Sicherheitseinstellungen
Der Sicherheitsbereich der Konsole bietet Steuerungen zum Schutz deines Auris-Tenants vor unbefugtem Zugriff, Credential-Stuffing, Brute-Force-Angriffen und automatisiertem Missbrauch. Alle Sicherheitsschutzmaßnahmen operieren auf Plattformebene und gelten für alle Anwendungen in deinem Tenant.
Zugriff auf Sicherheitseinstellungen über Konsole → Einstellungen → Sicherheit.
IP-Erlaubnis-/Sperrlisten
IP-Regeln ermöglichen es dir, Anmeldeversuche von bestimmten IP-Adressen oder CIDR-Bereichen explizit zu erlauben oder zu blockieren. Regeln werden vor der Authentifizierung ausgewertet, d. h. eine gesperrte IP wird abgelehnt, bevor Anmeldedaten geprüft werden.
Funktionsweise der Regeln
Auris wertet IP-Regeln in folgender Reihenfolge aus:
- Blockierregeln werden zuerst geprüft. Wenn die eingehende IP einer Blockierregel entspricht, wird die Anfrage sofort abgelehnt.
- Erlaubnisregeln werden danach geprüft. Wenn der Tenant Erlaubnisregeln konfiguriert hat und die eingehende IP keiner Erlaubnisregel entspricht, wird die Anfrage abgelehnt.
Das bedeutet:
- Wenn du keine IP-Regeln hast, sind alle IPs erlaubt
- Wenn du nur Blockierregeln hast, sind alle IPs außer den blockierten erlaubt
- Wenn du Erlaubnisregeln hast, sind nur IPs erlaubt, die diesen Erlaubnisregeln entsprechen (plus explizite Blockierregeln überschreiben die Erlaubnisregeln)
Regelumfang
| Umfang | Verhalten |
|---|---|
| Tenant-weit | Gilt für alle Anmeldeversuche in allen Anwendungen |
| Pro Anwendung | Gilt nur bei der Anmeldung an einer bestimmten registrierten Anwendung |
Eine IP-Regel hinzufügen
IP-Regeln öffnen
Gehe zu Einstellungen → Sicherheit → IP-Erlaubnis-/Sperrlisten.
Auf „Regel hinzufügen” klicken
Klicke auf die Schaltfläche Regel hinzufügen.
Regeldetails ausfüllen
| Feld | Erforderlich | Beschreibung |
|---|---|---|
| CIDR-Bereich | Ja | IP-Adresse oder CIDR-Block (z. B. 192.168.1.0/24 oder 203.0.113.42/32) |
| Regeltyp | Ja | Erlauben oder Blockieren |
| Umfang | Ja | Tenant-weit oder eine bestimmte Anwendung |
| Bezeichnung | Nein | Ein kurzer Name für administrative Referenz (z. B. „Büronetzwerk”) |
| Hinweis | Nein | Zusätzliche Details, warum diese Regel existiert |
| Temporär | Nein | Ob diese Regel automatisch abläuft |
| Läuft ab am | Wenn temporär | Der Zeitpunkt, zu dem diese Regel automatisch entfernt wird |
Speichern
Klicke auf Speichern. Die Regel tritt sofort in Kraft.
Häufige Anwendungsfälle
- Einen bekannten schlechten Akteur-IP-Bereich blockieren: Füge eine Blockierregel für den CIDR-Bereich des Angreifers hinzu
- Eine Admin-Anwendung auf Büro-IPs beschränken: Füge Erlaubnisregeln für deine Büro-IP-Bereiche hinzu und setze den Umfang auf die Admin-Anwendung
- Temporärer Zugriff für einen Auftragnehmer: Füge eine temporäre Erlaubnisregel hinzu, die nach dem Ende des Engagements abläuft
Sei vorsichtig beim Hinzufügen tenant-weiter Erlaubnisregeln. Wenn du eine Erlaubnisregel hinzufügst, ohne auch Regeln zu haben, die alle legitimen Benutzer-IP-Bereiche abdecken, kannst du Benutzer aussperren. Teste immer mit einem spezifischen Anwendungsumfang, bevor du Erlaubnisregeln tenant-weit anwendest.
