أعلنت Cloudflare إتاحة Threat Signals لجميع حساباتها عبر لوحة التحكم وواجهة API، في خطوة تهدف إلى تحويل تقارير استخبارات التهديدات مفتوحة المصدر من نصوص يصعب تشغيلها إلى مؤشرات قابلة للاستخدام داخل أدوات الدفاع. وتستخرج الخدمة مؤشرات الاختراق، وتلخص التقارير، وتضيف السياق والوسوم، ثم تخزن النتائج في مجموعة بيانات خاصة بالحساب يمكن استخدامها لإنشاء قواعد WAF.
ما الذي تقدمه Threat Signals؟
تراقب الخدمة مصادر RSS التي يحددها العميل، وتدعم RSS 2.0 وAtom وRSS 1.0/RDF. وعند وصول تقرير جديد، تستخدم سير عمل لجلب النص وتنظيفه، ثم تمرره إلى أدوات استخراج مؤشرات الاختراق ومهارات افتراضية طورتها Cloudforce One. تشمل النتائج ملخصاً للنص، ونقاطه الرئيسية، وتصنيفاً وفق كتالوج الوسوم الموجود في الحساب، مع ربط كل مؤشر بالتقرير الأصلي الذي ورد فيه.
تُحفظ النتائج في مجموعة بيانات خاصة بنطاق الحساب لمدة تصل إلى 30 يوماً ضمن العرض المتاح لكل الحسابات. وتتحول المؤشرات المستخرجة إلى Threat Events يمكن البحث فيها والتحقيق بها، كما يمكن استخدامها لإنشاء قواعد WAF لحماية التطبيقات والبنية التحتية.
توسيع الوصول إلى Threat Events Platform
بالتزامن مع إطلاق Threat Signals، أتاحت Cloudflare منصة Threat Events Platform لجميع الحسابات مجاناً، مع وصول عبر لوحة التحكم وواجهة API للتحقيق في الأحداث والمؤشرات والوسوم المرتبطة بمجموعة البيانات الخاصة.
يحصل كل حساب على إمكانية اختيار مصدر RSS واحد. أما عملاء الخطط المؤسسية Essentials وAdvantage وElite فيمكنهم توسيع الخدمة للحصول على عدد أكبر من المصادر، والوصول إلى مجموعات بيانات Cloudforce One المملوكة، وإنشاء مهارات مخصصة، وزيادة خيارات التخزين، وإنشاء قواعد WAF مخصصة مبنية على أحداث مفتوحة المصدر أو أحداث مملوكة.
لماذا يهم هذا التغيير؟
المشكلة التي تستهدفها Cloudflare لا تتمثل في قراءة موجزات RSS بحد ذاتها، بل في تحويل التقارير غير المنظمة إلى معلومات تحتفظ بسياقها. فالمحلل يحتاج عادةً إلى تلخيص التقرير، واستخراج المؤشرات وتوحيد صيغها، وتصنيفها، وإدخالها إلى منصة استخبارات التهديدات، مع إبقاء الرابط الذي يشرح مصدرها وسبب أهميتها.
وفقاً لما عرضته Cloudflare، يؤدي فصل المؤشر عن التقرير الأصلي إلى فقدان السياق، وقد ينتهي الأمر بإضافة نطاق إلى قائمة حظر بعد أسابيع من دون أن يعرف الفريق سبب القرار. إبقاء الحدث والمؤشرات والوسوم والتقرير الأصلي مترابطة يتيح للمحلل مراجعة المصدر وفهم أهمية كل مؤشر أثناء التحقيق أو المعالجة.
حدود ونقاط تستحق الانتباه
الإتاحة المجانية لا تعني إزالة القيود التشغيلية؛ فالخطة الأساسية تقتصر على مصدر RSS واحد وتخزين مشتقاته لمدة تصل إلى 30 يوماً. كما أن جودة النتائج تظل مرتبطة بالمصادر التي يختارها العميل وبقدرة الاستخراج الآلي على تفسير التقارير. وتقول Cloudflare إنها قيدت الوسوم الآلية بكتالوج الوسوم الخاص بكل حساب، وسجلت ما إذا كان الوسم أضيف تلقائياً أو بواسطة محلل، بهدف تسهيل المراجعة وبناء الثقة.
تقول الشركة إن RSS يمثل نقطة البداية فقط، وإنها تعمل على دعم مسارات وصيغ أخرى لإدخال استخبارات التهديدات. وحتى تتضح هذه المسارات، تظل القيمة العملية الحالية مركزة على المؤسسات التي تعتمد على تقارير RSS وتريد تقليص العمل اليدوي قبل تطبيق المؤشرات على سياسات WAF.
كيف أعددنا هذا الخبر؟
اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة،
لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة.
اقرأ سياستنا التحريرية.