Avant de commencer
Vous devez activer Bot Detection et configurer un fournisseur de CAPTCHA.
Trouver les événements de journal pertinents
Réponse à l’attaque
- Friction pour l’utilisateur : évaluez l’incidence des mesures d’atténuation (p. ex. la fréquence des CAPTCHA) sur l’expérience utilisateur.
- Capacité technique : évaluez votre capacité à mettre en place le blocage d’IP, des règles WAF et l’application de .
Stratégies d’atténuation
- Activez un CAPTCHA pour un ou plusieurs flux et augmentez sa fréquence au besoin, mais n’oubliez pas qu’un CAPTCHA est un moyen de dissuasion, pas une solution.
- Changez de fournisseur de CAPTCHA si des attaquants contournent votre CAPTCHA actuel, ou envisagez de migrer vers Auth0 Auth Challenge ou un autre fournisseur pris en charge.
- Si vous soupçonnez une campagne de fraude à l’inscription, empêchez temporairement les nouvelles inscriptions à votre application à partir de points de terminaison publics non authentifiés.
- Modifiez les règles de votre pare-feu d’application web auprès d’un fournisseur en périphérie, ou utilisez des listes de contrôle d’accès du tenant pour bloquer les adresses IP abusives, les numéros de systèmes autonomes, les emplacements géographiques, les clients TLS ou des éléments d’en-tête HTTP comme les chaînes
user-agent, et envisagez d’utiliser un proxy inverse. - Resserrez les seuils de Brute Force et de Suspicious IP afin de réduire les limites de connexions autorisées et d’atténuer les attaques par force brute. Pour en savoir plus sur les attaques par force brute, consultez le guide Brute Force.
- Désactivez les points de terminaison inutilisés en modifiant vos paramètres de authentification cross-origin. Si vous soupçonnez des attaques par mot de passe compromis, consultez le guide Breached Password.
- Appliquez la step-up MFA aux comptes compromis, y compris en exigeant la MFA pour les comptes potentiellement compromis.
- Migrez vers des options de MFA plus robustes pour atténuer le SMS pumping ou la fraude aux appels surtaxés en remplaçant la MFA par SMS ou par appel vocal par OTP ou WebAuthn.