Cloudflare, Threat Signals'ı kontrol paneli ve API üzerinden tüm hesaplarına sunduğunu açıkladı. Bu adım, açık kaynaklı tehdit istihbaratı raporlarını çalıştırılması zor metinlerden savunma araçları içinde kullanılabilecek göstergelere dönüştürmeyi amaçlıyor. Hizmet; ihlal göstergelerini çıkarıyor, raporları özetliyor, bağlam ve etiketler ekliyor, ardından sonuçları WAF kuralları oluşturmak için kullanılabilecek hesaba özel bir veri kümesinde saklıyor.
Threat Signals ne sunuyor?
Hizmet, müşterinin belirlediği RSS kaynaklarını izliyor ve RSS 2.0, Atom ile RSS 1.0/RDF'yi destekliyor. Yeni bir rapor geldiğinde metni almak ve temizlemek için bir iş akışı kullanıyor, ardından metni Cloudforce One tarafından geliştirilen ihlal göstergesi çıkarma araçlarına ve varsayılan becerilere iletiyor. Sonuçlar arasında metnin özeti, ana noktaları ve hesapta bulunan etiket kataloğuna göre sınıflandırma yer alıyor; ayrıca her gösterge, içinde bulunduğu özgün rapora bağlanıyor.
Sonuçlar, tüm hesaplara sunulan teklif kapsamında hesap kapsamına özel bir veri kümesinde 30 güne kadar saklanıyor. Çıkarılan göstergeler, aranabilen ve araştırılabilen Threat Events'e dönüştürülüyor; ayrıca uygulamaları ve altyapıyı korumak üzere WAF kuralları oluşturmak için kullanılabiliyor.
Threat Events Platform'a erişimin genişletilmesi
Threat Signals'ın kullanıma sunulmasıyla eş zamanlı olarak Cloudflare, Threat Events Platform'u tüm hesaplara ücretsiz açtı. Platform, özel veri kümesiyle ilişkili olayları, göstergeleri ve etiketleri araştırmak için kontrol paneli ve API üzerinden erişim sağlıyor.
Her hesap bir RSS kaynağı seçme olanağı elde ediyor. Essentials, Advantage ve Elite kurumsal planlarının müşterileri ise daha fazla kaynak, Cloudforce One'a ait veri kümelerine erişim, özel beceriler oluşturma, daha fazla depolama seçeneği ve açık kaynaklı ya da özel olaylara dayalı özel WAF kuralları oluşturma imkanları elde etmek için hizmeti genişletebiliyor.
Bu değişiklik neden önemli?
Cloudflare'ın hedeflediği sorun RSS akışlarını okumak değil, yapılandırılmamış raporları bağlamını koruyan bilgilere dönüştürmek. Bir analistin genellikle raporu özetlemesi, göstergeleri çıkarması ve biçimlerini standartlaştırması, sınıflandırması, bunları tehdit istihbaratı platformuna aktarması ve kaynağı ile önemini açıklayan bağlantıyı koruması gerekiyor.
Cloudflare'ın sunduğu bilgilere göre göstergeyi özgün rapordan ayırmak bağlam kaybına yol açıyor ve ekip kararın nedenini bilmeden bir alan adı haftalar sonra engelleme listesine eklenebiliyor. Olayı, göstergeleri, etiketleri ve özgün raporu birbirine bağlı tutmak, analistin araştırma veya müdahale sırasında kaynağı incelemesine ve her göstergenin önemini anlamasına olanak tanıyor.
Sınırlar ve dikkat edilmesi gereken noktalar
Ücretsiz erişim, operasyonel kısıtlamaların kaldırıldığı anlamına gelmiyor; temel plan tek bir RSS kaynağıyla ve türevlerinin 30 güne kadar saklanmasıyla sınırlı. Ayrıca sonuçların kalitesi, müşterinin seçtiği kaynaklara ve otomatik çıkarma sisteminin raporları yorumlama becerisine bağlı kalıyor. Cloudflare, otomatik etiketleri her hesabın kendi etiket kataloğuyla sınırladığını ve incelemeyi kolaylaştırmak ve güven oluşturmak amacıyla etiketin otomatik olarak mı yoksa bir analist tarafından mı eklendiğini kaydettiğini söylüyor.
Şirket, RSS'in yalnızca başlangıç noktası olduğunu ve tehdit istihbaratını içeri aktarmak için başka yolları ve biçimleri desteklemek üzere çalıştığını söylüyor. Bu yollar netleşene kadar mevcut pratik değer, RSS raporlarına dayanan ve göstergeleri WAF politikalarına uygulamadan önce manuel çalışmayı azaltmak isteyen kuruluşlarda yoğunlaşıyor.