Brute-Force-Schutz
Brute-Force-Schutz sperrt Benutzerkonten automatisch nach einer konfigurierten Anzahl aufeinanderfolgender fehlgeschlagener Anmeldeversuche. Dies schützt vor Passwort-Rateversuchen und Credential-Stuffing-Angriffen.
Konfiguration
Gehe zu Einstellungen → Sicherheit → Brute-Force-Schutz.
| Einstellung | Beschreibung | Standard |
|---|---|---|
| Schwellenwert für Fehlversuche | Anzahl aufeinanderfolgender Fehler vor Sperrung | 10 |
| Sperrdauer | Wie lange das Konto gesperrt ist (Minuten) | 15 |
| Sperrdauer-Multiplikator | Multiplikator für die Sperrdauer bei wiederholten Sperrungen | 1 (keine Eskalation) |
| Sperrumfang | Sperren pro IP, pro Konto oder beides | Pro Konto |
Sperrdauer-Multiplikator
Wenn auf über 1 gesetzt, erhöht jede nachfolgende Sperrung desselben Kontos die Sperrdauer:
- Erste Sperrung: 15 Minuten
- Zweite Sperrung (Multiplikator = 2): 30 Minuten
- Dritte Sperrung: 60 Minuten
- Und so weiter
Diese Eskalationsrichtlinie macht wiederholte automatisierte Angriffe progressiv teurer.
Gesperrte Konten verwalten
Die Tabelle Gesperrte Konten auf der Brute-Force-Schutz-Seite zeigt alle aktuell gesperrten Konten:
| Spalte | Beschreibung |
|---|---|
| Benutzer | E-Mail und Name |
| Gesperrt seit | Wann das Konto gesperrt wurde |
| Entsperrung um | Wann die Sperrung automatisch abläuft |
| Grund | Welche Schutzebene die Sperrung ausgelöst hat |
Manuelles Entsperren
Klicke auf Entsperren neben einem Konto, um die Sperrung sofort aufzuheben, ohne auf den Timer zu warten. Verwende dies, wenn ein legitimer Benutzer den Support kontaktiert, nachdem er ausgesperrt wurde.
Erkennung verdächtiger Anmeldungen
Die Erkennung verdächtiger Anmeldungen analysiert jede erfolgreiche Anmeldung auf Verhaltenssignale, die auf eine Kontokompromittierung hinweisen können. Im Gegensatz zum Brute-Force-Schutz (der bei Fehlschlägen ausgelöst wird) läuft die Erkennung verdächtiger Anmeldungen nach erfolgreicher Authentifizierung.
Erkennungsmethoden
Aktiviere oder deaktiviere jeden Detektor unabhängig:
| Detektor | Beschreibung | Empfohlen |
|---|---|---|
| Neues Gerät | Anmeldung von einem Geräte-Fingerabdruck, der bisher nicht für diesen Benutzer gesehen wurde | Ja |
| Neue IP-Adresse | Anmeldung von einer IP, die bisher nicht von diesem Benutzer verwendet wurde | Optional (hohe Volumen bei Mobil) |
| Neues Land | Anmeldung aus einem Land, das bisher nicht für diesen Benutzer gesehen wurde | Ja |
| Unmögliche Reise | Anmeldungsort ist vom vorherigen Anmeldeort in der verstrichenen Zeit physisch unerreichbar | Ja |
| VPN / Proxy | Anmelde-IP wird als VPN-Exit-Node, Proxy-Server oder Rechenzentrum identifiziert | Optional |
Aktionen pro Erkennung
Für jeden Erkennungstyp konfigurierst du, was passiert, wenn eine verdächtige Anmeldung erkannt wird:
| Aktion | Verhalten |
|---|---|
| Nur protokollieren | Ereignis in Prüfprotokollen aufzeichnen. Keine Auswirkung auf den Benutzer. |
| Benutzer benachrichtigen | Eine E-Mail an den Benutzer senden, der ihn über die verdächtige Anmeldung informiert. |
| Anmeldung blockieren | Die Authentifizierung ablehnen, auch nach erfolgreichen Anmeldedaten und MFA. |
| MFA erzwingen | Einen zusätzlichen MFA-Faktor verlangen, falls noch nicht abgeschlossen. |
