Känner igen bruteforce
Upprepade misslyckade inloggningar från samma källa behandlas som ett mönster, inte som enskilda händelser. Adressen spärras.
En Windows-server med fjärrskrivbord mot internet börjar få inloggningsförsök inom kort efter att den satts upp. Inte för att någon letat efter just er, utan för att någon letar efter alla.
Fjärrskrivbord är ett attraktivt mål av en enkel anledning: lyckas någon logga in har de inte bara en fot i dörren utan hela systemet. Det finns inget mellansteg att ta sig förbi.
Angreppen är sällan sofistikerade. De består av mängder av inloggningsförsök med vanliga användarnamn och lösenord, körda automatiskt mot alla adresser där porten svarar. Volymen är metoden.
Upprepade misslyckade inloggningar från samma källa behandlas som ett mönster, inte som enskilda händelser. Adressen spärras.
Adresser som redan finns i hotdatan får aldrig ens göra ett första försök.
Portskanning och sårbarhetssökning mot servern loggas och blockeras — ofta det som kommer före ett riktigt försök.
På en server med hög belastning gör det skillnad var blockeringen sker. Drivrutinen avbryter anslutningen när den sätts upp, innan tjänsten bakom behöver hantera den.
Det innebär att en pågående bruteforce inte belastar inloggningstjänsten i samma utsträckning, och att blockeringen gäller oavsett vilket program som lyssnar på porten.
WF SecurityCloud minskar trycket kraftigt men tar inte bort behovet av starka lösenord, flerfaktorsinloggning och att inte exponera mer än nödvändigt. Ser vi att en miljö har uppenbara brister säger vi det hellre än att sälja en licens och låtsas att problemet är löst.
Beskriv vilka tjänster som är exponerade så säger vi vad som är rimligt att göra åt det.