How to Prevent Brute Force Attacks

วิธีป้องกันการโจมตีแบบ Brute Force: 9 การควบคุมที่ได้รับการพิสูจน์แล้ว

โดย Benish Parvaiz·

เพื่อป้องกันการโจมตีแบบ bruteforce จำเป็นต้องมีการตรวจสอบสิทธิ์แบบหลายปัจจัยในการเข้าสู่ระบบผ่านอินเทอร์เน็ตทุกครั้ง ความพยายามที่ล้มเหลวตามอัตราตามบัญชี IP และทั่วโลก บล็อกรหัสผ่านที่ละเมิด จัดเก็บแฮชด้วย Argon2id หรือ bcrypt และแจ้งเตือนเมื่อเข้าสู่ระบบล้มเหลวผิดปกติ เลเยอร์การควบคุมเหล่านี้ เพราะไม่มีใครหยุดทุกตัวแปรได้

เปิดบันทึกการตรวจสอบสิทธิ์ของเซิร์ฟเวอร์ SSH สองสามชั่วโมงหลังจากออนไลน์ แล้วคุณจะเห็นสิ่งนี้:

3 ต.ค. 02:14:07 web01 sshd [2231]: รหัสผ่านล้มเหลวสำหรับรูทจาก 203.0.113.45 พอร์ต 51022 ssh2
3 ต.ค. 02:14:09 web01 sshd [2233]: รหัสผ่านล้มเหลวสำหรับผู้ดูแลระบบจาก 198.51.100.17 พอร์ต 40318 ssh2
3 ต.ค. 02:14:11 web01 sshd [2236]: รหัสผ่านล้มเหลวสำหรับ Ubuntu จาก 192.0.2.88 พอร์ต 33874 ssh2

ชื่อผู้ใช้สามชื่อ สาม IP ห่างกันสองวินาที ไม่มีใครกำลังพิมพ์ บอทจะทดสอบทุกหน้าเข้าสู่ระบบ พอร์ต SSH และจุดสิ้นสุด API ที่พวกเขาพบ และการคาดเดาที่สำเร็จเพียงครั้งเดียวจะนำไปสู่ ​​การครอบครองบัญชี. ด้านล่างนี้คือการควบคุมเก้ารายการซึ่งจัดอันดับตามการกระแทก รวมถึงวิธีตรวจจับและตอบสนองต่อการโจมตีที่กำลังดำเนินอยู่

วิธีป้องกันการโจมตีแบบ Brute Force: การควบคุม 9 แบบจัดอันดับตามผลกระทบ

  1. บังคับใช้การรับรองความถูกต้องแบบหลายปัจจัยการเดาที่ถูกต้องหรือรหัสผ่านที่รั่วไหลจะไม่ให้สิทธิ์การเข้าถึงอีกต่อไป

  2. การจำกัดอัตราและการเข้าสู่ระบบแบบเค้นเดาช้าๆถึงความเร็วที่ทำให้ไม่มีจุดหมาย

  3. ปฏิบัติตามกฎรหัสผ่าน NIST SP 800-63Bกำหนดความยาว, บล็อกรหัสผ่านที่ละเมิด, ยกเลิกการบังคับหมุนเวียน

  4. แฮชรหัสผ่านด้วย Argon2id หรือ bcryptฐานข้อมูลที่ถูกขโมยไม่ควรกลายเป็นฐานข้อมูลที่ถอดรหัส

  5. เพิ่ม CAPTCHA และการตรวจจับบอทแบบเลือกท้าทายการจราจรที่น่าสงสัยเท่านั้น

  6. การเข้าสู่ระบบ SSH, RDP, CMS และ API ที่แข็งแกร่งขึ้นปิดบริการที่ผู้โจมตีโจมตีก่อน

  7. ใช้ชื่อเสียงของ IP กฎทางภูมิศาสตร์ และ WAFตัดการจราจรที่ไม่ดีที่ทราบไว้ก่อน

  8. ตรวจสอบและแจ้งเตือนเกี่ยวกับความล้มเหลวในการรับรองความถูกต้องจับสิ่งที่หลุดพ้นการป้องกัน

