Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Sicurezza avanzata con protezione dalle minacce
Dopo aver creato il pool di utenti, puoi accedere alla protezione dalle minacce nel menu di navigazione della console Amazon Cognito. Puoi attivare le funzionalità di protezione dalle minacce e personalizzare le azioni intraprese in risposta a diversi rischi. In alternativa, si può utilizzare la modalità di controllo per raccogliere i parametri sui rischi rilevati, senza applicare mitigazioni della sicurezza. In modalità di controllo, la protezione dalle minacce pubblica le metriche su Amazon. CloudWatch Puoi visualizzare le metriche dopo che Amazon Cognito ha generato il suo primo evento. Consulta Visualizzazione delle metriche di protezione dalle minacce.
La protezione dalle minacce, precedentemente denominata funzionalità di sicurezza avanzate, è un insieme di strumenti di monitoraggio delle attività indesiderate nel pool di utenti e strumenti di configurazione per chiudere automaticamente le attività potenzialmente dannose. La protezione dalle minacce offre diverse opzioni di configurazione per le operazioni di autenticazione standard e personalizzate. Ad esempio, potresti voler inviare una notifica a un utente con un accesso di autenticazione personalizzato sospetto, in cui hai impostato fattori di sicurezza aggiuntivi, ma blocchi un utente allo stesso livello di rischio con l'autenticazione di base con nome utente e password.
La protezione dalle minacce è disponibile nel piano di funzionalità Plus. Per ulteriori informazioni, consulta Piani di funzionalità del pool di utenti.
Le seguenti opzioni del pool di utenti sono i componenti della protezione dalle minacce.
- Credenziali compromesse
-
Gli utenti riutilizzano le password per più account utente. La funzionalità credenziali compromesse di Amazon Cognito compila i dati di fughe pubbliche di nomi utente e password e confronta le credenziali degli utenti con gli elenchi di credenziali divulgate. Il rilevamento delle credenziali compromesse verifica inoltre la presenza di password facilmente indovinate. È possibile verificare la presenza di credenziali compromesse nei flussi di autenticazione standard con nome utente e password nei pool di utenti. Amazon Cognito non rileva le credenziali compromesse nella password remota sicura (SRP) o nell'autenticazione personalizzata.
Puoi scegliere le azioni dell'utente che richiedono la verifica della presenza di credenziali compromesse e l'azione che deve effettuare Amazon Cognito in risposta. Per gli eventi di accesso, registrazione e modifica della password, Amazon Cognito può scegliere tra le opzioni Blocca l'accesso o Consenti l'accesso. In entrambi i casi, Amazon Cognito genera un registro delle attività degli utenti in cui è possibile trovare ulteriori informazioni sull'evento.
Ulteriori informazioni
- Autenticazione adattiva
-
Amazon Cognito può esaminare le informazioni sulla posizione e il dispositivo delle richieste di accesso degli utenti e applicare una risposta automatica per proteggere gli account utente del pool di utenti da attività sospette. È possibile monitorare l'attività degli utenti e automatizzare le risposte ai livelli di rischio rilevati in termini di nome utente-password e SRP e di autenticazione personalizzata.
Quando attivi la protezione dalle minacce, Amazon Cognito assegna un punteggio di rischio all'attività degli utenti. Puoi assegnare una risposta automatica all'attività sospetta: puoi scegliere tra le opzioni Richiedi MFA, Blocca l'accesso o semplicemente registrare i dettagli dell'attività e il punteggio di rischio. Puoi anche inviare automaticamente messaggi e-mail che informano l'utente dell'attività sospetta in modo che possa reimpostare la password o eseguire altre azioni autogestite.
Ulteriori informazioni
- Indirizzi IP: allowlist e denylist.
-
Con la protezione dalle minacce di Amazon Cognito in modalità completa, puoi creare indirizzi IP: Blocca sempre e Consenti sempre eccezioni. A una sessione il cui indirizzo IP è nella lista delle eccezioni Blocca sempre non viene assegnato un livello di rischio tramite autenticazione adattiva e non può accedere al bacino d'utenza.
Cose da sapere sulle liste IP-address consentite e sulle liste bloccate
-
È necessario esprimere Always block e Always allow in formato CIDR
192.0.2.0/24, ad esempio una maschera a 24 bit o un singolo indirizzo192.0.2.252/32IP. -
I dispositivi con indirizzi IP compresi nell'intervallo IP Always block non possono registrarsi o accedere con applicazioni di accesso gestite SDK-based o gestite, ma possono accedere con terze parti. IdPs
-
Gli elenchi Consenti sempre e Blocca sempre non influiscono sull'aggiornamento dei token.
