forumApri un argomento

Abbiamo controllato il traffico in arrivo con un honeypot checker, dobbiamo fidarci dei risultati di rischio e cosa fare?

KKoray C***PartecipanteMembro della community
Iscrizione
ott 2022
Messaggio
180
#1

Gestiamo da circa otto mesi un piccolo e-commerce che vende attrezzature da cucina industriali. Mentre sul nostro server ci sono in media 12.000 visitatori unici a settimana, nelle ultime due settimane il numero di richieste giornaliere è improvvisamente triplicato. Siccome non c'era nessun aumento negli ordini o nei form di contatto ci siamo insospettiti e abbiamo esaminato i log di accesso del server. Abbiamo visto che centinaia di indirizzi IP da paesi diversi scansionavano continuamente le pagine di dettaglio prodotto e del carrello.

Quaranta di questi indirizzi IP sospetti, scelti a caso, li abbiamo fatti verificare tramite uno strumento generico di controllo honeypot trovato su internet. Lo strumento ha etichettato quasi tutti questi indirizzi che abbiamo interrogato come bot ad alto rischio, scanner o fonte di attacco nota.

Ora non riusciamo a capire esattamente cosa fare con questi risultati che abbiamo in mano. È giusto fidarsi direttamente dei risultati di questo tipo di strumenti esterni e bloccare gli IP? Rischiamo di bloccare i clienti reali del sito? Come piccola impresa che tipo di precauzione dovremmo prendere senza sovraccaricare il server?

AAycan K***Partecipante
Ruolo
Direttore risorse umane
Settore
Elettrotecnica ed elettronica
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
lug 2024
Messaggio
122
Più utile#2

Risposta breve: uno strumento esterno di controllo honeypot da solo non basta per decidere di bloccare, perché uscite aziendali condivise, utenti VPN e pool di IP dinamici possono facilmente generare falsi positivi. L'approccio sicuro è definire regole basate sul comportamento a livello di server o di applicazione invece di bannare gli IP uno per uno.

Gli indirizzi IP elencati in uno strumento di controllo honeypot indicano per lo più reti che in passato hanno mostrato comportamenti dannosi. Però siccome i provider distribuiscono IP dinamici, un indirizzo che ieri ospitava un bot oggi può essere assegnato a un normale utente domestico. Se aggiungete direttamente queste liste al firewall del server, bloccate le persone reali che cercano di acquistare dal vostro sito e subite una perdita diretta di fatturato.

Per un piccolo team la strada più sana è applicare un filtro a tre fasi: Prima di tutto installando uno strato di sicurezza cloud davanti al server, attivate i passaggi base di verifica dei bot. Secondo mettete campi nascosti che l'occhio umano non vede (campi honeypot) nei campi critici dei form e nelle pagine del carrello; bloccate silenziosamente le richieste che compilano questi campi. Infine, limitate il numero di richieste al secondo provenienti da uno stesso indirizzo IP (rate limiting). Così potete tenere sotto controllo il carico del server senza rincorrere le blacklist esterne.

ZZafer A***Partecipante
Ruolo
Segretaria
Settore
Gioielleria
Tipo di organizzazione
Azienda di 20 persone
Iscrizione
nov 2024
Messaggio
142
#3

Con il blocco statico degli IP non riesci a gestire i bot, xké le reti di bot cambiano IP di continuo. Configura il rate limiting sul web server che usi. Rallenta temporaneamente o reindirizza alla verifica del browser chi fa più di cinque richieste al secondo verso gli endpoint del carrello e della ricerca.

YYasemin Ö***PartecipanteMembro della community
Iscrizione
apr 2023
Messaggio
20
#4

Questi siti di query gratuiti di solito sono lentissimi ad aggiornare i loro database. Un indirizzo IP di un data center ripulito tre mesi fa può ancora apparire come aggressore nel sistema. Se guardi direttamente la lista e banni, perdi potenziali clienti che si connettono dalla rete mobile.

İİbrahim A***EspertoMembro della community
Iscrizione
mag 2024
Messaggio
1
#5

La soluzione più pratica che puoi applicare subito è alzare di un livello la sicurezza nell'interfaccia dove gestisci il dominio e mettere una verifica automatica del browser (challenge) per le richieste di scansione provenienti da paesi sospetti. L'utente reale apre la pagina, i bot di scansione semplici invece si bloccano.

FFerhat G***Nuovo membroMembro della community
Iscrizione
mag 2026
Messaggio
180
#6

L'ordine da seguire dovrebbe essere più o meno questo: 1) Cerca nei log del server un pattern comune di user-agent. 2) Aggiungi un link trappola nascosto nelle pagine a cui i motori di ricerca non devono accedere e isola per 24 ore gli indirizzi IP che ci entrano. 3) Metti un limite di richieste sulle pagine di pagamento e del carrello.

