Skip to Content

Sicherheitseinstellungen

Der Sicherheitsbereich der Konsole bietet Steuerungen zum Schutz deines Auris-Tenants vor unbefugtem Zugriff, Credential-Stuffing, Brute-Force-Angriffen und automatisiertem Missbrauch. Alle Sicherheitsschutzmaßnahmen operieren auf Plattformebene und gelten für alle Anwendungen in deinem Tenant.

Zugriff auf Sicherheitseinstellungen über Konsole → Einstellungen → Sicherheit.


IP-Erlaubnis-/Sperrlisten

IP-Regeln ermöglichen es dir, Anmeldeversuche von bestimmten IP-Adressen oder CIDR-Bereichen explizit zu erlauben oder zu blockieren. Regeln werden vor der Authentifizierung ausgewertet, d. h. eine gesperrte IP wird abgelehnt, bevor Anmeldedaten geprüft werden.

Funktionsweise der Regeln

Auris wertet IP-Regeln in folgender Reihenfolge aus:

  1. Blockierregeln werden zuerst geprüft. Wenn die eingehende IP einer Blockierregel entspricht, wird die Anfrage sofort abgelehnt.
  2. Erlaubnisregeln werden danach geprüft. Wenn der Tenant Erlaubnisregeln konfiguriert hat und die eingehende IP keiner Erlaubnisregel entspricht, wird die Anfrage abgelehnt.

Das bedeutet:

  • Wenn du keine IP-Regeln hast, sind alle IPs erlaubt
  • Wenn du nur Blockierregeln hast, sind alle IPs außer den blockierten erlaubt
  • Wenn du Erlaubnisregeln hast, sind nur IPs erlaubt, die diesen Erlaubnisregeln entsprechen (plus explizite Blockierregeln überschreiben die Erlaubnisregeln)

Regelumfang

UmfangVerhalten
Tenant-weitGilt für alle Anmeldeversuche in allen Anwendungen
Pro AnwendungGilt nur bei der Anmeldung an einer bestimmten registrierten Anwendung

Eine IP-Regel hinzufügen

IP-Regeln öffnen

Gehe zu Einstellungen → Sicherheit → IP-Erlaubnis-/Sperrlisten.

Auf „Regel hinzufügen” klicken

Klicke auf die Schaltfläche Regel hinzufügen.

Regeldetails ausfüllen

FeldErforderlichBeschreibung
CIDR-BereichJaIP-Adresse oder CIDR-Block (z. B. 192.168.1.0/24 oder 203.0.113.42/32)
RegeltypJaErlauben oder Blockieren
UmfangJaTenant-weit oder eine bestimmte Anwendung
BezeichnungNeinEin kurzer Name für administrative Referenz (z. B. „Büronetzwerk”)
HinweisNeinZusätzliche Details, warum diese Regel existiert
TemporärNeinOb diese Regel automatisch abläuft
Läuft ab amWenn temporärDer Zeitpunkt, zu dem diese Regel automatisch entfernt wird

Speichern

Klicke auf Speichern. Die Regel tritt sofort in Kraft.

Häufige Anwendungsfälle

  • Einen bekannten schlechten Akteur-IP-Bereich blockieren: Füge eine Blockierregel für den CIDR-Bereich des Angreifers hinzu
  • Eine Admin-Anwendung auf Büro-IPs beschränken: Füge Erlaubnisregeln für deine Büro-IP-Bereiche hinzu und setze den Umfang auf die Admin-Anwendung
  • Temporärer Zugriff für einen Auftragnehmer: Füge eine temporäre Erlaubnisregel hinzu, die nach dem Ende des Engagements abläuft

Sei vorsichtig beim Hinzufügen tenant-weiter Erlaubnisregeln. Wenn du eine Erlaubnisregel hinzufügst, ohne auch Regeln zu haben, die alle legitimen Benutzer-IP-Bereiche abdecken, kannst du Benutzer aussperren. Teste immer mit einem spezifischen Anwendungsumfang, bevor du Erlaubnisregeln tenant-weit anwendest.