  9. ทดสอบการป้องกันของคุณเองยืนยันว่าการควบคุมทำงานได้ก่อนที่ผู้โจมตีจะทำงาน

ตรงต่อเวลา? ทำการควบคุม 1, 2 และ 8 ก่อน MFA จำกัดความเสียหาย การจำกัดอัตราจะทำให้การโจมตีช้าลง และการเฝ้าติดตามจะบอกคุณว่ามันกำลังเกิดขึ้น

เหตุใดการป้องกันจึงแตกต่างกันไปตามตัวแปร

How to Prevent Brute Force Attacks

ตัวแปรแต่ละตัวจะถูกหยุดโดยการควบคุมที่แตกต่างกัน ดังนั้นจงรู้ไว้ด้วยว่าคุณกำลังเผชิญกับตัวแป���ใด

ตัวแปร

มันทำงานอย่างไร

ลายเซ็นบันทึก

การควบคุมที่ดีที่สุด

การใช้กำลังดุร้ายอย่างง่าย

เดาได้มากมายกับบัญชีเดียว

ความล้มเหลวหลายครั้ง ชื่อผู้ใช้เดียว

เค้นล็อคชั่วคราว

การพ่นรหัสผ่าน

รหัสผ่านทั่วไปสองสามรหัสในหลายบัญชี

ความล้มเหลวหนึ่งหรือสองครั้งต่อบัญชี

ต่อ IP และขีดจำกัดสากล MFA

การกรอกข้อมูลรับรอง

คู่ชื่อผู้ใช้และรหัสผ่านที่รั่วไหลถูกเล่นซ้ำ

IP แบบหมุนเวียนปริมาณมาก

MFA, การคัดกรองการละเมิด

แคร็กออฟไลน์

คาดเดาแฮชที่ถูกขโมย

ไม่มีในระบบของคุณ

Argon2id หรือ bcrypt รหัสผ่านยาว

พ่นความพ่ายแพ้ต่อบัญชีเพราะแต่ละบัญชีแทบจะไม่เห็นความล้มเหลวเลย การแคร็กแบบออฟไลน์ไม่ทิ้งร่องรอยใดๆ เลย ซึ่งเป็นเหตุผลว่าทำไมการแฮชจึงมีความสำคัญแม��ว่าหน้าเข้าสู่ระบบของคุณจะสมบูรณ์แบบก็ตาม

การควบคุม 1: บังคับใช้การตรวจสอบสิทธิ์แบบหลายปัจจัย

How to Prevent Brute Force Attacks

MFA อยู่ในอันดับแรกเนื่องจากทำให้รหัสผ่านที่ถูกต้องไม่เพียงพอ จัดอันดับตามความแข็งแกร่ง:

  1. รหัสผ่านและปุ่ม FIDO2ป้องกันฟิชชิ่งได้เนื่องจากข้อมูลรับรองเชื่อมโยงกับโดเมนจริง

  2. แอปยืนยันตัวตน TOTPมั่นคง แม้ว่าพร็อกซีฟิชชิ่งสดสามารถถ่ายทอดรหัสได้

  3. กดด้วยการจับคู่หมายเลขบล็อกการอนุมัติแบบปกปิด

  4. รหัส SMSอ่อนแอที่สุด เสี่ยงต่อการสลับซิม ใช้เป็นทางเลือกเท่านั้น

ตอบโต้ความเหนื่อยล้าของ MFA โดยที่ผู้โจมตีส่งสแปมจนกว่าจะมีคนอนุมัติ โดยมีการจับคู่หมายเลข การจำกัดการแจ้งเตือนต่อชั่วโมง และการแจ้งเตือนหลังจากการปฏิเสธซ้ำหลายครั้ง เปิดตัวตามรัศมี: แผงผู้ดูแลระบบและคอนโซลระบบคลาวด์ จากนั้นอีเมล VPN และการโฮสต์โค้ด จากนั้นคนอื่นๆ ล็อคเส้นทางการกู้คืนด้วย อย่าปล่อยให้ฝ่ายสนับสนุนปิดใช้งาน MFA ทางอีเมลเพียงอย่างเดียว

การควบคุม 2: การจำกัดอัตราและความพยายามในการเข้าสู่ระบบ

How to Prevent Brute Force Attacks

บอทที่พยายามใช้รหัสผ่าน 10,000 รหัสต่อนาทีถือเป็นภัยคุกคาม ถือไปนาทีละ 5 เลยก็ว่าได้ เร่งความเร็วก่อนที่คุณจะล็อค เนื่อ���จากการล็อคแบบถาวรทำให้ผู้โจมตีปฏิเสธการให้บริการแก่ผู้ใช้จริง

