Adobe Commerce Advanced Security
Adobe Commerce Advanced Security è un prodotto che funziona con Adobe Commerce on Cloud Infrastructure per mantenere il tuo negozio online veloce, disponibile e sicuro. Queste funzionalità consentono di proteggere i ricavi, ridurre i tempi di inattività e mantenere la fiducia dei clienti durante i picchi di traffico e gli attacchi automatizzati.
Adobe Commerce on Cloud Infrastructure include la protezione integrata Layer 3 e 4 DDoS e un Firewall applicazione Web (WAF). Nel modello di responsabilità condivisa, il rilevamento dei dati DDoS di Layer 7, la protezione dei bot e il blocco proattivo degli indirizzi IP sono responsabilità degli esercenti, che Adobe Commerce Advanced Security è progettato per gestire.
Advanced Security estende la protezione della vetrina attraverso funzionalità di sicurezza edge basate su Fastly, che offrono la gestione dei bot, la limitazione avanzata della velocità e la protezione DDoS Layer 7 come parte di una piattaforma edge unificata che combina scalabilità, prestazioni e sicurezza ai margini della rete.
Funzionalità di base
Adobe Commerce Advanced Security include le seguenti protezioni aggiuntive:
-
Gestione bot—Identifica e attenua le attività bot indesiderate nelle applicazioni web. Il servizio di gestione dei bot distingue tra bot legittimi (crawler di motori di ricerca, bot per social media) e quelli dannosi, fornendo una classificazione in tempo reale ai margini della rete con opzioni per bloccare, consentire, sfidare o limitare il traffico.
-
Protezione DDoS: fornisce protezione DDoS di livello 7 (livello applicazione) oltre la protezione Layer 3 e 4 esistente inclusa in tutti i Adobe Commerce on Cloud Infrastructure progetti. Il servizio di protezione DDoS assorbe gli attacchi volumetrici su larga scala e garantisce la disponibilità continua delle applicazioni durante gli eventi Distributed Denial of Service (DDoS), proteggendo i ricavi durante i periodi di traffico di picco.
-
Limitazione avanzata velocità—Fornisce regole di limitazione della velocità configurabili che proteggono da abusi URL specifici, endpoint API e risorse dell’applicazione. Il servizio Advanced Rate Limiting estende il limite di velocità di base disponibile tramite il modulo Fastly CDN per indirizzare specifici modelli di traffico e vettori di attacco, riducendo la tensione dell’infrastruttura e i costi cloud.
Regole e protezioni predefinite
Le regole e le protezioni predefinite seguenti sono disponibili con Advanced Security.
DDoS Layer 7
- Le soglie DDoS sono integrate nella piattaforma Fastly CDN e non possono attualmente essere personalizzate in base al cliente.
- I registri per il traffico bloccato dalle protezioni DDoS non sono direttamente visibili ai clienti.
- Su richiesta, il supporto Adobe Commerce può fornire dettagli relativi al traffico DDoS bloccato.
- Le funzionalità native di inoltro dei registri DDoS sono previste in una versione futura.
Gestione bot
Le seguenti protezioni di base per la gestione dei bot sono disponibili tramite la dashboard di Signal Sciences di Fastly.
sigsci_tagssigsci_tagsAgent_responseAgent_responseAgent_responseMonitorare la protezione dei bot e le attività NGWAF
I registri CDN vengono inoltrati automaticamente all’account New Relic del cliente. Per ulteriori dettagli, consulta Gestione registro.
I registri CDN includono la telemetria integrata di Signal Sciences (Bot Protection / Next-Generation WAF), che consente ai clienti di monitorare gli eventi relativi alla sicurezza direttamente all’interno di New Relic.
I campi chiave includono:
Sigsci_Tags- Indica le classificazioni e i tag applicati da Signal Sciences.Agent_response- Indica l’azione eseguita dall’agente NGWAF/Protezione bot.
Esempi:
-
Per identificare il traffico bloccato dalle regole di protezione bot o NGWAF:
Agent_response:"406"Il codice di risposta 406 indica che la richiesta è stata bloccata dai controlli di sicurezza.
-
Per identificare le richieste contrassegnate come sospetti bot non validi:
Sigsci_Tags:"*SUSPECTED-BAD-BOT*"
Questi campi possono essere utilizzati per creare dashboard, avvisi e indagini all’interno di New Relic per monitorare le attività bot, le richieste bloccate e altri eventi relativi alla sicurezza.
Le funzionalità VCL esistenti rimangono invariate
L’abilitazione del componente aggiuntivo Advanced Security non modifica né sostituisce i controlli di sicurezza esistenti basati su Fastly VCL.
