Платформа «Угрозы» (Threat Events) от Cloudflare предоставляет аналитикам безопасности окно в глобальный ландшафт угроз. Этот сервис позволяет заглянуть в огромный трафик, который Cloudflare обрабатывает ежедневно, чтобы в реальном времени видеть, какие IP-адреса атакуют конкретные отрасли или какие угрозы являются глобальными трендами. Однако преобразование этой видимости в активные меры защиты часто было ручным и реактивным процессом.
Команды безопасности сталкивались с повторяющейся проблемой: зная, что определенные IP-адреса связаны с конкретными субъектами угроз (например, Tycoon 2FA или RaccoonO365) или были замечены в атаках на их конкретную отрасль в других регионах, они не могли легко автоматизировать блокировку этих IP-адресов высокого риска в собственном WAF без ручной настройки правил.
Мы рады объявить о новой интеграции, которая приносит обширную информацию об угрозах Cloudflare непосредственно в ваш механизм WAF: теперь вы можете создавать упреждающие правила, используя данные об угрозах в реальном времени. Это означает, что вы можете добавить больше контекста для защиты вашего приложения от известных злоумышленников — еще до того, как они попытаются атаковать вашу инфраструктуру.
Заполняя специализированные поля на ранних этапах обработки запроса, WAF теперь может фильтровать трафик на основе:
-
Кто атакует — сопоставление с конкретными именами субъектов угроз
-
Кого они атакуют — фильтры по отрасли или стране, показывающие, какие цели ранее были у данного IP
-
Тип атаки — использование обогащенного контекста угроз с фильтрацией по типу атаки (DDoS, WAF, киберпреступность и т.д.) и временному промежутку, когда атака наблюдалась в последний раз
Постоянно активное обнаружение
Эта новая возможность основана на том же фреймворке постоянно активного обнаружения, который мы недавно представили для обнаружения сигнатур атак — системы, которая идентифицирует распространенные шаблоны атак в реальном времени без необходимости предварительно настроенных правил. Разделяя обнаружение и предотвращение, мы гарантируем, что информация об угрозах постоянно работает в фоновом режиме, обогащая аналитику HTTP-запросов полезными метаданными об угрозах еще до того, как вы решите предпринять какие-либо действия.
Основное преимущество модели «постоянно активного» обнаружения — устранение традиционного компромисса между «логированием и блокировкой»: видимость в режиме логирования или защита в режиме блокировки. Это связано с тем, что когда правило блокирует запрос, вы теряете видимость того, как другие сигнатуры могли бы его оценить — эту информацию можно было бы использовать для усиления защиты.
Если у вас есть подписка Cloudforce One, эти данные будут автоматически отображаться в вашей аналитике. Вы можете видеть, какие субъекты угроз атакуют ваш сайт и какие отрасли эти IP обычно атакуют, что позволяет проверить шаблоны трафика перед «включением» блокировки.
Эти обнаружения выполняются с незначительной задержкой, обеспечивая молниеносную производительность и предоставляя высоконадежные данные, необходимые для создания надежных политик безопасности. Хотя в этом первоначальном выпуске основное внимание уделяется сопоставлению на основе IP, мы уже работаем над расширением этих возможностей на отпечатки JA3 и сопоставление на основе доменов. Это позволит блокировать вредоносный трафик даже при смене IP-адресов атакующими, идентифицируя уникальные программные сигнатуры или вредоносные ссылки, которые они используют в своих полезных нагрузках.