  • ความล้มเหลว 1 ถึง 3: ไม่มีความล่าช้า

  • ความล้มเหลว 4 เป็นต้นไป: 1, 2, 4, 8 วินาที ต่อยอดที่ 60

  • หลังจากล้มเหลว 10 ครั้ง: ล็อค 15 นาทีพร้อมอีเมลถึงเจ้าของบัญชี

ขีดจำกัดด้านสามมิติ เนื่องจากแต่ละตัวแปรเลื่อนผ่านมิติที่แตกต่างกัน: ต่อบัญชี (ความล้มเหลว 10 ครั้งต่อ 15 นาที) ต่อ IP (20 ครั้งต่อนาที) และทั่วโลก (การแจ้งเตือนสูงกว่าความล้มเหลวพื้นฐาน 3 เท่า)

nginx

Limit_req_zone $binary_remote_addr โซน=เข้าสู่ระบบ:10m อัตรา=5r/m;

ตำแหน่ง / เข้าสู่ระบบ {
    โซน Limit_req = การเข้าสู่ระบบระเบิด = 3 nodelay;
    Limit_req_status 429;
    proxy_pass http://app_backend;
}

Nginx เห็นเฉพาะ IP เท่านั้น ดังนั้นให้ใช้ตัวนับ Redis หรือ WAF สำหรับบัญชีและเลเยอร์ส่วนกลาง ใช้ขีดจำกัดเดียวกันกับการรีเซ็ตรหัสผ่าน รายการ MFA (รหัส 6 หลักมีเพียง 1,000,000 ชุด) และเส้นทางการเข้าสู่ระบบ API

การควบคุม 3: ตั้งกฎรหัสผ่านตามมาตรฐาน NIST SP 800-63B

NIST แทนที่กฎความซับซ้อนแบบเก่าด้วยคำแนะนำที่สร้างขึ้นตามวิธีที่ผู้โจมตีคาดเดา

  • ต้องมีอักขระอย่างน้อย 8 ตัวสำหรับ MFA และ 15 ตัวขึ้นไปสำหรับบัญชีผู้ดูแลระบบ อนุญาต 64 ขึ้นไป

  • ยกเลิกการบังคับผสมสัญลักษณ์และตัวเลขลวดเย็บแบตเตอรี่ม้าที่ถูกต้องเต้นป@ssw0rd!.

  • ตรวจสอบรหัสผ่านใหม่กับ Have I Been Pwned Pwned Passwords API ซึ่งใช้ k-anonymity ดังนั้นรหัสผ่านแบบเต็มจะไม่ออกจากระบบของคุณ

  • สิ้นสุดการหมุนเวียนตามกำหนด บังคับให้รีเซ็ตเมื่อมีหลักฐานของการประนีประนอมเท่านั้น เช่น การแข่งขันที่พบผ่านการตรวจสอบเว็บมืด.

  • อนุญาตให้วางเพื่อให้ผู้จัดการรหัสผ่านทำงานได้

หากผู้ตรวจสอบยังคงต้องการการหมุนเวียน ให้จัดทำเอกสารเหตุผลของ NIST และใช้กฎที่เข้มงวดยิ่งขึ้นเฉพาะในกรณีที่กรอบงานกำหนดเท่านั้น

การควบคุม 4: รหัสผ่านแฮชเพื่อหยุดการโจมตีออฟไลน์

การจำกัดอัตราจะไม่ทำอะไรเลยเมื่อผู้โจมตียึดฐานข้อมูลของคุณ GPU สมัยใหม่จะทดสอบการเดา MD5 นับพันล้านครั้งต่อวินาที ดังนั้นแฮชที่รวดเร็วจึงตกในไม่กี่ชั่วโมง นี่คือที่ทำความเข้าใจวิธีการทำงานของแฮชจ่ายออกไป ใช้อัลกอริธึมที่ช้าและต้องใช้หน่วยความจำมาก:

