Кибербезопасность

Cloudflare делает Threat Signals бесплатной для всех учетных записей, превращая отчеты об угрозах в правила защиты

Cloudflare запустила сервис Threat Signals для автоматического анализа отчетов об угрозах из открытых источников, извлечения индикаторов компрометации и их непосредственной связи с политиками WAF. Компания также расширила бесплатную доступность Threat Events Platform для всех учетных записей, предусмотрев более высокие лимиты и собственные источники для корпоративных клиентов.

2026-09-29
3 мин. чтения
2 просмотров
certi.news Editorial Team
Cloudflare делает Threat Signals бесплатной для всех учетных записей, превращая отчеты об угрозах в правила защиты

Cloudflare объявила о доступности Threat Signals для всех своих учетных записей через панель управления и API, стремясь превратить отчеты об угрозах из открытых источников из текстов, сложных для практического использования, в индикаторы, пригодные для применения в защитных инструментах. Сервис извлекает индикаторы компрометации, обобщает отчеты, добавляет контекст и теги, а затем сохраняет результаты в наборе данных учетной записи, который можно использовать для создания правил WAF.

Что предлагает Threat Signals?

Сервис отслеживает RSS-источники, указанные клиентом, и поддерживает RSS 2.0, Atom и RSS 1.0/RDF. Когда поступает новый отчет, рабочий процесс получает и очищает текст, а затем передает его инструментам извлечения индикаторов компрометации и навыкам по умолчанию, разработанным Cloudforce One. Результаты включают краткое изложение текста, его основные пункты и классификацию в соответствии с каталогом тегов, имеющимся в учетной записи, с привязкой каждого индикатора к исходному отчету, в котором он был обнаружен.

Результаты сохраняются в наборе данных, относящемся к области учетной записи, на срок до 30 дней в рамках предложения, доступного всем учетным записям. Извлеченные индикаторы преобразуются в Threat Events, которые можно искать и расследовать, а также использовать для создания правил WAF для защиты приложений и инфраструктуры.

Расширение доступа к Threat Events Platform

Одновременно с запуском Threat Signals Cloudflare бесплатно открыла Threat Events Platform для всех учетных записей, предоставив доступ через панель управления и API для расследования событий, индикаторов и тегов, связанных с частным набором данных.

Каждая учетная запись получает возможность выбрать один RSS-источник. Клиенты корпоративных тарифов Essentials, Advantage и Elite могут расширить сервис, получив большее количество источников, доступ к собственным наборам данных Cloudforce One, возможность создавать пользовательские навыки, расширенные варианты хранения и создавать пользовательские правила WAF на основе событий из открытых источников или собственных событий.

Почему это изменение важно?

Проблема, на решение которой направлена Cloudflare, заключается не в самом чтении RSS-лент, а в преобразовании неструктурированных отчетов в информацию, сохраняющую контекст. Обычно аналитику необходимо обобщить отчет, извлечь индикаторы и привести их форматы к единому виду, классифицировать их, загрузить в платформу анализа угроз и сохранить ссылку, объясняющую их источник и причину важности.

Согласно представленным Cloudflare данным, отделение индикатора от исходного отчета приводит к потере контекста, и в итоге домен может быть добавлен в список блокировки через несколько недель, при этом команда не будет знать причину такого решения. Сохранение взаимосвязи события, индикаторов, тегов и исходного отчета позволяет аналитику просматривать источник и понимать важность каждого индикатора во время расследования или реагирования.

Ограничения и моменты, требующие внимания

Бесплатная доступность не означает устранения эксплуатационных ограничений: базовый план ограничен одним RSS-источником и хранением производных данных в течение до 30 дней. Кроме того, качество результатов по-прежнему зависит от источников, выбранных клиентом, и способности автоматического извлечения интерпретировать отчеты. Cloudflare заявляет, что ограничила автоматические теги каталогом тегов каждой учетной записи и фиксирует, был ли тег добавлен автоматически или аналитиком, чтобы упростить проверку и повысить доверие.

Компания заявляет, что RSS представляет собой лишь отправную точку и что она работает над поддержкой других каналов и форматов для загрузки информации об угрозах. Пока эти каналы не определены, текущая практическая ценность сосредоточена на организациях, использующих RSS-отчеты и стремящихся сократить ручную работу перед применением индикаторов к политикам WAF.

Источник новости
c
Автор

certi.news Editorial Team

В той же категории

Вам также может понравиться

Все новости