Cloudflare hat Threat Signals über das Dashboard und die API für alle Konten verfügbar gemacht. Damit sollen Open-Source-Berichte zur Bedrohungsaufklärung von schwer nutzbaren Texten in verwertbare Indikatoren für Verteidigungswerkzeuge umgewandelt werden. Der Dienst extrahiert Indicators of Compromise, fasst Berichte zusammen, ergänzt Kontext und Tags und speichert die Ergebnisse anschließend in einem kontospezifischen Datensatz, der zum Erstellen von WAF-Regeln verwendet werden kann.
Was bietet Threat Signals?
Der Dienst überwacht die vom Kunden festgelegten RSS-Quellen und unterstützt RSS 2.0, Atom sowie RSS 1.0/RDF. Sobald ein neuer Bericht eingeht, verwendet er einen Workflow, um den Text abzurufen und zu bereinigen, und leitet ihn anschließend an Werkzeuge zur Extraktion von Indicators of Compromise sowie an von Cloudforce One entwickelte Standardfähigkeiten weiter. Zu den Ergebnissen gehören eine Zusammenfassung des Textes, seine wichtigsten Punkte und eine Klassifizierung anhand des im Konto vorhandenen Tag-Katalogs. Außerdem wird jeder Indikator mit dem ursprünglichen Bericht verknüpft, in dem er enthalten war.
Die Ergebnisse werden im Rahmen des für alle Konten verfügbaren Angebots bis zu 30 Tage lang in einem kontospezifischen Datensatz gespeichert. Die extrahierten Indikatoren werden zu Threat Events, nach denen gesucht werden kann und die untersucht werden können. Außerdem lassen sie sich zum Erstellen von WAF-Regeln zum Schutz von Anwendungen und Infrastruktur verwenden.
Erweiterter Zugang zur Threat Events Platform
Parallel zur Einführung von Threat Signals hat Cloudflare die Threat Events Platform kostenlos für alle Konten verfügbar gemacht. Der Zugriff erfolgt über das Dashboard und die API, um Ereignisse, Indikatoren und Tags zu untersuchen, die mit dem kontospezifischen Datensatz verknüpft sind.
Jedes Konto kann eine RSS-Quelle auswählen. Kunden der Enterprise-Tarife Essentials, Advantage und Elite können den Dienst erweitern, um eine größere Anzahl von Quellen zu erhalten, auf proprietäre Cloudforce-One-Datensätze zuzugreifen, benutzerdefinierte Fähigkeiten zu erstellen, mehr Speicheroptionen zu nutzen sowie benutzerdefinierte WAF-Regeln auf Grundlage offener oder proprietärer Ereignisse zu erstellen.
Warum ist diese Änderung wichtig?
Das Problem, das Cloudflare angeht, besteht nicht im Lesen von RSS-Feeds an sich, sondern darin, unstrukturierte Berichte in Informationen umzuwandeln, die ihren Kontext bewahren. Ein Analyst muss einen Bericht normalerweise zusammenfassen, die Indikatoren extrahieren und ihre Formate vereinheitlichen, sie klassifizieren und in eine Plattform für Bedrohungsaufklärung eingeben. Dabei muss der Link erhalten bleiben, der ihre Quelle und ihre Bedeutung erklärt.
Laut Cloudflare führt die Trennung eines Indikators von seinem ursprünglichen Bericht zum Verlust des Kontexts. So kann es passieren, dass eine Domain Wochen später zu einer Sperrliste hinzugefügt wird, ohne dass das Team den Grund für diese Entscheidung kennt. Wenn Ereignis, Indikatoren, Tags und ursprünglicher Bericht miteinander verknüpft bleiben, kann der Analyst die Quelle überprüfen und die Bedeutung jedes Indikators während der Untersuchung oder Bearbeitung verstehen.
Beschränkungen und zu beachtende Punkte
Die kostenlose Verfügbarkeit bedeutet nicht, dass betriebliche Einschränkungen entfallen. Der Basistarif ist auf eine RSS-Quelle und die Speicherung ihrer Ableitungen für bis zu 30 Tage beschränkt. Zudem hängt die Qualität der Ergebnisse weiterhin von den vom Kunden ausgewählten Quellen und von der Fähigkeit der automatisierten Extraktion ab, die Berichte zu interpretieren. Cloudflare zufolge wurden die automatisch vergebenen Tags auf den Tag-Katalog des jeweiligen Kontos beschränkt. Außerdem wird aufgezeichnet, ob ein Tag automatisch oder von einem Analysten hinzugefügt wurde, um die Überprüfung und den Vertrauensaufbau zu erleichtern.
Das Unternehmen erklärt, RSS sei lediglich der Ausgangspunkt und man arbeite daran, weitere Pfade und Formate zur Eingabe von Bedrohungsaufklärung zu unterstützen. Bis diese Wege verfügbar sind, konzentriert sich der derzeitige praktische Nutzen weiterhin auf Organisationen, die RSS-Berichte verwenden und den manuellen Aufwand vor der Anwendung der Indikatoren auf WAF-Richtlinien verringern möchten.