  1. อาร์กอน2ไอดีคำแนะนำ OWASP ปัจจุบัน

  2. การเข้ารหัสทางเลือกที่แข็งแกร่ง

  3. bcrypt.ผ่านการทดสอบการรบแล้ว ปัจจัยต้นทุน 12 หรือสูงกว่า

  4. PBKDF2.เฉพาะในกรณีที่จำเป็นต้องมีการปฏิบัติตามข้อกำหนด ทำซ้ำ 600,000 ครั้งขึ้นไป

ห้ามใช้ MD5, SHA-1 หรือ SHA-256 เพียงอย่างเดียว ห้องสมุดจัดการเรื่องเกลือ ดังนั้นอย่าเขียนเอง ปรับปัจจัยการทำงานเป็นประมาณ 250 ถึง 500 มิลลิวินาทีต่อแฮช และแฮชอีกครั้งเมื่อเข้าสู่ระบบครั้งถัดไปเมื่อการตั้งค่าได้รับการปรับปรุง

หลาม

จาก argon2 นำเข้า PasswordHasher
ph = PasswordHasher (time_cost=2, memory_cost=19456, ความขนาน=1)
ที่เก็บไว้ = ph.hash (รหัสผ่าน)
ph.verify (เก็บไว้, รหัสผ่าน) # เพิ่มขึ้นเมื่อไม่ตรงกัน

ยืนยันพารามิเตอร์กับเอกสารข้อมูลสรุปการจัดเก็บรหัสผ่าน OWASP ปัจจุบันก่อนจัดส่ง

การควบคุม 5: เพิ่ม CAPTCHA และการตรวจจับบอทโดยเลือก

CAPTCHA เพิ่มการเสียดสี ไม่ใช่กำแพง บริการแก้ปัญหาขายความท้าทายที่มนุษย์แก้ไขได้ในราคาถูก และขณะนี้โมเดล AI สามารถเอาชนะปริศนาภาพได้มากมาย ก่อให้เกิดความท้าทายที่มีความเสี่ยง: ความล้มเหลวตั้งแต่สามครั้งขึ้นไป อุปกรณ์หรือประเทศใหม่ IP ของผู้ให้บริการโฮสติ้ง หรือลายเซ็นของเบราว์เซอร์แบบไม่มีส่วนหัว คะแนน Cloudflare Turnstile, hCaptcha และ reCAPTCHA v3 มองไม่เห็น จับคู่กับลายนิ้วมือของอุปกรณ์และการวิเคราะห์เวลา และเสนอทางเลือกที่เข้าถึงได้สำหรับผู้ใช้ที่ไม่สามารถเอาชนะความท้าทายด้านการมองเห็นได้

การควบคุม 6: เสริมความแข็งแกร่งให้กับผู้โจมตีบริการท��่ถูกโจมตีมากที่สุด

สสส.ลบรหัสผ่านและการใช้กำลังดุร้ายไม่มีอะไรต้องเดา

รหัสผ่านการตรวจสอบเลขที่
หมายเลข PermitRootLogin
AllowUsers ปรับใช้ผู้ดูแลระบบ
MaxAuthTries 3

สร้างคีย์ด้วยssh-keygen -t ed25519ยืนยันการเข้าสู่ระบบด้วยคีย์ในเซสชันที่สอง จากนั้นโหลดซ้ำsshd. เพิ่ม Fail2ban เป็นเลเยอร์สนับสนุน การเปลี่ยนพอร์ตจะช่วยลดเสียงบันทึกแต่ไม่ใช่การควบคุม

กสท.อย่าเปิดเผยพอร์ต 3389 วางไว้ด้านหลัง VPN หรือเกตเวย์ (ดูวิธีการZTNA และ VPN เหมาะกับกลยุทธ์ความปลอดภัยสมัยใหม่) เปิดใช้งานการตรวจสอบสิทธิ์ระดับเครือข่าย ต้องใช้ MFA และตั้งค่านโยบายการล็อกเป็นความล้มเหลว 5 ครั้งเป็นเวลา 15 นาที

เวิร์ดเพรสและซีเอ็มเอสจำกัดความพยายามในการเข้าสู่ระบบ บล็อก/xmlrpc.php(ของมันระบบ.มัลติคอลวิธีทดสอบรหัสผ่านหลายร้อยรายการต่อคำขอ) จำกัด/wp-login.phpตาม IP และบังคับใช้ MFA ของผู้ดูแลระบบ

