Salta ai contenuti

Procedura guidata della console CSD

Accedere al dashboard di Difesa lato client nella console XC.

CSD Dashboard showing summary cards and domain table

Le schede di riepilogo mostrano i domini di script su cui è stata effettuata un’azione:

  • Azione richiesta — domini di script (sia di prima parte che di terze parti) contrassegnati per la revisione ma non ancora oggetto di azione
  • Trovato e mitigato — domini in cui gli script sono stati aggiunti all’elenco di mitigazione (cambia solo dopo l’azione dell’amministratore)
  • Trovato e consentito — domini aggiunti esplicitamente all’elenco di autorizzazione (cambia solo dopo l’azione dell’amministratore)
  • Totale rilevato — tutti i domini di script rilevati nel periodo corrente (si aggiorna automaticamente con i nuovi rilevamenti)
  • Transazioni consumate — eventi di telemetria CSD elaborati nel mese corrente (conferma che CSD è attivo)

La tabella dei domini elenca tutti i domini rilevati da CSD, compresi i domini di origine degli script di prima parte e di terze parti, nonché i domini di destinazione per fetch/XHR. Ogni riga mostra lo stato del dominio, il timestamp dell’ultimo rilevamento, la categoria del dominio e le posizioni (URL) in cui è stata osservata attività proveniente da quel dominio.

Lo screenshot precedente mostra i domini rilevati nel tenant demo, tutti con lo stato Azione richiesta. I domini specifici visibili dipendono dalle simulazioni eseguite:

DominioCategoriaOrigine
botdemo.sales-demo.f5demos.comInformazioni su computer e InternetDominio dell’applicazione protetta
dnslog.cnSiti malwareScript di simulazione di esfiltrazione dati
canarytokens.comSicurezza informatica e di InternetScript di simulazione di esfiltrazione dati

Dopo aver eseguito la simulazione combinata e aver effettuato un’azione sui domini CDN iniettati (cdn.jsdelivr.net, esm.sh, unpkg.com, ga.jspm.io) tramite il menu delle azioni, tali domini appariranno anch’essi nella tabella con lo stato Trovato e consentito o Trovato e mitigato.

Fare clic sul menu delle azioni in una riga del dominio per visualizzare le azioni disponibili: Aggiungi all’elenco di autorizzazione e Aggiungi all’elenco di mitigazione.

Dashboard actions menu showing Allow and Mitigate options

Aprire l’Elenco script dalla navigazione a sinistra per visualizzare tutti gli script rilevati.

Script List showing detected scripts
CampoDescrizione
Nome scriptURL completo del file JavaScript
StatoAN (Azione richiesta) o NA (Nessuna azione richiesta)
Livello di rischioNessun rischio, rischio basso o rischio elevato
GiustificazioneMotivo per cui CSD ha contrassegnato lo script
Ultimo rilevamentoTimestamp del rilevamento più recente
Posizioni trovateNumero di pagine in cui lo script è stato osservato
Interazioni di reteConteggio delle chiamate di rete effettuate dallo script
Campi moduloNumero di campi modulo letti dallo script
Client interessatiNumero di utenti/sessioni univoci interessati dallo script

Dopo aver eseguito la simulazione combinata, si dovrebbe visualizzare:

  • Script dell’applicazione (ad es. main.js, vendor.js) contrassegnati come Rischio elevato / Azione richiesta perché leggono campi modulo sensibili (email, password)
  • 4 nuovi script di terze parti da cdn.jsdelivr.net, esm.sh, unpkg.com e ga.jspm.io che compaiono come nuove voci nell’elenco
  1. Ordinare per Livello di rischio (rischio elevato prima)

  2. Fare clic su uno script ad alto rischio (ad es. main.js) per visualizzare la pagina dei dettagli

  3. La scheda Panoramica mostra un grafico Comportamenti nel tempo che traccia il livello di rischio, il dominio di origine e il tipo dello script nel tempo

    Script detail page showing Behaviors Over Time chart
  4. Fare clic sulla scheda Campi modulo per visualizzare i campi specifici letti dallo script

  5. Fare clic sulla scheda Utenti interessati per visualizzare gli utenti coinvolti (vedere la sezione Utenti interessati di seguito)

La vista Campi modulo mostra tutti i campi modulo che gli script rilevati da CSD stanno leggendo nel sito monitorato.