GGamze Y***PartecipanteMembro della community
Iscrizione
feb 2022
Messaggio
14
#7

anche noi una volta in preda al panico avevamo bloccato cinquanta ip e invece era la rete dell'ufficio di un cliente che ordinava all'ingrosso ma quelli visto che il sito non si apriva avevano fatto l'ordine da un'altra parte, il blocco statico è una cosa troppo rischiosa.

KKoray B***EspertoMembro della community
Iscrizione
gen 2023
Messaggio
235
#8

Il mese scorso in una scansione simile abbiamo individuato 3.000 indirizzi IP diversi che colpivano il nostro server. Negli strumenti esterni 1.200 sembravano rischiosi, ma quando li abbiamo esaminati è emerso che solo 75 in realtà facevano scraping dei dati. Agire in base all'IP senza guardare il comportamento fa perdere tempo.

EEmine A***PartecipanteMembro della community
Iscrizione
mar 2025
Messaggio
1
#9

Queste richieste in arrivo sono a un livello tale da bloccare il processore del server o fanno solo confusione nei log di accesso? E poi, gli intervalli orari in cui arrivano le richieste seguono uno schema preciso o sono completamente distribuiti nell'arco della giornata?

AAleyna Ş***PartecipanteMembro della community
Iscrizione
apr 2024
Messaggio
15
#10

In generale è corretto, ma manca un pezzo. Il tempo che impiegate a rilevare un problema ne determina direttamente il costo.

Lascio una nota, potrebbe servire.

NNazlı E***PartecipanteMembro della community
Iscrizione
ago 2025
Messaggio
378
#11

Questo approccio ha un costo, di cui non si parla. Quando prendete una decisione, scrivete anche lo scenario peggiore, non solo quello migliore.

Il vero problema non è il numero, ma su cosa si basa quel numero. Correggetemi se sbaglio.

VVildan Ş***PartecipanteMembro della community
Iscrizione
nov 2023
Messaggio
17
#12

La mia domanda sarà un po' da principiante, scusate. Le persone difendono le abitudini, non i processi. La resistenza nasce da lì.

Un report di scansione automatica e un penetration test non sono la stessa cosa. Correggetemi se sbaglio.

NNeslihan Y***Partecipante
Ruolo
Responsabile social media
Settore
Pubblicità e promozione
Tipo di organizzazione
azienda familiare
Iscrizione
ott 2024
Messaggio
307
#13

Concordo pienamente. Se non lo rendete scritto fin dall'inizio, poi nascono discussioni.

TTolga A***PartecipanteMembro della community
Iscrizione
nov 2023
Messaggio
346
#14

Il mio dubbio è stato chiarito, grazie.

NNazlı T***Esperto
Ruolo
Direttore vendite
Settore
Assicurazioni
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
gen 2025
Messaggio
133
#15

Argomento molto attuale. Quando prendete una decisione, scrivete anche lo scenario peggiore, non solo quello migliore.

Lascio una nota, potrebbe servire.

ZZehra A***EspertoMembro della community
Iscrizione
feb 2023
Messaggio
5
#16

Non ho alcuna esperienza in materia di strumento di controllo honeypot, quindi chiedo. Da noi la cosa che faceva perdere più tempo era non sapere chi decidesse.

Se è la prima volta, inizia in piccolo, il ridimensionamento viene dopo.

OOnur Y***Partecipante
Ruolo
Product manager
Settore
Produzione mobili
Tipo di organizzazione
attività con due sedi
Iscrizione
nov 2024
Messaggio
9

Doki · Configurazione gestione log · 2024

#17

Direi di non avere fretta. Un backup non testato non è un backup.

Inizia con un piccolo test, non impegnarti subito su tutto. Spero che le sia utile.

MMert Y***Partecipante
Ruolo
Responsabile acquisti
Settore
Contabilità e consulenza fiscale
Tipo di organizzazione
attività con due sedi
Iscrizione
mar 2023
Messaggio
3

Doki · Configurazione gestione log · 2024

#18

Nel nostro caso è andata così. Se ricevete tre risposte diverse su un argomento, la domanda è posta male.

I primi tre mesi vanno bene, i problemi emergono al quarto mese.

DDeniz D***Partecipante
Ruolo
Fondatore agenzia
Settore
Servizi di sicurezza
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
mar 2023
Messaggio
122
#19

Sono d'accordo. Se rimproverate i falsi allarmi nessuno segnalerà più nulla.

Spero che le sia utile.

EEmre K***Partecipante
Ruolo
Coordinatore corrieri
Settore
Diritto
Tipo di organizzazione
cooperativa
Iscrizione
feb 2025
Messaggio
1
#20

Nel nostro caso è andata così. Da noi la cosa che faceva perdere più tempo era non sapere chi decidesse.

Naturalmente cambia se la vostra situazione è diversa.

Rispondi