Antes de empezar
Debe habilitar Bot Detection y configurar un proveedor de CAPTCHA.
Encontrar eventos de registro de interés
Respuesta ante un ataque
- Fricción para el usuario: evalúe el impacto de las medidas de mitigación (por ejemplo, la frecuencia de los CAPTCHA) en la experiencia del usuario.
- Capacidad técnica: evalúe su capacidad para implementar bloqueo de IP, reglas de WAF y exigir .
Estrategias de mitigación
- Active CAPTCHA para uno o varios flujos y aumente la frecuencia de CAPTCHA según sea necesario, pero recuerde que CAPTCHA es un elemento disuasorio, no una solución.
- Cambie su proveedor de CAPTCHA si los atacantes logran eludir el CAPTCHA actual, o considere migrar a Auth0 Auth Challenge o a otro proveedor compatible.
- Si sospecha que hay una campaña de fraude en el registro, impida temporalmente que se registren nuevos usuarios en su aplicación desde endpoints públicos no autenticados.
- Modifique las reglas de su firewall de aplicaciones web con un proveedor perimetral o use listas de control de acceso del inquilino para bloquear IP maliciosas, números de sistema autónomo, ubicaciones geográficas, clientes TLS o elementos de encabezado HTTP como cadenas
user-agent, y considere usar un proxy inverso. - Refuerce los umbrales de Brute Force y Suspicious IP para reducir los límites de conexión permitidos y mitigar los ataques de fuerza bruta. Para obtener más información sobre los ataques de fuerza bruta, lea la guía práctica de Brute Force.
- Deshabilite los endpoints que no use modificando la configuración de Cross-Origin Authentication. Si sospecha ataques con contraseñas comprometidas, lea la guía práctica de Breached Password.
- Aplique step-up MFA a las cuentas comprometidas, incluso hasta exigir MFA para cuentas potencialmente comprometidas.
- Migre a opciones de MFA más seguras para mitigar ataques de SMS pumping o fraude de peaje, sustituyendo la MFA basada en SMS o voz por OTP o WebAuthn.