Você sabia que cerca de 40% de todo o tráfego em sites modernos vem de bots?
Alguns deles incluem "bots bons", como rastreadores de mecanismos de busca, enquanto outros incluem "bots ruins" que buscam comprar estoque ou tomar conta de contas.
O problema é que os bots hoje em dia se tornaram tão sofisticados que evoluíram para um nível indistinguível dos humanos.
Neste artigo, vamos mostrar uma maneira prática de usar o recurso de Proteção contra Bots do Azure WAF para garantir que bots bons sejam bem-vindos, mas bots ruins sejam bloqueados.
Ao definir essas configurações corretamente, você pode "operar um site que não é influenciado por bots".
Por que o gerenciamento de bots é importante?
Uma má gestão de bots pode levar aos seguintes problemas:
- Desperdício de recursos
Bots maliciosos podem tomar conta dos recursos do servidor e afetar o acesso de usuários legítimos.
Os custos de CDN e servidores também aumentarão desnecessariamente. - Dano direto ao negócio
Pode causar danos diretos ao seu negócio, como acumular estoques, extrair informações de preços ou ataques de força bruta à sua conta. - Distorção de dados
Os dados analíticos são contaminados pelo tráfego de bots, impedindo decisões de negócios precisas. - Impacto negativo no SEO
Se seu site for muito visitado por bots maliciosos, sua reputação no motor de busca também vai cair.
Vamos dar uma olhada em maneiras específicas de usar o recurso de Proteção contra Bots do Azure WAF.
Azure WAF Bot Protection Basic Setup
1. Ativando Regras de Proteção de Bots
Azure Application Gateway WAF v2 fornece um conjunto de regras de proteção contra bots.
Primeiro, abra a política WAF no portal Azure e configure as configurações a partir das regras de gerenciamento.
Regras > Regras de Gerenciamento Regras de Proteção de Bots > Políticas WAF
Existem três ações que podem ser configuradas:
- Log: Detectar e registrar bots (recomendado para implantação inicial)
- Bloquear: Bloquear bots maliciosos
- Redirecionar: Redirecionar para uma página específica
Recomendamos começar no modo "Log" durante a implantação inicial e depois passar para o modo "Bloquear" após revisar os padrões reais de tráfego.
2. Entendendo as Categorias de Bots
Bots WAF do Azure são categorizados aproximadamente da seguinte forma:
- Mecanismo de busca
- Redes Sociais
- Outros bots benignos
- Bots maliciosos
- Bots desconhecidos
Técnicas Práticas Anti-Bot
1. Utilizando Regras de Limitação de Taxa
Limitação de taxa é muito eficaz em medidas anti-bot.
O Azure WAF permite implementar limitação de taxa em regras personalizadas.
Por exemplo, se houver mais de 200 acessos de um endereço IP específico em um minuto, é possível bloquear essa comunicação.
2. Filtragem baseada na localização geográfica
Se seu negócio for geograficamente limitado, a filtragem geográfica também é eficaz.
Se você quiser acessar apenas de dentro do Japão, pode impor restrições geográficas com regras personalizadas para negar acesso do exterior.
3. Restringendo o acesso a caminhos específicos
Proteção adicional também pode ser fornecida para endpoints críticos (páginas de login, APIs, etc.).
Por exemplo, se quiser impor restrições mais rigorosas na página /login, pode usar regras personalizadas para controlá-la.
Monitoramento e Ajuste
1. Análise de logs no Azure Monitor
A análise regular de logs é importante para medir a eficácia da Proteção contra Bots.
Verifique os registros ao longo do tempo para verificar falsos positivos em comunicações empresariais e acesso legítimo dos clientes.
2. Identificando e Corrigindo Falsos Positivos
Para reduzir falsos positivos, verifique regularmente as seguintes métricas:
- Bloqueia do mesmo IP em um curto período de tempo
- Bloqueio contínuo de User-Agents específicos
- Reclamações de usuários autorizados
3. Avaliação de Impacto de Desempenho
Antes e depois da ativação da Proteção contra Bots, você pode querer comparar o seguinte:
- Tempo médio de resposta
- Utilização de recursos do servidor
- Taxa de sucesso para usuários regulares
Melhores Práticas
1. Abordagem de Implementação em Fases
Se você liberar em um estado "bloqueado" desde o início, há uma grande chance de que seu negócio seja afetado por falsos positivos inesperados.
Recomendamos que você mude de "Detetar" para "Bloquear" seguindo os passos abaixo.
- Estágio 1
- Todas as regras são operadas no modo "Log"
- Análise de padrões de tráfego
- Segundo estágio
- Apenas bots obviamente maliciosos foram alterados para "Bloquear"
- Monitoramento aprimorado de falsos positivos
- Estágio 3
- Início da operação em larga escala
- Adicionar regras personalizadas
2. Ciclo de Melhoria Contínua
As regras do WAF não param por aí quando você está em vigor.
Revise regularmente as regras conforme segue para garantir operações mais seguras.
- Revisão semanal: Verificando novos padrões de bots
- Relatório Mensal: Medição de Efetividade Geral
- Quarterly: Revisão importante do conjunto de regras
3. Alinhamento com Outras Medidas de Segurança
A introdução de um WAF pode aumentar o nível de segurança, mas ao introduzir e operar outras soluções juntos, é possível esperar operações de serviço mais seguras.
- Combinado com Proteção DDoS
- Monitoramento unificado no Azure Sentinel
- Monitoramento do lado da aplicação no Application Insights
Resumo: Combatendo Bots em Evolução
O recurso de Proteção contra Bots do Azure WAF pode ser uma ferramenta poderosa para proteger aplicações web contra diversas ameaças de bots quando configurado e operacional corretamente.
Os principais pontos são:
- Abordagem Orientada por Dados: Tome decisões baseadas em dados reais de log, não em suposições
- Aprimoramento gradual: Otimize gradualmente, não defina configurações rigorosas de repente
- Monitoramento Contínuo: As técnicas de bots evoluem diariamente, tornando as revisões regulares essenciais
Se você é uma empresa que deseja saber mais sobre como implementar e operar o Azure WAF e como configurá-lo da melhor forma para o seu ambiente, por favor, entre em contato com a Colorkrew.