-
Amazon Cognito non applica regole MFA di autenticazione adattiva ai dispositivi compresi nell'intervallo Always allow IP, ma applica regole relative alle credenziali compromesse.
-
- Esportazione dei log
-
La protezione dalle minacce registra i dettagli granulari delle richieste di autenticazione degli utenti nel tuo pool di utenti. Questi registri contengono valutazioni delle minacce, informazioni sugli utenti e metadati di sessione come posizione e dispositivo. È possibile creare archivi esterni di questi registri per la conservazione e l'analisi. I pool di utenti di Amazon Cognito esportano i log di protezione dalle minacce in Amazon S3, CloudWatch Logs e Amazon Data Firehose. Per ulteriori informazioni, consulta Visualizzazione ed esportazione della cronologia degli eventi degli utenti.
Ulteriori informazioni
Esportazione dei log delle attività degli utenti per la protezione dalle minacce
Argomenti
Considerazioni e limitazioni per la protezione dalle minacce
Le opzioni di protezione dalle minacce differiscono tra i flussi di autenticazione
Amazon Cognito supporta sia l'autenticazione adattiva che il rilevamento delle credenziali compromesse con i flussi di autenticazione e. USER_PASSWORD_AUTH ADMIN_USER_PASSWORD_AUTH Puoi abilitare solo l'autenticazione adattiva per. USER_SRP_AUTH Non puoi utilizzare la protezione dalle minacce con l'accesso federato.
Always-block Gli IP contribuiscono alla richiesta di quote
Le richieste bloccate provenienti da indirizzi IP nella lista delle eccezioni Blocca sempre nel tuo baclno d'utenza, contribuiscono alle quote tariffarie per le richieste dei tuoi bacini d'utenza.
La protezione dalle minacce non applica limiti di frequenza
Parte del traffico dannoso ha la caratteristica di un elevato volume di richieste, come gli attacchi DDoS (Distributed Denial of Service). Le classificazioni di rischio che Amazon Cognito applica al traffico in entrata si riferiscono alle singole richieste e non tengono conto del volume delle richieste. Le singole richieste in un evento ad alto volume potrebbero ricevere un punteggio di rischio e una risposta automatica per motivi a livello di applicazione non correlati al loro ruolo in un attacco volumetrico. Per implementare difese contro gli attacchi volumetrici nei tuoi pool di utenti, aggiungi ACL web. AWS WAF Per ulteriori informazioni, consulta Associa un AWS WAF ACL web con un pool di utenti.
La protezione dalle minacce non influisce sulle richieste M2M
Le credenziali dei client sono destinate all'autorizzazione da macchina a macchina (M2M) senza connessione agli account utente. La protezione dalle minacce monitora solo gli account utente e le password nel pool di utenti. Per implementare funzionalità di sicurezza nella tua attività M2M, considera le funzionalità di monitoraggio dei AWS WAF tassi di richiesta e dei contenuti. Per ulteriori informazioni, consulta Associa un AWS WAF ACL web con un pool di utenti.
Attivazione della protezione dalle minacce nei pool di utenti
La protezione dalle minacce è il termine collettivo per le funzionalità che monitorano le operazioni degli utenti alla ricerca di segnali di acquisizione dell'account e rispondono automaticamente alla protezione degli account utente interessati. È possibile applicare le impostazioni di protezione dalle minacce agli utenti quando accedono con flussi di autenticazione standard e personalizzati.
La protezione dalle minacce genera registri che descrivono in dettaglio l'accesso, la disconnessione e altre attività degli utenti. È possibile esportare questi registri su un sistema di terze parti. Per ulteriori informazioni, consulta Visualizzazione ed esportazione della cronologia degli eventi degli utenti.
Concetti di applicazione della protezione dalle minacce
La protezione dalle minacce inizia in una modalità di sola verifica in cui il pool di utenti monitora l'attività degli utenti, assegna i livelli di rischio e genera i log. Come procedura consigliata, è consigliabile eseguire la modalità di sola verifica per due settimane o più prima di attivare la modalità con tutte le funzioni. Full-function la modalità include una serie di reazioni automatiche alle attività rischiose rilevate e alle password compromesse. Con la modalità di sola verifica, puoi monitorare le valutazioni delle minacce eseguite da Amazon Cognito. Puoi anche fornire un feedback che alleni la funzione sui falsi positivi e negativi.