Le seguenti funzionalità di blocco VCL esistenti continuano a funzionare senza alcuna modifica:
- Blocco basato su IP
- Blocco geografico
- Blocco basato su agente utente
- Blocco basato su firma JA3
- Blocco basato su firma JA4
I clienti possono continuare a utilizzare le configurazioni VCL personalizzate e le regole di sicurezza esistenti insieme alle funzionalità del componente aggiuntivo Advanced Security.
Il componente aggiuntivo Advanced Security funziona in aggiunta alla rete CDN Fastly standard e alle protezioni VCL esistenti già disponibili in Adobe Commerce on Cloud Infrastructure.
Copertura delle minacce
Advanced Security protegge le vetrine da una serie di minacce automatizzate e a livello di applicazione.
Abuso basato su bot
- Inserimento di credenziali - Tentativi automatici di accesso utilizzando credenziali rubate da violazioni di dati.
- Acquisizione dell’account: bot che tentano di ottenere l’accesso non autorizzato agli account dei clienti.
- Abuso nella creazione di account: creazione automatica di account falsi a scopo di frode o abuso.
- Test della carta: bot che sottopongono a test i numeri di carta di credito rubati rispetto al processore pagamenti.
- Raschiatura dei contenuti: estrazione automatizzata dei dati di prodotto, dei prezzi o dei contenuti dalla vetrina.
- Magazzino—Bot che tengono i prodotti nei carrelli per evitare acquisti legittimi.
Gestione dei bot basati su IA
- Rilevamento crawler di IA: identifica e gestisce i crawler di IA che eseguono il raschiamento del contenuto per addestrare modelli di linguaggio di grandi dimensioni senza consenso.
- Controllo fetcher AI—Controlla i fetcher AI utilizzati nei risultati in tempo reale delle Ricerche IA.
- Criteri bot di IA configurabili: distingue tra bot di IA verificati e sospetti con tipi di segnale configurabili per l’applicazione dei criteri.
Attacchi a livello di applicazione
- Attacchi DDoS di livello 7: attacchi distribuiti destinati al livello dell’applicazione che ignorano le protezioni integrate di livello 3 e 4. Advanced Security assorbe questi attacchi volumetrici al perimetro prima che raggiungano i server di origine.
- Abuso di URL e API - Attacchi che hanno come target URL o endpoint API specifici distribuiti su un gran numero di indirizzi IP, in cui il blocco di singoli IP non è efficace.
- Attacchi non compatibili con la cache - Richieste con parametri di query manipolati progettati per ignorare il caching CDN e sopraffare il server di origine.
Funzionalità aggiuntive
- Sfide dinamiche: assegna automaticamente la sfida ottimale al traffico sospetto. Sfrutta i Private Access Tokens (PAT) per convalidare una parte delle richieste senza alcun impatto sull’esperienza utente.
- Tecnologia dell’inganno - Indirizza i tentativi di acquisizione dell’account restituendo informazioni false agli aggressori, mitigando il loro attacco e interrompendo la loro capacità di operare su larga scala.
Scegli la protezione giusta
Segui questa guida per determinare se Advanced Security è la soluzione giusta per le tue esigenze di protezione della vetrina o se le protezioni esistenti o le soluzioni alternative sono più appropriate.
Quando utilizzare Advanced Security
Gli scenari seguenti sono più adatti con Advanced Security:
Quando utilizzare le protezioni esistenti
Con le protezioni esistenti è meglio affrontare i seguenti scenari:
Quando utilizzare protezioni alternative
I seguenti scenari sono meglio gestiti con protezioni alternative che possono integrare Advanced Security:
Posizionamento dello stack di sicurezza
Advanced Security si inserisce nell’architettura di sicurezza Adobe Commerce più ampia come livello aggiuntivo di protezione basata su Edge. Funziona insieme e non sostituisce le protezioni DDoS di WAF e Layer 3/4 già incluse in Adobe Commerce on Cloud Infrastructure. Le sezioni seguenti spiegano in che modo si relazionano con le protezioni esistenti e le responsabilità che rimangono al cliente.
Protezione inclusa
Adobe Commerce on Cloud Infrastructure include le seguenti funzionalità di sicurezza:
- Firewall applicazione Web (WAF): protezione gestita contro SQL injection, Cross-Site Scripting (XSS) e altre dieci minacce principali di Open Web Application Security Project (OWASP). Disponibile solo negli ambienti di produzione.
- Protezione DDoS di livello 3 e 4: protezione incorporata contro attacchi a livello di rete, ad esempio attacchi SYN, inondazioni UDP, attacchi basati su ICMP e attacchi a livello di TCP. Abilitato automaticamente con Fastly CDN.
- Certificati SSL/TLS: certificati di crittografia convalidati dal dominio per il traffico HTTPS sicuro.
- Mascheramento origine: assicura tutte le route di traffico attraverso Fastly, bloccando l’accesso diretto ai server di origine.
