LoginSignup
0
0

More than 1 year has passed since last update.

【Google Cloud Day'21】「パスワード リスト型攻撃からの守り方」を視聴して

Posted at

多くのウェブサービスが認証機能を提供していますが、その多くが自動化されたログイン試行の攻撃に対して十分な対策を講じていません。今日ではボットネットを活用した大規模な攻撃も珍しくなく、攻撃の矛先が向けば単純な対策は破られかねない状況にあります。本講演では、pixiv の認証基盤の運用で行っている reCAPTCHA、BigQuery、Looker を活用した対策・監視の方法をご紹介します。
https://cloudonair.withgoogle.com/events/google-cloud-day-digital-21/watch?talk=d3-sec-04

質問 回答
reCAPTCHA Enterpriseで取得したスコアに基づいたアクション (ブロッキングなど) はどのように決めて運用されていますか? ブロッキングのしきい値としては、Googleが0.5をしきい値としてそれ以下をブロック、とするように推奨しており、ピクシブでもそれにならっています。0.5以下だった場合、現在はフォールバックとしてreCAPTCHA v2を表示し、チャレンジを解ければ利用できるようにしています
切り口 内容
パスワードリスト型攻撃と事例
対策
認証ログの取り扱いについて 一般的にはSIEMw使うが、Lookerでも十分情報は収集できる
攻撃のブロック方法と課題
攻撃のブロック方法と課題に対する解決策 どれだけbotっぽいかを計算できる機能もある。PIXIVはこちらを使った。ユーザーにチェックさせるような挙動は嫌だったため。
攻撃のブロック方法と課題に対する解決策の課題
攻撃のブロック方法と課題に対する解決策の課題の解決策 oauthを使う。
上記を実装してよかった点
漏洩パスワードDBの活用

1.png
2.png
3.png
4.png
5.png
6.png
7.png
8.png
9.png
10.png
11.png
12.png
13.png
14.png
15.png
16.png

0
0
0

Register as a new user and use Qiita more conveniently

  1. You get articles that match your needs
  2. You can efficiently read back useful information
  3. You can use dark theme
What you can do with signing up
0
0