A Cloudflare anunciou a disponibilidade do Threat Signals para todas as suas contas por meio do painel de controle e da API, em uma medida que busca converter relatórios de inteligência de ameaças de código aberto, difíceis de operacionalizar em formato textual, em indicadores utilizáveis nas ferramentas de defesa. O serviço extrai indicadores de comprometimento, resume os relatórios, adiciona contexto e etiquetas e, em seguida, armazena os resultados em um conjunto de dados privado da conta, que pode ser usado para criar regras de WAF.
O que o Threat Signals oferece?
O serviço monitora as fontes RSS definidas pelo cliente e é compatível com RSS 2.0, Atom e RSS 1.0/RDF. Quando um novo relatório chega, ele utiliza um fluxo de trabalho para buscar e limpar o texto e, em seguida, encaminhá-lo para ferramentas de extração de indicadores de comprometimento e habilidades padrão desenvolvidas pela Cloudforce One. Os resultados incluem um resumo do texto, seus pontos principais e uma classificação de acordo com o catálogo de etiquetas existente na conta, com cada indicador vinculado ao relatório original em que foi mencionado.
Os resultados são armazenados em um conjunto de dados privado no âmbito da conta por até 30 dias dentro da oferta disponível para todas as contas. Os indicadores extraídos são transformados em Threat Events, que podem ser pesquisados e investigados, além de poderem ser usados para criar regras de WAF destinadas a proteger aplicações e infraestrutura.
Expansão do acesso à Threat Events Platform
Junto com o lançamento do Threat Signals, a Cloudflare disponibilizou gratuitamente a Threat Events Platform para todas as contas, com acesso pelo painel de controle e pela API para investigar eventos, indicadores e etiquetas associados ao conjunto de dados privado.
Cada conta recebe a possibilidade de selecionar uma fonte RSS. Já os clientes dos planos empresariais Essentials, Advantage e Elite podem ampliar o serviço para obter um número maior de fontes, acessar conjuntos de dados próprios da Cloudforce One, criar habilidades personalizadas, aumentar as opções de armazenamento e criar regras de WAF personalizadas com base em eventos de código aberto ou eventos próprios.
Por que essa mudança é importante?
O problema que a Cloudflare pretende abordar não é a leitura de feeds RSS em si, mas a conversão de relatórios não estruturados em informações que preservem seu contexto. Normalmente, o analista precisa resumir o relatório, extrair os indicadores e padronizar seus formatos, classificá-los e inseri-los em uma plataforma de inteligência de ameaças, mantendo o link que explica sua origem e a razão de sua importância.
Segundo o que a Cloudflare apresentou, separar o indicador do relatório original resulta em perda de contexto, e pode acabar levando à adição de um domínio a uma lista de bloqueio semanas depois, sem que a equipe saiba o motivo da decisão. Manter o evento, os indicadores, as etiquetas e o relatório original interligados permite que o analista revise a fonte e compreenda a importância de cada indicador durante a investigação ou a resposta.
Limitações e pontos que merecem atenção
A disponibilidade gratuita não significa a remoção das limitações operacionais; o plano básico é restrito a uma única fonte RSS e ao armazenamento de seus derivados por até 30 dias. Além disso, a qualidade dos resultados continua vinculada às fontes escolhidas pelo cliente e à capacidade da extração automatizada de interpretar os relatórios. A Cloudflare afirma ter limitado as etiquetas automatizadas ao catálogo de etiquetas de cada conta e registrado se a etiqueta foi adicionada automaticamente ou por um analista, com o objetivo de facilitar a revisão e construir confiança.
A empresa afirma que o RSS representa apenas o ponto de partida e que está trabalhando para oferecer suporte a outros fluxos e formatos de entrada de inteligência de ameaças. Até que esses caminhos sejam esclarecidos, o valor prático atual permanece concentrado nas organizações que dependem de relatórios RSS e querem reduzir o trabalho manual antes de aplicar os indicadores às políticas de WAF.