È possibile configurare l'applicazione della protezione dalle minacce a livello di pool di utenti per coprire tutti i client di app nel pool di utenti e a livello di singoli client di app. Le configurazioni di protezione dalle minacce dei client delle app hanno la precedenza sulla configurazione del pool di utenti. Per configurare la protezione dalle minacce per un client di app, accedi alle impostazioni del client dell'app dal menu App Clients del tuo pool di utenti nella console Amazon Cognito. Qui puoi utilizzare le impostazioni a livello di client e configurare l'applicazione esclusivamente per il client dell'app.
Inoltre, è possibile configurare la protezione dalle minacce separatamente per i tipi di autenticazione standard e personalizzati.
Protezione dalle minacce per l'autenticazione standard e l'autenticazione personalizzata
I modi in cui puoi configurare la protezione dalle minacce dipendono dal tipo di autenticazione che stai eseguendo nel tuo pool di utenti e nei client delle app. Ciascuno dei seguenti tipi di autenticazione può avere una propria modalità di applicazione e risposte automatiche.
- Autenticazione standard
-
L'autenticazione standard prevede l'accesso, la disconnessione e la gestione delle password degli utenti con flussi nome utente e password e accesso gestito. La protezione dalle minacce di Amazon Cognito monitora le operazioni alla ricerca di indicatori di rischio quando accedono con accesso gestito o utilizzano i seguenti parametri API:
AuthFlow- InitiateAuth
-
USER_PASSWORD_AUTH,USER_SRP_AUTH. La funzionalità delle credenziali compromesse non ha accesso alle password duranteUSER_SRP_AUTHl'accesso e non monitora né interviene sugli eventi con questo flusso. - AdminInitiateAuth
-
ADMIN_USER_PASSWORD_AUTH,.USER_SRP_AUTHLa funzionalità delle credenziali compromesse non ha accesso alle password duranteUSER_SRP_AUTHl'accesso e non monitora né interviene sugli eventi con questo flusso.
È possibile impostare la modalità di applicazione per l'autenticazione standard su Solo controllo o Funzione completa. Per disattivare il monitoraggio delle minacce per l'autenticazione standard, imposta la protezione dalle minacce su Nessuna applicazione.
- Autenticazione personalizzata
-
L'autenticazione personalizzata è l'accesso dell'utente con trigger Lambda di sfida personalizzati. Non puoi eseguire l'autenticazione personalizzata nell'accesso gestito. La protezione dalle minacce di Amazon Cognito monitora le operazioni alla ricerca di indicatori di rischio quando accedono con il
AuthFlowparametro APICUSTOM_AUTHdiInitiateAutheAdminInitiateAuth.Puoi impostare la modalità di applicazione per l'autenticazione personalizzata su Solo controllo , Funzione completa o Nessuna applicazione. L'opzione Nessuna applicazione disabilita il monitoraggio delle minacce per l'autenticazione personalizzata senza influire sulle altre funzionalità di protezione dalle minacce.
Prerequisiti per la protezione dalle minacce
Prima di iniziare, avrai bisogno di:
-
Un bacino d'utenza con un client dell'app. Per ulteriori informazioni, consulta Nozioni di base sui bacini d'utenza.
-
Imposta l'autenticazione a più fattori (MFA) su Facoltativa nella console Amazon Cognito per utilizzare la caratteristica di autenticazione adattiva basata sul rischio. Per ulteriori informazioni, consulta Aggiunta dell'autenticazione MFA a un bacino d'utenza.
-
Se utilizzi l'indirizzo e-mail per le notifiche, passa alla console Amazon SES
per configurare e verificare un indirizzo e-mail o un dominio da utilizzare con le notifiche e-mail. Per ulteriori informazioni su Amazon SES, consulta Verifica delle identità in Amazon SES.
Impostazione della protezione dalle minacce
Segui queste istruzioni per configurare la protezione dalle minacce del pool di utenti.
Nota
Per configurare una diversa configurazione di protezione dalle minacce per un client di app nella console dei pool di utenti di Amazon Cognito, seleziona l'app client dal menu App client e scegli Usa le impostazioni a livello di client.