Brute-Force-Schutz

Brute-Force-Schutz sperrt Benutzerkonten automatisch nach einer konfigurierten Anzahl aufeinanderfolgender fehlgeschlagener Anmeldeversuche. Dies schützt vor Passwort-Rateversuchen und Credential-Stuffing-Angriffen.

Konfiguration

Gehe zu Einstellungen → Sicherheit → Brute-Force-Schutz.

EinstellungBeschreibungStandard
Schwellenwert für FehlversucheAnzahl aufeinanderfolgender Fehler vor Sperrung10
SperrdauerWie lange das Konto gesperrt ist (Minuten)15
Sperrdauer-MultiplikatorMultiplikator für die Sperrdauer bei wiederholten Sperrungen1 (keine Eskalation)
SperrumfangSperren pro IP, pro Konto oder beidesPro Konto

Sperrdauer-Multiplikator

Wenn auf über 1 gesetzt, erhöht jede nachfolgende Sperrung desselben Kontos die Sperrdauer:

  • Erste Sperrung: 15 Minuten
  • Zweite Sperrung (Multiplikator = 2): 30 Minuten
  • Dritte Sperrung: 60 Minuten
  • Und so weiter

Diese Eskalationsrichtlinie macht wiederholte automatisierte Angriffe progressiv teurer.

Gesperrte Konten verwalten

Die Tabelle Gesperrte Konten auf der Brute-Force-Schutz-Seite zeigt alle aktuell gesperrten Konten:

SpalteBeschreibung
BenutzerE-Mail und Name
Gesperrt seitWann das Konto gesperrt wurde
Entsperrung umWann die Sperrung automatisch abläuft
GrundWelche Schutzebene die Sperrung ausgelöst hat

Manuelles Entsperren

Klicke auf Entsperren neben einem Konto, um die Sperrung sofort aufzuheben, ohne auf den Timer zu warten. Verwende dies, wenn ein legitimer Benutzer den Support kontaktiert, nachdem er ausgesperrt wurde.


Erkennung verdächtiger Anmeldungen

Die Erkennung verdächtiger Anmeldungen analysiert jede erfolgreiche Anmeldung auf Verhaltenssignale, die auf eine Kontokompromittierung hinweisen können. Im Gegensatz zum Brute-Force-Schutz (der bei Fehlschlägen ausgelöst wird) läuft die Erkennung verdächtiger Anmeldungen nach erfolgreicher Authentifizierung.

Erkennungsmethoden

Aktiviere oder deaktiviere jeden Detektor unabhängig:

DetektorBeschreibungEmpfohlen
Neues GerätAnmeldung von einem Geräte-Fingerabdruck, der bisher nicht für diesen Benutzer gesehen wurdeJa
Neue IP-AdresseAnmeldung von einer IP, die bisher nicht von diesem Benutzer verwendet wurdeOptional (hohe Volumen bei Mobil)
Neues LandAnmeldung aus einem Land, das bisher nicht für diesen Benutzer gesehen wurdeJa
Unmögliche ReiseAnmeldungsort ist vom vorherigen Anmeldeort in der verstrichenen Zeit physisch unerreichbarJa
VPN / ProxyAnmelde-IP wird als VPN-Exit-Node, Proxy-Server oder Rechenzentrum identifiziertOptional

Aktionen pro Erkennung

Für jeden Erkennungstyp konfigurierst du, was passiert, wenn eine verdächtige Anmeldung erkannt wird:

AktionVerhalten
Nur protokollierenEreignis in Prüfprotokollen aufzeichnen. Keine Auswirkung auf den Benutzer.
Benutzer benachrichtigenEine E-Mail an den Benutzer senden, der ihn über die verdächtige Anmeldung informiert.
Anmeldung blockierenDie Authentifizierung ablehnen, auch nach erfolgreichen Anmeldedaten und MFA.
MFA erzwingenEinen zusätzlichen MFA-Faktor verlangen, falls noch nicht abgeschlossen.

