Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Seguridad avanzada con protección contra amenazas
Tras crear el grupo de usuarios, tendrá acceso a la protección contra amenazas en el menú de navegación de la consola de Amazon Cognito. Puede activar las funciones de protección contra amenazas y personalizar las acciones que se toman en respuesta a los distintos riesgos. También es posible utilizar el modo de auditoría para recopilar métricas sobre los riesgos detectados sin necesidad de aplicar mitigación alguna de seguridad. En el modo auditoría, Threat Protection publica las métricas en Amazon CloudWatch. Puede ver las métricas después de que Amazon Cognito genere su primer evento. Consulte Visualización de las métricas de protección contra amenazas.
La protección contra amenazas, anteriormente denominada funciones de seguridad avanzadas, consiste en un conjunto de herramientas de supervisión para detectar actividades no deseadas en su grupo de usuarios y herramientas de configuración para detener automáticamente cualquier actividad potencialmente maliciosa. La protección contra amenazas tiene diferentes opciones de configuración para las operaciones de autenticación estándar y personalizadas. Por ejemplo, puede que quiera enviar una notificación a un usuario con un inicio de sesión de autenticación personalizado sospechoso, en el que haya configurado factores de seguridad adicionales, pero también bloquear a un usuario con el mismo nivel de riesgo con una autenticación básica de nombre de usuario y contraseña.
La protección contra amenazas está disponible en el plan de funciones Plus. Para obtener más información, consulte Planes de funciones para grupos de usuarios.
Las siguientes opciones de grupos de usuarios son los componentes de la protección contra amenazas.
- Credenciales comprometidas
-
Los usuarios reutilizan las contraseñas de varias cuentas de usuario. La característica de credenciales comprometidas de Amazon Cognito recopila datos de filtraciones públicas de nombres de usuario y contraseñas y compara las credenciales de los usuarios con listas de credenciales filtradas. La detección de credenciales comprometidas también comprueba las contraseñas que se suelen adivinar. Puede comprobar si hay credenciales comprometidas en los flujos de autenticación username-and-password estándar de los grupos de usuarios. Amazon Cognito no detecta las credenciales comprometidas en la contraseña remota segura (SRP) ni en la autenticación personalizada.
Puede elegir las acciones del usuario que solicitan la comprobación de credenciales comprometidas y la acción que desea que Amazon Cognito realice en respuesta. Para los eventos de inicio de sesión, registro y cambio de contraseña, Amazon Cognito puede Bloquear el inicio de sesión o Permitir el inicio de sesión. En ambos casos, Amazon Cognito genera un registro de actividad del usuario, donde puede encontrar más información sobre el evento.
- Autenticación flexible
-
Amazon Cognito puede revisar la información sobre la ubicación y el dispositivo de las solicitudes de inicio de sesión de los usuarios y aplicar una respuesta automática para proteger las cuentas de usuario del grupo de usuarios contra actividades sospechosas. Puede supervisar la actividad de los usuarios y automatizar las respuestas relativas a los niveles de riesgo detectados en el nombre de usuario, la contraseña, la SRP y la autenticación personalizada.
Al activar la protección contra amenazas, Amazon Cognito asigna una puntuación de riesgo a la actividad de los usuarios. Puede asignar una respuesta automática a una actividad sospechosa: puede solicitar la MFA, bloquear el inicio de sesión o simplemente registrar los detalles de la actividad y la puntuación de riesgo. También puede enviar automáticamente mensajes de correo electrónico para notificar al usuario la actividad sospechosa para que pueda restablecer la contraseña o realizar otras acciones autoguiadas.
- Lista de direcciones IP permitidas y denegadas
-
Con la protección contra amenazas de Amazon Cognito en el modo de función completa, puede crear direcciones IP, bloquear siempre y permitir excepciones. A una sesión de una dirección IP en la lista de excepciones Always block (Bloquear siempre) no se le asigna un nivel de riesgo mediante la autenticación adaptativa y no puede iniciar sesión en su grupo de usuarios.