APIตั้งค่าขีดจำกัดต่อคีย์และต่อ IP ด้วย429ตอบกลับ ใช้คีย์สุ่มขนาด 332 ไบต์หรือนานกว่านั้น โทเค็นหมดอายุภายในหนึ่งชั่วโมง และส่งคืนข้อผิดพลาดที่เหมือนกันสำหรับชื่อผู้ใช้และรหัสผ่านผิด

การควบคุม 7: ใช้ชื่อเสียง IP กฎทางภูมิศาสตร์ และ WAF

การกรองขอบเป็นการกรองล่วงหน้า ไม่ใช่การป้องกันหลัก ดึงฟีดชื่อเสียง เช่น AbuseIPDB และ Spamhaus DROP ท้าทายช่วงของผู้ให้บริการโฮสติ้งและโหนดทางออกของ Tor บนเส้นทางการเข้าสู่ระบบ และใช้กฎทางภูมิศาสตร์ที่ลูกค้าของคุณกระจุกตัวอยู่ ใช้ MFA แบบ step-up แทนการบล็อคแบบถาวร เพื่อให้นักเดินทางไม่ถูกล็อก ปรับใช้กฎ WAF ตามอัตรา (Cloudflare, AWS WAF หรือ ModSecurity) โดยเริ่มต้นในโหมดการนับก่อนที่จะเปลี่ยนเป็นบล็อก เครือข่ายพร็อกซีที่อยู่อาศัยจะหมุนเวียน IP ภายในบ้านจริงและหลบเลี่ยงทั้งหมดนี้ ดังนั้น MFA และการควบคุมปริมาณต่อบัญชีจึงยังคงมีภาระอยู่

การควบคุม 8: ตรวจสอบและแจ้งเต���อนเกี่ยวกับความล้มเหลวในการรับรองความถูกต้อง

How to Prevent Brute Force Attacks

การป้องกันจะล้มเหลวในที่สุด และการไม่มีการตรวจสอบการเข้าสู่ระบบแบบ Brute Force ที่ประสบความสำเร็จก็ดูเป็นเรื่องปกติ ดีการตรวจสอบความปลอดภัยทางไซเบอร์เริ่มต้นด้วยบันทึกที่ถูกต้อง: Windows Event IDs 4625, 4624 และ 4740; เอสเอสเอชauth.log401 เพิ่มขึ้นอย่างรวดเร็วในการเข้าสู่ระบบเว็บและบันทึกการลงชื่อเข้าใช้ของผู้ให้บริการข้อมูลประจำตัว อย่าบันทึกรหัสผ่าน

เขียนหนึ่งการตรวจจับต่อตัวแปร:

  • กำลังดุร้าย:ความล้มเหลวมากกว่า 10 ครั้งสำหรับหนึ่งบัญชีใน 5 นาที

  • การฉีดพ่น:IP หนึ่งตัวล้มเหลวกับชื่อผู้ใช้มากกว่า 15 ชื่อใน 30 นาที

  • การบรรจุ:ปริมาณการเข้าสู่ระ���บที่สูงกว่าพื้นฐาน 3 เท่าโดยมีอัตราส่วนความล้มเหลวสูง

  • ประนีประนอม:การเข้าสู่ระบบสำเร็จหลังจากเกิดความล้มเหลว เพจใครสักคนเพื่อสิ่งนี้

  • การละเมิด MFA:ข้อความแจ้งเตือนที่ถูกปฏิเสธตั้งแต่สามรายการขึ้นไป

ดัชนี=wineventlogรหัสเหตุการณ์=4625
| bin _ช่วงเวลา = 30 นาที
| สถิติ dc (TargetUserName) ในฐานะผู้ใช้ตาม _time, IpAddress
| โดยที่ผู้ใช้ > 15

Wazuh เป็นจุดเริ่มต้นฟรีที่มี SSH ในตัวและกฎกำลังดุร้าย เรียกใช้การแจ้งเตือนในโหมดรายงานเท่านั้นเป็นเวลาหนึ่งสัปดาห์และปรับแต่งตามพื้นฐานของคุณเอง

