Zum Inhalt springen

CSD Konsolen-Rundgang

Navigieren Sie zum Clientseitige Abwehr-Dashboard in der XC-Konsole.

CSD Dashboard showing summary cards and domain table

Die Zusammenfassungskarten zeigen bearbeitete Skript-Domains:

  • Aktion erforderlich — Skript-Domains (sowohl Erst- als auch Drittanbieter), die zur Überprüfung markiert, aber noch nicht bearbeitet wurden
  • Gefunden & Entschärft — Domains, bei denen Skripte zur Entschärfungsliste hinzugefügt wurden (ändert sich nur nach Administratoraktion)
  • Gefunden & Erlaubt — Domains, die explizit zur Erlaubnisliste hinzugefügt wurden (ändert sich nur nach Administratoraktion)
  • Gesamt gefunden — alle im aktuellen Zeitraum erkannten Skript-Domains (wird automatisch mit neuen Erkennungen aktualisiert)
  • Verbrauchte Transaktionen — in diesem Monat verarbeitete CSD-Telemetrieereignisse (bestätigt, dass CSD aktiv ist)

Die Domain-Tabelle listet alle Domains auf, die CSD erkannt hat — einschließlich Erstanbieter- und Drittanbieter-Skriptquell-Domains sowie Fetch/XHR-Ziel-Domains. Jede Zeile zeigt den Domain-Status, den Zeitstempel der letzten Erkennung, die Domain-Kategorie und die Orte (URLs), an denen Aktivitäten dieser Domain beobachtet wurden.

Der obige Screenshot zeigt Domains, die im Demo-Tenant erkannt wurden, alle mit dem Status Aktion erforderlich. Die angezeigten Domains hängen davon ab, welche Simulationen ausgeführt wurden:

DomainKategorieUrsprung
botdemo.sales-demo.f5demos.comComputer- und InternetinformationenGeschützte Anwendungs-Domain
dnslog.cnMalware-WebsitesSkript zur Datenexfiltrations-Simulation
canarytokens.comComputer- und InternetsicherheitSkript zur Datenexfiltrations-Simulation

Nach dem Ausführen der kombinierten Simulation und dem Bearbeiten der injizierten CDN-Domains (cdn.jsdelivr.net, esm.sh, unpkg.com, ga.jspm.io) über das Aktionsmenü erscheinen diese Domains ebenfalls in der Tabelle mit dem Status Gefunden & Erlaubt oder Gefunden & Entschärft.

Klicken Sie auf das -Aktionsmenü in einer Domain-Zeile, um die verfügbaren Aktionen anzuzeigen: Zur Erlaubnisliste hinzufügen und Zur Entschärfungsliste hinzufügen.

Dashboard actions menu showing Allow and Mitigate options

Öffnen Sie die Skriptliste über die linke Navigation, um alle erkannten Skripte anzuzeigen.

Script List showing detected scripts
FeldBeschreibung
SkriptnameVollständige URL der JavaScript-Datei
StatusAN (Aktion erforderlich) oder NA (Keine Aktion erforderlich)
RisikostufeKein Risiko, Geringes Risiko oder Hohes Risiko
BegründungWarum CSD das Skript markiert hat
Zuletzt gesehenZeitstempel der aktuellsten Erkennung
Gefundene OrteAnzahl der Seiten, auf denen das Skript beobachtet wurde
NetzwerkinteraktionenAnzahl der vom Skript ausgeführten Netzwerkaufrufe
FormularfelderAnzahl der vom Skript gelesenen Formularfelder
Betroffene ClientsAnzahl der eindeutigen Benutzer/Sitzungen, die vom Skript betroffen sind

Nach dem Ausführen der kombinierten Simulation sollten Sie Folgendes sehen:

  • Anwendungsskripte (z. B. main.js, vendor.js) als Hohes Risiko / Aktion erforderlich markiert, weil sie sensible Formularfelder (E-Mail, Passwort) lesen
  • 4 neue Drittanbieter-Skripte von cdn.jsdelivr.net, esm.sh, unpkg.com und ga.jspm.io erscheinen als neue Einträge in der Liste
  1. Nach Risikostufe sortieren (Hohes Risiko zuerst)

  2. Auf ein Hochrisiko-Skript klicken (z. B. main.js), um dessen Detailseite anzuzeigen

  3. Die Registerkarte Übersicht zeigt ein Diagramm Verhaltensänderungen über Zeit, das die Risikostufe, die Quell-Domain und den Typ des Skripts im Zeitverlauf verfolgt

    Script detail page showing Behaviors Over Time chart
  4. Auf die Registerkarte Formularfelder klicken, um zu sehen, welche spezifischen Felder das Skript liest

  5. Auf die Registerkarte Betroffene Benutzer klicken, um zu sehen, welche Benutzer betroffen waren (siehe den Abschnitt „Betroffene Benutzer” unten)

Die Ansicht Formularfelder zeigt alle Formularfelder, bei denen CSD erkannte, dass Skripte diese über die überwachte Website hinweg lesen.