- Exportación de registros
-
La protección contra amenazas registra detalles detallados de las solicitudes de autenticación de los usuarios en su grupo de usuarios. Estos registros incluyen evaluaciones de amenazas, información del usuario y metadatos de las sesiones, como la ubicación y el dispositivo. Para conservar y analizar estos registros, puede crear con ellos archivos externos. Los grupos de usuarios de Amazon Cognito exportan los registros de protección contra amenazas a Amazon S3, CloudWatch Logs y Amazon Data Firehose. Para obtener más información, consulte Visualización y exportación del historial de eventos de los usuarios.
Temas
Consideraciones y limitaciones para la protección contra amenazas
Las opciones de protección contra amenazas varían según los flujos de autenticación
Amazon Cognito admite tanto la autenticación flexible como la detección de credenciales comprometidas con los flujos de autenticación USER_PASSWORD_AUTH
y ADMIN_USER_PASSWORD_AUTH
. Solo puede habilitar la autenticación flexible para USER_SRP_AUTH
. No puede utilizar la protección contra amenazas con el inicio de sesión federado.
Bloquee siempre la IPs contribución para solicitar cuotas
Las solicitudes bloqueadas de direcciones IP que figuran en una lista de excepciones Bloquear siempre del grupo de usuarios contribuye a las cuotas de tasas de solicitudes para los grupos de usuarios.
La protección contra amenazas no aplica límites de tasas
Parte del tráfico malintencionado se caracteriza por un gran volumen de solicitudes, como los ataques de denegación de servicio (DDoS) distribuidos. Las clasificaciones de riesgo que Amazon Cognito aplica al tráfico entrante se basan en la solicitud y no tienen en cuenta el volumen de solicitudes. Las solicitudes individuales en un evento de gran volumen pueden recibir una puntuación de riesgo y una respuesta automática por motivos relacionados con la capa de aplicaciones y no por su papel en un ataque volumétrico. Para implementar defensas contra los ataques volumétricos en sus grupos de usuarios, añada la AWS WAF web ACLs. Para obtener más información, consulte Asociar una ACL AWS WAF web a un grupo de usuarios.
La protección contra amenazas no afecta a las solicitudes de M2M
La concesión de credenciales de cliente está destinada a la autorización machine-to-machine (M2M) sin conexión con las cuentas de usuario. La protección contra amenazas solo supervisa las cuentas de usuario y las contraseñas de su grupo de usuarios. Para implementar funciones de seguridad en su actividad M2M, tenga en cuenta las capacidades de monitoreo de AWS WAF las tasas de solicitudes y el contenido. Para obtener más información, consulte Asociar una ACL AWS WAF web a un grupo de usuarios.
Activar la protección contra amenazas en los grupos de usuarios
La protección contra amenazas es el término colectivo que designa a las características que supervisan las operaciones de los usuarios en busca de indicios de apropiación de cuentas y responden automáticamente para proteger las cuentas de usuario afectadas. Puede aplicar la configuración de protección contra amenazas a los usuarios cuando inician sesión con flujos de autenticación estándar y personalizados.
La protección contra amenazas genera registros que detallan el inicio y el cierre de sesión de los usuarios y otras actividades. Puede exportar estos registros a un sistema de terceros. Para obtener más información, consulte Visualización y exportación del historial de eventos de los usuarios.
Conceptos de aplicación de la protección contra amenazas
La protección contra amenazas comienza en un modo de solo auditoría, en el que el grupo de usuarios supervisa la actividad de los usuarios, asigna los niveles de riesgo y genera registros. Como práctica recomendada, ejecute el modo de solo auditoría durante dos semanas o más antes de activar el modo de función completa. Este modo incluye un conjunto de reacciones automáticas ante la detección de actividades peligrosas y contraseñas comprometidas. Con el modo de solo auditoría, puede supervisar las evaluaciones de amenazas que realiza Amazon Cognito. También puede proporcionar comentarios que servirán para entrenar la característica sobre falsos positivos y negativos.
