View a markdown version of this page

SMS Protect での予期しないブロックの管理 - AWS エンドユーザーメッセージング SMS

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

SMS Protect での予期しないブロックの管理

フィルターモードは、潜在的な AIT としてフラグ付けされた正当なメッセージをブロックすることがあります。このページでは、ブロックされている正当なトラフィックを管理する方法と、ソースで予期しないブロックを減らす方法について説明します。

メッセージが正当であることを確認する

設定を調整する前に、ブロックされたメッセージが実際に正当であることを確認します。コントロールを緩和する前に、ブロックされたトラフィックが正当であることを確認します。数値 (または同一の並列パターンを持つ多数の数値) に対する高い持続的なボリュームは、実際の AIT 攻撃を示している可能性があります。証拠を収集するには、次のアプローチを使用します。

  • Protect configuration monitoring – AWS End User Messaging SMS コンソールで保護設定メトリクスを確認します。モニタリングダッシュボードには、ブロックされたメッセージの量と割合が国別に表示され、予期しないブロックではなく AIT を示す可能性のある突然の急増を特定するのに役立ちます。詳細については、「AWS エンドユーザーメッセージング SMS で保護メトリクスを表示する」を参照してください。

  • イベント送信先 – メッセージごとの詳細な配信イベントを受信するように、設定セットでイベント送信先を設定します。PROTECT_BLOCKED ステータスのイベントは、フィルタモードでブロックされたメッセージを示します。これらのイベントをアプリケーションログと相互参照して、送信先の電話番号が実際のユーザーに属しているかどうかを判断します。詳細については、「AWS エンドユーザーメッセージング SMS のイベント送信先」を参照してください。

  • Amazon CloudWatch メトリクス – CloudWatch を使用して、保護関連のメトリクスに関するアラームを作成します。ブロックレートが通常のレベルを超えたときに警告するようにしきい値を設定できます。これは、AIT 攻撃または予期しないブロックの増加を示している可能性があります。詳細については、「AWS エンドユーザーメッセージング SMS で保護メトリクスを表示する」を参照してください。

ブロックされたメッセージがアクション (ワンタイムパスワードやトランザクション通知のリクエストなど) を開始した実際のユーザーに送信されたことを調査で確認した場合は、修復に進みます。

修復オプション

以下のオプションは、最も狭い範囲から最も広い範囲に並べられています。問題を解決する最も狭いコントロールを適用します。

電話番号の上書き

既知の正常な数値を「例外による評価のバイパスを許可する」として追加します。これは、ブロックされた正当な数をクリアする最も狭い影響と最も速い方法です。オーバーライドは、コンソールまたは API から管理できます。

オーバーライドルールは、永続的または有効期限付きとして設定できます。顧客がメッセージを受信していないと報告した場合は、オーバーライドの作成をサポートワークフローまたは顧客データプラットフォームと統合して、特定の番号を動的に許可します。

詳細については、「AWS エンドユーザーメッセージング SMS の電話番号オーバーライドルール」を参照してください。

国ルールモード

Filter が正当なトラフィックをブロックしている場合、許可またはモニタリング (AIT シグナルをまだ表示している間に配信) するように国を設定します。これは設定ごとに即時有効で、その国へのすべてのトラフィックに影響します。

  • Filter to Monitor – メッセージは引き続き評価されますが、高リスクのメッセージはブロックされずに配信されます。配信に影響を与えずに、リスク評価を示すイベントを受け取ります。

  • Filter to Allow – 国のリスク評価を完全に無効にします。すべてのメッセージは、リスクスコアに関係なく配信されます。これは、AIT を防ぐために強力なアプリケーションレイヤーコントロールが設定されている国でのみ使用してください。

国ルールモードの詳細については、「」を参照してくださいAWS エンドユーザーメッセージング SMS の国ルールモード。

ユースケースごとに保護設定を分離する

モードの変更が無関係なトラフィックに影響を与えないように、機密性の高いユースケース (認証など) を分離します。アカウントが高リスクトラフィック (サインアップフローなど) と低リスクトラフィック (検証済みユーザーへのトランザクションアラートなど) の両方を送信する場合は、個別の保護設定を作成します。各設定を異なる電話番号またはプールに関連付けます。

保護設定の作成の詳細については、「」を参照してくださいAWS エンドユーザーメッセージング SMS で保護設定を使用する。

ソースの予期しないブロックを減らす

Protect は、置き換えではなく、アプリケーションレイヤーコントロールを補完します。次のコントロールを実装して、攻撃量と予期しないブロックの両方をカットします。

  • ユーザーあたりの OTP リクエストの上限 – AWS エンドユーザーメッセージング SMS API を呼び出す前に、1 人のユーザーが時間枠内にリクエストできる OTP または検証メッセージの数を制限します。これにより、攻撃量と予期しないブロックの両方が削減されます。

  • CAPTCHA またはproof-of-workチャレンジ – SMS 送信をトリガーする前に CAPTCHA または同様のチャレンジを追加します。これにより、ボットは AIT のようなトラフィックパターンを生成する大量の送信リクエストを生成できなくなります。

  • メッセージフィードバック API – メッセージフィードバック API を使用して OTP の配信と使用状況を確認し、レート制限のサイズを適正化します。詳細については、「AWS エンドユーザーメッセージング SMS でのメッセージフィードバック」を参照してください。

設定できないもの

リスクモデルとその検出感度は AWS によって管理され、すべてのお客様に均一に適用されます。以下の側面は設定できません。

  • メッセージがブロックされるかフラグ付けされるかを決定するリスクスコアリングしきい値。

  • モデルがリスクを評価するために使用する特定のシグナル。

  • 個々のアカウントのモデルのチューニングまたはトレーニング。

新機能 (国ごとの設定可能な検出感度など) をリクエストするには、アカウントチームにお問い合わせください。

サポートに連絡するタイミング

次のいずれかに該当する場合は、 AWS サポートケースを開きます。

  • 上記のオプションを適用した後も、ブロックは保持されます。

  • 許可オーバーライドリストの番号へのメッセージはブロックされます。

  • ブロックすべきであったメッセージが配信されます。

送信先の国、番号ごとの送信レート、影響を受ける時間枠、関連するオーバーライドルールなどの情報を含めます。