Avant de commencer
Vous devez configurer la Breached Password Protection et mettre en place des alertes de seuil.
Repérer les événements du journal à examiner
Types d’événements du journal pertinents
Types d’événements du journal pertinents
f: échec de connexion de l’utilisateurfu: échec de connexion de l’utilisateur en raison d’unusernamenon validefp: échec de connexion de l’utilisateur en raison d’un mot de passe non validepwd_leak: tentative de connexion avec un mot de passe compromissignup_pwd_leak: tentative d’inscription avec un mot de passe compromisfcoa: échec de l’authentification cross-origin (ces événements sont générés par/co/authenticate, qui ne devrait pas être activé sauf en cas de nécessité absolue)scoa: authentification cross-origin réussie (ces événements sont générés par/co/authenticate, qui ne devrait pas être activé sauf en cas de nécessité absolue)
Détecter les attaques exploitant des mots de passe compromis
Tentative de mots de passe
fp, fu et fcoa dans vos événements du journal du tenant Auth0.
Attaque par pulvérisation de mots de passe
fp, fu et fcoa dans vos journaux constitue le meilleur indicateur pour déterminer si des attaquants tentent une attaque par pulvérisation de mots de passe.
Bourrage d’identifiants
fp (parce que les attaquants sont plus susceptibles de savoir qu’un utilisateur existe) et des événements pwd_leak (parce qu’ils tentent de se connecter à l’aide d’identifiants compromis).
Stratégies d’atténuation
- Friction pour l’utilisateur : évaluez l’incidence des mesures d’atténuation (p. ex. la fréquence des CAPTCHA, les exigences relatives aux passkeys ou la ) sur l’expérience utilisateur.
- Capacité technique : évaluez votre capacité à mettre en œuvre le blocage d’IP, des règles WAF et l’application du MFA.
- Activez Bot Detection et bloquez les compromised credentials, y compris en exigeant le MFA pour les comptes potentiellement compromis.
- Activez le CAPTCHA pour un ou plusieurs flux et augmentez sa fréquence au besoin, mais n’oubliez pas qu’un CAPTCHA est un moyen de dissuasion, pas une solution. Pour en savoir plus sur , consultez le Guide pratique Bot Detection.
- Changez de fournisseur CAPTCHA si des attaquants contournent votre CAPTCHA actuel, ou envisagez de migrer vers Auth Challenge d’Auth0 ou un autre fournisseur pris en charge.
- Modifiez les règles de votre pare-feu d’application web à l’aide d’un fournisseur edge, ou utilisez des listes de contrôle d’accès du tenant pour bloquer les IP abusives, les numéros de système autonome, les emplacements géographiques, les clients TLS ou des éléments d’en-tête HTTP comme les chaînes
user-agent. - Resserrez les seuils de force brute et de Suspicious IP afin de réduire les limites de connexion autorisées et d’atténuer les attaques par force brute.
- Désactivez les points de terminaison sans état vulnérables aux attaques de bourrage d’identifiants en modifiant vos paramètres de authentification cross-origin.