Form Fields view with sensitivity classification

CSD klassifiziert Felder automatisch nach Sensitivität:

FormularfeldAnalyseBeschreibung
emailSensibel (durch das System)Anmelde-E-Mail-Feld — hohes Risiko, wenn von nicht autorisierten Skripten gelesen
passwordSensibel (durch das System)Anmelde-Passwortfeld — hohes Risiko, wenn von nicht autorisierten Skripten gelesen

Jedes Feld zeigt die Anzahl der zugehörigen Skripte, die es lesen, die Orte, an denen Lesevorgänge beobachtet wurden, und den Zeitstempel des letzten Lesevorgangs. Durch einen Drilldown in ein Feld sehen Sie genau, welche Skripte darauf zugreifen.

Öffnen Sie die Netzwerk-Ansicht, um alle Domains anzuzeigen, von denen Skripte geladen werden (keine Fetch/XHR-Ziele).

Network All Domains view

Die Registerkarte Alle Domains listet jede Domain mit folgenden Informationen auf:

  • Zuletzt gesehen-Zeitstempel
  • Domain-Kategorie (z. B. Computer- und Internetinformationen)
  • Status Zur Erlaubnisliste/Entschärfungsliste hinzugefügt (Nicht aufgeführt, Erlaubt oder Entschärft)

Nach dem Ausführen der kombinierten Simulation sollten die gleichen vier CDN-Domains, die im Dashboard-Abschnitt aufgeführt sind, als neue Einträge erscheinen, da die injizierten <script>-Tags JavaScript von diesen CDNs geladen haben.

Verwenden Sie die Registerkarten Entschärfungsliste und Erlaubnisliste, um Domains zu überprüfen, die bereits bearbeitet wurden.

Die Registerkarte Betroffene Benutzer (erreichbar über die Detailseite eines Skripts) zeigt die vom ausgewählten Skript betroffenen Benutzer.

Affected Users tab showing impacted users

Jeder Eintrag enthält:

FeldBeschreibung
IP-AdresseQuell-IP des betroffenen Benutzers
Geräte-IDEindeutiger Gerätebezeichner-Hash
GeolokalisierungLand, abgeleitet aus der IP (mit Flaggensymbol angezeigt)
KanalZugriffskanal (z. B. Web)
User AgentBrowsername, Version und Betriebssystem
Zuletzt gesehenZeitstempel der aktuellsten Erkennung für diesen Benutzer

Diese Ansicht demonstriert den Umfang eines erkannten Angriffs — wie viele Benutzer betroffen waren, aus welchen Regionen und auf welchen Plattformen. Verwenden Sie diese Daten, um die Auswirkungen eines Formjacking-Vorfalls zu bewerten und die Entschärfung zu priorisieren.

Öffnen Sie den Abschnitt Benachrichtigungen über die linke Navigation, um die Seite Alarme anzuzeigen.

CSD Notifications UI showing the Alerts page on the f5-sales-demo tenant

Die Alarmseite zeigt Plattform- und CSD-Alarme für den Namespace an. Infrastrukturalarme (z. B. Fehler bei Endpunkt-Integritätsprüfungen) werden automatisch angezeigt, aber CSD-spezifische Alarmregeln müssen von einem Administrator explizit konfiguriert werden, bevor Skripterkennungs-Benachrichtigungen ausgelöst werden. Konfigurierbare Auslösebedingungen umfassen:

  • Neue verdächtige Skript-Domain erkannt
  • Skript-Risikowert überschreitet Schwellenwert
  • Neues Skript auf einer überwachten Seite erkannt
  • Skriptverhalten geändert (z. B. neue Formularfeld-Lesevorgänge)

Alarme können pro Domain oder global begrenzt werden, und E-Mail-Benachrichtigungen werden an den konfigurierten Alarmempfänger gesendet.

Klicken Sie im Dashboard auf das -Aktionsmenü bei einer markierten Domain und wählen Sie Zur Entschärfungsliste hinzufügen. Alternativ können Sie in der Skriptliste die Aktionen für einzelne Skripte verwenden.

  1. Eine verdächtige Domain oder ein Skript auswählen
  2. Auf Zur Entschärfungsliste hinzufügen klicken
  3. Die Aktion bestätigen — der Domain-Status wird in der Aktionsspalte aktualisiert
  4. Die Domain wechselt von Aktion erforderlich zu Gefunden & Entschärft

Das Aktionsmenü ist dasselbe, das im Dashboard-Abschnitt oben gezeigt wird.

Entschärfte Skripte werden beim nächsten Seitenaufruf von der Ausführung blockiert. Die Entschärfung ist reversibel — durch das Entfernen der Domain aus der Entschärfungsliste wird die Skriptausführung wiederhergestellt.

Für die programmatische Entschärfung über die API siehe API-Referenz — Entschärfung.