> ## Documentation Index
> Fetch the complete documentation index at: https://translations.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

> Guide d’utilisation de la fonctionnalité de monitoring Bot Detection d’Auth0 dans Security Center

# Guide Bot Detection

<Card title="Avant de commencer">
  Vous devez activer [Bot Detection](/docs/fr-ca/secure/attack-protection/bot-detection) et configurer un [fournisseur de CAPTCHA](/docs/fr-ca/secure/attack-protection/bot-detection/configure-captcha).
</Card>

La [fonctionnalité de monitoring Bot Detection](/docs/fr-ca/secure/security-center#bot-detection) d’Auth0 est un système d’alerte précoce pour détecter les botnets et les attaques. Vous trouverez ci-dessous des indications pour repérer les bots qui tentent de se connecter à votre tenant.

<div id="find-log-events-of-interest">
  #### Trouver les événements de journal pertinents
</div>

Lorsque vous préparez une réponse, commencez par examiner les messages de journal liés à l’attaque potentielle. Pour une analyse avancée, activez la [diffusion des journaux](/docs/fr-ca/customize/log-streams) et connectez-la à l’outil externe de votre choix.

Les [types d’événements de journal](/docs/fr-ca/deploy-monitor/logs/log-event-type-codes) suivants sont pertinents pour enquêter sur une hausse de l’activité des bots.

| Type d’événement de journal | Description                                                                                                                                                                                                                                                     |
| --------------------------- | --------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| `pla`                       | Généré avant la connexion pour surveiller Bot Detection, même si Bot Detection est uniquement en mode de surveillance et n’utilise pas de CAPTCHA pour identifier les bots.                                                                                     |
| `fu`                        | Événements de connexion utilisateur échouée en raison d’un nom d’utilisateur invalide, ce qui peut indiquer des tentatives d’énumération de noms d’utilisateur ou de prise de contrôle de compte.                                                               |
| `fp`                        | Événements de connexion utilisateur échouée en raison d’un mot de passe invalide, ce qui peut indiquer des tentatives d’attaques par bourrage d’identifiants.                                                                                                   |
| `pwd_leak`                  | Tentatives de connexion avec un mot de passe compromis, ce qui peut indiquer des tentatives d’attaques par bourrage d’identifiants.                                                                                                                             |
| `limit_wc`                  | Événements de blocage d’IP pour >10 tentatives de connexion échouées sur un même compte, ce qui indique que l’adresse IP appartient probablement à un bot.                                                                                                      |
| `limit_sul`                 | Événements de blocage d’utilisateur pour >20 tentatives de connexion par minute à partir de la même adresse IP, ce qui indique une activité de bot probable.                                                                                                    |
| `limit_mu`                  | Événements de blocage d’IP pour >100 tentatives de connexion échouées ou >50 tentatives d’inscription à partir de la même adresse IP, ce qui indique une activité de bot probable.                                                                              |
| `fcoa`                      | Événements d’authentification cross-origin échouée, ce qui indique que des attaquants utilisent l’automatisation pour effectuer des prises de contrôle de compte.                                                                                               |
| `scoa`                      | Événements d’authentification cross-origin réussie, ce qui indique que des attaquants utilisent l’automatisation pour effectuer des prises de contrôle de compte lorsqu’ils proviennent d’un petit nombre d’adresses IP réparties entre plusieurs utilisateurs. |

<div id="attack-response">
  #### Réponse à l’attaque
</div>

Bien que le fait de régler le niveau de <Tooltip tip="Bot Detection : forme de protection contre les attaques dans laquelle Auth0 bloque le trafic de bot suspect en activant un CAPTCHA pendant le processus de connexion." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=Bot+Detection">Bot Detection</Tooltip> à Élevé permette d’atténuer immédiatement l’attaque, une stratégie globale doit concilier la tolérance au risque de votre entreprise et ses capacités techniques avec l’expérience de connexion de vos utilisateurs. Au moment d’intervenir, tenez compte de deux facteurs principaux :

* **Friction pour l’utilisateur** : évaluez l’incidence des mesures d’atténuation (p. ex. la fréquence des CAPTCHA) sur l’expérience utilisateur.
* **Capacité technique** : évaluez votre capacité à mettre en place le blocage d’IP, des règles WAF et l’application de <Tooltip tip="Authentification multifactorielle (MFA) : processus d’authentification de l’utilisateur qui utilise un facteur en plus du nom d’utilisateur et mot de passe, comme un code par SMS." cta="Voir le glossaire" href="/docs/fr-ca/glossary?term=MFA">MFA</Tooltip>.

Auth0 recommande une approche de sécurité à plusieurs niveaux combinant plusieurs techniques d’atténuation pour une protection optimale.

<div id="mitigation-strategies">
  #### Stratégies d’atténuation
</div>

Pour une protection optimale contre les attaques, envisagez les stratégies suivantes :

* Activez un CAPTCHA pour un ou plusieurs flux et augmentez sa fréquence au besoin, mais n’oubliez pas qu’un CAPTCHA est un moyen de dissuasion, pas une solution.
* Changez de fournisseur de CAPTCHA si des attaquants contournent votre CAPTCHA actuel, ou envisagez de migrer vers Auth0 Auth Challenge ou un autre [fournisseur pris en charge](/docs/fr-ca/secure/attack-protection/bot-detection/configure-captcha).
* Si vous soupçonnez une campagne de fraude à l’inscription, empêchez temporairement les nouvelles inscriptions à votre application à partir de points de terminaison publics non authentifiés.
* Modifiez les règles de votre pare-feu d’application web auprès d’un fournisseur en périphérie, ou utilisez des [listes de contrôle d’accès du tenant](/docs/fr-ca/secure/tenant-access-control-list) pour bloquer les adresses IP abusives, les numéros de systèmes autonomes, les emplacements géographiques, les [clients TLS](/docs/fr-ca/customize/custom-domains/self-managed-certificates/tls-ssl) ou des éléments d’en-tête HTTP comme les chaînes `user-agent`, et envisagez d’utiliser un [proxy inverse.](/docs/fr-ca/customize/custom-domains/self-managed-certificates#configure-reverse-proxy)
* Resserrez les seuils de [Brute Force](/docs/fr-ca/secure/attack-protection/brute-force-protection) et de [Suspicious IP](/docs/fr-ca/secure/attack-protection/suspicious-ip-throttling) afin de réduire les limites de connexions autorisées et d’atténuer les attaques par force brute. Pour en savoir plus sur les attaques par force brute, consultez le [guide Brute Force](/docs/fr-ca/secure/attack-protection/playbooks/brute-force-protection-playbook).
* Désactivez les points de terminaison inutilisés en modifiant vos paramètres de [authentification cross-origin](/docs/fr-ca/authenticate/login/cross-origin-authentication). Si vous soupçonnez des attaques par mot de passe compromis, consultez le [guide Breached Password](/docs/fr-ca/secure/attack-protection/playbooks/breached-password-playbook).
* Appliquez la [step-up MFA](/docs/fr-ca/secure/multi-factor-authentication/step-up-authentication) aux comptes compromis, y compris en exigeant la MFA pour les comptes potentiellement compromis.
* Migrez vers des options de MFA plus robustes pour atténuer le SMS pumping ou la fraude aux appels surtaxés en remplaçant la MFA par SMS ou par appel vocal par OTP ou WebAuthn.