- Frammenti di sicurezza basati su VCL—Regole VCL (Custom Varnish Configuration Language) per il blocco IP, la inserire nell’elenco Consentiti di e il filtro delle richieste.
Protezione aggiuntiva da Advanced Security
Advanced Security fornisce una protezione maggiore rispetto alle protezioni incorporate incluse in Adobe Commerce on Cloud Infrastructure, ma a un costo aggiuntivo:
- Gestione bot: rilevamento e mitigazione dei bot basati su Edge con gestione dei bot basati sull’intelligenza artificiale.
- Protezione DDoS di livello 7: assorbimento e difesa DDoS di livello applicazione.
- Advanced Rate Limiting—Controlli della velocità granulare per gli URL e gli endpoint API.
- Dynamic Challenges and Deception Technology—Assegnazione automatizzata delle sfide e mitigazione dell’acquisizione dell’account.
Responsabilità del cliente
- Prevenzione delle frodi: punteggio di frode a livello di transazione e rilevamento delle frodi nei pagamenti.
- Gestione delle identità e degli accessi: autenticazione del cliente, autorizzazione e gestione delle sessioni.
- Test di sicurezza dell’applicazione: SAST/DAST e analisi delle vulnerabilità.
- Configurazioni di sicurezza personalizzate: regole basate su VCL, inserisce nell’elenco Consentiti di IP e inserisce nell’elenco Bloccati di.
- Strumenti di conformità: scansione PCI, reporting sulla conformità SOC e strumenti di controllo normativi.
- Protezione avanzata a livello di applicazione: autenticazione API basata su token, normalizzazione dei parametri di query e progettazione della strategia di caching.
Per una panoramica completa delle responsabilità di Adobe e della sicurezza del cliente, vedere il modello di responsabilità condivisa.
Modelli di attacco e protezioni comuni
La tabella seguente mappa i pattern di attacco comuni al livello di protezione appropriato all’interno dello stack di sicurezza di Adobe Commerce.
Comportamento di blocco di WAF
Il seguente comportamento di WAF si applica a tutti i Adobe Commerce on Cloud Infrastructure progetti, indipendentemente dal fatto che Advanced Security sia abilitato o meno. Il servizio WAF incluso utilizza il seguente comportamento di blocco per i segnali di attacco comuni:
- Le richieste SQL injection vengono bloccate immediatamente, anche per una singola richiesta corrispondente.
- Le richieste identificate con i seguenti segnali di minaccia provenienti da un IP dannoso noto vengono bloccate immediatamente: Backdoor, Attack Tooling, CMDEXE, Log4J JNDI, Traversal e XSS.
- Le richieste provenienti da IP non dannosi che presentano i segnali di minaccia di cui sopra vengono bloccate quando superano le soglie seguenti:
Richiedi Advanced Security
Per richiedere Advanced Security:
-
Contatta il team del tuo account Adobe o il rappresentante commerciale Adobe per discutere di Advanced Security per il tuo progetto.
-
Dopo aver acquistato Advanced Security, invia un ticket di supporto Adobe Commerce richiedendo l’abilitazione di Advanced Security. Includi l’ID progetto Adobe Commerce on Cloud Infrastructure e gli ambienti che richiedono l’abilitazione (ad esempio, Produzione e Staging).
-
Adobe attiva Advanced Security nel servizio Fastly e configura i criteri di protezione iniziali. L’abilitazione di solito viene completata entro pochi giorni lavorativi dall’invio del biglietto.
-
Si riceve la conferma che Advanced Security è attivo, insieme ai dettagli sulle protezioni abilitate per gli ambienti.
Limitazioni
Advanced Security fornisce la protezione della vetrina edge-layer. Le seguenti funzionalità non sono disponibili e sono meglio gestite con soluzioni complementari:
- Il punteggio di frode a livello di transazione—Advanced Security non valuta le singole transazioni di pagamento per il rischio di frode. Utilizza una piattaforma dedicata di prevenzione delle frodi per il punteggio a livello di transazione.
- Gestione degli accessi e delle identità (IAM)—Advanced Security non gestisce l’autenticazione utente, l’autorizzazione o la gestione delle sessioni. Questi articoli rimangono responsabilità del cliente.
- Il test di sicurezza delle applicazioni statiche e dinamiche (SAST/DAST)—Advanced Security non include il test di penetrazione o l’analisi delle vulnerabilità a livello di codice.
- Sicurezza API: mentre la limitazione avanzata della velocità consente di proteggere gli endpoint API da abusi, non vengono fornite funzionalità di sicurezza API complete quali la convalida dello schema e la gestione del gateway API.
- Prevenzione completa delle frodi—Advanced Security si concentra sulla protezione della vetrina edge-layer e non è una piattaforma completa di gestione delle frodi.
- Strumenti di conformità—Advanced Security non fornisce funzionalità di analisi PCI, rapporti di conformità SOC o audit normativi.