การควบคุม 9: ทดสอบการป้องกันของคุณเอง

การควบคุมที่ยังไม่ผ่านการทดสอบถือเป็นสมมติฐาน ทดสอบเฉพาะระบบที่คุณเป็นเจ้าของหรือได้รับอนุญาตเป็นลายลักษณ์อักษรในการทดสอบ โดยใช้บัญชีทดสอบเฉพาะ Hydra, Medusa และ Burp Intruder ครอบคลุมแบบฟอร์มและบริการการเข้าสู่ระบบ และ Hashcat ทดสอบความต้านทานออฟไลน์กับสำเนาแฮชของคุณเองในห้องทดลอง พับสิ่งนี้ให้กว้างขึ้นการทดสอบการเจาะและการประเมินช่องโหว่โปรแกรมจะเก็บไว้ตามกำหนดเวลา

ตรวจสอบว่าความล้มเหลวอย่างรวดเร็ว 15 ครั้งทำให้เกิดความล่าช้า รหัสผ่านเดียวใน 30 บัญชีจะตรวจจับสเปรย์ทริป รหัสผ่านที่ถูกต้องโดยไม่มี MFA ถูกปฏิเสธ SSH ปฏิเสธรหัสผ่าน และความล้มเหลวที่ระเบิดตามมาด้วยความสำเร็จจะไปถึงเพจเจอร์ของคุณ การทดสอบการแจ้งเตือนมีความสำคัญพอๆ กับการทดสอบบล็อก ทดสอบซ้ำทุกไตรมาสและหลังการเปลี่ยนแปลงการรับรองความถูกต้อง

จะทำอย่างไรระหว่างการโจมตีที่ใช้งาน

  1. ยืนยันขอบเขตระบุบัญชีเป้าหมาย, IP ต้นทาง และความสำเร็จใดๆ หลังจากความล้มเหลวระเบิด

  2. บล็อกแหล่งที่มาใช้ไฟร์วอลล์หรือกฎ WAF หรือบล็อกโดย ASN หรือรูป���บบคำขอหาก IP หมุนเวียน สลับกฎโหมดการนับเพื่อบล็อก

  3. ล็อคบัญชีที่ถูกบุกรุกรีเซ็ตรหัสผ่าน เพิกถอนเซสชัน และยืนยันความเป็นเจ้าของ MFA ผ่านช่องทางอื่น

  4. กระชับขึ้นชั่วคราวลดเกณฑ์ขั้นต่ำและต้องมีการยกระดับ MFA จากนั้นจึงลบมาตรการหลังการโจมตี

  5. ตามล่าหากิจกรรมหลังการประนีประนอมค้นหาอุปกรณ์ MFA ใหม่ กฎการส่งต่อกล่องจดหมาย คีย์ API และการให้สิทธิ์ OAuth

  6. เอกสาร.บันทึกว่าการควบคุมใดควรหยุดสิ่งนี้และแก้ไขช่องว่าง ตรวจสอบกำหนดเวลาการแจ้งเตือนการละเมิดหากมีการเข้าถึงข้อมูล

รายการตรวจสอบการป้องกันการใช้กำลังดุร้าย

ทำวันนี้

  • แสดงรายการการเข้าสู่ระบบผ่านอินเทอร์เน็ตทุกครั้ง

  • เปิดใช้งาน MFA ในบัญชีผู้ดูแ���ระบบ อีเมล และคลาวด์

  • ปิดการใช้งานรหัสผ่าน SSH และปิด RDP สาธารณะ

ทำสัปดาห์นี้

  • เพิ่มขีดจำกัดอัตราการเข้าสู่ระบบ รีเซ็ต และจุดสิ้นสุด MFA

  • คัดกรองรหัสผ่านกับรายการละเมิด

  • ตั้งค่าการแจ้งเตือนความสำเร็จหลังจากความล้มเหลวระเบิด

ทำไตรมาสนี้

  • ดำเนินการทดสอบที่ได้รับอนุญาตกับทุกการควบคุม

  • ปรับเกณฑ์การแจ้งเตือน

  • ปัจจัยการทำงานแฮชมาตรฐานใหม่

บรรทัดล่าง

การโจมตีแบบ Brute Force นั้นเป็นไปโดยอัตโนมัติและต่อเนื่อง ดังนั้นการป้องกันจึงต้องเป็นไปโดยอัตโนมัติเช่นกัน จัดลำดับความสำคัญของ MFA, การจำกัดอัตราแบบเลเยอร์, ​​การแฮชที่แข็งแกร่งพร้อมการคัดกรองการละเมิด และการแจ้งเตือนเกี่ยวกับความสำเร็จหลังจากความล้มเหลว พวกเขาช่วยกันเพิ่มค่าใช้จ่ายในการโจมตีคุณเกินกว่าที่บอทส่วนใหญ่จะใช้

