Adobe Commerce Advanced Security
Adobe Commerce Advanced Security是与Adobe Commerce on Cloud Infrastructure一起使用的产品,可让您的在线商店保持快速、可用和安全。 这有助于在流量高峰期事件和自动攻击期间保护收入、减少停机时间,并维护客户信任。
Adobe Commerce on Cloud Infrastructure包含内置第3层和第4层DDoS保护以及Web应用程序防火墙(WAF)。 在责任分担模型中,第7层DDoS检测、机器人保护和主动IP阻止是商家责任,而Adobe Commerce Advanced Security旨在解决这些责任。
Advanced Security通过Fastly支持的边缘安全功能扩展了店面保护,该功能提供了机器人管理、高级速率限制和第7层DDoS保护,是整合了网络边缘的规模、性能和安全性的统一边缘平台的一部分。
核心功能
Adobe Commerce Advanced Security包括以下附加保护:
-
机器人管理 — 识别并减少Web应用程序上不需要的机器人活动。 机器人管理服务将合法机器人(搜索引擎爬虫、社交媒体机器人)与恶意机器人区分开来,在网络边缘提供实时分类,并包含阻止、允许、质询或速率限制流量的选项。
-
DDoS保护 — 提供第7层(应用层)DDoS保护,该保护超出了所有Adobe Commerce on Cloud Infrastructure项目中包含的现有第3层和第4层保护。 DDoS Protection Service吸收了大规模体积攻击,并确保在分布式拒绝服务(DDoS)事件期间应用程序保持连续可用性,从而保护了在流量高峰期间的收入。
-
高级速率限制 — 提供可配置的速率限制规则,保护特定URL、API端点和应用程序资源不受滥用。 高级速率限制服务超出了Fastly CDN模块提供的基本速率限制,可针对特定流量模式和攻击向量,从而减少基础架构紧张和云成本。
默认规则和保护
以下默认规则和保护适用于Advanced Security。
第7层DDo
- DDoS阈值内置于Fastly CDN平台中,当前无法根据客户进行自定义。
- 客户无法直接看到受DDoS保护阻止的流量日志。
- Adobe Commerce支持部门可以根据要求提供与被阻止的DDoS流量相关的详细信息。
- 本机DDoS日志转发功能预计将在未来版本中推出。
机器人管理
以下基线机器人管理保护可通过Fastly的Signal Sciences仪表板提供。
sigsci_tags下的New Relic日志中可见sigsci_tags下的New Relic日志中可见Agent_response下的New Relic日志中Agent_response下的New Relic日志中Agent_response下的New Relic日志中可观察性 — 监视机器人保护和NGWAF活动
CDN日志会自动转发到客户的New Relic帐户。 有关其他详细信息,请参阅日志管理。
CDN日志包含来自Signal Sciences(机器人保护/下一代WAF)的内置遥测功能,允许客户直接在New Relic中监控安全事件。
关键字段包括:
Sigsci_Tags— 指示Signal Sciences应用的分类和标记。Agent_response— 指示机器人保护/NGWAF代理执行的操作。
示例:
-
要识别由机器人保护或NGWAF规则阻止的流量,请执行以下操作:
Agent_response:"406"响应代码406表示安全控件阻止了请求。
-
要识别标记为可疑不良机器人的请求,请执行以下操作:
Sigsci_Tags:"*SUSPECTED-BAD-BOT*"
这些字段可用于在New Relic中创建仪表板、警报和调查,以监控机器人活动、阻止的请求和其他与安全相关的事件。
现有VCL功能保持不变
启用Advanced Security加载项不会修改或替换现有的基于Fastly VCL的安全控件。
下列现有VCL阻塞功能可继续运行,且不会发生任何更改:
- 基于IP的阻止
- 地理分块
- 基于用户代理的阻止
- 基于JA3签名的阻止
- JA4基于签名的阻止
客户可以继续使用现有的自定义VCL配置和安全规则以及Advanced Security附加功能。
Advanced Security加载项在Adobe Commerce on Cloud Infrastructure中已提供的标准Fastly CDN和现有VCL保护之外运行。
威胁覆盖
Advanced Security保护店面免受一系列自动化和应用层威胁。
机器人滥用
- 凭据填充 — 自动尝试使用数据泄露中盗用的凭据登录。
- 帐户接管 — 尝试对客户帐户进行未经授权的访问的机器人。
- 帐户创建滥用 — 自动创建虚假帐户以进行欺诈或滥用。
- 信用卡测试 — 对您的付款处理器测试盗用的信用卡号码的机器人。
- 内容抓取 — 从店面自动提取产品数据、定价或内容。
- 库存囤积 — 将产品保存在购物车中的机器人以防止合法购买。
AI机器人管理
- AI爬虫检测 — 标识和管理未经同意而刮取内容以训练大型语言模型的AI爬虫。
- AI获取器控件 — 控制实时AI 搜索结果中使用的AI获取器。
- 可配置AI机器人策略 — 使用可配置信号类型区分验证和可疑的AI机器人以执行策略。
应用层攻击
- 第7层DDoS攻击 — 针对绕过第3层和第4层内置保护的应用层的分布式攻击。 Advanced Security在到达原始服务器之前在边缘吸收这些体积攻击。
