Skip to main content
Les journaux de votre tenant contiennent des données utiles que vous pouvez utiliser pour créer des graphiques afin d’analyser le profil du trafic qui transite par votre tenant. C’est particulièrement utile pour évaluer l’activité liée à la . Par exemple, vous pouvez surveiller les événements suivants pour déterminer si vous êtes victime d’une attaque :
  • Des pics anormaux de trafic dans le flux de connexion qui entraînent des erreurs (par exemple, des erreurs de nom d’utilisateur ou de mot de passe incorrect).
  • Des pics anormaux de trafic provenant de paramètres régionaux IP inattendus.
Ces événements ont tendance à se produire sans variation importante du taux de connexions réussies. Vous pouvez utiliser le champ event des données de journal de votre tenant pour consulter les données de trafic du tenant. Nous vous recommandons de créer un histogramme quotidien des événements d’échec des types suivants : Ces événements d’échec dépendent du flow que vous avez configuré avec Auth0. L’exemple suivant montre une attaque de credential stuffing le 13/02, avec une forte hausse des événements de type fu, ce qui correspond à un échec lié au nom d’utilisateur (typique d’une attaque de credential stuffing).
Exemple de graphique des tendances des échecs du trafic

Taux d’erreurs dans le flux de connexion

Repérez toute hausse soudaine ou tout nombre anormal d’erreurs dues à un nom d’utilisateur ou à un mot de passe incorrect. Par exemple : vous attendez-vous à >30 000 erreurs par heure ? Voici un exemple de ce à quoi les données pourraient ressembler.
Exemple de graphique montrant une hausse des échecs de connexion par rapport au trafic habituel

Fréquence des événements de protection contre les attaques

Recherchez un volume de trafic anormalement élevé pour des événements de protection contre les attaques, comme la ou des attaques par force brute visant plusieurs comptes. Voici à quoi les données pourraient ressembler.
Exemple de graphique des événements de détection d’anomalies

Nombre d’IP générant des erreurs et leur provenance géographique

Repérez un nombre élevé d’IP provenant de régions inhabituelles. Par exemple : est-il normal que 10 000 IP en provenance de Russie génèrent du trafic chaque jour ? Examinez les données d’adresse ip en parallèle avec le trafic des événements fu pour déterminer d’où provient le trafic en échec. Les données de géolocalisation IP ne sont pas disponibles dans les journaux du tenant, sauf si vous pouvez les enrichir à partir d’une autre source. Voici un exemple de ce à quoi les données pourraient ressembler :
Exemple de graphique des tentatives d’accès échouées par région

En savoir plus