ขั้นตอนต่อไปในวันนี้:แสดงรายการการเข้าสู่ระบบผ่านอินเทอร์เน็ตทุกครั้ง และทำเครื่องหมายว่ารายการใดไม่มี MFA และการจำกัดอัตรา แก้ไขแผงผู้ดูแลระบบ อีเมล และการเข้าถึงระยะไกลก่อน

คำถามที่พบบ่อย

วิธีที่มีประสิทธิภาพที่สุดในการป้องกันการโจมตีแบบเดรัจฉานคืออะไร?

MFA ที่ป้องกันการฟิชชิ่ง เช่น รหัสผ่านหรือคีย์ FIDO2 มันทำให้รหัสผ่านที่ถูกต้องไม่เพียงพอ ซึ่งจะทำให้การเดา การยัดข้อมูลประจำตัว และการฟิชชิ่งเป็นกลาง จับคู่กับการจำกัดอัตรา

การล็อคบัญชีสามารถหยุดการโจมตีแบบ Brute Force ได้หรือไม่?

มันหยุดการเดาบัญชีเดียว แต่ผู้โจมตีสามารถทริกเกอร์การล็อคเพื่อบล็อกผู้ใช้จริง และมันไม่ทำอะไรเลยกับการพ่นรหัสผ่าน ใช้ความล่าช้าแบบก้าวหน้าบวกกับขีดจำกัดต่อ IP และทั่วโลก

การบังคับรหัสผ่านแบบเดรัจฉานใช้เวลานานเท่าใด?

ขึ้นอยู่กับความยาว ชุดอักขระ และประเภทแฮช ความยาวมีความสำคัญที่สุด และการแฮชที่รวดเร็วเช่น MD5 จะเร็วกว่า Argon2id มาก ทดสอบแฮชของคุณเองในห้องแล็บแทนที่จะเชื่อถือบุคคลทั่วไป

VPN หรือการเปลี่ยนพอร์ตเริ่มต้นสามารถหยุดการโจมตีแบบ bruteforce ได้หรือไม่?

VPN จะลบการเปิดเผยต่อสาธารณะ ดังนั้นผู้โจมตีจะต้องผ่านการรับรองความถูกต้องก่อน การเปลี่ยนพอร์ตจะตัดเสียงรบกวนของเครื่องสแกนเท่านั้น และจะพบได้ภายในไม่กี่นาที

อะไรคือความแตกต่างระหว่างกำลังเดรัจฉานและการบรรจุข้อมูลรับรอง?

กำลังดุร้ายเดารหัสผ่าน การเติมข้อมูลประจำตัวจะเล่นซ้ำคู่ที่รั่วไหลออกมาจริง โดยเดิมพันว่าจะใช้ซ้ำ รหัสผ่านที่ไม่ซ้ำ การคัดกรองการละเมิด และ MFA หยุดการบรรจุ

ฉันจะรู้ได้อย่างไรว่าฉันถูกบังคับอย่างดุร้าย?

มองหาการเข้าสู่ระบบที่ล้มเหลวอย่างรวดเร็ว, IP หนึ่งรายการล้มเหลวในชื่อผู้ใช้หลายรายการ, รห��สผ่านเดียวที่ลองใช้ในหลายบัญชี และการล็อกอย่างท่วมท้น ความสำเร็จทันทีหลังจากความล้มเหลวระเบิดเป็นสัญญาณที่ร้ายแรงที่สุด

Fail2ban เพียงพอที่จะปกป้อง SSH หรือไม่

ไม่ การโจมตีแบบกระจายอยู่ภายใต้ขีดจำกัด ปิดใช้งานการตรวจสอบสิทธิ์ด้วยรหัสผ่านและต้องใช้คีย์ และคง Fail2ban ไว้เป็นเลเยอร์ที่รองรับ

พร้อมที่จะรับการปกป้องแล้วหรือยัง?

เริ่มต้นการเดินทางที่ปลอดภัยของคุณวันนี้

รับคำปรึกษาฟรีจากผู้เชี่ยวชาญด้านความปลอดภัยทางไซเบอร์ของเรา ไม่จำเป็นต้องมีความมุ่งมั่น