- URL和API滥用 — 针对特定URL或API端点的攻击分布在大量IP地址中,单个IP拦截无效。
- 缓存无效攻击 — 包含人为设计的查询参数的请求,这些查询参数旨在绕过CDN缓存并覆盖原始服务器。
其他功能
- 动态挑战 — 自动将最佳挑战分配给可疑通信。 利用私有访问令牌(PAT)无缝验证部分请求,而不影响用户体验。
- 欺骗技术 — 通过向攻击者返回虚假信息来解决帐户接管尝试问题,从而减少攻击并破坏其大规模操作能力。
选择正确的保护
使用以下指南确定Advanced Security是否是您店面保护需求的正确解决方案,还是现有的保护或替代解决方案更合适。
何时使用Advanced Security
以下情形最好使用Advanced Security来处理:
何时使用现有保护
以下情形最适合现有的保护:
何时使用替代保护
以下情形最适合使用可补充Advanced Security的替代保护:
安全栈栈定位
Advanced Security适合更广泛的Adobe Commerce安全体系结构,是附加的基于边缘的保护层。 它与WAF以及已包含在Adobe Commerce on Cloud Infrastructure中的第3/4层DDoS保护一起工作,并且不会取代。 以下各节将阐明它与现有保护机制的关系,以及客户应承担的责任。
包含保护
Adobe Commerce on Cloud Infrastructure包括以下安全功能:
- Web应用程序防火墙(WAF) — 针对SQL注入、跨站点脚本(XSS)和其他开放Web应用程序安全项目(OWASP)十大威胁的受管保护。 仅在生产环境中可用。
- 第3层和第4层DDoS保护 — 内置针对网络层攻击的保护,例如SYN泛洪、UDP泛洪、基于ICMP的攻击和TCP级别的攻击。 已使用Fastly CDN自动启用。
- SSL/TLS证书 — 用于安全HTTPS流量的经域验证的加密证书。
- 源遮蔽 — 确保通过Fastly的所有流量路由,阻止对源服务器的直接访问。
- 基于VCL的安全片段 — 用于IP阻塞、列入允许列表和请求过滤的自定义Varnish配置语言(VCL)规则。
Advanced Security
Advanced Security提供了比Adobe Commerce on Cloud Infrastructure附带的内置保护更多的保护,但需要额外付费:
- 机器人管理 — 基于Edge的机器人检测和缓解与AI机器人管理。
- 第7层DDoS保护 — 应用层DDoS吸收和防御。
- 高级速率限制—URL和API端点的粒度速率控制。
- 动态挑战和欺骗技术 — 自动挑战分配和帐户接管缓解。
客户责任
- 欺诈预防 — 交易级欺诈评分和支付欺诈检测。
- 身份和访问管理 — 客户身份验证、授权和会话管理。
- 应用程序安全测试—SAST/DAST和漏洞扫描。
- 自定义安全配置 — 基于VCL的规则、IP规则和允许列表。
- 合规性工具 — PCI扫描、SOC合规性报告和法规审核工具。
- 应用程序级强化 — 基于令牌的API身份验证、查询参数规范化和缓存策略设计。
有关Adobe和客户安全责任的完整概述,请参阅责任分担模型。
常见攻击模式和保护
下表将常见攻击模式映射到Adobe Commerce安全栈栈中的相应保护层。
WAF阻止行为
以下WAF行为适用于所有Adobe Commerce on Cloud Infrastructure项目,无论是否启用了Advanced Security。 随附的WAF服务对常见的攻击信号使用以下阻止行为:
- 立即阻止 SQL注入 请求,即使对于单个匹配请求也是如此。
- 来自已知恶意IP的以下威胁信号识别的请求会被立即阻止:后门、攻击工具、CMDEXE、Log4J JNDI、遍历和XSS。
- 如果来自显示上述威胁信号的非恶意IP的请求超过以下阈值,则会将其阻止:
请求Advanced Security
要请求Advanced Security:
-
请联系您的Adobe客户团队或Adobe销售代表,讨论您项目的Advanced Security。
-
购买Advanced Security后,提交Adobe Commerce支持票证,请求Advanced Security启用。 包括您的Adobe Commerce on Cloud Infrastructure项目ID和需要启用的环境(例如,生产和暂存)。
-
Adobe在您的Fastly服务上激活Advanced Security并配置初始保护策略。 启用通常在提交票证后的几个工作日内完成。
-
您收到确认Advanced Security处于活动状态,以及有关为您的环境启用的保护的详细信息。
限制
Advanced Security提供边缘层店面保护。 以下功能不可用,最好使用补充性解决方案来处理:
- 交易级别的欺诈得分—Advanced Security不评估单个付款交易的欺诈风险。 使用专用的防欺诈平台进行交易级评分。
- 身份和访问管理(IAM)—Advanced Security不管理用户身份验证、授权或会话管理。 这些仍然是客户的责任。
- 静态和动态应用程序安全测试(SAST/DAST)—Advanced Security不包括代码级漏洞扫描或渗透测试。
- API安全 — 虽然高级速率限制可以保护API端点免遭滥用,但是未提供诸如架构验证和API网关管理等全面的API安全功能。
- 全面防欺诈—Advanced Security侧重于边缘层店面保护,不是完整的欺诈管理平台。
- 合规性工具—Advanced Security不提供PCI扫描、SOC合规性报告或法规审核功能。