安全团队可使用的边缘控制手段比以往任何时候都多,且每一种都发挥着重要作用。然而,即便拥有最出色的请求检查、凭证验证、设备指纹及自动化信号,攻击者仍能成功隐藏在与合法用户活动极为相似的流量中。
原因之一在于,每种安全控制仅关注用户会话的不同部分。
若攻击者使用住宅IP或商业VPN,即便其其他方面看似合法,也可能绕过多层控制而不触发任何警报或操作。
这是现有边缘安全工具的根本问题:缺乏底层基础设施的上下文信息。
现有控制能看到什么,又会遗漏什么
应用安全依赖多层防御,每层都旨在回答关于入站流量的不同问题。
CDN和WAF在边缘检查请求、执行策略、过滤已知威胁及保护应用方面极为有效。但请求本身可能不会显示,看似普通的连接正通过旨在掩盖其来源的基础设施路由。
机器人管理有助于识别自动化行为并区分机器人与人类用户。但并非所有恶意会话都是自动化的,攻击者越来越多地将自动化与旨在模仿合法用户流量的基础设施结合使用。
身份与认证系统旨在确定用户能否证明其声称的身份。但有效的凭证并不一定意味着出示凭证的人是账户的合法持有者。
设备与浏览器智能通过描述终端提供一层信任。但它不会揭示连接该终端与应用的网络基础设施。
这些信号单独来看能提供有价值且必要的洞察。但攻击者越来越多地利用它们之间的差距,创建对任一控制都看似合法的会话,同时隐藏连接背后基础设施的重要上下文。
你的边缘安全缺失了什么?
了解Spur的Monocle会话富集平台如何为您现有的控制添加实时基础设施上下文。
通过揭示会话何时隐藏在VPN、代理、匿名化、数据中心流量及AI活动之后,做出更明智的执行决策。
Try Monocle Free从单个信号到会话信任
这就需要另一层上下文:关于实时会话背后基础设施的情报。Spur构建了Monocle会话富集来提供这一层。
Monocle为每个用户会话添加实时信任信号,包括匿名化状态、代理服务归属、住宅基础设施及新兴攻击者网络,这些信号扩展了您现有边缘安全栈的情报,使您的安全与欺诈团队能做出更明智的边缘执行决策,从而降低认证风险并减少合法用户的摩擦。
Monocle将Spur对互联网基础设施的可见性与实时会话遥测结合,创建实时会话信任评估。它不会简单地将IP标记为好或坏,而是提供执行层在决定如何处理会话时可使用的属性。
会话信任评估可能如下所示:
{
"allowed": false,
"reason": "Anonymous connections blocked",
"assessment": {
"vpn": true,
"proxied": false,
"anon": true,
"rdp": false,
"dch": true,
"cc": "US",
"ip": "146.70.202.60",
"ts": "2026-07-07T23:54:48Z",
"complete": true,
"id": "35ea59be-539d-4f65-b699-77ddc13c5df2",
"sid": "test-app",
"service": "PROTON_VPN",
"cpd": "test-cpd-value",
"ai_agentic": false,
"ai_crawling": false
},
"decisionId": "1a08c38d-810e-4a90-8705-dd3d9a76c529"
}
该评估提供三类上下文:描述Monocle对会话观察的信号;基于组织配置策略的决策;以及使评估可追溯的治理数据。
信号
‘vpn’、‘proxied’、‘anon’、‘rdp’及‘dch’等属性描述Monocle观察到的基础设施与连接特征,而‘service’则标识涉及的具体服务。
‘ai_agentic’与‘ai_crawling’等额外信号提供关于新兴AI驱动流量的上下文。
决策
‘allowed’提供最终的策略建议,而非让应用自行解释信号,‘reason’则解释做出该决策的原因。在此示例中,会话不被允许,因为配置的策略会阻止匿名连接。
治理与可追溯性
‘decisionId’、‘id’、‘sid’及‘ts’等字段提供标识符与时间信息,可帮助团队将决策追溯至特定评估及应用上下文。
会话富集的目标是揭示底层基础设施属性,使组织能在自身用户、应用及风险容忍度的背景下决定这些信号的含义,进而执行适当的策略。
应用会话富集:上下文提升现有控制的实用性
假设一家金融机构看到来自美国IP地址的成功登录。单独来看,这并不特别值得关注。
然而,会话富集可能会显示该连接是匿名的,源自数据中心基础设施,且归属某商业VPN服务。这为执行层提供了关键上下文,使其能做出更明智的认证决策。
在实践中,使用正常设备通过VPN的已知客户可能被允许继续,但使用新凭证、陌生设备及匿名化基础设施的登录可能会触发多因素认证(MFA)。来自同一会话的高价值交易可能需要额外验证。
同样的原则也适用于疑似账户接管尝试之外的用例:
- 在账户创建期间,基础设施上下文可帮助识别试图隐藏或反复更改网络身份的用户。
- 对于自动化滥用,会话富集可通过显示用于分发活动的基础设施来补充机器人检测。
- 对于地理执行,组织可区分IP的明显位置与使用VPN或代理基础设施掩盖来源的会话。
- 对于AI生成的流量,组织可将新兴的代理与爬取信号添加到已用于人类及自动化流量的策略中。
在决策关键处执行
当会话富集的信号能在流量已受控制的边缘处评估时,其效果最佳。
Monocle旨在补充而非替代现有边缘基础设施。使用Cloudflare等平台的组织可将会话富集纳入其现有执行工作流,并确定如何处理不同的信号组合。
这可能意味着允许会话、对其进行挑战、要求更强的认证、限制敏感操作、将其发送进行额外分析,或完全阻止它。
边缘安全需要更好的上下文
会话富集提供了会话背后基础设施缺失的情报层,补充了现有边缘安全控制并支持更有力的决策。
了解Spur如何帮助揭露隐藏在VPN、代理及其他匿名化基础设施后的威胁。免费开始使用。
由Spur Intelligence赞助并撰写。
