Cloudflare a annoncé la mise à disposition de Threat Signals pour tous ses comptes via le tableau de bord et l’API, dans le but de transformer les rapports open source de renseignement sur les menaces, difficiles à exploiter sous forme de texte, en indicateurs utilisables dans les outils de défense. Le service extrait les indicateurs de compromission, résume les rapports, ajoute le contexte et les balises, puis stocke les résultats dans un jeu de données propre au compte, qui peut être utilisé pour créer des règles WAF.
Que propose Threat Signals ?
Le service surveille les sources RSS définies par le client et prend en charge RSS 2.0, Atom et RSS 1.0/RDF. Lorsqu’un nouveau rapport arrive, il utilise un flux de travail pour récupérer et nettoyer le texte, puis le transmet aux outils d’extraction des indicateurs de compromission et aux compétences par défaut développées par Cloudforce One. Les résultats comprennent un résumé du texte, ses points principaux et une classification selon le catalogue de balises présent dans le compte, chaque indicateur étant relié au rapport original dans lequel il apparaît.
Les résultats sont conservés dans un jeu de données propre au périmètre du compte pendant une durée pouvant atteindre 30 jours dans l’offre disponible pour tous les comptes. Les indicateurs extraits deviennent des Threat Events qui peuvent être recherchés et faire l’objet d’une investigation, et peuvent également être utilisés pour créer des règles WAF afin de protéger les applications et les infrastructures.
Élargissement de l’accès à Threat Events Platform
Parallèlement au lancement de Threat Signals, Cloudflare a rendu Threat Events Platform disponible gratuitement pour tous les comptes, avec un accès via le tableau de bord et l’API pour enquêter sur les événements, les indicateurs et les balises associés au jeu de données privé.
Chaque compte peut sélectionner une source RSS. Les clients des forfaits Enterprise Essentials, Advantage et Elite peuvent étendre le service afin d’obtenir un plus grand nombre de sources, d’accéder aux jeux de données détenus de Cloudforce One, de créer des compétences personnalisées, d’augmenter les options de stockage et de créer des règles WAF personnalisées fondées sur des événements open source ou détenus.
Pourquoi ce changement est-il important ?
Le problème ciblé par Cloudflare ne réside pas dans la lecture des flux RSS en elle-même, mais dans la transformation de rapports non structurés en informations qui conservent leur contexte. L’analyste doit généralement résumer le rapport, extraire les indicateurs et uniformiser leur format, les classer et les intégrer à une plateforme de renseignement sur les menaces, tout en conservant le lien qui explique leur source et leur importance.
Selon ce qu’a présenté Cloudflare, séparer l’indicateur du rapport original entraîne une perte de contexte, et il peut arriver qu’un domaine soit ajouté à une liste de blocage des semaines plus tard sans que l’équipe sache pourquoi cette décision a été prise. Le maintien du lien entre l’événement, les indicateurs, les balises et le rapport original permet à l’analyste de consulter la source et de comprendre l’importance de chaque indicateur pendant l’investigation ou la remédiation.
Limites et points à prendre en compte
La disponibilité gratuite ne signifie pas la suppression des contraintes opérationnelles : l’offre de base se limite à une seule source RSS et au stockage de ses dérivés pendant une durée pouvant atteindre 30 jours. La qualité des résultats reste également liée aux sources choisies par le client et à la capacité de l’extraction automatisée à interpréter les rapports. Cloudflare indique avoir limité les balises automatisées au catalogue de balises propre à chaque compte et avoir enregistré si la balise a été ajoutée automatiquement ou par un analyste, afin de faciliter la vérification et d’instaurer la confiance.
L’entreprise affirme que RSS ne représente qu’un point de départ et qu’elle travaille à prendre en charge d’autres flux et formats pour l’introduction de renseignements sur les menaces. En attendant que ces voies soient précisées, la valeur pratique actuelle reste principalement concentrée sur les organisations qui s’appuient sur des rapports RSS et souhaitent réduire le travail manuel avant d’appliquer les indicateurs aux politiques WAF.