Новые поля WAF
Чтобы сделать это возможным, мы предоставили следующие специфические сигналы непосредственно механизму WAF:
|
Поле |
Описание |
|
cf.intel.ip.attacker_names |
Имена известных групп угроз (например, |
|
cf.intel.ip.target_industries |
Отрасли, которые являются целями данного IP (например, |
|
cf.intel.ip.attacker_countries |
Страна-источник угрозы. |
|
cf.intel.ip.target_countries |
Страны, которые являются целями угрозы. |
|
cf.intel.ip.datasets |
Источник данных, предоставляющий информацию (например, |
Примеры выражений правил
Поскольку один IP-адрес может быть связан одновременно с несколькими субъектами угроз или целевыми отраслями, эти поля представлены в виде массивов. Мы используем функцию any() и подстановочный знак [*], чтобы проверить, соответствует ли какое-либо значение в профиле угрозы вашим критериям:
-
Блокировать известных участников DDoS, атакующих ваш регион:
any(cf.intel.ip.target_countries[*] == "FR") and any(cf.intel.ip.datasets[*] == "ddos") -
Защита от конкретных субъектов угроз, атакующих финансовый сектор:
any(cf.intel.ip.target_industries[*] == "Банковское дело и финансовые услуги") and any(cf.intel.ip.attacker_names[*] == "BLACKBASTA") -
Широкая защита от конкретных стран происхождения с высоким риском:
any(cf.intel.ip.attacker_countries[*] == "IR")
Как использовать данные об угрозах в ваших рабочих процессах
Независимо от того, предпочитаете ли вы подход с использованием пользовательского интерфейса или инфраструктуру как код, эти поля интегрированы в ваши существующие рабочие процессы.
Конструктор правил WAF (API и Terraform)
Для команд, которые предпочитают инфраструктуру как код, новые поля cf.intel полностью интегрированы в конструктор правил WAF для пользовательских правил WAF и ограничения скорости. Вы можете писать сложные выражения, используя тот же синтаксис, что и сегодня. Поскольку это стандартные поля WAF, они полностью поддерживаются через API Cloudflare и Terraform, что позволяет автоматизировать блокировку угроз на выбранных вами доменах или даже во всей учетной записи.
Новые поля, добавленные в конструктор правил WAF, позволяют пользователям выбирать соответствующую конфигурацию на основе индикаторов угроз.
Видимость в аналитике безопасности
Развертывание — это только половина дела. Все совпадения, инициированные этими полями информации об угрозах, регистрируются в аналитике безопасности. Вы можете детально изучить свой трафик, чтобы увидеть, какое именно правило было сработано и какой конкретный индикатор совпал. Эти обогащенные журналы позволяют быстрее проводить аудит и анализ после инцидента, когда срабатывает правило.
Совпадения с угрозами отображаются в аналитике безопасности с полным контекстом и возможностью одним щелчком создать пользовательское правило безопасности.
Создание правила в один клик из панели управления угрозами
Если вы уже используете панель управления информацией об угрозах для изучения трендов, вам не нужно копировать и вставлять списки IP-адресов. Вы можете создавать сохраненные представления на основе своих фильтров, например: «IP-адреса, замеченные в атаках на финансовый сектор за последние семь дней». Одним щелчком мыши вы можете экспортировать эти фильтры непосредственно в правило WAF.
Сохраненные представления теперь позволяют пользователям легко создавать правила WAF, соответствующие конфигурации сохраненного представления.
Глобальная аналитика по всей нашей сети
Видимость и простота использования возможны только в том случае, если базовый механизм быстр. Как мы обрабатываем миллионы индикаторов угроз, не замедляя ваш трафик?
Эти наборы данных об угрозах сжимаются в высокопроизводительный формат и распространяются по всем центрам обработки данных Cloudflare по всему миру. Когда запрос достигает нашей сети, WAF Cloudflare выполняет поиск по этим локальным наборам данных за константное время O(1). Это гарантирует, что независимо от того, проверяем ли мы десять индикаторов или десять миллионов, дополнительная задержка остается практически нулевой (измеряется в микросекундах).
Поскольку IP-адрес может быть связан с несколькими векторами угроз, наш движок не останавливается на первом совпадении. Он одновременно оценивает набор всех сигналов, связанных с этим IP. Это гарантирует, что правило, ищущее «Злоумышленник = RU» И «Целевая отрасль = Банковское дело», сработает корректно за счёт оценки пересечения этих атрибутов за один проход, обеспечивая максимальное покрытие многовекторных субъектов без увеличения вычислительной сложности.
Готовы начать?
Эта функция доступна сегодня для клиентов с любой активной подпиской Cloudforce One:
-
Cloudforce One Essentials позволяет клиентам получать доступ к наборам данных по умолчанию в Threat Events, искать индикаторы и проводить расследования по поиску угроз
-
Cloudforce One Advantage позволяет клиентам получать доступ к индивидуальным аналитическим данным Threat Intelligence Analyst через запросы информации
-
Cloudforce One Elite — наш самый полный пакет — включает защиту бренда, большое количество запросов информации и доступ ко всем наборам данных Threat Events