Які засоби захисту веб-сайтів від роботів представлені сьогодні на ринку? Як відрізнити легітимного робота від скрипта націленого на шкідливі дії? Чи може машинне навчання підвищити ефективність боротьби із ботами? Ці та інші питання ми розглянемо в нашій статті.
Трафік, що генерується ботами, неухильно зростає і в 2020 році склав більше 40% від усього обсягу даних, що передаються в інтернеті. При цьому дослідники стверджують, більшість бот-активності носить нелегітимний чи шкідливий характер. Боти можуть збирати конфіденційну або захищену інформацію, «склікувати» рекламний бюджет, виконувати шахрайські запити до фінансових систем або перебирати паролі та комбінації промокодів. Так чи інакше, практично будь-який бізнес сьогодні стикається з діяльністю ботів, яка виходить за межі невинної індексації і може завдати реальної шкоди.
З іншого боку барикад стоять як комплексні ІБ-рішення, що мають в арсеналі функціональних можливостей модулі для боротьби з ботами, так і вузькоспеціалізовані системи, націлені на припинення саме цього виду активності. Як працюють такі продукти та сервіси та які складності чекають замовників на шляху їх впровадження та експлуатації, ми опишемо в статті.
Чим небезпечні інтернет-боти?
- Бот (похідна від слова «робот») — інструмент для автоматизації будь-яких дій. Ці дії в контексті інтернету можуть бути як корисними, так і шкідливими. Шкідливі роботи можуть виконувати різні функції, починаючи від відносно нешкідливого парсингу і «склікування» і закінчуючи підбором паролів і крадіжок облікових даних.
- Шкідливих ботів можна поділити на дві категорії. Більш «інтелектуальні» веб-боти здатні емулювати поведінку користувача і мати клавіатурний і курсорний почерк. Шелл-боти, що підключаються безпосередньо до серверів додатків, менш складні, і виявляти їх набагато легше.
- Для кожного веб-ресурсу є своя категорія ботів, з якими необхідно боротися. Наприклад, деякі сайти можуть бути ботами-парсерами, які збирають інформацію розміщену на вашому сайті.
- Класифікувати шкідливих ботів можна за типами атак, оскільки це інструмент призначений для виконання тих чи інших дій. З погляду поділу на категорії важливіше розуміти те, навіщо бот використовується, а не його технічну реалізацію.
Розмірковуючи про небезпеку роботів, експерти зазначають, що шкідливі дії таких програм різняться залежно від галузі. Так, у випадку з рекрутинговими ресурсами це може бути засмічення сайту неправдивими даними, у банківській сфері діють шахрайські схеми, пов’язані з несанкціонованими запитами до міжбанківських шлюзів, для ретейлу актуальна проблема бонус-хантінгу (перебору промокодів для отримання знижки). Ще один приклад використання роботів – імітація дій відвідувача сайту з метою зниження рейтингу ресурсу в пошуковій видачі.
Методи захисту від шкідливих ботів
Як захищатися від атак ботів? Експерти пояснили, що існують три класи рішень, які можуть протистояти кампаніям, заснованим на застосуванні інтернет-ботів: Web Application Firewall (WAF), системи для захисту від DDoS-атак та антибот-системи.
При цьому найбільшу ефективність у боротьбі із ботами показують саме спеціалізовані антибот-рішення. Спікери розповіли, що замовник може вибрати як готове рішення або хмарний сервіс, так і розробити власні засоби або індивідуалізувати наявні додатки. Останній шлях має право на життя, оскільки творці ботів постійно вдосконалюють свої творіння, щоби обійти стандартні антибот-програми.
Одним із засобів, які дозволяють перевірити відвідувача сайту та переконатися, що перед нами людина, а не робот, є CAPTCHA (Completely Automated Public Turing Test to tell Computers and Humans Apart). Такі системи пройшли шлях від найпростіших варіантів, що вимагають введення букв або цифр, до важких рішень, що використовують криптографічні методи. Як зазначили наші експерти, не можна сказати, що CAPTCHA ефективніше за інші інструменти захисту, просто для різних типів атак розумно використовувати різні засоби протидії.
Іншим методом ідентифікації користувача та диференціації його від бота є сесійні токени – “куки”. На підставі інформації, що міститься в них, можна робити певні висновки про репутацію відвідувача.