Form Fields view with sensitivity classification

CSD classifica automaticamente i campi in base alla sensibilità:

Campo moduloAnalisiDescrizione
emailSensibile (dal sistema)Campo email di accesso — rischio elevato se letto da script non autorizzati
passwordSensibile (dal sistema)Campo password di accesso — rischio elevato se letto da script non autorizzati

Ogni campo mostra il numero di script associati che lo leggono, le posizioni in cui sono state osservate le letture e il timestamp dell’ultima lettura. Approfondire un campo per vedere esattamente quali script vi accedono.

Aprire la vista Rete per visualizzare tutti i domini da cui gli script vengono caricati (non le destinazioni fetch/XHR).

Network All Domains view

La scheda Tutti i domini elenca ogni dominio con:

  • Timestamp Ultimo rilevamento
  • Categoria dominio (ad es. Informazioni su computer e Internet)
  • Stato Aggiunto all’elenco di autorizzazione/mitigazione (Non elencato, Autorizzato o Mitigato)

Dopo aver eseguito la simulazione combinata, gli stessi quattro domini CDN elencati nella sezione Dashboard dovrebbero apparire come nuove voci perché i tag <script> iniettati hanno caricato JavaScript da questi CDN.

Utilizzare le schede Elenco di mitigazione e Elenco di autorizzazione per esaminare i domini su cui è già stata effettuata un’azione.

La scheda Utenti interessati (accessibile dalla pagina dei dettagli di uno script) mostra gli utenti coinvolti dallo script selezionato.

Affected Users tab showing impacted users

Ogni voce include:

CampoDescrizione
Indirizzo IPIP sorgente dell’utente interessato
ID dispositivoHash dell’identificatore univoco del dispositivo
GeolocalizzazionePaese derivato dall’IP (mostrato con l’icona della bandiera)
CanaleCanale di accesso (ad es. Web)
User AgentNome del browser, versione e sistema operativo
Ultimo rilevamentoTimestamp del rilevamento più recente per questo utente

Questa vista dimostra la portata di un attacco rilevato — quanti utenti sono stati esposti, da quali posizioni e su quali piattaforme. Utilizzare questi dati per valutare l’impatto di un incidente di formjacking e definire le priorità di mitigazione.

Aprire la sezione Notifiche dalla navigazione a sinistra per visualizzare la pagina Avvisi.

CSD Notifications UI showing the Alerts page on the f5-sales-demo tenant

La pagina Avvisi mostra gli avvisi della piattaforma e di CSD per il namespace. Gli avvisi dell’infrastruttura (come i fallimenti dei controlli di integrità degli endpoint) vengono visualizzati automaticamente, ma le regole di avviso specifiche di CSD devono essere configurate esplicitamente da un amministratore prima che le notifiche di rilevamento degli script vengano attivate. Le condizioni di attivazione configurabili includono:

  • Nuovo dominio di script sospetto rilevato
  • Il punteggio di rischio dello script supera la soglia
  • Nuovo script rilevato in una pagina monitorata
  • Modifica del comportamento dello script (ad es. nuove letture di campi modulo)

Gli avvisi possono essere configurati per dominio o globalmente, e le notifiche e-mail vengono inviate al ricevitore di avvisi configurato.

Dal Dashboard, fare clic sul menu delle azioni in corrispondenza di un dominio contrassegnato e selezionare Aggiungi all’elenco di mitigazione. In alternativa, dall’Elenco script, utilizzare le azioni sui singoli script.

  1. Selezionare un dominio o uno script sospetto
  2. Fare clic su Aggiungi all’elenco di mitigazione
  3. Confermare l’azione — lo stato del dominio si aggiorna nella colonna Azioni
  4. Il dominio passa da Azione richiesta a Trovato e mitigato

Il menu delle azioni è lo stesso mostrato nella sezione Dashboard precedente.

Gli script mitigati vengono bloccati dall’esecuzione al successivo caricamento della pagina. La mitigazione è reversibile — rimuovere il dominio dall’Elenco di mitigazione ripristina l’esecuzione degli script.

Per la mitigazione programmatica tramite API, vedere Riferimento API — Mitigazione.