなく、お客様のウェブサイトへリクエストを送信している正当なサービスも、この検知の対象となる可能性があります。例えば、稼働状況監視サービスや、取引を確認する決済ゲートウェイなどが挙げられます。そのような場合は、該当するIPアドレスを無視またはバイパスするように設定することをお勧めします。これにより、これらのサービスがキューに滞留するのを防ぐだけでなく、将来的にそれらのIPアドレスからのトークンが異常検知によってフラグ付けされるのを防ぐことができます。

自動保護

一般的なウェブサイトへのトラフィックのうち、異常なセッションやボットによるトラフィックが大きな割合を占めています。そのため、個々のセッションを逐一把握しようとすると、すぐに手間に感じられるようになるでしょう。そこで、ファイアウォールの制御機能を使用して、異常スコアが 95% を超えるセッションを自動的にブロックするとともに、定期的に監視を行い、その閾値を引き下げられるかどうかを確認することをお勧めします。

誤検知を懸念して、異常の閾値に基づいてブロックを一切行わないことを選択した場合でも、その情報は引き続きIPブロックの推奨事項の判断材料として活用され、CrowdHandlerのグローバルブロックルール(参加は任意です維持にも役立てられます。