Що ж ефективніше – окрема спеціалізована система захисту від ботів чи комплексне рішення? На думку експертів, це питання немає однозначної відповіді. Дуже багато залежить від конкретної реалізації інструменту, а також сил і засобів, вкладених у його створення. Не можна повністю вирішити проблему захисту від ботів, просто встановивши якесь рішення. Практично у всіх випадках необхідні налаштування та індивідуалізація як спеціалізованих, і комплексних систем під конкретні завдання. Одним із ефективних варіантів експерти назвали мультивендорний підхід, який дозволить створити максимально гнучку систему, проте вимагатиме більше ресурсів для її підтримки.
З іншого боку, можна розглядати WAF, anti-DDoS та антибот-системи як три різні класи, які не можна скомпонувати в єдине рішення. Як зазначили експерти, для протидії DDoS-атакам необхідний інструмент захисту інфраструктури від великої кількості щодо простих роботів. Для WAF важливо не пропустити кожну окрему спробу проникнення та обробити всі атаки. Засіб захисту від ботів, у свою чергу, може використовувати інформацію про поодинокі дії в рамках підозрілого сеансу для ідентифікації шкідливої активності — великої шкоди це не завдасть.
Власники сайтів та веб-додатків знайомі із принципами захисту від ботів, але не мають реального досвіду їх експлуатації. Такі результати були отримані в результаті опитувань. Лише 18% опитаних вже використовують антибот-рішення, а 9% пробували їх «пілотувати» та впроваджувати. Знають загальні принципи роботи 55% респондентів, але 18% нічого не чули про такі системи.

Особливості застосування систем захисту від ботів
З технічної точки зору реалізація антибот-рішень передбачає два варіанти:
- Передача всього трафіку до сторонньої хмари для аналізу — безпосередньо або за допомогою агентів, встановлених на кінцевих пристроях.
- Інтеграція системи з логікою бізнес-програми, щоб виявляти потенційно шкідливу активність на місці.
Експерти пояснюють, що у ряді випадків ШІ дає хороші результати у сфері виявлення відмінностей між діями складних ботів та реальних людей. Однак для ефективного використання методів машинного навчання необхідні великі масиви даних, які потрібно зберігати та обробляти, що потребує додаткових витрат. При цьому найпростіші методи статистичного аналізу чи евристика часом дають схожі за ефективністю результати.
У разі застосування стороннього рішення на базі ШІ замовник отримує якийсь «чорний ящик» із непрозорими алгоритмами роботи, вердиктам якого необхідно довіряти. З іншого боку, розробка чи навіть просто самостійне використання такої системи вимагатиме значних ресурсів на початкове навчання алгоритмів та підтримання їх у «бойовому» стані. При цьому немає сумнівів, що штучний інтелект дуже ефективний саме при виявленні складних, багатофункціональних ботів.
Користувачі вважають брутфорс та високе навантаження на сервер головними проблемами, що створюють боти. Такі варіанти відповідей обрали відповідно 22% та 21% учасників опитування. Накрутки і «склікування» турбують 13% респондентів, а втрата лояльності користувачів — 12% тих, хто відповів. Спам є ключовою проблемою для 9% користувачів, а ще 23% обрали варіант «Інше».

Якою має бути ефективність системи захисту від ботів? Чи існують стандарти, відсоток виявлення ботів, яких дотримуються вендори, чи метрики встановлюються індивідуально, залежно від галузі та конкретного замовника? На думку експертів, показники ефективності індивідуальні для кожного проекту. Головну оцінку дає сам клієнт – чи влаштовує його точність визначення роботів конкретною системою. До того ж у ряді випадків замовник може самостійно варіювати параметри системи та знаходити баланс між ефективністю виявлення ботів та комфортом легітимних відвідувачів сайту.
Фахівці наголосили також на важливості виділення ресурсів предметно на боротьбу з ботами. Виявлення шахрайської бот-активності в каналі вимагає від ІБ-фахівця спеціалізованих знань та значного часу для занурення у проблему. Саме тому виробники, які постачають «коробкові» рішення для боротьби з ботами, не надають гарантій їхньої ефективності без додаткових сервісів, підтримки та постійного доналаштування системи.