Du kannst verschiedene Aktionen für verschiedene Erkennungstypen festlegen. Eine empfohlene Startkonfiguration:
| Detektor | Aktion |
|---|---|
| Neues Gerät | Benutzer benachrichtigen |
| Neues Land | MFA erzwingen |
| Unmögliche Reise | Anmeldung blockieren |
| VPN / Proxy | Nur protokollieren |
Konfiguration der unmöglichen Reise
| Einstellung | Beschreibung | Standard |
|---|---|---|
| Maximale Reisegeschwindigkeit | Maximale km/h, die der Algorithmus als physisch möglich betrachtet | 900 km/h (Flugzeuggeschwindigkeit) |
| GeoIP-Anbieter | Der Dienst für die IP-zu-Standort-Zuordnung | ip-api.com (kostenlos) |
GeoIP-Anbieter
| Anbieter | Kosten | Genauigkeit | Hinweise |
|---|---|---|---|
| ip-api.com | Kostenlos (1000 Anf./Min.) | Stadtebene | Gut für die meisten Anwendungsfälle |
| MaxMind GeoIP2 | Kostenpflichtige Lizenz | Stadtebene | Höhere Genauigkeit, Offline-Datenbank |
Um MaxMind zu verwenden, gib deinen MaxMind-Lizenzschlüssel in der GeoIP-Konfiguration ein, und Auris verwendet die MaxMind-API für Lookups.
Verdächtige Anmeldeereignisse überprüfen
Gehe zu Einstellungen → Sicherheit → Verdächtige Anmeldungen, um eine Tabelle aller erkannten Ereignisse zu sehen:
| Spalte | Beschreibung |
|---|---|
| Benutzer | Wer sich authentifiziert hat |
| Zeitstempel | Wann die Anmeldung stattfand |
| Erkennungsgrund | Welcher Detektor ausgelöst wurde |
| Schweregrad | Niedrig, Mittel oder Hoch |
| Ergriffene Maßnahme | Was Auris getan hat (protokollieren, benachrichtigen, blockieren, MFA erzwingen) |
| Überprüft | Ob ein Administrator dieses Ereignis überprüft hat |
Klicke auf ein Ereignis, um vollständige Details anzuzeigen, einschließlich Quell-IP, aufgelöstem Standort, Geräte-Fingerabdruck und den vorherigen Anmeldedaten, die die Anomalie ausgelöst haben.
Markiere Ereignisse als überprüft, um zu verfolgen, welche verdächtigen Anmeldungen untersucht wurden.
CAPTCHA
CAPTCHA-Integration fügt eine Bot-Challenge zu bestimmten Authentifizierungsseiten hinzu und reduziert so automatisierte Kontoerstellung, Anmeldungsmissbrauch und Credential-Stuffing-Angriffe.
Unterstützte Anbieter
| Anbieter | Typ | Hinweise |
|---|---|---|
| Cloudflare Turnstile | Challenge-frei / unsichtbar | Empfohlen. In den meisten Fällen keine Benutzerinteraktion erforderlich. |
| hCaptcha | Bild-Challenge | Datenschutzorientierte Alternative zu reCAPTCHA |
| reCAPTCHA v3 | Bewertungsbasiert / unsichtbar | Bewertungsbasiert, keine explizite Challenge für Benutzer |
Konfiguration
Einen CAPTCHA-Anbieter auswählen
Gehe zu Einstellungen → Sicherheit → CAPTCHA und wähle deinen Anbieter aus dem Dropdown.
Daten vom Anbieter beziehen
- Cloudflare Turnstile: Erstelle eine Website unter dash.cloudflare.com unter Turnstile. Kopiere den Site Key und Secret Key.
- hCaptcha: Registriere dich unter hcaptcha.com und erstelle eine Website. Kopiere den Site Key und Secret Key.
- reCAPTCHA v3: Registriere dich unter google.com/recaptcha . Kopiere den Site Key und Secret Key.
Daten in der Konsole eingeben
Gib den Site Key (öffentlich, im Browser verwendet) und den Secret Key (serverseitig für die Verifizierung verwendet) in das CAPTCHA-Konfigurationsformular ein.