Puede configurar la aplicación de la protección contra amenazas en el nivel del grupo de usuarios para que abarque a todos los clientes de aplicaciones del grupo de usuarios y en el nivel de los clientes de aplicaciones individuales. Las configuraciones de protección contra amenazas de los clientes de aplicación anulan la configuración del grupo de usuarios. Para configurar la protección contra amenazas para un cliente de aplicaciones, vaya a los ajustes del cliente de aplicaciones desde el menú de clientes de aplicaciones de su grupo de usuarios en la consola de Amazon Cognito. Allí, en Utilizar configuración de nivel de cliente, configure la aplicación de la protección exclusivamente para el cliente de aplicación.
Además, puede configurar la protección contra amenazas por separado para los tipos de autenticación estándar y personalizada.
Protección contra amenazas para la autenticación estándar y la autenticación personalizada
Las formas de configuración de la protección contra amenazas dependen del tipo de autenticación que realice en el grupo de usuarios y en los clientes de aplicaciones. Cada uno de los siguientes tipos de autenticación puede tener su propio modo de aplicación y respuestas automáticas.
- Autenticación estándar
-
La autenticación estándar consiste en el inicio de sesión, el cierre de sesión y la gestión de contraseñas de los usuarios con flujos de nombre de usuario y contraseña y en el inicio de sesión gestionado. La protección contra amenazas de Amazon Cognito monitorea las operaciones en busca de indicadores de riesgo cuando inician sesión con un inicio de sesión administrado o utilizan los siguientes parámetros de API
AuthFlow
:- InitiateAuth
-
USER_PASSWORD_AUTH
,USER_SRP_AUTH
. La característica de credenciales comprometidas no tiene acceso a las contraseñas en inicio de sesión conUSER_SRP_AUTH
y no supervisa los eventos relacionados con este flujo ni actúa en consecuencia. - AdminInitiateAuth
-
ADMIN_USER_PASSWORD_AUTH
,USER_SRP_AUTH
. La característica de credenciales comprometidas no tiene acceso a las contraseñas en inicio de sesión conUSER_SRP_AUTH
y no supervisa los eventos relacionados con este flujo ni actúa en consecuencia.
Puede configurar el Modo de cumplimiento de la autenticación estándar en las opciones Solo auditoría o Función completa. Para deshabilitar la supervisión de amenazas para la autenticación estándar, defina la protección contra amenazas como Sin aplicación.
- Autenticación personalizada
-
La autenticación personalizada consiste en el inicio de sesión del usuario con desencadenadores de Lambda de desafío personalizados. No puede realizar una autenticación personalizada en el inicio de sesión gestionado. La protección contra amenazas de Amazon Cognito supervisa las operaciones en busca de indicadores de riesgo cuando se inicia sesión con el parámetro
AuthFlow
de la APICUSTOM_AUTH
deInitiateAuth
yAdminInitiateAuth
.Puede configurar el Modo de cumplimiento de la autenticación personalizada en las opciones Solo auditoría, Función completa o Sin aplicación. La opción de no aplicación inhabilita la supervisión de amenazas para una autenticación personalizada sin afectar a otras funciones de protección contra amenazas.
Requisitos previos de la protección contra amenazas
Antes de comenzar, necesitará lo siguiente:
-
Un grupo de usuarios con un cliente de aplicación. Para obtener más información, consulte Introducción a los grupos de usuarios.
-
Establezca la autenticación multifactor (MFA) en Optional (Opcional) en la consola de Amazon Cognito para utilizar la característica de autenticación flexible basada en riesgos. Para obtener más información, consulte Adición de MFA a un grupo de usuarios..
-
Si utiliza notificaciones por correo electrónico, diríjase a la consola de Amazon SES
para configurar y verificar un dominio o una dirección de correo electrónico con el fin de usar notificaciones por correo electrónico. Para obtener más información sobre Amazon SES, consulte Verificación de identidades en Amazon SES.
Configuración de la protección contra amenazas
Siga estas instrucciones para configurar la protección contra amenazas para el grupo de usuarios.
nota
Para configurar una configuración de protección contra amenazas diferente para un cliente de aplicaciones en la consola de grupos de usuarios de Amazon Cognito, seleccione el cliente de aplicación en el menú Clientes de aplicaciones y elija Usar configuración a nivel de cliente.