Крім шкідливих ботів в інтернеті працює безліч легітимних скриптів, які виконують корисні для ресурсу та користувача функції. Це можуть бути пошукові роботи, модулі, що формують сніпети та сторінки попереднього перегляду для соціальних мереж, а також інші програми. Як розділити «правильних» та «неправильних» ботів, щоб не заблокувати важливі для відвідувача та власника ресурсу послуги?
На думку експертів, запровадження антибот-системи необхідно починати з вивчення трафіку цільового сайту, щоб зрозуміти, які роботи на нього заходять. На підставі цієї інформації можна сформувати список дозволених скриптів, які не блокуватимуться системою безпеки. Створення такого списку не є єдиним рішенням проблеми, легітимні роботи надають усі необхідні дані, які дозволяють їх ідентифікувати та валідувати. Такий підхід працює для більшості масових роботів, створених соцмережами, пошуковими системами та іншими сервісами.
Говорячи про економічний ефект зусиль боротьби з ботами, фахівці зазначили, що це — одна з найбільш зрозумілих бізнесу областей інформаційної безпеки, оскільки шкідлива бот-активність нерідко завдає реальної фінансової шкоди компанії. Особливо це помітно у фінансовій сфері та ритейлі. У той же час існує інша сторона проблеми: буває складно продати подібне рішення компанії, яка не може точно порахувати збитки від шкідливої діяльності цього типу.
Експертам здалося цікавим дізнатися, що обмежує користувачів при впровадженні захисту від ботів, і вони зробили опитування. Як виявилося, 19% з них бояться втратити легітимний трафік, 18% зупиняє високу вартість таких рішень, а 15% не можуть обґрунтувати потреби в таких системах керівництву. Не готові впроваджувати накладні засоби захисту 9% опитаних, а побоюється вносити зміни до коду додатків 1% респондентів. Інші причини послалися 38 % учасників опитування.

Тенденції ринку систем захисту від ботів
Основні тренди, які впливатимуть на цей сектор у найближчі два-три роки, на що можна очікувати як замовникам, так і вендорам.
Проблема протидії роботам стане в майбутньому більш актуальною і більша кількість замовників зрозуміють її важливість. Боти, що імітують поведінку користувача, ставатимуть все більш «розумними» та складними, а інструменти для блокування шкідливих роботів — прозорішими для користувача. Як зазначив експерт, інтернет став повноцінним середовищем для ведення бізнесу, а кількість пов’язаного з ботами трафіку щороку зростає, за деякими оцінками становлячи до половини загального обсягу даних, що передаються.
У найближчому майбутньому спеціалізовані рішення стануть доступнішими, оскільки проблема захисту від ботів стане ще більш актуальною. Впроваджувати такі системи стане простіше, оскільки в даний момент не всі потенційні замовники мають необхідні ресурси для цього.
Ринок корпоративних замовників зацікавлений у рішенні, яке можна буде гнучко налаштовувати під власні запити та веб-ресурси, оскільки архітектура сайту в різних компаніях може суттєво відрізнятись. Ще один напрямок розвитку антибот-рішень – ідентифікація відвідувачів сайту та розмежування доступу до його сторінок без проходження процедури авторизації.
Вендори систем захисту від ботів будуть рухатися у бік модульності своїх рішень, поступово переходячи до пропозиції спеціалізованих блоків, націлених працювати з певними операційними системами чи типами пристроїв, і навіть компонентів орієнтованих певні предметні області.
Фінальне опитування показало, що вони загалом позитивно оцінюють потенціал антибот-рішень. Так, 26% заявили, що переконалися у правильності обраного раніше захисту, а ще 18% зацікавилися цими технологіями і хотіли б розпочати їхнє тестування. Разом з тим 42% респондентів вважають захист від ботів перспективним, але поки що надлишковим для їхньої компанії. Ще 3% змінюватимуть постачальника. На думку 11% опитаних, учасники не змогли пояснити потреби засобів захисту для ботів.

Висновки
Експерти розповіли про ключові підходи до захисту від шкідливих ботів та описали методи фільтрації з мінімальним впливом на легітимний трафік. Ринок таких систем має високий потенціал зростання, оскільки кількість роботів в інтернеті має стійку тенденцію до збільшення. Поки що подібні рішення не використовуються масово, проте зниження вартості та спрощення процесу впровадження анти-ботів можуть призвести до значного збільшення частки їх користувачів.
