Cloudflare anunció la disponibilidad de Threat Signals para todas sus cuentas a través del panel de control y la API, en un paso destinado a convertir los informes de inteligencia de amenazas de código abierto, difíciles de operar como texto, en indicadores utilizables dentro de las herramientas de defensa. El servicio extrae indicadores de compromiso, resume los informes y añade contexto y etiquetas; después almacena los resultados en un conjunto de datos privado de la cuenta que puede utilizarse para crear reglas de WAF.
¿Qué ofrece Threat Signals?
El servicio supervisa las fuentes RSS que el cliente especifica y admite RSS 2.0, Atom y RSS 1.0/RDF. Cuando llega un informe nuevo, utiliza un flujo de trabajo para obtener y limpiar el texto; después lo pasa a herramientas de extracción de indicadores de compromiso y a habilidades predeterminadas desarrolladas por Cloudforce One. Los resultados incluyen un resumen del texto, sus puntos principales y una clasificación conforme al catálogo de etiquetas existente en la cuenta, con cada indicador vinculado al informe original en el que apareció.
Los resultados se conservan en un conjunto de datos privado del ámbito de la cuenta durante un máximo de 30 días dentro de la oferta disponible para todas las cuentas. Los indicadores extraídos se convierten en Threat Events en los que se puede realizar búsquedas e investigaciones, y también pueden utilizarse para crear reglas de WAF destinadas a proteger aplicaciones e infraestructuras.
Ampliación del acceso a Threat Events Platform
Junto con el lanzamiento de Threat Signals, Cloudflare puso Threat Events Platform gratuitamente a disposición de todas las cuentas, con acceso mediante el panel de control y la API para investigar los eventos, indicadores y etiquetas asociados con el conjunto de datos privado.
Cada cuenta obtiene la posibilidad de seleccionar una fuente RSS. Los clientes de los planes empresariales Essentials, Advantage y Elite pueden ampliar el servicio para obtener un número mayor de fuentes, acceder a conjuntos de datos propios de Cloudforce One, crear habilidades personalizadas, aumentar las opciones de almacenamiento y crear reglas de WAF personalizadas basadas en eventos de código abierto o eventos propios.
¿Por qué es importante este cambio?
El problema que Cloudflare pretende abordar no consiste en leer fuentes RSS por sí mismas, sino en convertir los informes no estructurados en información que conserve su contexto. Normalmente, el analista necesita resumir el informe, extraer los indicadores y unificar sus formatos, clasificarlos e introducirlos en una plataforma de inteligencia de amenazas, manteniendo el enlace que explica su origen y la razón de su importancia.
Según lo expuesto por Cloudflare, separar el indicador del informe original provoca una pérdida de contexto, y el resultado puede ser que se añada un dominio a una lista de bloqueo semanas después sin que el equipo sepa el motivo de la decisión. Mantener vinculados el evento, los indicadores, las etiquetas y el informe original permite al analista revisar la fuente y comprender la importancia de cada indicador durante la investigación o la respuesta.
Limitaciones y aspectos que conviene tener en cuenta
La disponibilidad gratuita no implica eliminar las limitaciones operativas; el plan básico se limita a una sola fuente RSS y al almacenamiento de sus derivados durante un máximo de 30 días. Además, la calidad de los resultados sigue estando relacionada con las fuentes que el cliente elige y con la capacidad de la extracción automatizada para interpretar los informes. Cloudflare afirma que limitó las etiquetas automáticas al catálogo de etiquetas propio de cada cuenta y registró si la etiqueta fue añadida automáticamente o por un analista, con el objetivo de facilitar la revisión y generar confianza.
La empresa afirma que RSS representa solo el punto de partida y que trabaja para admitir otras rutas y formatos de entrada de inteligencia de amenazas. Hasta que esas vías estén claras, el valor práctico actual sigue concentrado en las organizaciones que dependen de informes RSS y quieren reducir el trabajo manual antes de aplicar los indicadores a las políticas de WAF.