Du kannst verschiedene Aktionen für verschiedene Erkennungstypen festlegen. Eine empfohlene Startkonfiguration:

DetektorAktion
Neues GerätBenutzer benachrichtigen
Neues LandMFA erzwingen
Unmögliche ReiseAnmeldung blockieren
VPN / ProxyNur protokollieren

Konfiguration der unmöglichen Reise

EinstellungBeschreibungStandard
Maximale ReisegeschwindigkeitMaximale km/h, die der Algorithmus als physisch möglich betrachtet900 km/h (Flugzeuggeschwindigkeit)
GeoIP-AnbieterDer Dienst für die IP-zu-Standort-Zuordnungip-api.com (kostenlos)

GeoIP-Anbieter

AnbieterKostenGenauigkeitHinweise
ip-api.comKostenlos (1000 Anf./Min.)StadtebeneGut für die meisten Anwendungsfälle
MaxMind GeoIP2Kostenpflichtige LizenzStadtebeneHöhere Genauigkeit, Offline-Datenbank

Um MaxMind zu verwenden, gib deinen MaxMind-Lizenzschlüssel in der GeoIP-Konfiguration ein, und Auris verwendet die MaxMind-API für Lookups.

Verdächtige Anmeldeereignisse überprüfen

Gehe zu Einstellungen → Sicherheit → Verdächtige Anmeldungen, um eine Tabelle aller erkannten Ereignisse zu sehen:

SpalteBeschreibung
BenutzerWer sich authentifiziert hat
ZeitstempelWann die Anmeldung stattfand
ErkennungsgrundWelcher Detektor ausgelöst wurde
SchweregradNiedrig, Mittel oder Hoch
Ergriffene MaßnahmeWas Auris getan hat (protokollieren, benachrichtigen, blockieren, MFA erzwingen)
ÜberprüftOb ein Administrator dieses Ereignis überprüft hat

Klicke auf ein Ereignis, um vollständige Details anzuzeigen, einschließlich Quell-IP, aufgelöstem Standort, Geräte-Fingerabdruck und den vorherigen Anmeldedaten, die die Anomalie ausgelöst haben.

Markiere Ereignisse als überprüft, um zu verfolgen, welche verdächtigen Anmeldungen untersucht wurden.


CAPTCHA

CAPTCHA-Integration fügt eine Bot-Challenge zu bestimmten Authentifizierungsseiten hinzu und reduziert so automatisierte Kontoerstellung, Anmeldungsmissbrauch und Credential-Stuffing-Angriffe.

Unterstützte Anbieter

AnbieterTypHinweise
Cloudflare TurnstileChallenge-frei / unsichtbarEmpfohlen. In den meisten Fällen keine Benutzerinteraktion erforderlich.
hCaptchaBild-ChallengeDatenschutzorientierte Alternative zu reCAPTCHA
reCAPTCHA v3Bewertungsbasiert / unsichtbarBewertungsbasiert, keine explizite Challenge für Benutzer

Konfiguration

Einen CAPTCHA-Anbieter auswählen

Gehe zu Einstellungen → Sicherheit → CAPTCHA und wähle deinen Anbieter aus dem Dropdown.

Daten vom Anbieter beziehen

  • Cloudflare Turnstile: Erstelle eine Website unter dash.cloudflare.com  unter Turnstile. Kopiere den Site Key und Secret Key.
  • hCaptcha: Registriere dich unter hcaptcha.com  und erstelle eine Website. Kopiere den Site Key und Secret Key.
  • reCAPTCHA v3: Registriere dich unter google.com/recaptcha . Kopiere den Site Key und Secret Key.

Daten in der Konsole eingeben

Gib den Site Key (öffentlich, im Browser verwendet) und den Secret Key (serverseitig für die Verifizierung verwendet) in das CAPTCHA-Konfigurationsformular ein.

