Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Gestion des blocages inattendus dans SMS Protect
Le mode filtre peut parfois bloquer un message légitime qui a été signalé comme étant un AIT potentiel. Cette page explique comment gérer le trafic légitime bloqué et comment réduire les blocages inattendus à la source.
Vérifiez que les messages sont légitimes
Avant de modifier une configuration, vérifiez que les messages bloqués sont bien légitimes. Vérifiez que le trafic bloqué est légitime avant de relâcher les contrôles. Des volumes élevés et soutenus par rapport à un certain nombre (ou à de nombreux nombres présentant des modèles parallèles identiques) peuvent indiquer une véritable attaque AIT. Utilisez les approches suivantes pour recueillir des preuves :
-
Surveillance de la configuration de la protection : passez en revue les mesures de configuration de protection dans la console SMS de messagerie des utilisateurs AWS finaux. Le tableau de bord de surveillance indique le volume et le taux de messages bloqués par pays, ce qui vous permet d'identifier les pics soudains susceptibles d'indiquer un AIT plutôt que des blocages inattendus. Pour plus d’informations, consultez Afficher les mesures de protection dans les messages SMS destinés aux utilisateurs AWS finaux.
-
Destinations des événements : configurez une destination d'événement dans votre ensemble de configuration pour recevoir des événements de distribution détaillés par message. Les événements dotés d'un
PROTECT_BLOCKEDstatut indiquent les messages bloqués par le mode Filtre. Cross-reference ces événements dans les journaux de votre application pour déterminer si les numéros de téléphone de destination appartiennent à de vrais utilisateurs. Pour plus d’informations, consultez Destinations des événements dans les messages SMS destinés aux utilisateurs AWS finaux. -
Amazon CloudWatch Metrics : permet CloudWatch de créer des alarmes sur les métriques liées à la protection. Vous pouvez définir des seuils pour vous avertir lorsque le taux de blocage dépasse les niveaux normaux, ce qui peut indiquer soit une attaque AIT, soit une augmentation du nombre de blocages inattendus. Pour plus d’informations, consultez Afficher les mesures de protection dans les messages SMS destinés aux utilisateurs AWS finaux.
Si votre enquête confirme que les messages bloqués ont été envoyés à de vrais utilisateurs qui ont initié une action (comme la demande d'un mot de passe à usage unique ou une notification transactionnelle), procédez à la correction.
Options de correction
Les options suivantes sont classées de la portée la plus étroite à la plus large. Appliquez la commande la plus étroite qui permet de résoudre le problème.
Remplace le numéro de téléphone
Ajoutez des chiffres dont le fonctionnement a été vérifié sous la rubrique Autoriser les exceptions pour contourner l'évaluation. Il s'agit de l'impact le plus limité et du moyen le plus rapide d'effacer un numéro légitime bloqué. Vous pouvez gérer les remplacements depuis la console ou l'API.
Vous pouvez définir des règles de dérogation comme étant permanentes ou assorties d'une date d'expiration. Si vos clients signalent ne pas recevoir de messages, intégrez la création de dérogation à vos flux de travail d'assistance ou à vos plateformes de données clients pour autoriser dynamiquement des numéros spécifiques.
Pour plus d’informations, consultez Règles de dérogation aux numéros de téléphone dans les messages SMS destinés aux utilisateurs AWS finaux.
Mode règle par pays
Réglez le pays sur Autoriser ou Surveiller (diffuse tout en diffusant des signaux AIT) si le filtre bloque le trafic légitime. Cela s'applique par configuration, prend effet immédiatement et affecte tout le trafic vers ce pays.
-
Filtrer pour surveiller : les messages continuent d'être évalués, mais les messages à haut risque sont envoyés au lieu d'être bloqués. Vous recevez des événements indiquant l'évaluation des risques sans impact sur la livraison.
-
Filtrer pour autoriser — Désactive entièrement l'évaluation des risques pour le pays. Tous les messages sont transmis quel que soit le score de risque. Utilisez-le uniquement pour les pays où vous avez mis en place des contrôles stricts au niveau de la couche d'application pour empêcher l'AIT.
Pour plus d'informations sur les modes de règles nationales, consultezModes de règles par pays dans les messages SMS destinés aux utilisateurs AWS finaux.
Configurations de protection distinctes par cas d'utilisation
Isolez un cas d'utilisation sensible (tel que l'authentification) afin qu'un changement de mode n'affecte pas le trafic non lié. Si votre compte envoie à la fois du trafic à haut risque (tel que des flux d'inscription) et du trafic à faible risque (tel que des alertes transactionnelles destinées à des utilisateurs vérifiés), créez des configurations de protection distinctes. Associez chaque configuration à des numéros de téléphone ou à des pools différents.
Pour plus d'informations sur la création de configurations de protection, consultezUtilisation des configurations de protection dans AWS Messagerie SMS pour l'utilisateur final.
Réduisez les blocages inattendus à la source
Protect est un complément aux contrôles de votre couche d'application, et non un remplacement. Implémentez les contrôles suivants pour réduire à la fois le volume des attaques et les blocages inattendus :
-
Limiter le nombre de requêtes OTP par utilisateur : limitez le nombre de messages OTP ou de vérification qu'un seul utilisateur peut demander dans un laps de temps donné avant d'appeler l'API SMS de messagerie pour utilisateurs AWS finaux. Cela réduit à la fois le volume des attaques et les blocages inattendus.
-
Défis CAPTCHA ou preuve de travail : ajoutez un CAPTCHA ou un défi similaire avant de déclencher l'envoi d'un SMS. Cela empêche les robots de générer de grands volumes de demandes d'envoi qui produisent des modèles de trafic similaires à ceux de l'AIT.
-
API de commentaires sur les messages : utilisez l'API de commentaires sur les messages pour confirmer la livraison et l'utilisation de l'OTP, et dimensionnez correctement vos limites de débit. Pour plus d’informations, consultez Commentaires sur les messages dans AWS Messagerie SMS à l'utilisateur final.
Ce que vous ne pouvez pas configurer
Le modèle de risque et sa sensibilité de détection sont gérés par AWS et s'appliquent de manière uniforme à tous les clients. Les aspects suivants ne sont pas configurables :
-
Seuil de notation des risques qui détermine si un message est bloqué ou marqué.
-
Les signaux spécifiques utilisés par le modèle pour évaluer le risque.
-
Réglage ou entraînement du modèle pour les comptes individuels.
Pour demander de nouvelles fonctionnalités (par exemple, une sensibilité de détection configurable par pays), contactez l'équipe chargée de votre compte.
Quand contacter le support
Ouvrez un dossier d' AWS assistance si l'une des conditions suivantes s'applique :
-
Le blocage persiste après l'application des options ci-dessus.
-
L'envoi d'un message à un numéro de votre liste Autoriser le remplacement est bloqué.
-
Un message qui aurait dû être bloqué est envoyé.
Incluez les informations suivantes : pays de destination, taux d'envoi par numéro, fenêtre horaire concernée et règles de dérogation pertinentes.