Den Auslöser konfigurieren
| Auslöser | Verhalten |
|---|---|
| Immer | CAPTCHA-Challenge bei jedem Seitenaufruf für jeden Benutzer |
| Bei Verdacht | CAPTCHA nur ausgelöst, wenn die IP oder der User Agent verdächtig erscheint |
| Nach Fehlschlägen | CAPTCHA nach einer konfigurierbaren Anzahl fehlgeschlagener Anmeldeversuche ausgelöst |
Seiten mit CAPTCHA auswählen
Schalte um, welche Authentifizierungsseiten die CAPTCHA-Challenge einbeziehen sollen:
- Anmeldeseite
- Registrierungsseite
- Passwort-Reset-Seite
Bewertungsschwellenwert festlegen (nur reCAPTCHA v3 und Turnstile)
Für bewertungsbasierte Anbieter legst du die Mindestbewertung fest, die akzeptiert wird. Anfragen mit einer Bewertung unterhalb des Schwellenwerts werden als wahrscheinliche Bots abgelehnt. Empfohlener Startwert: 0,5.
Cloudflare Turnstile ist der empfohlene Anbieter, da er datenschutzfreundlich ist, in den meisten Fällen ohne Benutzerinteraktion funktioniert (keine Bildpuzzles) und für die meisten Verkehrsvolumen kostenlos ist. Wenn deine Anwendung hinter Cloudflare bereitgestellt wird, wird die Turnstile-Leistung erheblich verbessert.
Rate Limiting
Auris wendet Sliding-Window-Rate-Limiting auf alle API-Endpunkte an, um Missbrauch zu verhindern und vor Denial-of-Service-Bedingungen zu schützen. Rate Limiting ist auf Plattformebene konfiguriert und nicht vollständig aus der Konsole anpassbar, aber die aktuellen Limits sind in der Konsole sichtbar.
Rate-Limit-Ebenen
Gehe zu Einstellungen → Sicherheit → Rate Limiting, um die aktuelle Konfiguration anzuzeigen:
| Ebene | Gilt für | Standard-Limit | Fenster |
|---|---|---|---|
| Auth | Anmeldung, Token-Exchange, Passwort-Reset, Magic-Link-Anfrage | 10 Anfragen | 1 Minute |
| Sensibel | MFA-Verifizierung, Kontoeinstellungsänderungen, E-Mail-Änderungen | 5 Anfragen | 1 Minute |
| API | Alle authentifizierten API-Anfragen | 100 Anfragen | 1 Minute |
| Öffentlich | Nicht authentifizierte Endpunkte (OIDC Discovery, JWKS, Health) | 30 Anfragen | 1 Minute |
Rate-Limit-Antwort-Header
Wenn ein Rate Limit angewendet wird, gibt die API HTTP 429 Too Many Requests mit Standard-Headern zurück:
X-RateLimit-Limit: 10
X-RateLimit-Remaining: 0
X-RateLimit-Reset: 1736000000
Retry-After: 60Hinweis: Rate-Limit-Schwellenwerte sind auf Infrastrukturebene in
apps/api/.envkonfigurierbar. Die Konsolenseite ist schreibgeschützt und zeigt die aktuell aktive Konfiguration.
Angriffsschutz-Dashboard
Gehe zu Einstellungen → Angriffsschutz für ein Übersichts-Dashboard, das Sicherheitsaktivitäten über alle Schutzebenen hinweg zeigt:
- Kürzlich blockierte Versuche: Zeitdiagramm der IP-blockierten Anfragen der letzten 7 Tage
- Brute-Force-Sperrungen: Anzahl der Kontosperrungen, am meisten angegriffene Konten
- Verdächtige Anmeldeereignisse: Anzahl nach Schweregrad, ergriffene Maßnahmen
- CAPTCHA-Fehlschläge: Rate der durch CAPTCHA-Bewertungsschwellenwert abgelehnten Anfragen
Verwende dieses Dashboard während eines vermuteten Angriffs, um die Wirksamkeit des Schutzes in Echtzeit zu überwachen.
Zugehörige Anleitungen
- Erkennung verdächtiger Anmeldungen — Technische Referenz — Wie GeoIP-Lookup und Erkennung unmöglicher Reisen funktionieren
- Adaptives MFA — Risikowertbasierte MFA-Durchsetzung
- IP-Regeln API — IP-Regeln programmatisch über die REST API verwalten
- CAPTCHA-Integration — Entwicklerleitfaden für benutzerdefinierte CAPTCHA-Integration