Den Auslöser konfigurieren

AuslöserVerhalten
ImmerCAPTCHA-Challenge bei jedem Seitenaufruf für jeden Benutzer
Bei VerdachtCAPTCHA nur ausgelöst, wenn die IP oder der User Agent verdächtig erscheint
Nach FehlschlägenCAPTCHA nach einer konfigurierbaren Anzahl fehlgeschlagener Anmeldeversuche ausgelöst

Seiten mit CAPTCHA auswählen

Schalte um, welche Authentifizierungsseiten die CAPTCHA-Challenge einbeziehen sollen:

  • Anmeldeseite
  • Registrierungsseite
  • Passwort-Reset-Seite

Bewertungsschwellenwert festlegen (nur reCAPTCHA v3 und Turnstile)

Für bewertungsbasierte Anbieter legst du die Mindestbewertung fest, die akzeptiert wird. Anfragen mit einer Bewertung unterhalb des Schwellenwerts werden als wahrscheinliche Bots abgelehnt. Empfohlener Startwert: 0,5.

Cloudflare Turnstile ist der empfohlene Anbieter, da er datenschutzfreundlich ist, in den meisten Fällen ohne Benutzerinteraktion funktioniert (keine Bildpuzzles) und für die meisten Verkehrsvolumen kostenlos ist. Wenn deine Anwendung hinter Cloudflare bereitgestellt wird, wird die Turnstile-Leistung erheblich verbessert.


Rate Limiting

Auris wendet Sliding-Window-Rate-Limiting auf alle API-Endpunkte an, um Missbrauch zu verhindern und vor Denial-of-Service-Bedingungen zu schützen. Rate Limiting ist auf Plattformebene konfiguriert und nicht vollständig aus der Konsole anpassbar, aber die aktuellen Limits sind in der Konsole sichtbar.

Rate-Limit-Ebenen

Gehe zu Einstellungen → Sicherheit → Rate Limiting, um die aktuelle Konfiguration anzuzeigen:

EbeneGilt fürStandard-LimitFenster
AuthAnmeldung, Token-Exchange, Passwort-Reset, Magic-Link-Anfrage10 Anfragen1 Minute
SensibelMFA-Verifizierung, Kontoeinstellungsänderungen, E-Mail-Änderungen5 Anfragen1 Minute
APIAlle authentifizierten API-Anfragen100 Anfragen1 Minute
ÖffentlichNicht authentifizierte Endpunkte (OIDC Discovery, JWKS, Health)30 Anfragen1 Minute

Rate-Limit-Antwort-Header

Wenn ein Rate Limit angewendet wird, gibt die API HTTP 429 Too Many Requests mit Standard-Headern zurück:

X-RateLimit-Limit: 10 X-RateLimit-Remaining: 0 X-RateLimit-Reset: 1736000000 Retry-After: 60

Hinweis: Rate-Limit-Schwellenwerte sind auf Infrastrukturebene in apps/api/.env konfigurierbar. Die Konsolenseite ist schreibgeschützt und zeigt die aktuell aktive Konfiguration.


Angriffsschutz-Dashboard

Gehe zu Einstellungen → Angriffsschutz für ein Übersichts-Dashboard, das Sicherheitsaktivitäten über alle Schutzebenen hinweg zeigt:

  • Kürzlich blockierte Versuche: Zeitdiagramm der IP-blockierten Anfragen der letzten 7 Tage
  • Brute-Force-Sperrungen: Anzahl der Kontosperrungen, am meisten angegriffene Konten
  • Verdächtige Anmeldeereignisse: Anzahl nach Schweregrad, ergriffene Maßnahmen
  • CAPTCHA-Fehlschläge: Rate der durch CAPTCHA-Bewertungsschwellenwert abgelehnten Anfragen

Verwende dieses Dashboard während eines vermuteten Angriffs, um die Wirksamkeit des Schutzes in Echtzeit zu überwachen.


Zugehörige Anleitungen