Cloudflareは、ダッシュボードとAPIを通じて、すべてのアカウントでThreat Signalsを利用可能にした。これは、オープンソースの脅威インテリジェンスレポートを、運用が難しいテキストから防御ツール内で利用可能な指標へ変換することを目的としたものだ。このサービスは侵害指標を抽出し、レポートを要約し、コンテキストとタグを追加したうえで、アカウント専用のデータセットに結果を保存する。このデータセットはWAFルールの作成に利用できる。
Threat Signalsが提供するもの
このサービスは顧客が指定したRSSソースを監視し、RSS 2.0、Atom、RSS 1.0/RDFに対応する。新しいレポートが届くと、ワークフローによってテキストを取得してクリーニングし、その後、Cloudforce Oneが開発した侵害指標抽出ツールと既定のスキルに渡す。結果には、テキストの要約、主要なポイント、アカウント内に存在するタグカタログに基づく分類が含まれ、各指標はそれが記載されていた元のレポートに関連付けられる。
結果は、全アカウントで利用可能なプランにおいて、アカウント範囲専用のデータセットに最長30日間保存される。抽出された指標は検索および調査可能なThreat Eventsに変換され、アプリケーションとインフラストラクチャを保護するWAFルールの作成にも利用できる。
Threat Events Platformへのアクセス拡大
Threat Signalsの開始と同時に、CloudflareはThreat Events Platformをすべてのアカウントに無料で提供し、専用データセットに関連するイベント、指標、タグを調査するためのダッシュボードおよびAPI経由のアクセスを可能にした。
各アカウントでは、RSSソースを1つ選択できる。Essentials、Advantage、Eliteのエンタープライズプランの顧客は、サービスを拡張して、より多くのソースへの対応、Cloudforce One独自のデータセットへのアクセス、カスタムスキルの作成、ストレージオプションの拡大、オープンソースまたは独自のイベントに基づくカスタムWAFルールの作成を利用できる。
この変更が重要な理由
Cloudflareが対象としている問題は、RSSフィード自体を読むことではなく、非構造化レポートをコンテキストを維持した情報に変換することにある。通常、アナリストはレポートを要約し、指標を抽出して形式を統一し、分類し、脅威インテリジェンスプラットフォームに入力するとともに、その情報の出所と重要性を説明するリンクを維持する必要がある。
Cloudflareが説明したところによると、指標を元のレポートから切り離すとコンテキストが失われ、チームが判断の理由を知らないまま、数週間後にドメインをブロックリストへ追加する事態になり得る。イベント、指標、タグ、元のレポートを関連付けたままにすることで、アナリストは調査または対処の際に出典を確認し、各指標の重要性を理解できる。
制限事項と注目すべき点
無料提供は運用上の制限がなくなることを意味しない。基本プランはRSSソース1つに限られ、その派生データの保存期間も最長30日間である。また、結果の品質は、顧客が選択するソースと、自動抽出機能がレポートを解釈する能力に左右される。Cloudflareは、自動タグを各アカウント固有のタグカタログに限定し、タグが自動的に追加されたものかアナリストによって追加されたものかを記録していると説明している。これはレビューを容易にし、信頼を構築することを目的としている。
同社によると、RSSは出発点にすぎず、脅威インテリジェンスを取り込むための他の経路や形式への対応に取り組んでいる。これらの経路が明確になるまでは、現在の実用的な価値は、RSSレポートに依存し、指標をWAFポリシーに適用する前の手作業を削減したい組織に集中している。