As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Gerenciando bloqueios inesperados no SMS Protect
O modo de filtro pode ocasionalmente bloquear uma mensagem legítima que foi sinalizada como potencial AIT. Esta página descreve como gerenciar o tráfego legítimo que está sendo bloqueado e como reduzir bloqueios inesperados na origem.
Confirme se as mensagens são legítimas
Antes de ajustar qualquer configuração, verifique se as mensagens bloqueadas são realmente legítimas. Confirme se o tráfego bloqueado é legítimo antes de afrouxar os controles. Volumes altos e sustentados em um número (ou muitos números com padrões paralelos idênticos) podem indicar um ataque real de AIT. Use as seguintes abordagens para reunir evidências:
-
Monitoramento de configuração de proteção — analise as métricas de configuração de proteção no console SMS de mensagens do usuário AWS final. O painel de monitoramento mostra o volume e a taxa de mensagens bloqueadas por país, ajudando você a identificar picos repentinos que podem indicar AIT em vez de bloqueios inesperados. Para obter mais informações, consulte Veja as métricas de proteção no SMS de mensagens para o usuário AWS final.
-
Destinos de eventos — Configure um destino de evento em seu conjunto de configurações para receber eventos detalhados de entrega por mensagem. Eventos com
PROTECT_BLOCKEDstatus indicam mensagens bloqueadas pelo modo Filtro. Cross-reference esses eventos com os registros do seu aplicativo para determinar se os números de telefone de destino pertencem a usuários reais. Para obter mais informações, consulte Destinos de eventos em SMS de mensagens de usuário AWS final. -
CloudWatch Métricas da Amazon — Use CloudWatch para criar alarmes em métricas relacionadas à proteção. Você pode definir limites para alertá-lo quando a taxa de bloqueio exceder os níveis normais, o que pode indicar um ataque de AIT ou um aumento nos bloqueios inesperados. Para obter mais informações, consulte Veja as métricas de proteção no SMS de mensagens para o usuário AWS final.
Se sua investigação confirmar que as mensagens bloqueadas foram enviadas a usuários reais que iniciaram uma ação (como solicitar uma senha de uso único ou uma notificação transacional), prossiga com a correção.
Opções de correção
As opções a seguir são ordenadas do escopo mais restrito para o mais amplo. Aplique o controle mais restrito que resolva o problema.
Substituições de números de telefone
Adicione números em boas condições como Permitir que exceções ignorem a avaliação. Esse é o impacto mais restrito e a maneira mais rápida de limpar um número legítimo que foi bloqueado. Você pode gerenciar substituições a partir do console ou da API.
Você pode definir as regras de substituição como permanentes ou com uma data de expiração. Se seus clientes relatarem que não receberam mensagens, integre a criação de substituições aos fluxos de trabalho de suporte ou às plataformas de dados do cliente para permitir dinamicamente números específicos.
Para obter mais informações, consulte Regras de substituição de número de telefone no SMS de mensagens de usuário AWS final.
Modo de regra do país
Defina o país como Permitir ou Monitorar (entrega enquanto ainda exibe sinais AIT), se o Filtro estiver bloqueando tráfego legítimo. Isso ocorre por configuração, entra em vigor imediatamente e afeta todo o tráfego para esse país.
-
Filtrar para monitorar — As mensagens continuam sendo avaliadas, mas as mensagens de alto risco são entregues em vez de bloqueadas. Você recebe eventos que indicam a avaliação de risco sem afetar a entrega.
-
Filtrar para permitir — Desativa totalmente a avaliação de risco para o país. Todas as mensagens são entregues independentemente da pontuação de risco. Use isso somente para países em que você tenha fortes controles na camada de aplicação para evitar a AIT.
Para obter mais informações sobre os modos de regras do país, consulteModos de regras de país no SMS de mensagens de usuário AWS final.
Configurações de proteção separadas por caso de uso
Isole um caso de uso confidencial (como autenticação) para que uma alteração de modo não afete o tráfego não relacionado. Se sua conta enviar tráfego de alto risco (como fluxos de inscrição) e tráfego de baixo risco (como alertas transacionais para usuários verificados), crie configurações de proteção separadas. Associe cada configuração a diferentes números de telefone ou grupos.
Para obter mais informações sobre como criar configurações de proteção, consulteUsando configurações de proteção em AWS Mensagens SMS para o usuário final.
Reduza os bloqueios inesperados na origem
O Protect é complementar aos controles da camada de aplicação, não um substituto. Implemente os seguintes controles para reduzir o volume de ataques e os bloqueios inesperados:
-
Limite as solicitações de OTP por usuário — Limite o número de mensagens OTP ou de verificação que um único usuário pode solicitar em um intervalo de tempo antes de chamar a API SMS de mensagens do usuário AWS final. Isso reduz tanto o volume de ataque quanto os bloqueios inesperados.
-
Desafios de CAPTCHA ou prova de trabalho — Adicione um CAPTCHA ou desafio similar antes de acionar um envio de SMS. Isso evita que os bots gerem grandes volumes de solicitações de envio que produzem padrões de tráfego semelhantes aos do AIT.
-
API de feedback de mensagens — Use a API de feedback de mensagens para confirmar a entrega e o uso de OTP e dimensionar corretamente seus limites de taxa. Para obter mais informações, consulte Feedback da mensagem em AWS SMS de mensagens para o usuário final.
O que você não pode configurar
O modelo de risco e sua sensibilidade de detecção são gerenciados pela AWS e se aplicam uniformemente a todos os clientes. Os seguintes aspectos não são configuráveis:
-
O limite de pontuação de risco que determina se uma mensagem está bloqueada ou sinalizada.
-
Os sinais específicos que o modelo usa para avaliar o risco.
-
Ajuste ou treinamento do modelo para contas individuais.
Para solicitar novos recursos (por exemplo, sensibilidade de detecção configurável por país), entre em contato com a equipe da sua conta.
Quando entrar em contato com o suporte
Abra um caso de AWS suporte se alguma das seguintes situações se aplicar:
-
O bloqueio persiste após a aplicação das opções acima.
-
Uma mensagem para um número na sua lista de permissões de substituição está bloqueada.
-
Uma mensagem que deveria ter sido bloqueada é entregue.
Inclua as seguintes informações: país de destino, taxa de envio por número, janela de tempo afetada e regras de substituição relevantes.