Skydd mot oönskad trafik mot Koha

Vi har en osäker omvärld med mängder av IT-attacker av olika slag mot myndigheter, banker och andra institutioner globalt. Till detta kommer mängder med nya AI-bottar som hela tiden söker i olika system för bla språkträning.

Koha är inte immunt mot detta. Därför jobbar vi kontinuerligt med säkerheten.

I Koha finns en kraftfull sökfunktion där varje sökning matchar ämnesord, metadata och relationer för att hitta rätt material till användarna.

Varje sökfråga kräver resurser av systemet. Det fungerar utmärkt vid daglig biblioteksanvändning, men vid provocerad belastning, som när automatiserade verktyg genererar hundratals förfrågningar per minut, påverkar det tillgänglighet och prestanda för användare.

Det är denna utmaning som driver vår säkerhetsutveckling: att skilja legitim användning från automatiserad trafik och stoppa den senare innan den påverkar bibliotekens service.

Sårbarhetsskanningar

Förr var utmaningen klassiska problem som sårbarhetsskanningar - automatiserade verktyg som systematiskt söker igenom internet efter kända sårbarheter. Dessa verktyg testar tusentals webbplatser per dag och letar efter system de kan exploatera.

För Koha innebar detta oftast förfrågningar efter saker som inte finns i systemet - komponenter från andra plattformar som vi aldrig använt.

Aggressiva sökmotorer

Nästa utmaning kom från sökmotorer och indexeringstjänster som inte ”respekterade” normal praxis. Trots att vi konfigurerat systemet korrekt för att begränsa indexering, ignorerar vissa bottar detta helt och gör enorma mängder förfrågningar på kort tid.

En enskild bot kan generera mer trafik på en minut, än vad riktiga användare genererar på en hel dag.

AI-träningsbottar

Nu finns utmaningarna inte minst i AI-utvecklingen. Vi har en ny våg av bottar. Stora AI-företag indexerar systematiskt webben för att träna sina språkmodeller. Dessa bottar beter sig som de aggressiva sökmotorerna - de ignorerar ofta praxisoch skapar enorm trafik. Och de har ökat drastiskt i antal.

Geopolitisk förändring

Också den geopolitiska verkligheten orskakar trafik. T ex ökade systematiska attacker från vissa regioner, efter invasionen av Ukraina i februari 2022

För att motverka detta krävdes en ny metod - istället för att hantera enskilda IP-adresser (enskilda IP-nummer) som genererade extrem trafik måste vi agera på nätverksblock och organisationer.

Våra åtgärder

För att behålla hög säkerhet och en väl fungerade miljö för våra användare har vi tvingats ändra mycket i våra driftsmiljöer. Och det arbetet fortsätter. Utvecklingen har gått från reaktiv hantering (blockera efter attack) till proaktiv (identifiera och förebygga).

Så här har vår utveckling sett ut:

2023: Beteendebaserad blockering

Vi bygger ett system som övervakar webbtrafik i realtid och automatiskt blockerar IP-adresser som matchar kända attackmönster. Systemet hanterar ett 80-tal olika mönster inom kategorier som:

  • Sårbarhetssökningar
  • Injektionsförsök
  • Aggressiva bottar som ignorerar robots.txt
  • Automatiserade verktyg med avvikande beteende

2024: Skalbarhet

Vi gör förbättringar för att hantera ökade volymer:

  • Snabbare bearbetning av avvikande beteenden
  • Listor för betrodda aktörer (undvika att blockera legitima användare)
  • Förbättrad övervakning och analys

2025: Geografisk intelligens och nätverksskydd

Vi utökar skyddet med:

  • Automatisk identifiering av IP-ägare och ursprungsland
  • Möjlighet att agera på organisationsnivå istället för enskilda adresser
  • Skydd på nätverksnivå som agerar innan trafiken når webbservern
  • Analys av trafikmönster för att identifiera avvikelser

2026: Modernisering av brandvägg

Vi byter brandvägg till en ny brandväg med intrångsdetektering och stora möjligheter till automatisk filtrering av trafik. Detta innebär

  • segmentering av servrar och trafik
  • flytt av alla servrar
  • möjlighet att detektera onormal trafikmönster

Skyddsnivåer

Vår lösning arbetar i flera lager, så att bara legitima användare når till Koha

Schematisk bild över skyssnivåer